Kyberturvallisuus
Syvää tietoa yritysten VPN-yhdyskannoista

Miksi VPN-yhdyskannat ovat tarpeen? Onko tällaisilla ratkaisuilla tulevaisuutta? Mitkä tekijät tulisi ottaa huomioon suojaamalla viestintäkanavia?
Monet organisaatiot kokevat kiireisen tarpeen suojata lähetettäviä tietoja. Laaja siirtyminen etätyöhön on vahvistanut tätä trendiä. Mitkä tekijät määräävät VPN-yhdyskannan valinnan – sen toiminnallisuus, hinta vai tarvittavat sertifikaatit? Tarkastellaan näitä asioita tarkemmin.
VPN-yhdyskannan määritys
Käytännön vaihtoehtojen osalta crypto-yhdyskannan käyttöä voidaan mainita viime aikoina suojattujen videoviestintäkanavien, etälääketieteen ja turvallisen pääsyrätys virallisiin valtion portaalien suosio. Yleisesti voidaan puhua yleisestä skenaariosta, jossa käyttäjä pääsee tiettyihin resursseihin. Tämä voi olla turvallinen viestintäkanava IDM-järjestelmän kanssa, pilvi-alusta tai yksittäinen pääsykohta, jonka kautta reititys muihin resursseihin tapahtuu.
Teknisesti on kaksi skenaariota crypto-yhdyskannan käytölle: sivusto-sivusto ja asiakas-sivusto. Sivusto-sivusto skenaariossa on kaksi joukkoa vaatimuksia. Ensimmäinen on maantieteellisesti hajautunut verkko: esimerkiksi kymmenen haaraa yhdistetty yhteiseen VPN-verkkoon. Toinen vaihtoehto on turvallinen kanava kahden tietokeskuksen välillä.
Yritysten tietojen suojaamisen tehtävät siirrettäessä voidaan jakaa käytäntöperusteiseen VPN:ään ja reititysperusteiseen VPN:ään. Jälkimmäinen vaihtoehto tulee relevantiksi, kun solmujen määrä kasvaa useisiin tuhansiin laitteisiin. Tietoverkon suojaamisen tapauksessa käytetään yleensä matalan tason ratkaisuja ja piste-piste topologiaa.
Puhuttaessa korkean kuormituksen kanavien suojaamisesta ei voida rajoittua ainoastaan piste-piste arkkitehtuuriin. Piste-monipiste arkkitehtuurin ratkaisut ovat suuressa suosiossa maailmanmarkkinoilla. Hyvin tehokas on kanavan suojaus L2-tasolla, koska ainoastaan tämä lähestymistapa voi taata viiveiden puuttumisen.
On muistettava, että sivusto-sivusto suojaus voidaan toteuttaa sekä ohjelmisto- että laitteistotasolla. Jälkimmäisessä tapauksessa asiakas voi valita toteutusvaihtoehdon esimerkiksi suojatun kanavan nopeusominaisuuksien osalta.
Etätyöntekijöiden määrän kasvaessa myös asiakas-asiakas skenaarioiden tarve on kasvanut, eli VPN-yhteyden rakentamista suoraan käyttäjien välillä. Tällaisia kanavia käytetään nopeaan viestintään, videoneuvotteluihin, puheluihin ja muihin tehtäviin.
Kuitenkin ei ollut merkittävää muutosta kysynnässä ja teknisissä ratkaisuissa piste-piste viestinnän toteuttamisessa. Niissä käytetään virta-koodareita, jotka tarjoavat hyvän yhteysnopeuden. Toisaalta on kasvanut tarve tehokkaampiin viestintäkanaviin tietokeskuksien välillä. Joidenkin tapausten osalta on kyse yli 100 Gb:n kaistanleveydestä, mikä edellyttää koko VPN-yhdyskantaverkkoryhmää.
Etätyön järjestämisen skenaario pandemian aikana on osoittanut merkittävää kasvua, ja juuri tässä sektorissa ilmennyt suurimmat skaalautuvuuden ongelmat. Ei ainoastaan skaala ja tekniset ratkaisut ole muuttuneet, kuten esimerkiksi erityisten kuormituksenjakajien käyttöönotto VPN-yhteyksien kuormituksen jakamiseksi kymmenien tuhansien välillä, vaan myös projekti toteutusajan on muuttunut paljon lyhyemmäksi.
Suojausvaatimusten suhteen crypto-yhdyskannan käyttötapauksia koskeva kysymys on, että uhkamalli on ensisijainen asia. Suojaustaso voidaan ilmoittaa nimenomaisesti sääntelydokumentaatiossa tai määritellä itsenäisesti organisaatiotasolla.
VPN-yhdyskannan valinnan tekniset nuovat
VPN-yhdyskannan salauksen eroja ja tapauksia, joissa niitä käytetään, on muistettava, että yhdyskannan käyttömalli määrää suurelta osin suojelun tason. On olemassa erilaisia teknisiä keinoja L3-suojelun toteuttamiseksi; suunnitella L2-verkko on kuitenkin ongelmallista, vaikka periaatteessa mahdollista. L4-tasolla on käytännössä muodostunut standardiksi sekä julkisen Internetin resurssien että yritysten sivustojen käyttöön.
Tietojen redundanssi ja virheensietokyky ovat tärkeitä kriteerejä VPN-yhdyskannan valinnassa. On muistettava ottaa huomioon laitteiden ja ohjausjärjestelmien virheensietokyky. Tärkeitä parametrejä ovat myös varajärjestelmään siirtymisen nopeus hätätilanteessa ja järjestelmän palauttaminen normaaliin tilaan.
Usein laitteilla ei ole valmistajan ilmoittamaa keskimääräinen aika viimeisen virheen jälkeen -taso. Siksi tietoverkon käytössä oleville laitteille on tärkeää muistaa perustavat virheensietokykyyn liittyvät asiat, kuten kaksinkertainen virransyöttö tai redundanssijäähdytysjärjestelmät.
Muut vaihtoehdot viestintäkanavien suojaamiseksi
Muita tärkeitä aiheita, jotka tulisi käsitellä, ovat mahdolliset vaihtoehdot VPN-yhdyskannoille sekä tapahtumat cryptographic suojausviestintäkanavien integroimiseksi muihin turvallisuustyökaluihin, kuten palomuurien kanssa, jotta voidaan varmistaa parempi suojelu eri uhkia vastaan.
VPN-yhdyskantojen lisäksi voidaan käyttää korkean suorituskyvyn laitteellisia salausalaitteita kanavien suojaamiseen sekä niiden virtuaalisia vastineita, jotka ovat joustavia työskennelläkseen lähes kaikilla OSI-mallin tasoilla. Lisäksi on olemassa pieniä, yksittäisiä ratkaisuja transceiver-muodossa ja moduuleja, jotka voidaan upottaa IoT-laitteisiin.
Asiantuntijat ennustavat, että yksittäiset crypto-yhdyskannat laitteina poistuvat vähitellen markkinoilta ja antavat tilaa integroiduille järjestelmille. On myös toinen näkökulma: yleensä universaalijärjestelmät ovat halvempia, mutta niiden tehokkuus on alhaisempi kuin erikoistuneiden ratkaisujen. Onnistunut integrointi voidaan myös toteuttaa pilvessä palveluntarjoajan tasolla. Tässä tapauksessa palveluntarjoaja ratkaisee yhteensopivuuskysymykset, ja asiakas saa universaalin ratkaisun tarvittavin toiminnallisuudella.
Markkinanäkymät ja näkymät
Näen suuren tarpeen VPN-yhdyskantojen nopeuden lisäämiseksi, ja tällaisia ratkaisuja kehitetään tyytyväisyyden takaamiseksi. Markkinoilla tapahtuu integrointiprosesseja, mutta liikkeen tulosta ei voida vielä tarkasti arvioida. VPN-yhdyskantateollisuus on IoT-laitteiden, 5G-tekniikoiden ja etätyön suosion jatkuva kasvu. Uusia niukkuuksia salausalustyökaluille voidaan löytää teollisuuden ohjausjärjestelmissä.
Yritystason turvallisten VPN-kanavien tuki edellyttää korkeaa asiantuntijuutta, ja asiakkaat muuttavat yhä enenevissä määrin tällaisten tietoturvaratkaisujen käyttömallia ulkoistamalla crypto-yhdyskantojen hallinnan palveluntarjoajille. Tärkeä trendi on myös lisääntyvä huomio crypto-yhdyskantojen käyttöliittymän osalta ja niiden kanssa työskentelyssä.
Toinen näkökulma on, että crypto-yhdyskantamarkkinat ovat tuomittuja, ja seuraavien viiden tai kymmenen vuoden aikana tällaiset ratkaisut muuttuvat niukkuustuotteiksi. Universaalit ratkaisut ja paikalliset laitteet korvaavat ne. Kuitenkin TLS-yhdyskantojen luokka kehittyy.
Johtopäätös
Valitessa crypto-yhdyskantia viestintäkanavien salaukseen on otettava huomioon sekä ratkaisun toiminnallisuus että sen sääntelyvaatimusten mukaisuus. Tarkasteltaessa eri vaihtoehtoja VPN-yhdyskannoille on syytä pohtia skenaarioita niiden käytölle sekä ratkaista niiden integroimiseen liittyviä ongelmia muiden tietoturvaohjelmistojen kanssa. Joidenkin tapausten osalta erikoistunut järjestelmä voi taata paremman turvallisuuden; universaalit, monitoimiset ratkaisut ovat kuitenkin usein kustannustehokkaimpia.












