Kyberturvallisuus
SyvÃĪÃĪ tietoa yritysten VPN-yhdyskannoista

Miksi VPN-yhdyskannat ovat tarpeen? Onko tÃĪllaisilla ratkaisuilla tulevaisuutta? MitkÃĪ tekijÃĪt tulisi ottaa huomioon suojaamalla viestintÃĪkanavia?
Monet organisaatiot kokevat kiireisen tarpeen suojata lÃĪhetettÃĪviÃĪ tietoja. Laaja siirtyminen etÃĪtyÃķhÃķn on vahvistanut tÃĪtÃĪ trendiÃĪ. MitkÃĪ tekijÃĪt mÃĪÃĪrÃĪÃĪvÃĪt VPN-yhdyskannan valinnan â sen toiminnallisuus, hinta vai tarvittavat sertifikaatit? Tarkastellaan nÃĪitÃĪ asioita tarkemmin.
VPN-yhdyskannan mÃĪÃĪritys
KÃĪytÃĪnnÃķn vaihtoehtojen osalta crypto-yhdyskannan kÃĪyttÃķÃĪ voidaan mainita viime aikoina suojattujen videoviestintÃĪkanavien, etÃĪlÃĪÃĪketieteen ja turvallisen pÃĪÃĪsyrÃĪtys virallisiin valtion portaalien suosio. Yleisesti voidaan puhua yleisestÃĪ skenaariosta, jossa kÃĪyttÃĪjÃĪ pÃĪÃĪsee tiettyihin resursseihin. TÃĪmÃĪ voi olla turvallinen viestintÃĪkanava IDM-jÃĪrjestelmÃĪn kanssa, pilvi-alusta tai yksittÃĪinen pÃĪÃĪsykohta, jonka kautta reititys muihin resursseihin tapahtuu.
Teknisesti on kaksi skenaariota crypto-yhdyskannan kÃĪytÃķlle: sivusto-sivusto ja asiakas-sivusto. Sivusto-sivusto skenaariossa on kaksi joukkoa vaatimuksia. EnsimmÃĪinen on maantieteellisesti hajautunut verkko: esimerkiksi kymmenen haaraa yhdistetty yhteiseen VPN-verkkoon. Toinen vaihtoehto on turvallinen kanava kahden tietokeskuksen vÃĪlillÃĪ.
Yritysten tietojen suojaamisen tehtÃĪvÃĪt siirrettÃĪessÃĪ voidaan jakaa kÃĪytÃĪntÃķperusteiseen VPN:ÃĪÃĪn ja reititysperusteiseen VPN:ÃĪÃĪn. JÃĪlkimmÃĪinen vaihtoehto tulee relevantiksi, kun solmujen mÃĪÃĪrÃĪ kasvaa useisiin tuhansiin laitteisiin. Tietoverkon suojaamisen tapauksessa kÃĪytetÃĪÃĪn yleensÃĪ matalan tason ratkaisuja ja piste-piste topologiaa.
Puhuttaessa korkean kuormituksen kanavien suojaamisesta ei voida rajoittua ainoastaan piste-piste arkkitehtuuriin. Piste-monipiste arkkitehtuurin ratkaisut ovat suuressa suosiossa maailmanmarkkinoilla. Hyvin tehokas on kanavan suojaus L2-tasolla, koska ainoastaan tÃĪmÃĪ lÃĪhestymistapa voi taata viiveiden puuttumisen.
On muistettava, ettÃĪ sivusto-sivusto suojaus voidaan toteuttaa sekÃĪ ohjelmisto- ettÃĪ laitteistotasolla. JÃĪlkimmÃĪisessÃĪ tapauksessa asiakas voi valita toteutusvaihtoehdon esimerkiksi suojatun kanavan nopeusominaisuuksien osalta.
EtÃĪtyÃķntekijÃķiden mÃĪÃĪrÃĪn kasvaessa myÃķs asiakas-asiakas skenaarioiden tarve on kasvanut, eli VPN-yhteyden rakentamista suoraan kÃĪyttÃĪjien vÃĪlillÃĪ. TÃĪllaisia kanavia kÃĪytetÃĪÃĪn nopeaan viestintÃĪÃĪn, videoneuvotteluihin, puheluihin ja muihin tehtÃĪviin.
Kuitenkin ei ollut merkittÃĪvÃĪÃĪ muutosta kysynnÃĪssÃĪ ja teknisissÃĪ ratkaisuissa piste-piste viestinnÃĪn toteuttamisessa. NiissÃĪ kÃĪytetÃĪÃĪn virta-koodareita, jotka tarjoavat hyvÃĪn yhteysnopeuden. Toisaalta on kasvanut tarve tehokkaampiin viestintÃĪkanaviin tietokeskuksien vÃĪlillÃĪ. Joidenkin tapausten osalta on kyse yli 100 Gb:n kaistanleveydestÃĪ, mikÃĪ edellyttÃĪÃĪ koko VPN-yhdyskantaverkkoryhmÃĪÃĪ.
EtÃĪtyÃķn jÃĪrjestÃĪmisen skenaario pandemian aikana on osoittanut merkittÃĪvÃĪÃĪ kasvua, ja juuri tÃĪssÃĪ sektorissa ilmennyt suurimmat skaalautuvuuden ongelmat. Ei ainoastaan skaala ja tekniset ratkaisut ole muuttuneet, kuten esimerkiksi erityisten kuormituksenjakajien kÃĪyttÃķÃķnotto VPN-yhteyksien kuormituksen jakamiseksi kymmenien tuhansien vÃĪlillÃĪ, vaan myÃķs projekti toteutusajan on muuttunut paljon lyhyemmÃĪksi.
Suojausvaatimusten suhteen crypto-yhdyskannan kÃĪyttÃķtapauksia koskeva kysymys on, ettÃĪ uhkamalli on ensisijainen asia. Suojaustaso voidaan ilmoittaa nimenomaisesti sÃĪÃĪntelydokumentaatiossa tai mÃĪÃĪritellÃĪ itsenÃĪisesti organisaatiotasolla.
VPN-yhdyskannan valinnan tekniset nuovat
VPN-yhdyskannan salauksen eroja ja tapauksia, joissa niitÃĪ kÃĪytetÃĪÃĪn, on muistettava, ettÃĪ yhdyskannan kÃĪyttÃķmalli mÃĪÃĪrÃĪÃĪ suurelta osin suojelun tason. On olemassa erilaisia teknisiÃĪ keinoja L3-suojelun toteuttamiseksi; suunnitella L2-verkko on kuitenkin ongelmallista, vaikka periaatteessa mahdollista. L4-tasolla on kÃĪytÃĪnnÃķssÃĪ muodostunut standardiksi sekÃĪ julkisen Internetin resurssien ettÃĪ yritysten sivustojen kÃĪyttÃķÃķn.
Tietojen redundanssi ja virheensietokyky ovat tÃĪrkeitÃĪ kriteerejÃĪ VPN-yhdyskannan valinnassa. On muistettava ottaa huomioon laitteiden ja ohjausjÃĪrjestelmien virheensietokyky. TÃĪrkeitÃĪ parametrejÃĪ ovat myÃķs varajÃĪrjestelmÃĪÃĪn siirtymisen nopeus hÃĪtÃĪtilanteessa ja jÃĪrjestelmÃĪn palauttaminen normaaliin tilaan.
Usein laitteilla ei ole valmistajan ilmoittamaa keskimÃĪÃĪrÃĪinen aika viimeisen virheen jÃĪlkeen -taso. Siksi tietoverkon kÃĪytÃķssÃĪ oleville laitteille on tÃĪrkeÃĪÃĪ muistaa perustavat virheensietokykyyn liittyvÃĪt asiat, kuten kaksinkertainen virransyÃķttÃķ tai redundanssijÃĪÃĪhdytysjÃĪrjestelmÃĪt.
Muut vaihtoehdot viestintÃĪkanavien suojaamiseksi
Muita tÃĪrkeitÃĪ aiheita, jotka tulisi kÃĪsitellÃĪ, ovat mahdolliset vaihtoehdot VPN-yhdyskannoille sekÃĪ tapahtumat cryptographic suojausviestintÃĪkanavien integroimiseksi muihin turvallisuustyÃķkaluihin, kuten palomuurien kanssa, jotta voidaan varmistaa parempi suojelu eri uhkia vastaan.
VPN-yhdyskantojen lisÃĪksi voidaan kÃĪyttÃĪÃĪ korkean suorituskyvyn laitteellisia salausalaitteita kanavien suojaamiseen sekÃĪ niiden virtuaalisia vastineita, jotka ovat joustavia tyÃķskennellÃĪkseen lÃĪhes kaikilla OSI-mallin tasoilla. LisÃĪksi on olemassa pieniÃĪ, yksittÃĪisiÃĪ ratkaisuja transceiver-muodossa ja moduuleja, jotka voidaan upottaa IoT-laitteisiin.
Asiantuntijat ennustavat, ettÃĪ yksittÃĪiset crypto-yhdyskannat laitteina poistuvat vÃĪhitellen markkinoilta ja antavat tilaa integroiduille jÃĪrjestelmille. On myÃķs toinen nÃĪkÃķkulma: yleensÃĪ universaalijÃĪrjestelmÃĪt ovat halvempia, mutta niiden tehokkuus on alhaisempi kuin erikoistuneiden ratkaisujen. Onnistunut integrointi voidaan myÃķs toteuttaa pilvessÃĪ palveluntarjoajan tasolla. TÃĪssÃĪ tapauksessa palveluntarjoaja ratkaisee yhteensopivuuskysymykset, ja asiakas saa universaalin ratkaisun tarvittavin toiminnallisuudella.
MarkkinanÃĪkymÃĪt ja nÃĪkymÃĪt
NÃĪen suuren tarpeen VPN-yhdyskantojen nopeuden lisÃĪÃĪmiseksi, ja tÃĪllaisia ratkaisuja kehitetÃĪÃĪn tyytyvÃĪisyyden takaamiseksi. Markkinoilla tapahtuu integrointiprosesseja, mutta liikkeen tulosta ei voida vielÃĪ tarkasti arvioida. VPN-yhdyskantateollisuus on IoT-laitteiden, 5G-tekniikoiden ja etÃĪtyÃķn suosion jatkuva kasvu. Uusia niukkuuksia salausalustyÃķkaluille voidaan lÃķytÃĪÃĪ teollisuuden ohjausjÃĪrjestelmissÃĪ.
Yritystason turvallisten VPN-kanavien tuki edellyttÃĪÃĪ korkeaa asiantuntijuutta, ja asiakkaat muuttavat yhÃĪ enenevissÃĪ mÃĪÃĪrin tÃĪllaisten tietoturvaratkaisujen kÃĪyttÃķmallia ulkoistamalla crypto-yhdyskantojen hallinnan palveluntarjoajille. TÃĪrkeÃĪ trendi on myÃķs lisÃĪÃĪntyvÃĪ huomio crypto-yhdyskantojen kÃĪyttÃķliittymÃĪn osalta ja niiden kanssa tyÃķskentelyssÃĪ.
Toinen nÃĪkÃķkulma on, ettÃĪ crypto-yhdyskantamarkkinat ovat tuomittuja, ja seuraavien viiden tai kymmenen vuoden aikana tÃĪllaiset ratkaisut muuttuvat niukkuustuotteiksi. Universaalit ratkaisut ja paikalliset laitteet korvaavat ne. Kuitenkin TLS-yhdyskantojen luokka kehittyy.
JohtopÃĪÃĪtÃķs
Valitessa crypto-yhdyskantia viestintÃĪkanavien salaukseen on otettava huomioon sekÃĪ ratkaisun toiminnallisuus ettÃĪ sen sÃĪÃĪntelyvaatimusten mukaisuus. Tarkasteltaessa eri vaihtoehtoja VPN-yhdyskannoille on syytÃĪ pohtia skenaarioita niiden kÃĪytÃķlle sekÃĪ ratkaista niiden integroimiseen liittyviÃĪ ongelmia muiden tietoturvaohjelmistojen kanssa. Joidenkin tapausten osalta erikoistunut jÃĪrjestelmÃĪ voi taata paremman turvallisuuden; universaalit, monitoimiset ratkaisut ovat kuitenkin usein kustannustehokkaimpia.












