Cyberbeveiliging

Inzichten in bedrijfs-VPN-gateways

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Waar zijn VPN-gateways voor? Heeft deze klasse oplossingen een toekomst? Welke parameters moeten worden overwogen bij het beschermen van communicatiekanalen?

Veel organisaties ervaren een dringende behoefte om verzonden gegevens te beschermen. De massale overgang naar thuiswerken heeft deze trend alleen maar versterkt. Wat bepaalt de keuze van een VPN-gateway – de functionaliteit, de prijs of de beschikbaarheid van de noodzakelijke certificaten? Laten we dieper ingaan op deze kwesties.

Hoe een VPN-gateway kan worden geconfigureerd

Wat betreft de praktische opties voor het gebruik van crypto-gateways, is de bescherming van videocommunicatiekanalen, telemedicine en beveiligde toegang tot officiële overheidsportals de laatste tijd in trek. In het algemeen kunnen we het hebben over het algemene scenario waarin de gebruiker toegang heeft tot specifieke bronnen. Dit kan een beveiligde communicatiekanaal zijn met een IDM-systeem, een cloudplatform of een enkel toegangspunt via welke routing naar andere bronnen wordt uitgevoerd.

Technisch gezien zijn er twee scenario’s voor het gebruik van crypto-gateways: site-to-site en client-to-site. Het site-to-site-scenario heeft twee sets aan vereisten. De eerste is een geografisch gedistribueerd netwerk: bijvoorbeeld een tiental filialen die zijn verenigd in een gemeenschappelijk VPN-netwerk. De tweede optie is een beveiligde kanaal tussen twee datacenters.

De taken van het beschermen van bedrijfsgegevens in transit kunnen worden onderverdeeld in policy-based VPN en route-based VPN. De laatste optie wordt relevant wanneer het aantal knooppunten toeneemt tot enkele duizenden apparaten. In het geval van het beschermen van de backbone, worden dan low-level-oplossingen en een point-to-point-topologie meestal gebruikt.

Als we het hebben over de bescherming van zwaar belaste kanalen, kan men niet alleen beperkt blijven tot de point-to-point-architectuur. De point-to-multipoint-architectuur-oplossingen zijn in grote vraag op de wereldmarkt. Zeer effectief is de bescherming van het kanaal op L2-niveau, aangezien alleen deze aanpak de afwezigheid van vertragingen kan garanderen.

Er moet rekening worden gehouden met het feit dat site-to-site bescherming kan worden geïmplementeerd op zowel software- als hardware-niveau. In het laatste geval kan de klant de implementatie-optie kiezen in termen van, bijvoorbeeld, de snelheidskenmerken van het beveiligde kanaal.

Vanwege de toename van het aantal medewerkers die op afstand werken, is de behoefte aan client-to-client-scenario’s ook toegenomen, dat wil zeggen voor het opbouwen van een VPN-verbinding rechtstreeks tussen gebruikers. Dergelijke kanalen worden gebruikt voor snelle communicatie, videoconferencing, telefoon en andere taken.

Er was echter geen significante verandering in de vraag en technologische oplossingen bij de implementatie van point-to-point-communicatie. Ze gebruiken stream-encoders die een goede verbindingssnelheid bieden. Aan de andere kant is er een groeiende vraag naar efficiëntere communicatiekanalen tussen datacenters. In sommige gevallen gaat het om verbindingen met een bandbreedte van meer dan 100 GB, waardoor een hele cluster van VPN-gateways nodig is.

In turn, het scenario van het organiseren van externe toegang tijdens een pandemie heeft een aanzienlijke groei laten zien, en het is in deze sector dat de belangrijkste problemen met schaalbaarheid zijn opgetreden. Niet alleen de schaal en technologische oplossingen zijn veranderd, zoals het gebruik van gespecialiseerde load balancers om de belasting tussen tienduizenden VPN-verbindingen te verdelen, maar ook de projectimplementatie-tijdlijn is veel korter geworden.

Wat betreft de manier waarop de crypto-gateway-gebruiksscenario’s zijn gerelateerd aan het vereiste compliance-niveau, moet worden opgemerkt dat het bedreigingsmodel van primair belang is in deze kwestie. Het compliance-niveau kan expliciet worden aangegeven in de regelgevende documentatie of onafhankelijk worden bepaald door de organisatie.

Technische nuances van het kiezen van een VPN-gateway

Wat betreft de verschillen in encryptie van VPN-gateways en de gevallen waarin ze worden gebruikt, moet worden opgemerkt dat het gateway-gebruikmodel in grote mate de beschermingsniveau bepaalt. Er zijn verschillende technische middelen om het L3-beschermingsniveau te implementeren; echter is het ontwerpen van een functionerend L2-netwerk in dit geval problematisch, hoewel het in principe mogelijk is. Wat betreft het L4-niveau, wordt het eigenlijk de standaard voor toegang tot zowel openbare internetbronnen als bedrijfsites.

Gegevensredundantie en fouttolerantie zijn belangrijke criteria voor het kiezen van een VPN-gateway. Houd er rekening mee dat het noodzakelijk is om de fouttolerantie van apparatuur en besturingssystemen te overwegen. De belangrijke parameters zijn ook de snelheid van overschakeling naar een back-upwerkcluster in geval van een noodsituatie en de snelheid van herstel van het systeem naar een normale toestand.

Vaak heeft de hardware niet het gemiddelde tijd tussen storingen dat door de leverancier is opgegeven. Daarom is het voor de apparatuur die op de backbone wordt gebruikt, belangrijk om niet te vergeten de basisfouttolerantie-middelen, zoals een dubbele voeding of redundante koelsystemen.

Alternatieve oplossingen voor het beschermen van communicatiekanalen

Andere belangrijke onderwerpen die hier moeten worden aangeroerd, zijn mogelijke alternatieven voor VPN-gateways, evenals manieren om oplossingen voor cryptografische bescherming van communicatiekanalen te integreren met andere beveiligingshulpmiddelen, zoals firewalls, om betere bescherming tegen verschillende bedreigingen te garanderen.

Naast crypto-gateways kunnen ook high-performance-hardware-encryptie-apparaten worden gebruikt om kanalen te beschermen, evenals hun virtuele tegenhangers, die flexibel genoeg zijn om te werken op bijna alle niveaus van het OSI-model. Bovendien zijn er kleine, enkele-bord-oplossingen in de transceiver-vormfactor en modules die kunnen worden ingebed in IoT-apparaten.

Experts voorspellen dat individuele crypto-gateways als apparaten langzaam uit de markt zullen verdwijnen en plaats zullen maken voor geïntegreerde systemen. Er is een ander standpunt: als regel zijn universele systemen goedkoper, maar hun effectiviteit is lager dan gespecialiseerde oplossingen. Succesvolle integratie kan ook worden uitgevoerd in de cloud op het niveau van de dienstverlener. In dit geval beslist de dienstverlener de compatibiliteitsproblemen, en de klant ontvangt een universele oplossing met de noodzakelijke functionaliteit.

Marktprognoses en vooruitzichten

Ik zie een grote behoefte om de snelheid van crypto-gateways te verhogen, en oplossingen van deze klasse zullen worden ontwikkeld om aan dit verzoek te voldoen. Integratieprocessen zullen op de markt opereren, maar het resultaat van een dergelijke beweging is nog onduidelijk. De VPN-gateway-industrie zal worden aangedreven door IoT-apparaten, 5G-technologieën en de voortdurende groei in populariteit van thuiswerken. Sommige nieuwe niches voor cryptografische beveiligingstools kunnen industriële besturingssystemen zijn.

Als ondersteuning van beveiligde VPN-kanalen op ondernemingsniveau een hoge mate van deskundigheid vereist, zullen klanten de manier van gebruik van dergelijke informatiebeveiligingsoplossingen steeds vaker veranderen, door het beheer van crypto-gateways uit te besteeden aan dienstverleners. Een belangrijke trend zal een toename zijn van aandacht voor de UX-component van crypto-gateways, een toename van de gebruiksgemak van het werken met hen.

Een ander standpunt is dat de crypto-gateway-markt gedoemd is, en dat dergelijke oplossingen in de komende vijf of tien jaar zullen veranderen in een niche-product. Universele oplossingen en gelokaliseerde apparatuur zullen ze vervangen. Niettemin zal de klasse van TLS-gateways evolueren.

Conclusie

Bij het kiezen van middelen voor cryptografische bescherming van communicatiekanalen, moet niet alleen rekening worden gehouden met de functionaliteit van een bepaalde oplossing, maar ook met de naleving van de regelgevende vereisten. Bij het overwegen van verschillende opties voor VPN-gateways, is het de moeite waard om na te denken over de scenario’s voor hun gebruik, evenals over het oplossen van problemen met integratie met andere informatiebeveiligingssystemen. In sommige gevallen kan een gespecialiseerd systeem betere beveiliging garanderen; echter hebben universele, multifunctionele oplossingen vaak de beste kostenefficiëntie. Bij het overwegen van de

David Balaban is een computerbeveiligingsonderzoeker met meer dan 17 jaar ervaring in malwareanalyse en beoordeling van antivirussoftware. David runt MacSecurity.net en Privacy-PC.com projecten die deskundige meningen presenteren over hedendaagse informatiebeveiligingskwesties, waaronder sociale manipulatie, malware, penetratietests, bedreigingsinformatie, onlineprivacy en white hat-hacking. David heeft een sterke achtergrond in malware-ontwikkelingsonderzoek, met een recente focus op ransomware-tegenmaatregelen.