Cybersikkerhet

Innsikt i bedrifts-VPN-gater

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Hva er VPN-gater for? Har denne klassen av løsninger en fremtid? Hva bestemmer valget av en VPN-gateway — dens funksjonalitet, pris eller tilgjengelighet av nødvendige sertifikater? La oss se nærmere på disse spørsmålene.

Mange organisasjoner opplever en presserende behov for å beskytte overført data. Den massive overgangen til fjernarbeid har bare styrket denne trenden. Hva avgjør valget av en VPN-gateway — dens funksjonalitet, pris eller tilgjengelighet av nødvendige sertifikater? La oss se nærmere på disse spørsmålene.

Hvordan en VPN-gateway kan konfigureres

Når det gjelder de praktiske mulighetene for å bruke kryptogater, har beskyttelsen av videokommunikasjonskanaler, telemedisin og sikker tilgang til offisielle statlige portalene nylig vært i stor etterspørsel. Generelt kan vi snakke om det vanlige scenariet der brukeren får tilgang til bestemte ressurser. Dette kan være en sikker kommunikasjonskanal med et IDM-system, en skyplattform eller en enkelt inngangspunkt hvor routing til andre ressurser utføres.

Teknisk sett finnes det to scenarioer for å bruke kryptogater: sted-til-sted og klient-til-sted. Sted-til-sted-scenariet har to sett med krav. Det første er et geografisk distribuert nettverk: for eksempel et dusin filialer forent i et felles VPN-nettverk. Det andre alternativet er en sikker kanal mellom to datasentre.

Oppgavene med å beskytte bedriftsdata under overføring kan deles inn i policybasert VPN og rutebasert VPN. Det siste alternativet blir relevant når antallet noder øker til flere tusen enheter. I tilfelle beskyttelse av ryggraden, så brukes vanligvis lavnivåløsninger og en punkt-til-punkt-topologi.

Når det gjelder beskyttelsen av høyt belastede kanaler, kan man ikke bare begrense seg til punkt-til-punkt-arkitekturen. Punkt-til-flere-arkitektur-løsningene er i stor etterspørsel på verdensmarkedet. Svært effektiv er beskyttelsen av kanalen på L2-nivå, da bare denne tilnærmingen kan garantere fravær av forsinkelser.

Det bør være påminnet at sted-til-sted beskyttelse kan implementeres både på programvare- og maskinvarenivå. I det siste tilfelle kan kunden velge implementeringsalternativet i forhold til, for eksempel, hastighetskaraktene til den beskyttede kanalen.

Grundet økningen i antall ansatte som arbeider fjernarbeid, har også behovet for klient-til-klient-scenarier økt, det vil si for å bygge en VPN-forbindelse direkte mellom brukere. Slike kanaler brukes til rask kommunikasjon, videokonferanser, telefoni og andre oppgaver.

Det var imidlertid ingen betydelig endring i etterspørsel og tekniske løsninger når det gjaldt å implementere punkt-til-punkt-kommunikasjon. De bruker strøm-kodere som gir en god forbindelseshastighet. På den andre siden er det en økende etterspørsel etter mer effektive kommunikasjonskanaler mellom datasentre. I noen tilfeller handler det om forbindelser med en båndbredde på over 100 GB, som krever en hel cluster av VPN-gater.

I tillegg har scenariet for å organisere fjernadgang under en pandemi vist en betydelig økning, og det er i denne sektoren at de største problemene med skalerbarhet oppstod. Ikke bare skalaen og de tekniske løsningene har endret seg, slik som bruken av spesialiserte lastbalanseringsenheter for å distribuere lasten mellom titusener av VPN-forbindelser, men også prosjektets implementeringstid har blitt mye kortere.

Når det gjelder hvordan kryptogateway-scenariene er relatert til det nødvendige kompleths-nivået, bør det påpekes at trusselmodellen er av primær betydning i denne saken. Kompleths-nivået kan være uttrykt eksplisitt i regulatorisk dokumentasjon eller bestemt uavhengig av organisasjonen.

Tekniske nyanser ved valg av VPN-gateway

Når det gjelder forskjellene i kryptering av VPN-gater og tilfellene hvor de brukes, bør det være påminnet at gateway-bruksmodellen i stor grad dikterer beskyttelsesnivået. Det finnes ulike tekniske midler for å implementere L3-beskyttelsesnivå; imidlertid er det problematisk å designe et fungerende L2-nettverk i dette tilfelle, selv om det er fundamentalt mulig. Når det gjelder L4-nivået, er det faktisk i ferd med å bli standarden for å få tilgang til både offentlige Internett-resurser og bedriftsnettsteder.

Data-redundans og feiltoleranse er viktige kriterier for å velge en VPN-gateway. Husk at det er nødvendig å ta hensyn til feiltoleransen til utstyret og kontrollsystemene. De viktige parameterne er også hastigheten på å bytte til en reserve-arbeidscluster i tilfelle av en nødsituasjon og hastigheten på å gjenopprette systemet til en normal tilstand.

Ganske ofte har ikke hårdwaren gjennomsnittlig tid mellom feil som erklært av leverandøren. Derfor er det for utstyret som brukes på ryggraden viktig å ikke glemme de grunnleggende midlene for feiltoleranse, slik som dobbelt strømforsyning eller redundante kjølesystemer.

Alternative løsninger for å beskytte kommunikasjonskanaler

Andre viktige temaer som bør berøres her, er mulige alternativer til VPN-gater, samt måter å integrere løsninger for kryptografisk beskyttelse av kommunikasjonskanalene med andre sikkerhetstverktøy, slik som brannmurer, for å sikre bedre beskyttelse mot forskjellige trusler.

I tillegg til kryptogater kan høyytelses-hardware-krypteringsenheter brukes til å beskytte kanaler, samt deres virtuelle motstykker, som er fleksible nok til å fungere på nesten alle nivåer av OSI-modellen. I tillegg finnes det små, enkelt-brett-løsninger i transceiver-formfaktor og moduler som kan innfestes i IoT-enheter.

Eksperter forutser at individuelle kryptogater som enheter vil gradvis forsvinne fra markedet, og gi plass til integrerte systemer. Det finnes et annet synspunkt: som regel er universelle systemer billigere, men deres effektivitet er lavere enn spesialiserte løsninger. Suksessfull integrering kan også utføres i skyen på tjenesteleverandørnivå. I dette tilfelle bestemmer tjenesteleverandøren kompatibilitetsproblemer, og kunden mottar en universell løsning med den nødvendige funksjonaliteten.

Markedsprognoser og utsikter

Jeg ser en stor behov for å øke hastigheten på kryptogater, og løsninger i denne klassen vil bli utviklet for å tilfredsstille denne forespørselen. Integrasjonsprosesser vil fungere på markedet, men resultatet av en slik bevegelse er fortsatt uklart. VPN-gateway-industrien vil bli drevet av IoT-enheter, 5G-teknologier og den fortsatte økningen i populariteten av fjernarbeid. Noen nye nisjer for kryptografiske beskyttelsesverktøy kan være industrielle kontrollsystemer.

Som støtte for sikre VPN-kanaler på bedriftsnivå krever en høy grad av ekspertise, vil kundene i økende grad endre modellen for å bruke slike informasjonssikkerhetsløsninger, og utkontraktere driften av kryptogater til tjenesteleverandører. En viktig trend vil være en økning i oppmerksomheten på brukergrensesnittet til kryptogater, samt en økning i lettheten av å arbeide med dem.

Et annet synspunkt er at kryptogateway-markedet er dømt, og at slike løsninger i løpet av de neste fem eller ti årene vil bli et nisjeprodukt. Universelle løsninger og lokal utstyr vil erstatte dem. Likevel vil klassen av TLS-gater utvikle seg.

Konklusjon

Når det gjelder valg av midler for kryptografisk beskyttelse av kommunikasjonskanaler, er det nødvendig å ta hensyn til ikke bare funksjonaliteten til en bestemt løsning, men også dens overensstemmelse med regulatoriske krav. Når det gjelder å vurdere ulike alternativer for VPN-gater, er det verdt å tenke på scenariene for deres bruk, samt å løse problemene med integrasjon med andre informasjonssikkerhetssystemer. I noen tilfeller kan et spesialisert system bedre sikre sikkerheten; imidlertid har universelle, multifunksjonelle løsninger ofte den beste kostnadseffektiviteten. Når det gjelder å vurdere ulike alternativer for VPN-gater, er det verdt å tenke på scenariene for deres bruk, samt å løse problemene med integrasjon med andre informasjonssikkerhetssystemer. I noen tilfeller kan et spesialisert system bedre sikre sikkerheten; imidlertid har universelle, multifunksjonelle løsninger ofte den beste kostnadseffektiviteten.

David Balaban er en dataskjerhetforsker med over 17 års erfaring i analyse av skadelig programvare og vurdering av antivirusprogramvare. David driver MacSecurity.net og Privacy-PC.com prosjekter som presenterer ekspertuttalelser om samtidsinformasjonssikkerhetsspørsmål, inkludert sosial manipulasjon, skadelig programvare, penetreringstesting, trusselintelligens, nettverkprivatliv og hvit hatt-hacking. David har en sterk bakgrunn i feilsøking av skadelig programvare, med en ny fokus på mottiltak mot løsepenger-angrep.