Cybersikkerhet

Innsikt i bedrifts-VPN-gater

mm
Legg til Unite.AI blant dine foretrukne kilder pÃĨ Google

Hva er VPN-gater for? Har denne klassen av lÃļsninger en fremtid? Hva bestemmer valget av en VPN-gateway — dens funksjonalitet, pris eller tilgjengelighet av nÃļdvendige sertifikater? La oss se nÃĶrmere pÃĨ disse spÃļrsmÃĨlene.

Mange organisasjoner opplever en presserende behov for ÃĨ beskytte overfÃļrt data. Den massive overgangen til fjernarbeid har bare styrket denne trenden. Hva avgjÃļr valget av en VPN-gateway — dens funksjonalitet, pris eller tilgjengelighet av nÃļdvendige sertifikater? La oss se nÃĶrmere pÃĨ disse spÃļrsmÃĨlene.

Hvordan en VPN-gateway kan konfigureres

NÃĨr det gjelder de praktiske mulighetene for ÃĨ bruke kryptogater, har beskyttelsen av videokommunikasjonskanaler, telemedisin og sikker tilgang til offisielle statlige portalene nylig vÃĶrt i stor etterspÃļrsel. Generelt kan vi snakke om det vanlige scenariet der brukeren fÃĨr tilgang til bestemte ressurser. Dette kan vÃĶre en sikker kommunikasjonskanal med et IDM-system, en skyplattform eller en enkelt inngangspunkt hvor routing til andre ressurser utfÃļres.

Teknisk sett finnes det to scenarioer for ÃĨ bruke kryptogater: sted-til-sted og klient-til-sted. Sted-til-sted-scenariet har to sett med krav. Det fÃļrste er et geografisk distribuert nettverk: for eksempel et dusin filialer forent i et felles VPN-nettverk. Det andre alternativet er en sikker kanal mellom to datasentre.

Oppgavene med ÃĨ beskytte bedriftsdata under overfÃļring kan deles inn i policybasert VPN og rutebasert VPN. Det siste alternativet blir relevant nÃĨr antallet noder Ãļker til flere tusen enheter. I tilfelle beskyttelse av ryggraden, sÃĨ brukes vanligvis lavnivÃĨlÃļsninger og en punkt-til-punkt-topologi.

NÃĨr det gjelder beskyttelsen av hÃļyt belastede kanaler, kan man ikke bare begrense seg til punkt-til-punkt-arkitekturen. Punkt-til-flere-arkitektur-lÃļsningene er i stor etterspÃļrsel pÃĨ verdensmarkedet. SvÃĶrt effektiv er beskyttelsen av kanalen pÃĨ L2-nivÃĨ, da bare denne tilnÃĶrmingen kan garantere fravÃĶr av forsinkelser.

Det bÃļr vÃĶre pÃĨminnet at sted-til-sted beskyttelse kan implementeres bÃĨde pÃĨ programvare- og maskinvarenivÃĨ. I det siste tilfelle kan kunden velge implementeringsalternativet i forhold til, for eksempel, hastighetskaraktene til den beskyttede kanalen.

Grundet Ãļkningen i antall ansatte som arbeider fjernarbeid, har ogsÃĨ behovet for klient-til-klient-scenarier Ãļkt, det vil si for ÃĨ bygge en VPN-forbindelse direkte mellom brukere. Slike kanaler brukes til rask kommunikasjon, videokonferanser, telefoni og andre oppgaver.

Det var imidlertid ingen betydelig endring i etterspÃļrsel og tekniske lÃļsninger nÃĨr det gjaldt ÃĨ implementere punkt-til-punkt-kommunikasjon. De bruker strÃļm-kodere som gir en god forbindelseshastighet. PÃĨ den andre siden er det en Ãļkende etterspÃļrsel etter mer effektive kommunikasjonskanaler mellom datasentre. I noen tilfeller handler det om forbindelser med en bÃĨndbredde pÃĨ over 100 GB, som krever en hel cluster av VPN-gater.

I tillegg har scenariet for ÃĨ organisere fjernadgang under en pandemi vist en betydelig Ãļkning, og det er i denne sektoren at de stÃļrste problemene med skalerbarhet oppstod. Ikke bare skalaen og de tekniske lÃļsningene har endret seg, slik som bruken av spesialiserte lastbalanseringsenheter for ÃĨ distribuere lasten mellom titusener av VPN-forbindelser, men ogsÃĨ prosjektets implementeringstid har blitt mye kortere.

NÃĨr det gjelder hvordan kryptogateway-scenariene er relatert til det nÃļdvendige kompleths-nivÃĨet, bÃļr det pÃĨpekes at trusselmodellen er av primÃĶr betydning i denne saken. Kompleths-nivÃĨet kan vÃĶre uttrykt eksplisitt i regulatorisk dokumentasjon eller bestemt uavhengig av organisasjonen.

Tekniske nyanser ved valg av VPN-gateway

NÃĨr det gjelder forskjellene i kryptering av VPN-gater og tilfellene hvor de brukes, bÃļr det vÃĶre pÃĨminnet at gateway-bruksmodellen i stor grad dikterer beskyttelsesnivÃĨet. Det finnes ulike tekniske midler for ÃĨ implementere L3-beskyttelsesnivÃĨ; imidlertid er det problematisk ÃĨ designe et fungerende L2-nettverk i dette tilfelle, selv om det er fundamentalt mulig. NÃĨr det gjelder L4-nivÃĨet, er det faktisk i ferd med ÃĨ bli standarden for ÃĨ fÃĨ tilgang til bÃĨde offentlige Internett-resurser og bedriftsnettsteder.

Data-redundans og feiltoleranse er viktige kriterier for ÃĨ velge en VPN-gateway. Husk at det er nÃļdvendig ÃĨ ta hensyn til feiltoleransen til utstyret og kontrollsystemene. De viktige parameterne er ogsÃĨ hastigheten pÃĨ ÃĨ bytte til en reserve-arbeidscluster i tilfelle av en nÃļdsituasjon og hastigheten pÃĨ ÃĨ gjenopprette systemet til en normal tilstand.

Ganske ofte har ikke hÃĨrdwaren gjennomsnittlig tid mellom feil som erklÃĶrt av leverandÃļren. Derfor er det for utstyret som brukes pÃĨ ryggraden viktig ÃĨ ikke glemme de grunnleggende midlene for feiltoleranse, slik som dobbelt strÃļmforsyning eller redundante kjÃļlesystemer.

Alternative lÃļsninger for ÃĨ beskytte kommunikasjonskanaler

Andre viktige temaer som bÃļr berÃļres her, er mulige alternativer til VPN-gater, samt mÃĨter ÃĨ integrere lÃļsninger for kryptografisk beskyttelse av kommunikasjonskanalene med andre sikkerhetstverktÃļy, slik som brannmurer, for ÃĨ sikre bedre beskyttelse mot forskjellige trusler.

I tillegg til kryptogater kan hÃļyytelses-hardware-krypteringsenheter brukes til ÃĨ beskytte kanaler, samt deres virtuelle motstykker, som er fleksible nok til ÃĨ fungere pÃĨ nesten alle nivÃĨer av OSI-modellen. I tillegg finnes det smÃĨ, enkelt-brett-lÃļsninger i transceiver-formfaktor og moduler som kan innfestes i IoT-enheter.

Eksperter forutser at individuelle kryptogater som enheter vil gradvis forsvinne fra markedet, og gi plass til integrerte systemer. Det finnes et annet synspunkt: som regel er universelle systemer billigere, men deres effektivitet er lavere enn spesialiserte lÃļsninger. Suksessfull integrering kan ogsÃĨ utfÃļres i skyen pÃĨ tjenesteleverandÃļrnivÃĨ. I dette tilfelle bestemmer tjenesteleverandÃļren kompatibilitetsproblemer, og kunden mottar en universell lÃļsning med den nÃļdvendige funksjonaliteten.

Markedsprognoser og utsikter

Jeg ser en stor behov for ÃĨ Ãļke hastigheten pÃĨ kryptogater, og lÃļsninger i denne klassen vil bli utviklet for ÃĨ tilfredsstille denne forespÃļrselen. Integrasjonsprosesser vil fungere pÃĨ markedet, men resultatet av en slik bevegelse er fortsatt uklart. VPN-gateway-industrien vil bli drevet av IoT-enheter, 5G-teknologier og den fortsatte Ãļkningen i populariteten av fjernarbeid. Noen nye nisjer for kryptografiske beskyttelsesverktÃļy kan vÃĶre industrielle kontrollsystemer.

Som stÃļtte for sikre VPN-kanaler pÃĨ bedriftsnivÃĨ krever en hÃļy grad av ekspertise, vil kundene i Ãļkende grad endre modellen for ÃĨ bruke slike informasjonssikkerhetslÃļsninger, og utkontraktere driften av kryptogater til tjenesteleverandÃļrer. En viktig trend vil vÃĶre en Ãļkning i oppmerksomheten pÃĨ brukergrensesnittet til kryptogater, samt en Ãļkning i lettheten av ÃĨ arbeide med dem.

Et annet synspunkt er at kryptogateway-markedet er dÃļmt, og at slike lÃļsninger i lÃļpet av de neste fem eller ti ÃĨrene vil bli et nisjeprodukt. Universelle lÃļsninger og lokal utstyr vil erstatte dem. Likevel vil klassen av TLS-gater utvikle seg.

Konklusjon

NÃĨr det gjelder valg av midler for kryptografisk beskyttelse av kommunikasjonskanaler, er det nÃļdvendig ÃĨ ta hensyn til ikke bare funksjonaliteten til en bestemt lÃļsning, men ogsÃĨ dens overensstemmelse med regulatoriske krav. NÃĨr det gjelder ÃĨ vurdere ulike alternativer for VPN-gater, er det verdt ÃĨ tenke pÃĨ scenariene for deres bruk, samt ÃĨ lÃļse problemene med integrasjon med andre informasjonssikkerhetssystemer. I noen tilfeller kan et spesialisert system bedre sikre sikkerheten; imidlertid har universelle, multifunksjonelle lÃļsninger ofte den beste kostnadseffektiviteten. NÃĨr det gjelder ÃĨ vurdere ulike alternativer for VPN-gater, er det verdt ÃĨ tenke pÃĨ scenariene for deres bruk, samt ÃĨ lÃļse problemene med integrasjon med andre informasjonssikkerhetssystemer. I noen tilfeller kan et spesialisert system bedre sikre sikkerheten; imidlertid har universelle, multifunksjonelle lÃļsninger ofte den beste kostnadseffektiviteten.

David Balaban er en dataskjerhetforsker med over 17 ÃĨrs erfaring i analyse av skadelig programvare og vurdering av antivirusprogramvare. David driver MacSecurity.net og Privacy-PC.com prosjekter som presenterer ekspertuttalelser om samtidsinformasjonssikkerhetsspÃļrsmÃĨl, inkludert sosial manipulasjon, skadelig programvare, penetreringstesting, trusselintelligens, nettverkprivatliv og hvit hatt-hacking. David har en sterk bakgrunn i feilsÃļking av skadelig programvare, med en ny fokus pÃĨ mottiltak mot lÃļsepenger-angrep.