Cyberbezpieczeństwo

Wgląd w korporacyjne bramy VPN

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Czym są bramy VPN? Czy ta klasa rozwiązań ma przyszłość? Jakie parametry należy uwzględnić przy ochronie kanałów komunikacji?

Wiele organizacji doświadcza pilnej potrzeby ochrony przesyłanych danych. Masowa transakcja na remote work tylko wzmocniła ten trend. Co determinuje wybór bramy VPN — jej funkcjonalność, cena, czy dostępność niezbędnych certyfikatów? Przyjrzyjmy się tym kwestiom bardziej szczegółowo.

Jak można skonfigurować bramę VPN

Jeśli chodzi o praktyczne opcje korzystania z bram kryptograficznych, ochrona kanałów komunikacji wideo, telemedycyny i bezpieczny dostęp do oficjalnych portali państwowych były ostatnio bardzo popularne. Ogólnie można mówić o powszechnym scenariuszu, w którym użytkownik uzyskuje dostęp do określonych zasobów. Może to być bezpieczny kanał komunikacji z systemem IDM, platformą chmurową lub pojedynczym punktem wejścia, przez który realizowana jest routowanie do innych zasobów.

Technicznie istnieją dwa scenariusze korzystania z bram kryptograficznych: site-to-site i client-to-site. Scenariusz site-to-site ma dwa zestawy wymagań. Pierwszym jest sieć rozproszona geograficznie: na przykład kilkanaście filii połączonych w wspólną sieć VPN. Drugą opcją jest bezpieczny kanał między dwoma centrami danych.

Zadania ochrony danych korporacyjnych w transmisji można podzielić na VPN oparty na zasadach i VPN oparty na trasach. Ostatnia opcja staje się istotna, gdy liczba węzłów wzrasta do kilku tysięcy urządzeń. W przypadku ochrony backbone’u zwykle stosuje się niskopoziomowe rozwiązania i topologię punkt-punkt.

Mówiąc o ochronie wysoko obciążonych kanałów, nie można ograniczać się tylko do architektury punkt-punkt. Rozwiązania architektury punkt-wielopunkt są bardzo popularne na rynku światowym. Bardzo skuteczna jest ochrona kanału na poziomie L2, ponieważ tylko ten podejście może gwarantować brak opóźnień.

Należy pamiętać, że ochrona site-to-site może być wdrożona na poziomie oprogramowania i sprzętu. W tym ostatnim przypadku klient może wybrać opcję wdrożenia w zakresie, na przykład, charakterystyki szybkościowego kanału zabezpieczonego.

Ze względu na wzrost liczby pracowników pracujących zdalnie, wzrosło również zapotrzebowanie na scenariusze client-to-client, czyli budowanie połączenia VPN bezpośrednio między użytkownikami. Takie kanały są wykorzystywane do szybkiej komunikacji, wideokonferencji, telefonii i innych zadań.

Jednak nie było znaczącej zmiany w popycie i rozwiązaniach technologicznych przy wdrażaniu komunikacji punkt-punkt. Stosuje się kodery strumieni, które zapewniają dobrą szybkość połączenia. Z drugiej strony, rośnie zapotrzebowanie na bardziej wydajne kanały komunikacji między centrami danych. W niektórych przypadkach chodzi o połączenia o przepustowości ponad 100 GB, wymagające całego klastra bram VPN.

Z kolei scenariusz organizacji dostępu zdalnego podczas pandemii wykazał znaczny wzrost, a to właśnie w tym sektorze wystąpiły główne problemy ze skalowalnością. Nie tylko skala i rozwiązania technologiczne uległy zmianie, takie jak wykorzystanie specjalistycznych balanserów obciążenia do rozłożenia obciążenia między dziesiątki tysięcy połączeń VPN, ale również czas wdrożenia projektu stał się znacznie krótszy.

Jeśli chodzi o sposób, w jaki scenariusze korzystania z bram kryptograficznych są związane z wymaganym poziomem zgodności, należy zauważyć, że model zagrożeń ma podstawowe znaczenie w tej sprawie. Poziom zgodności może być wyraźnie wskazany w dokumentacji regulacyjnej lub samodzielnie określony przez organizację.

Techniczne niuanse wyboru bramy VPN

Jeśli chodzi o różnice w szyfrowaniu bram VPN i przypadki, w których są one używane, należy pamiętać, że model użycia bramy w dużej mierze dyktuje poziom ochrony. Istnieją różne środki techniczne wdrażania poziomu ochrony L3; jednakże zaprojektowanie działającej sieci L2 w tym przypadku jest problematyczne, choć fundamentalnie możliwe. Jeśli chodzi o poziom L4, staje się on de facto standardem dostępu do publicznych zasobów internetowych oraz witryn korporacyjnych.

Redundancja danych i tolerancja awarii są ważnymi kryteriami wyboru bramy VPN. Pamiętaj, że należy wziąć pod uwagę tolerancję awarii sprzętu i systemów sterowania. Ważne parametry to również szybkość przełączania się do zapasowego klastra roboczego w przypadku awarii oraz szybkość przywrócenia systemu do stanu normalnego.

Często sprzęt nie ma średniego czasu między awariami deklarowanego przez dostawcę. Dlatego dla sprzętu używanego w backbone’u ważne jest, aby nie zapomnieć o podstawowych środkach tolerancji awarii, takich jak podwójne zasilanie lub redundantne systemy chłodzenia.

Alternatywne rozwiązania ochrony kanałów komunikacji

Inne ważne tematy, które powinny być poruszone, to możliwe alternatywy dla bram VPN, a także sposoby integracji rozwiązań ochrony kryptograficznej kanałów komunikacji z innymi narzędziami bezpieczeństwa, takimi jak firewalle, w celu zapewnienia lepszej ochrony przed różnymi zagrożeniami.

Ponadto, oprócz bram kryptograficznych, można stosować urządzenia szyfrowania sprzętowego o wysokiej wydajności, a także ich wirtualne odpowiedniki, które są wystarczająco elastyczne, aby działać na niemal wszystkich poziomach modelu OSI. Dodatkowo istnieją małe, jedno-płytkowe rozwiązania w postaci transceiverów i modułów, które mogą być wbudowane w urządzenia IoT.

Eksperci przewidują, że indywidualne bramy kryptograficzne jako urządzenia stopniowo znikną z rynku, ustępując miejsca zintegrowanym systemom. Istnieje również inny punkt widzenia: z reguły, systemy uniwersalne są tańsze, ale ich skuteczność jest niższa niż specjalistycznych rozwiązań. Pomyślna integracja może być również przeprowadzona w chmurze na poziomie dostawcy usług. W tym przypadku dostawca usług decyduje o kwestiach zgodności, a klient otrzymuje uniwersalne rozwiązanie z niezbędną funkcjonalnością.

Prognozy rynkowe i perspektywy

Dostrzegam wielką potrzebę zwiększenia szybkości bram kryptograficznych, a rozwiązania tej klasy będą rozwijane, aby zaspokoić ten wymóg. Procesy integracyjne będą działać na rynku, ale wynik takiego ruchu jest jeszcze niejasny. Branża bram VPN będzie napędzana przez urządzenia IoT, technologie 5G oraz ciągły wzrost popularności pracy zdalnej. Niektóre nowe nisze dla narzędzi ochrony kryptograficznej mogą być systemami sterowania przemysłowego.

Podczas gdy wsparcie bezpiecznych kanałów VPN na poziomie przedsiębiorstwa wymaga wysokiego stopnia ekspertyzy, klienci będą coraz częściej zmieniać model korzystania z takich rozwiązań bezpieczeństwa, zlecając zarządzanie bramami kryptograficznymi dostawcom usług. Ważnym trendem będzie wzrost uwagi poświęconej komponentowi UX bram kryptograficznych, zwiększenie wygody pracy z nimi.

Inny punkt widzenia mówi, że rynek bram kryptograficznych jest skazany, a w ciągu najbliższych pięciu lub dziesięciu lat takie rozwiązania staną się produktem niszowym. Rozwiązania uniwersalne i lokalne zastąpią je. Niemniej jednak, klasa bram TLS będzie ewoluować.

Podsumowanie

Podczas wyboru środków ochrony kryptograficznej kanałów komunikacji, należy wziąć pod uwagę nie tylko funkcjonalność danego rozwiązania, ale również jego zgodność z wymogami regulatorów. Biorąc pod uwagę ró

David Balaban jest badaczem bezpieczeństwa komputerowego z ponad 17-letnim doświadczeniem w analizie złośliwego oprogramowania i ocenie oprogramowania antywirusowego. David prowadzi MacSecurity.net i Privacy-PC.com projekty, które prezentują opinie ekspertów na temat współczesnych spraw związanych z bezpieczeństwem informacji, w tym inżynierię społeczną, złośliwe oprogramowanie, testy penetracyjne, wywiad zagrożeń, prywatność online i hakowanie w białym kapeluszu. David ma silne doświadczenie w rozwiązywaniu problemów z złośliwym oprogramowaniem, z niedawnym skupieniem na przeciwdziałaniu oprogramowaniu ransomware.