Cibersegurança

Visão Geral dos Gateways de VPN Corporativos

mm
Adicione Unite.AI às suas fontes preferidas no Google

Para que servem os gateways de VPN? Essa classe de soluções tem um futuro? Quais parâmetros devem ser considerados ao proteger canais de comunicação?

Muitas organizações estão experimentando uma necessidade urgente de proteger os dados transmitidos. A transição massiva para o trabalho remoto apenas fortaleceu essa tendência. O que determina a escolha de um gateway de VPN — sua funcionalidade, preço ou a disponibilidade dos certificados necessários? Vamos dar uma olhada mais profunda nesses assuntos.

Como um gateway de VPN pode ser configurado

Quanto às opções práticas para usar gateways criptográficos, a proteção de canais de comunicação de vídeo, telemedicina e acesso seguro a portais oficiais do estado têm sido recentemente demandados. Em geral, podemos falar sobre o cenário comum quando o usuário acessa recursos específicos. Isso pode ser um canal de comunicação seguro com um sistema de IDM, uma plataforma de nuvem ou um ponto de entrada único por meio do qual o roteamento para outros recursos é realizado.

Tecnicamente, existem dois cenários para usar gateways criptográficos: site-to-site e client-to-site. O cenário site-to-site tem dois conjuntos de requisitos. O primeiro é uma rede geograficamente distribuída: por exemplo, uma dúzia de filiais unidas em uma rede VPN comum. A segunda opção é um canal seguro entre dois centros de dados.

As tarefas de proteger dados corporativos em trânsito podem ser divididas em VPN baseada em política e VPN baseada em rota. A segunda opção se torna relevante quando o número de nós aumenta para vários milhares de dispositivos. No caso de proteger a espinha dorsal, então soluções de baixo nível e uma topologia ponto-a-ponto são geralmente usadas.

Falando sobre a proteção de canais altamente carregados, não se pode limitar apenas à arquitetura ponto-a-ponto. As soluções de arquitetura ponto-a-multiponto estão em grande demanda no mercado mundial. Muito eficaz é a proteção do canal no nível L2, pois apenas essa abordagem pode garantir a ausência de atrasos.

Deve-se ter em mente que a proteção site-to-site pode ser implementada em ambos os níveis de software e hardware. Neste último caso, o cliente pode escolher a opção de implementação em termos de, por exemplo, as características de velocidade do canal protegido.

Devido ao aumento do número de funcionários trabalhando remotamente, a necessidade de cenários client-to-client também cresceu, ou seja, para construir uma conexão VPN diretamente entre os usuários. Esses canais são usados para comunicação rápida, conferências de vídeo, telefonia e outras tarefas.

No entanto, não houve uma mudança significativa na demanda e nas soluções tecnológicas ao implementar a comunicação ponto-a-ponto. Eles usam codificadores de fluxo que fornecem uma boa velocidade de conexão. Por outro lado, há uma demanda crescente por canais de comunicação mais eficientes entre centros de dados. Em alguns casos, é sobre conexões com uma largura de banda de mais de 100 GB, exigindo um cluster inteiro de gateways de VPN.

Por sua vez, o cenário de organizar o acesso remoto durante a pandemia mostrou um crescimento significativo, e é nesse setor que os principais problemas de escalabilidade ocorreram. Não apenas a escala e as soluções tecnológicas mudaram, como o uso de balanceadores de carga especializados para distribuir a carga entre dezenas de milhares de conexões VPN, mas também o prazo de implementação do projeto se tornou muito mais curto.

Quanto à forma como os cenários de uso do gateway criptográfico estão relacionados ao nível de conformidade necessário, deve-se notar que o modelo de ameaça é de importância primordial nesse assunto. O nível de conformidade pode ser explicitamente indicado na documentação regulatória ou determinado independentemente pela organização.

Nuances técnicas da escolha de um gateway de VPN

Quanto às diferenças na criptografia dos gateways de VPN e nos casos em que são usados, é importante lembrar que o modelo de uso do gateway em grande parte dita o nível de proteção. Existem vários meios técnicos de implementar o nível de proteção L3; no entanto, projetar uma rede L2 funcionando é problemático, embora fundamentalmente possível. Quanto ao nível L4, ele está se tornando o padrão para acessar tanto recursos da Internet pública quanto sites corporativos.

A redundância de dados e a tolerância a falhas são critérios importantes para escolher um gateway de VPN. Lembre-se de que é necessário levar em conta a tolerância a falhas do equipamento e dos sistemas de controle. Os parâmetros importantes também são a velocidade de commutação para um cluster de trabalho de backup em caso de emergência e a velocidade de restauração do sistema para um estado normal.

Muito frequentemente, o hardware não tem o tempo médio entre falhas declarado pelo fornecedor. Portanto, para o equipamento usado na espinha dorsal, é importante não esquecer dos meios básicos de tolerância a falhas, como alimentação dupla ou sistemas de refrigeração redundantes.

Soluções alternativas para proteger canais de comunicação

Outros tópicos importantes que devem ser abordados aqui são possíveis alternativas aos gateways de VPN, bem como maneiras de integrar soluções para proteção criptográfica de canais de comunicação com outras ferramentas de segurança, como firewalls, para garantir uma melhor proteção contra diferentes ameaças.

Além dos gateways criptográficos, dispositivos de criptografia de hardware de alto desempenho podem ser usados para proteger canais, bem como seus equivalentes virtuais, que são flexíveis o suficiente para trabalhar em quase todos os níveis do modelo OSI. Além disso, existem soluções pequenas, de placa única, no fator de forma de transceptor e módulos que podem ser incorporados em dispositivos IoT.

Os especialistas preveem que os gateways criptográficos individuais, como dispositivos, gradualmente deixarão o mercado, dando lugar a sistemas integrados. Há outro ponto de vista: como regra, sistemas universais são mais baratos, mas sua eficácia é menor do que a das soluções especializadas. A integração bem-sucedida também pode ser realizada na nuvem, no nível do provedor de serviços. Nesse caso, o provedor de serviços decide as questões de compatibilidade, e o cliente recebe uma solução universal com a funcionalidade necessária.

Previsões e perspectivas do mercado

Vejo uma grande necessidade de aumentar a velocidade dos gateways criptográficos, e soluções dessa classe serão desenvolvidas para atender a esse pedido. Os processos de integração operarão no mercado, mas o resultado desse movimento ainda é incerto. A indústria de gateways de VPN será impulsionada por dispositivos IoT, tecnologias 5G e o crescimento contínuo da popularidade do trabalho remoto. Alguns novos nichos para ferramentas de proteção criptográfica podem ser sistemas de controle industrial.

Como o suporte a canais VPN seguros no nível empresarial exige um alto grau de especialização, os clientes mudarão cada vez mais o modelo de uso dessas soluções de segurança da informação, terceirizando a gestão dos gateways criptográficos para provedores de serviços. Uma tendência importante será o aumento da atenção ao componente de UX dos gateways criptográficos, o aumento da conveniência de trabalhar com eles.

Outro ponto de vista é que o mercado de gateways criptográficos está condenado, e nos próximos cinco ou dez anos, essas soluções se tornarão um produto de nicho. Soluções universais e equipamentos localizados os substituirão. No entanto, a classe de gateways TLS evoluirá.

Conclusão

Ao escolher meios de proteção criptográfica de canais de comunicação, é necessário levar em conta não apenas a funcionalidade de uma solução específica, mas também sua conformidade com os requisitos dos reguladores. Considerando as várias opções para gateways de VPN, é worth pensar sobre os cenários para seu uso, bem como resolver as questões de integração com outros sistemas de segurança da informação. Em alguns casos, um sistema especializado pode garantir melhor segurança; no entanto, soluções universais e multifuncionais muitas vezes têm a melhor eficiência de custo.

David Balaban é um pesquisador de segurança computacional com mais de 17 anos de experiência em análise de malware e avaliação de software antivírus. David gerencia os projetos MacSecurity.net e Privacy-PC.com que apresentam opiniões especializadas sobre questões de segurança de informação contemporâneas, incluindo engenharia social, malware, testes de penetração, inteligência de ameaças, privacidade online e hacking de chapéu branco. David tem uma forte formação em solução de problemas de malware, com um foco recente em contramedidas de ransomware.