Support für Palo Alto Networks Strata Cloud Manager ist ab sofort verfügbar. Mehr erfahren →

Published:

Eine praktische Geschichte der Firewall – Teil 3: Die Performance rückt in den Mittelpunkt

by FireMon

Jody Brazil CEO bei FireMon Zu Beginn der 2000er-Jahre hatten die Proxys verloren, und die Stateful Inspection beherrschte den Markt. Mit steigenden Internetgeschwindigkeiten und der zunehmenden Verbreitung von Firewalls innerhalb der Unternehmen wurde die Performance zum ausschlaggebenden Kaufkriterium. Auftritt Netscreen, die Firewall-Appliance und der Application-Specific Integrated Circuit (ASIC).

Der Aufstieg des ASIC

Was Cisco für das Networking entwickelte und verkaufte, leistete Netscreen für die Sicherheit. Netscreen führte die eigens entwickelte Firewall-„Appliance“ ein. Durch die Kontrolle über Hardware, Betriebssystem und Software konnte das Unternehmen die softwarebasierte Check Point Firewall deutlich übertreffen. Darüber hinaus führte Netscreen einen sicherheitsspezifischen ASIC für die Paketverarbeitung bei Firewall-Entscheidungen ein. Statt den Datenverkehr per Software zu prüfen, verfügte die Netscreen-Firewall über einen eigens entwickelten Chip, der eine schnellere Prüfung und damit geringere Latenz sowie höheren Durchsatz bei niedrigeren Kosten ermöglichte. Da die Performance zu den wichtigsten Kaufkriterien für Firewalls zählte, verschaffte die Appliance Netscreen einen erheblichen Vorteil. Netscreen war nicht der erste Anbieter einer Firewall-Appliance. Cisco verkaufte die PIX bereits in den 90er-Jahren. Netscreen kombinierte in der Firewall-Appliance jedoch die vom Markt bevorzugte Stateful-Inspection-Firewall mit einer einfach zu bedienenden GUI. Anfangs bot das Unternehmen keine zentrale Verwaltung an, doch die einfache Bereitstellung und Verwaltung der einzelnen Firewalls glich diese Einschränkung in einigen kleineren Umgebungen aus. Und die niedrigeren Gesamtbetriebskosten, da weder eine separate Plattform angeschafft noch das Betriebssystem verwaltet werden musste, sowie die höhere Performance führten auch in großen Unternehmen zum Erfolg. Schließlich erkannte auch Netscreen die fehlende Enterprise-Verwaltung als Schwachstelle und lieferte eine zentrale Managementplattform mit ähnlichen Funktionen wie Check Point.

Die Appliance wird zum Standard

Netscreen und Cisco waren nicht die Einzigen, die die Firewall-Appliance vorantrieben. Nokia begann nach der Übernahme von Ipsilon Networks, eine Appliance-Plattform für die Check Point Software-Firewall anzubieten. Für viele Check Point Kunden wurden die Nokia-Appliances zur Standard-Bereitstellungsplattform für sämtliche Check Point Firewall-Gateways. Zu den wichtigsten Vorteilen zählten:

  • Appliance-Plattform: Sicherheitsteams konnten Hardware, Betriebssystem und Software einer Appliance-Bereitstellung selbst verantworten. Andernfalls musste sich das Sicherheitsteam in vielen Organisationen mit internen IT-Ressourcen abstimmen, darunter Hardware- und Betriebssystemteams.
  • Performance: Nokia unterstützte die Auslagerung von Statustabellen an dedizierte Hardware-Lookups für eine bessere Performance
  • HA: Nokia lieferte eine integrierte Failover-Funktion, VRRP, die HA-Firewalls ohne den Kauf einer Drittanbieterlösung ermöglichte.
  • Management: Die einfache Verwaltung des Betriebssystems über die Web-UI sowie unkomplizierte Upgrades und Downgrades machten Nokia IPSO zu einer wartungsfreundlichen Plattform.

Die Performance war ein derart bedeutender Treiber in diesem Markt, dass weitere Plattformen mit Fokus auf höhere Leistung auf den Markt kamen. Crossbeam war eine Allzweck-Hardware-Chassis-Plattform, die im Markt für Firewall-Appliances eine starke Nische fand. Sehr ähnlich zu den oben genannten Vorteilen lieferte Crossbeam eine hochperformante HA-Hardwareplattform. Schließlich ließ sich auch Check Point davon überzeugen, dass eine Appliance der Marktpräferenz entsprach, und brachte eine Appliance unter eigener Marke auf den Markt. Mit der Zeit übernahm Check Point die Nokia-Sparte, die die Firewall-Appliances bereitstellte, und baute die eigene Appliance-Linie und deren Funktionen weiter aus. Alle nachfolgenden großen Firewall-Anbieter lieferten eine Appliance, darunter: Palo Alto Networks, Fortinet, Watchguard und Sonicwall, um nur einige zu nennen.

Sicherheit wird zum Mainstream

Netscreen erwies sich als äußerst ernstzunehmender Wettbewerber für Check Point. Doch eine steigende Flut hebt alle Boote; der Markt wuchs so schnell, dass alle Firewall-Anbieter Mitte der 2000er-Jahre florierten. Sicherheit hatte sich von einer technischen zu einer geschäftlichen Herausforderung entwickelt. Aufsehenerregende Angriffe und die zunehmende Abhängigkeit vom Internet für geschäftskritische Funktionen rückten die Sicherheit aus der Nische in den Vordergrund. Die Firewall war und ist eines der kommerziell erfolgreichsten Sicherheitsprodukte auf dem Markt. Als Beleg dafür zeigt eine aktuelle State-of-the-Firewall-Umfrage von FireMon, dass rund 70 % der Organisationen zwischen 10 % – 50 % ihres gesamten Sicherheitsbudgets für Firewalls aufwenden. Es ist meines Erachtens berechtigt zu fragen, warum die Firewall zu einer derart zentralen Komponente der Sicherheit wurde. Die meisten aufsehenerregenden Angriffe dieser Zeit waren Malware (Viren und Würmer), die von Firewalls nur unzureichend verhindert wurde. Insider-Bedrohungen ließen sich besser mit Authentifizierungs- und Autorisierungslösungen adressieren. Externe Bedrohungen entstanden häufig durch Anwendungen, die absichtlich für die Öffentlichkeit geöffnet waren. Warum also war die Firewall so erfolgreich? Erstens war und ist die Firewall eines der wenigen eingesetzten Produkte mit einem positiven Sicherheitsmodell. Ein positives Sicherheitsmodell ist nicht darauf angewiesen, dem Angreifer mit der nächsten Virensignatur oder dem nächsten Angriffsmuster einen Schritt voraus zu sein. Die Firewall definiert explizit, was erlaubt ist, und verweigert jeden anderen Zugriff. Auch wenn die Firewall nie DIE Antwort auf Sicherheit war, begrenzt sie das Risiko für ein Unternehmen sehr wirksam auf den definierten Zugriff. Zweitens war sie etwas, das die Sicherheitsabteilung kontrollierte. Tatsächlich untermauert der Aufstieg und die Verbreitung der Firewall-Appliance diesen Punkt. Die Firewall-Appliance ermöglichte es dem Security Engineer, die gesamte Lösung selbst zu verantworten, ohne von der internen IT für Hardware- und Betriebssystemunterstützung abhängig zu sein. Die Firewall konnte im Netzwerk platziert werden, ohne Zusammenarbeit mit Systemverantwortlichen, ohne Endpunkt-Administratoren für die Installation von Agenten und ohne Anwendungsentwickler, die sicheren Code bereitstellen. Das gesamte System wurde von der Sicherheitsabteilung beschafft, verwaltet und gewartet. Vielleicht ist dies kein stichhaltiger sicherheitstechnischer Grund für den Erfolg der Firewall, doch Unternehmenspolitik ist Realität, und im Fall der Firewall trug sie dazu bei, sie zu einer führenden Technologie im Sicherheitsökosystem zu machen. Mitte der 2000er-Jahre hatte die Firewall ihre Position als zentrale Sicherheitstechnologie gefestigt. Doch die Innovation hörte nicht auf. Die nächste Generation der Firewall-Technologie stand bereits vor der Tür. Teil 4: Die nächste Generation

Eine praktische Geschichte der Firewall - Teil 3 | FireMon