Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Eine praktische Geschichte der Firewall – Teil 4: Die nächste Generation
by FireMon
Jody Brazil CEO at FireMon Mit der Verbesserung der Hardware- und Softwareleistung wurden die Leistungsunterschiede zwischen den Firewalls der verschiedenen Anbieter deutlich geringer. Die Leistungsanforderungen nahmen zwar nicht ab, doch die meisten Firewalls konnten diese Anforderungen erfüllen, sodass die Leistung als Entscheidungskriterium erheblich an Bedeutung verlor. Das nächste Schlachtfeld sollten Funktionen jenseits der traditionellen Firewall sein.
Die Next-Generation-Firewall
Über ein Jahrzehnt lang war die „traditionelle“ Stateful-Inspection-Firewall der Industriestandard. Während die UTM in bestimmten Umgebungen eine Nische fand, war die Stateful-Inspection-Firewall die dominierende Technologie im Unternehmensumfeld, bis Palo Alto Networks die „Next-Generation-Firewall“ definierte, die ab 2010 erheblich an Marktanteilen gewann. Mehrere zentrale Funktionen kennzeichneten die Next-Generation-Firewall:
- Anwendungsbezogene Paketfilterung – die Fähigkeit, Richtlinien zu definieren und Datenverkehr anhand der Layer-7-Anwendungsidentität unabhängig von Port und Protokoll zu steuern
- Benutzerbasierte Zugriffskontrolle unabhängig von IP-Adresse, Standort oder Gerät (durch Integration mit Benutzerauthentifizierungsplattformen wie Active Directory)
- Integrierte IPS-Filterung unter Nutzung derselben Full-Stack-Anwendungserkennung
- Die Fähigkeit, all dies mit Single-Pass-Analyse auf einem Leistungsniveau zu erreichen, das dem einer traditionellen Stateful-Inspection-Firewall entspricht
An dieser Stelle lohnt ein kurzer Hinweis auf Nir Zuk, den Gründer von Palo Alto: Er war außerdem Ingenieur bei Check Point Technologies und leitender Entwickler der ersten Stateful-Inspection-Firewall sowie CTO von Netscreen, dem Wegbereiter der Firewall-Appliance. Eine äußerst beeindruckende Laufbahn. Er gab 2010 ein Interview, in dem er diese Geschichte schildert und das lesenswert ist.
Marktdurchdringung der Next-Gen-Firewall
Die Next-Generation-Firewall sah sich starker Konkurrenz durch die etablierten Anbieter gegenüber. Kunden hatten erheblich in ihre bestehende Infrastruktur investiert, und die Migration von einem Firewall-Anbieter zu einem anderen war (und ist noch immer) äußerst anspruchsvoll. Als Reaktion auf diese Herausforderung traf Palo Alto Networks die kluge Entscheidung, den Vorteil ihrer neuen Technologie hervorzuheben, Anwendungen wie Facebook am Netzwerkperimeter zu filtern und so das ausgehende Benutzerverhalten zu kontrollieren. Durch die Konzentration auf diese neue Funktion konnte das Unternehmen Marktanteile und Kunden gewinnen, ohne ein vollständiges Firewall-Austauschprojekt zu erwarten oder zu verlangen. In der Folge begannen viele Kunden, Firewalls von Palo Alto Networks zusätzlich zu ihren bestehenden Firewalls einzusetzen. Nachdem ein Kunde mit dieser Strategie gewonnen war, versuchte Palo Alto Networks, die eigene Präsenz in der Kundenumgebung im Rahmen eines standardmäßigen Firewall-Refresh-Projekts auszuweiten. Eine zweite erfolgreiche Marktstrategie bestand darin, die integrierten IPS-Funktionen der NGFW von Palo Alto Networks zu forcieren. Auch hier konnte Palo Alto Networks seine Plattform als fortschrittliches IPS verkaufen, ohne einen bestehenden Firewall-Anbieter verdrängen zu müssen. Nach dem Aufbau einer Kundenbeziehung konnte das Unternehmen versuchen, den Account mit dem vollen Funktionsumfang der Plattform weiter zu durchdringen. Palo Alto Networks hat den Firewall-Markt erheblich verändert. Das Unternehmen nahm den etablierten Anbietern nicht nur Marktanteile ab, sondern veränderte auch die Definition der Firewall. Letztlich musste die Konkurrenz aufholen, da die NGFW zum Standard wurde.
Die Plattform
Die Entwicklung der Firewall ist nicht zum Stillstand gekommen. Als Netzwerk-Appliance nimmt die Firewall eine sehr interessante Position ein. Sie prüft den Datenverkehr zwischen Netzwerksegmenten und bietet damit einen günstigen Ort, um Erkennungs- und Reaktionsfunktionen zu ergänzen. IDS- und IPS-Funktionen wurden mit UTM- und Next-Gen-Firewalls eingeführt, doch das war nur der Anfang der zusätzlichen Funktionen. Bedrohungsreaktion, Malware-Erkennung und -Blockierung, netzwerkbasierte Benutzerverifizierung mit Multi-Faktor-Authentifizierung, dynamische Blacklists und mehr. Die Firewall hat sich vom Paketfilter zu einer Sicherheitsplattform entwickelt. Und Firewall-Anbieter haben sich von Einzellösungsanbietern zu Full-Stack-Sicherheitsanbietern entwickelt, die Endpunktschutz, SIEM-Funktionen, Malware-Erkennung, Bedrohungsprofilierung und vieles mehr bieten.
Die Zukunft der Firewall
Die Entwicklung der Firewall ist nicht abgeschlossen. Die Netzwerktechnologie verändert sich rasant, und die Firewall wird sich anpassen müssen. Cloud, SDN und Container stellen die traditionelle Rolle der Firewall infrage. Die klassische Netzwerksegmentierung wird durch sehr flache Netzwerke ersetzt – das reduziert die Netzwerkkomplexität erheblich, stellt die Firewall jedoch vor eine große Herausforderung. Werden sich die heutigen Firewall-Anbieter an dieses veränderte Netzwerkumfeld anpassen? Werden native Sicherheitskontrollen, die in Cloud oder SDN eingebettet sind, ausreichen? Werden neue Anbieter auftreten, die die neuen Herausforderungen adressieren und die heutigen Firewall-Anbieter bedrohen? Die Zeit wird es zeigen. Es waren interessante Jahrzehnte, die Entwicklung der Firewall zu beobachten. Und ich bin überzeugt, dass wir am Beginn einer Ära stehen, die zu noch interessanteren Jahrzehnten führen wird.