El soporte para Palo Alto Networks Strata Cloud Manager ya está disponible. Más información →
Published:
Una historia práctica del firewall – Parte 3: el rendimiento toma protagonismo
by FireMon
Jody Brazil, CEO de FireMon A comienzos de la década de 2000, los proxies habían perdido y la inspección de estado dominaba el mercado. A medida que aumentaban las velocidades de internet y la adopción de firewalls dentro de la empresa, el rendimiento pasó a determinar las decisiones de compra. Entran en escena Netscreen, el appliance de firewall y el circuito integrado de aplicación específica (ASIC).
El auge del ASIC
De forma similar a lo que Cisco construyó y vendió para las redes, Netscreen lo hizo para la seguridad. Netscreen introdujo el “appliance” de firewall diseñado para ese fin. Al controlar el hardware, el sistema operativo y el software, logró superar significativamente el rendimiento del firewall por software de Check Point. Además, Netscreen introdujo un ASIC específico de seguridad para el procesamiento de paquetes en las decisiones del firewall. En lugar de inspeccionar el tráfico por software, el firewall de Netscreen contaba con un chip diseñado a la medida que permitía una inspección más rápida y, en consecuencia, menor latencia y mayor rendimiento a un costo menor. Con el rendimiento señalado como uno de los principales criterios de compra de firewalls, el appliance le dio a Netscreen una ventaja significativa. Netscreen no fue el primero en vender un appliance de firewall. Cisco vendía el PIX en los años 90. Sin embargo, Netscreen combinó el firewall de inspección de estado preferido por el mercado con una interfaz gráfica fácil de usar dentro del appliance de firewall. En un principio no ofrecía administración central, pero la facilidad de implementación y administración de cada firewall superó esa limitación en algunos entornos más pequeños. Y el menor TCO de no tener que comprar una plataforma aparte ni administrar el sistema operativo, sumado al mayor rendimiento, se tradujo en éxito en las grandes empresas. Con el tiempo, Netscreen también vio la falta de administración empresarial como una debilidad y entregó una plataforma de administración central con una funcionalidad similar a la de Check Point.
El appliance se convierte en el estándar
Netscreen y Cisco no fueron los únicos en impulsar el appliance de firewall. Nokia, tras la adquisición de Ipsilon Networks, comenzó a proporcionar una plataforma de appliance para el firewall por software de Check Point. Para muchos clientes de Check Point, los appliances de Nokia se convirtieron en la plataforma de implementación estándar para todos los gateways de firewall de Check Point. Los beneficios principales incluían:
- Plataforma de appliance: los equipos de seguridad podían ser dueños del hardware, el sistema operativo y el software de una implementación de appliance. De lo contrario, en muchas organizaciones, si no se trataba de un appliance, el equipo de seguridad tenía que coordinarse con recursos internos de TI, incluidos los equipos de hardware y los de sistemas operativos.
- Rendimiento: Nokia admitía la descarga de las tablas de estado a búsquedas en hardware dedicado para mejorar el rendimiento
- HA: Nokia se entregaba con una capacidad de failover integrada, VRRP, que permitía firewalls en alta disponibilidad sin comprar una solución de terceros.
- Administración: la facilidad de administración del sistema operativo mediante la interfaz web y la facilidad de actualización y reversión del sistema operativo hicieron de Nokia IPSO una plataforma fácil de mantener.
El rendimiento fue un factor tan determinante en este mercado que llegaron otras plataformas enfocadas en ofrecer mayor rendimiento. Crossbeam era una plataforma de chasis de hardware de propósito general que encontró un nicho potente en el mercado de appliances de firewall. De manera muy similar a los beneficios ya mencionados, Crossbeam entregaba una plataforma de hardware de alto rendimiento y alta disponibilidad. Con el tiempo, Check Point se convenció de que el appliance era una preferencia del mercado y lanzó un appliance con su propia marca. Más adelante, Check Point adquirió la división de Nokia que proporcionaba los appliances de firewall y continuó ampliando su línea de appliances y sus capacidades. Todos los principales fabricantes de firewalls posteriores entregaron un appliance, entre ellos: Palo Alto Networks, Fortinet, Watchguard y Sonicwall, por nombrar algunos.
La seguridad se vuelve masiva
Netscreen demostró ser un competidor muy formidable para Check Point. Sin embargo, la marea alta levanta todos los barcos; el mercado se expandía con tanta rapidez que todos los fabricantes de firewalls prosperaron a mediados de la década de 2000. La seguridad había pasado de ser un desafío técnico a un desafío de negocio. Los ataques de alto perfil y la creciente dependencia de Internet para funciones críticas del negocio llevaron a la seguridad de la oscuridad al primer plano. El firewall fue, y sigue siendo, uno de los productos de seguridad más exitosos comercialmente en el mercado. Como evidencia, una encuesta reciente de State of the Firewall de FireMon indica que aproximadamente el 70% de las organizaciones destina entre el 10% y el 50% de todo su presupuesto de seguridad a los firewalls. Creo que es justo preguntarse por qué el firewall se convirtió en un componente tan central de la seguridad. La mayoría de los ataques de alto perfil de esa época eran malware (virus y gusanos) que los firewalls prevenían de forma ineficaz. La amenaza interna se abordaba mejor con soluciones de autenticación y autorización. Las amenazas externas a menudo quedaban expuestas por aplicaciones abiertas intencionalmente al mundo. Entonces, ¿por qué prosperó el firewall? Primero, el firewall fue, y sigue siendo, uno de los pocos productos en uso con un modelo de seguridad positivo. Un modelo de seguridad positivo no depende de ir un paso adelante del atacante con la siguiente firma de virus o patrón de intrusión. El firewall define explícitamente qué está permitido y deniega todo otro acceso. Si bien el firewall nunca fue LA respuesta a la seguridad, limita de manera muy eficaz el riesgo de una empresa únicamente al acceso definido. Segundo, era algo que seguridad controlaba. De hecho, el auge y la adopción del appliance de firewall refuerzan este punto. El appliance de firewall permitió al ingeniero de seguridad “ser dueño” de toda la solución sin depender del área interna de TI para el soporte de hardware y sistema operativo. El firewall podía colocarse en la red sin la colaboración de los dueños de los sistemas, de los administradores de endpoints para instalar agentes, ni de los desarrolladores de aplicaciones para asegurar que se implementara código seguro. Todo el sistema era comprado, administrado y mantenido por seguridad. Quizá esta no sea una razón de seguridad válida para que el firewall prosperara, pero la política corporativa es una realidad y, en el caso del firewall, ayudó a convertirlo en una tecnología líder del ecosistema de seguridad. A mediados de la década de 2000, el firewall había consolidado su posición como tecnología central de seguridad. Pero la innovación no se detuvo. La siguiente generación de tecnología de firewall estaba a la vuelta de la esquina. Parte 4: la próxima generación