Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Una historia práctica del firewall – Parte 4: la próxima generación
by FireMon
Jody Brazil, CEO de FireMon A medida que mejoró el rendimiento del hardware y del software, la diferencia de rendimiento entre los firewalls de los distintos proveedores se hizo mucho menor. Si bien los requisitos de rendimiento no disminuyeron, la mayoría de los firewalls podían cumplirlos, por lo que dejaron de ser un factor decisivo. El siguiente campo de batalla estaría en las capacidades más allá del firewall tradicional.
El firewall de próxima generación
Durante más de una década, el firewall «tradicional» de inspección de estado fue el estándar de la industria. Si bien el UTM encontró un nicho en ciertos entornos, el firewall de inspección de estado fue la tecnología dominante en la empresa hasta que Palo Alto Networks definió el «firewall de próxima generación», que ganó una tracción significativa en el mercado en 2010 y años posteriores. Hubo varias capacidades clave que definieron al firewall de próxima generación:
- Filtrado de paquetes con reconocimiento de aplicaciones: capacidad de definir políticas y controlar el tráfico según la identidad de la aplicación en la capa 7, sin importar el puerto ni el protocolo
- Control de acceso basado en el usuario, sin importar la dirección IP, la ubicación o el dispositivo (mediante la integración con plataformas de autenticación de usuarios como Active Directory)
- Filtrado IPS integrado que utiliza el mismo reconocimiento de aplicaciones de pila completa
- Capacidad de lograr todo lo anterior con niveles de rendimiento similares a los de un firewall tradicional de inspección de estado, mediante un análisis de una sola pasada
Vale la pena tomarse un momento para reconocer que Nir Zuk, el fundador de Palo Alto, también fue ingeniero en Check Point Technologies y el ingeniero principal del primer firewall de inspección de estado, además de CTO de Netscreen, los innovadores del appliance de firewall. Una trayectoria muy impresionante. Concedió una entrevista en 2010 en la que detalla esa historia y que vale la pena leer.
Penetración de mercado del firewall de próxima generación
El firewall de próxima generación enfrentó una fuerte competencia por parte de los proveedores establecidos. Los clientes tenían una inversión significativa en la infraestructura existente, y migrar de un proveedor de firewall a otro era (y sigue siendo) extremadamente difícil. En respuesta a este desafío, Palo Alto Networks hizo un movimiento inteligente al destacar la ventaja de su nueva tecnología para filtrar aplicaciones como Facebook en el perímetro de la red y así controlar el comportamiento saliente de los usuarios. Al enfocarse en esta nueva capacidad, lograron captar cuota de mercado y clientes sin esperar ni exigir un proyecto completo de reemplazo de firewalls. Como resultado, muchos clientes comenzaron a implementar firewalls de Palo Alto Networks además de sus firewalls existentes. Después de conseguir un cliente con esta estrategia, Palo Alto Networks buscaba ampliar su presencia en el entorno del cliente como parte de un proyecto estándar de renovación de firewalls. Una segunda estrategia de mercado exitosa fue impulsar las capacidades IPS integradas del NGFW de Palo Alto Networks. Nuevamente, sin tener que desplazar a un proveedor de firewall existente, Palo Alto Networks podía vender su plataforma como un IPS avanzado. Tras establecer una relación con el cliente, podían intentar penetrar aún más la cuenta con todas las capacidades de su plataforma. Palo Alto Networks alteró significativamente el mercado de los firewalls. No solo le quitaron cuota de mercado a los proveedores establecidos, sino que cambiaron la definición del firewall. En última instancia, la competencia tuvo que ponerse al día a medida que el NGFW se convirtió en el estándar.
La plataforma
La evolución del firewall no se ha detenido. Como appliance de red, el firewall ocupa un lugar muy interesante. Inspecciona el tráfico entre segmentos de la red, lo que ofrece una ubicación conveniente para añadir capacidades de detección y respuesta. Las capacidades de IDS e IPS se introdujeron con los UTM y los firewalls de próxima generación, pero eso fue solo el comienzo de las capacidades añadidas. Respuesta ante amenazas, detección y bloqueo de malware, verificación de usuarios basada en la red con autenticación multifactor, listas negras dinámicas y más. El firewall ha evolucionado de un filtro de paquetes a una plataforma de seguridad. Y los proveedores de firewalls han evolucionado de proveedores de una sola solución a proveedores de seguridad de pila completa que ofrecen: protección de endpoints, capacidades SIEM, detección de malware, perfilado de amenazas y más.
El futuro del firewall
La evolución del firewall no ha concluido. La tecnología de redes está cambiando rápidamente y el firewall tendrá que adaptarse. El cloud, la SDN y los contenedores amenazan el rol tradicional del firewall. La segmentación de red tradicional está siendo reemplazada por redes muy planas, lo que elimina mucha complejidad de red, pero introduce un desafío significativo para el firewall. ¿Se adaptarán los proveedores actuales de firewalls a este entorno de red cambiante? ¿Bastarán los controles de seguridad nativos integrados en el cloud o en la SDN? ¿Surgirán nuevos proveedores para abordar los nuevos desafíos y amenazar a los proveedores de firewalls actuales? El tiempo lo dirá. Han sido un par de décadas interesantes para observar la evolución del firewall. Y creo que estamos al borde de una era que dará lugar a un par de décadas aún más interesantes.