La prise en charge de Palo Alto Networks Strata Cloud Manager est désormais disponible. En savoir plus →
Published:
Une histoire pratique du pare-feu – Partie 3 : la performance passe au premier plan
by FireMon
Jody Brazil, CEO de FireMon Au début des années 2000, les proxys avaient perdu la partie et l'inspection dynamique dominait le marché. À mesure que les débits Internet augmentaient et que l'adoption des pare-feu se généralisait au sein de l'entreprise, la performance a orienté les décisions d'achat. Entrent en scène Netscreen, l'appliance pare-feu et le circuit intégré spécifique à une application (ASIC).
L'essor de l'ASIC
Ce que Cisco a conçu et vendu pour le réseau, Netscreen l'a fait pour la sécurité. Netscreen a introduit l'« appliance » pare-feu dédiée. En maîtrisant le matériel, le système d'exploitation et le logiciel, l'entreprise a pu surpasser nettement le pare-feu logiciel de Check Point. Netscreen a en outre introduit un ASIC spécifique à la sécurité pour le traitement des paquets et les décisions du pare-feu. Plutôt que d'inspecter le trafic par logiciel, le pare-feu Netscreen disposait d'une puce dédiée permettant une inspection plus rapide et, par conséquent, une latence réduite et un débit supérieur à moindre coût. La performance figurant parmi les principaux critères d'achat d'un pare-feu, l'appliance a conféré à Netscreen un avantage considérable. Netscreen n'a pas été le premier à vendre une appliance pare-feu. Cisco commercialisait le PIX dans les années 90. Netscreen a toutefois réuni dans une appliance pare-feu l'inspection dynamique privilégiée par le marché et une interface graphique simple d'utilisation. À ses débuts, l'entreprise ne proposait pas de gestion centralisée, mais la facilité de déploiement et de gestion des pare-feu individuels a permis de surmonter cette limite dans certains environnements de petite taille. Par ailleurs, le TCO réduit, lié à l'absence d'achat d'une plateforme distincte et de gestion du système d'exploitation, ainsi que des performances supérieures ont assuré son succès dans les grandes entreprises. Netscreen a fini par voir dans l'absence de gestion pour l'entreprise une faiblesse et a livré une plateforme de gestion centralisée offrant des fonctionnalités comparables à celles de Check Point.
L'appliance devient la norme
Netscreen et Cisco n'étaient pas les seuls à promouvoir l'appliance pare-feu. Nokia, après le rachat d'Ipsilon Networks, a commencé à fournir une plateforme d'appliance pour le pare-feu logiciel de Check Point. Pour de nombreux clients de Check Point, les appliances Nokia sont devenues la plateforme de déploiement standard de toutes les passerelles pare-feu Check Point. Les principaux avantages étaient les suivants :
- Plateforme d'appliance : les équipes de sécurité pouvaient maîtriser le matériel, le système d'exploitation et le logiciel d'un déploiement d'appliance. À défaut d'appliance, dans de nombreuses organisations, l'équipe de sécurité devait se coordonner avec les ressources informatiques internes, notamment les équipes matériel et les équipes systèmes d'exploitation.
- Performance : Nokia prenait en charge le déchargement des tables d'état vers des recherches matérielles dédiées afin d'améliorer les performances
- HA : Nokia intégrait une fonction de bascule, VRRP, permettant des pare-feu en haute disponibilité sans acheter de solution tierce.
- Gestion : la simplicité de gestion du système d'exploitation via l'interface Web ainsi que la facilité des mises à niveau et des retours à une version antérieure faisaient de Nokia IPSO une plateforme facile à maintenir.
La performance a été un moteur si déterminant sur ce marché que d'autres plateformes axées sur des débits plus élevés y ont fait leur entrée. Crossbeam était une plateforme châssis matérielle polyvalente qui a trouvé une niche solide sur le marché des appliances pare-feu. Très proche des avantages évoqués ci-dessus, Crossbeam proposait une plateforme matérielle haute performance et hautement disponible. Check Point a fini par se convaincre que le marché privilégiait l'appliance et a lancé une appliance de sa propre marque. L'entreprise a ensuite racheté la division de Nokia qui fournissait les appliances pare-feu et a continué d'étoffer sa gamme d'appliances et leurs capacités. Tous les grands éditeurs de pare-feu ultérieurs ont proposé une appliance, notamment : Palo Alto Networks, Fortinet, Watchguard et Sonicwall, pour n'en citer que quelques-uns.
La sécurité se généralise
Netscreen s'est révélé un concurrent redoutable pour Check Point. Mais la marée montante soulève tous les bateaux : le marché s'élargissait si vite que tous les éditeurs de pare-feu ont prospéré au milieu des années 2000. La sécurité était passée d'un défi technique à un défi métier. Les attaques très médiatisées et la dépendance croissante à Internet pour des fonctions métier critiques ont fait passer la sécurité de l'ombre au premier plan. Le pare-feu était, et demeure, l'un des produits de sécurité les plus rentables du marché. À preuve : une récente enquête State of the Firewall de FireMon indique qu'environ 70 % des organisations consacrent entre 10 % et 50 % de l'ensemble de leur budget de sécurité aux pare-feu. Il me semble légitime de se demander pourquoi le pare-feu est devenu un composant aussi central de la sécurité. La plupart des attaques très médiatisées de l'époque reposaient sur des logiciels malveillants (virus et vers) que les pare-feu prévenaient mal. La menace interne était mieux traitée par des solutions d'authentification et d'autorisation. Les menaces externes provenaient souvent d'applications délibérément ouvertes sur le monde. Alors pourquoi le pare-feu a-t-il prospéré ? D'abord, le pare-feu était, et reste, l'un des rares produits en usage reposant sur un modèle de sécurité positif. Un modèle de sécurité positif ne dépend pas de la capacité à devancer l'attaquant avec la prochaine signature de virus ou le prochain schéma d'intrusion. Le pare-feu définit explicitement ce qui est autorisé et refuse tout autre accès. Si le pare-feu n'a jamais été LA réponse à la sécurité, il limite très efficacement le risque de l'entreprise aux seuls accès définis. Ensuite, il s'agissait d'un élément que la sécurité maîtrisait. De fait, l'essor et l'adoption de l'appliance pare-feu renforcent ce point. L'appliance pare-feu permettait à l'ingénieur sécurité de « posséder » l'ensemble de la solution sans dépendre de l'informatique interne pour la prise en charge du matériel et du système d'exploitation. Le pare-feu pouvait être placé sur le réseau sans la collaboration des propriétaires de systèmes, des administrateurs de postes clients pour l'installation d'agents, ou des développeurs d'applications pour garantir le déploiement d'un code sécurisé. L'ensemble du système était acheté, géré et maintenu par la sécurité. Ce n'est peut-être pas une raison de sécurité valable pour expliquer l'essor du pare-feu, mais la politique interne est une réalité et, dans le cas du pare-feu, elle a contribué à en faire une technologie de premier plan de l'écosystème de sécurité. Au milieu des années 2000, le pare-feu avait consolidé sa position de technologie de sécurité fondamentale. Mais l'innovation ne s'est pas arrêtée. La génération suivante de la technologie pare-feu était sur le point d'arriver. Partie 4 : la nouvelle génération