Il supporto per Palo Alto Networks Strata Cloud Manager è già disponibile. Scopri di più →
Published:
Una storia pratica del firewall – Parte 3: le prestazioni al centro della scena
by FireMon
Jody Brazil CEO di FireMon All'inizio degli anni 2000 i proxy avevano perso la partita e la stateful inspection dominava il mercato. Con l'aumento della velocità di internet e della diffusione dei firewall all'interno delle aziende, le prestazioni sono diventate il fattore determinante nelle decisioni di acquisto. Entrano in scena Netscreen, il firewall appliance e l'Application-Specific Integrated Circuit (ASIC).
L'ascesa dell'ASIC
Netscreen ha fatto per la sicurezza ciò che Cisco aveva costruito e venduto per il networking. Netscreen ha introdotto l'“appliance” firewall dedicata. Controllando hardware, sistema operativo e software, l'azienda è riuscita a superare nettamente le prestazioni del firewall software di Check Point. Inoltre, Netscreen ha introdotto un ASIC specifico per la sicurezza destinato all'elaborazione dei pacchetti nelle decisioni del firewall. Anziché ispezionare il traffico via software, il firewall Netscreen disponeva di un chip dedicato che consentiva un'ispezione più rapida e, di conseguenza, minore latenza e throughput più elevato a un costo inferiore. Poiché le prestazioni figuravano tra i principali criteri di acquisto dei firewall, l'appliance ha dato a Netscreen un vantaggio significativo. Netscreen non è stata la prima a vendere un firewall appliance. Cisco vendeva il PIX già negli anni '90. Tuttavia, Netscreen ha combinato nel firewall appliance la stateful inspection preferita dal mercato e una GUI facile da usare. Inizialmente non offriva una gestione centralizzata, ma la facilità di distribuzione e gestione dei singoli firewall ha compensato questo limite in alcuni ambienti di dimensioni ridotte. Inoltre, il TCO più basso, dovuto al non dover acquistare una piattaforma separata né gestire il sistema operativo, e le prestazioni superiori hanno portato al successo nelle grandi imprese. Alla fine, anche Netscreen ha considerato l'assenza di una gestione enterprise come un punto debole e ha realizzato una piattaforma di gestione centralizzata con funzionalità simili a quelle di Check Point.
L'appliance diventa lo standard
Netscreen e Cisco non erano le sole a promuovere il firewall appliance. Nokia, dopo l'acquisizione di Ipsilon Networks, ha iniziato a fornire una piattaforma appliance per il firewall software di Check Point. Per molti clienti Check Point, le appliance Nokia sono diventate la piattaforma di distribuzione standard per tutti i gateway firewall Check Point. I principali vantaggi erano:
- Piattaforma appliance: i team di sicurezza potevano gestire direttamente hardware, sistema operativo e software di una distribuzione appliance. In alternativa, in molte organizzazioni, se non si trattava di un'appliance, il team di sicurezza doveva coordinarsi con le risorse IT interne, inclusi i team hardware e i team responsabili dei sistemi operativi.
- Prestazioni: Nokia supportava l'offload delle tabelle di stato su lookup hardware dedicati per migliorare le prestazioni
- HA: Nokia integrava una funzionalità di failover, VRRP, che consentiva firewall in HA senza acquistare una soluzione di terze parti.
- Gestione: la semplicità di gestione del sistema operativo tramite interfaccia web e la facilità di aggiornamento e downgrade del sistema operativo rendevano Nokia IPSO una piattaforma semplice da mantenere.
Le prestazioni sono state un fattore trainante talmente rilevante per questo mercato che sono arrivate sul mercato altre piattaforme focalizzate su prestazioni più elevate. Crossbeam era una piattaforma chassis hardware generica che ha trovato una nicchia di rilievo nel mercato dei firewall appliance. In modo molto simile ai vantaggi descritti sopra, Crossbeam offriva una piattaforma hardware ad alte prestazioni e in HA. Alla fine, Check Point si è convinta che l'appliance fosse la preferenza del mercato e ha portato sul mercato un'appliance a proprio marchio. Con il tempo, Check Point ha acquisito la divisione Nokia che forniva le appliance firewall e ha continuato ad ampliare la propria linea di appliance e le relative funzionalità. Tutti i principali vendor di firewall successivi hanno proposto un'appliance, tra cui: Palo Alto Networks, Fortinet, Watchguard e Sonicwall, per citarne alcuni.
La sicurezza diventa mainstream
Netscreen si è rivelata una concorrente molto temibile per Check Point. Tuttavia, l'alta marea solleva tutte le barche: il mercato si stava espandendo così rapidamente che tutti i vendor di firewall hanno prosperato a metà degli anni 2000. La sicurezza era passata da sfida tecnica a sfida di business. Attacchi di grande risonanza e la crescente dipendenza da Internet per funzioni aziendali critiche hanno portato la sicurezza dall'ombra alla ribalta. Il firewall era, ed è, uno dei prodotti di sicurezza di maggior successo commerciale sul mercato. A riprova di ciò, un recente sondaggio State of the Firewall di FireMon indica che circa il 70% delle organizzazioni destina ai firewall tra il 10% e il 50% dell'intero budget per la sicurezza. Ritengo lecito chiedersi perché il firewall sia diventato una componente così centrale della sicurezza. La maggior parte degli attacchi di grande risonanza dell'epoca era costituita da malware (virus e worm) che i firewall prevenivano in modo inefficace. La minaccia interna era affrontata meglio con soluzioni di autenticazione e autorizzazione. Le minacce esterne erano spesso esposte da applicazioni intenzionalmente aperte al mondo. Perché allora il firewall ha prosperato? In primo luogo, il firewall era, ed è, uno dei pochi prodotti in uso basati su un modello di sicurezza positivo. Un modello di sicurezza positivo non dipende dalla capacità di anticipare l'attaccante con la prossima firma antivirus o il prossimo pattern di intrusione. Il firewall definisce esplicitamente ciò che è consentito e nega ogni altro accesso. Sebbene il firewall non sia mai stato LA risposta alla sicurezza, esso limita in modo molto efficace il rischio per l'azienda al solo accesso definito. In secondo luogo, era qualcosa che la sicurezza controllava. Di fatto, l'ascesa e l'adozione del firewall appliance rafforzano questo punto. Il firewall appliance consentiva al security engineer di “possedere” l'intera soluzione senza dipendere dall'IT interno per il supporto hardware e del sistema operativo. Il firewall poteva essere collocato in rete senza la collaborazione dei proprietari dei sistemi, degli amministratori degli endpoint per installare agent o degli sviluppatori applicativi per garantire la distribuzione di codice sicuro. L'intero sistema veniva acquistato, gestito e mantenuto dalla sicurezza. Forse questa non è una motivazione di sicurezza valida per il successo del firewall, ma le dinamiche politiche aziendali sono una realtà e, nel caso del firewall, hanno contribuito a renderlo una tecnologia di primo piano nell'ecosistema della sicurezza. A metà degli anni 2000 il firewall aveva consolidato la propria posizione come tecnologia di sicurezza fondamentale. Ma l'innovazione non si è fermata. La generazione successiva di tecnologia firewall era dietro l'angolo. Parte 4: La nuova generazione