Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Una storia pratica del firewall – Parte 4: la nuova generazione
by FireMon
Jody Brazil CEO di FireMon Con il miglioramento delle prestazioni di hardware e software, la differenza di prestazioni tra i firewall dei diversi vendor si è notevolmente ridotta. Sebbene i requisiti prestazionali non siano diminuiti, la maggior parte dei firewall era in grado di soddisfarli, e questo aspetto ha perso gran parte del suo peso decisionale. Il terreno di confronto successivo sarebbe stato quello delle funzionalità che vanno oltre il firewall tradizionale.
Il firewall di nuova generazione
Per oltre un decennio, il firewall "tradizionale" a ispezione stateful è stato lo standard del settore. Mentre l'UTM ha trovato una nicchia in determinati ambienti, il firewall a ispezione stateful è rimasto la tecnologia dominante in ambito enterprise fino a quando Palo Alto Networks non ha definito il "firewall di nuova generazione", che ha ottenuto una significativa penetrazione di mercato dal 2010 in poi. Il firewall di nuova generazione era definito da alcune funzionalità chiave:
- Filtraggio dei pacchetti application-aware: la capacità di definire policy e controllare il traffico in base all'identità dell'applicazione di livello 7, indipendentemente da porta e protocollo
- Controllo degli accessi basato sull'utente, indipendentemente da indirizzo IP, posizione o dispositivo (tramite integrazione con piattaforme di autenticazione utente come Active Directory)
- Filtraggio IPS integrato basato sulla stessa consapevolezza applicativa full-stack
- Capacità di svolgere tutto quanto sopra a livelli prestazionali analoghi a quelli di un firewall tradizionale a ispezione stateful, con analisi single-pass
Vale la pena ricordare che Nir Zuk, fondatore di Palo Alto, è stato anche ingegnere presso Check Point Technologies e principal engineer del primo firewall a ispezione stateful, oltre che CTO di Netscreen, l'azienda che ha innovato con l'appliance firewall. Un curriculum davvero notevole. Nel 2010 ha rilasciato un'intervista che ripercorre quella storia e che merita di essere letta.
La penetrazione di mercato del firewall di nuova generazione
Il firewall di nuova generazione ha dovuto affrontare la forte concorrenza dei vendor già affermati. I clienti avevano investimenti considerevoli nell'infrastruttura esistente e la migrazione da un vendor di firewall a un altro era (e resta tuttora) estremamente complessa. Per rispondere a questa sfida, Palo Alto Networks ha compiuto una mossa intelligente, mettendo in evidenza il vantaggio della propria nuova tecnologia nel filtrare applicazioni come Facebook sul perimetro della rete per controllare il comportamento degli utenti in uscita. Concentrandosi su questa nuova funzionalità, l'azienda è riuscita a conquistare quote di mercato e clienti senza dover prevedere o richiedere un progetto di sostituzione completa del firewall. Di conseguenza, molti clienti hanno iniziato a implementare firewall Palo Alto Networks in aggiunta a quelli esistenti. Dopo aver acquisito un cliente con questa strategia, Palo Alto Networks puntava poi ad ampliare la propria presenza nell'ambiente del cliente nell'ambito di un normale progetto di aggiornamento dei firewall. Una seconda strategia di mercato di successo è consistita nel promuovere le funzionalità IPS integrate dell'NGFW di Palo Alto Networks. Anche in questo caso, senza dover sostituire un vendor di firewall esistente, Palo Alto Networks poteva vendere la propria piattaforma come IPS avanzato. Una volta stabilita la relazione con il cliente, poteva cercare di penetrare ulteriormente l'account con tutte le funzionalità della piattaforma. Palo Alto Networks ha profondamente trasformato il mercato dei firewall. Non solo ha sottratto quote di mercato ai vendor già affermati, ma ha cambiato la definizione stessa di firewall. Alla fine, la concorrenza ha dovuto rincorrere, mentre l'NGFW diventava lo standard.
La piattaforma
L'evoluzione del firewall non si è fermata. In quanto appliance di rete, il firewall occupa una posizione molto interessante. Ispeziona il traffico tra i segmenti della rete, offrendo una collocazione ideale per aggiungere funzionalità di rilevamento e risposta. Le funzionalità IDS e IPS sono state introdotte con gli UTM e i firewall di nuova generazione, ma quello è stato solo l'inizio delle funzionalità aggiuntive. Risposta alle minacce, rilevamento e blocco del malware, verifica dell'utente basata sulla rete con autenticazione multifattore, blacklist dinamiche e altro ancora. Il firewall si è evoluto da filtro di pacchetti a piattaforma di sicurezza. E i vendor di firewall si sono evoluti da fornitori di una singola soluzione a vendor di sicurezza full-stack, che offrono: protezione degli endpoint, funzionalità SIEM, rilevamento del malware, profilazione delle minacce e altro ancora.
Il futuro del firewall
L'evoluzione del firewall non è conclusa. Le tecnologie di rete cambiano rapidamente e il firewall dovrà adattarsi. Cloud, SDN e container mettono in discussione il ruolo tradizionale del firewall. La segmentazione di rete tradizionale sta lasciando il posto a reti molto piatte, che eliminano gran parte della complessità di rete ma pongono una sfida significativa al firewall. Gli attuali vendor di firewall sapranno adattarsi a questo mutato ambiente di rete? I controlli di sicurezza nativi integrati nel cloud o nelle SDN saranno sufficienti? Emergeranno nuovi vendor in grado di affrontare le nuove sfide e di minacciare gli attuali vendor di firewall? Lo dirà il tempo. Sono stati alcuni decenni interessanti, in cui abbiamo osservato l'evoluzione del firewall. E credo che siamo alle soglie di un'era che porterà a decenni ancora più interessanti.