O suporte ao Palo Alto Networks Strata Cloud Manager já está disponível. Saiba mais →

Published:

Uma história prática do firewall – Parte 3: o desempenho assume o papel principal

by FireMon

Jody Brazil CEO da FireMon No início dos anos 2000, os proxies haviam perdido, e a inspeção com estado dominava o mercado. À medida que as velocidades da internet aumentavam e a adoção de firewalls dentro das empresas crescia, o desempenho passou a determinar as decisões de compra. Surgem então a Netscreen, o appliance de firewall e o Circuito Integrado de Aplicação Específica (ASIC).

A ascensão do ASIC

De forma semelhante ao que a Cisco construiu e vendeu para redes, a Netscreen fez para segurança. A Netscreen introduziu o “appliance” de firewall desenvolvido para esse fim específico. Ao controlar o hardware, o sistema operacional e o software, conseguiu superar de forma significativa o desempenho do firewall baseado em software da Check Point. Além disso, a Netscreen introduziu um ASIC específico para segurança voltado ao processamento de pacotes nas decisões de firewall. Em vez de inspecionar o tráfego por software, o firewall da Netscreen contava com um chip dedicado que permitia inspeção mais rápida e, consequentemente, menor latência e maior taxa de transferência a um custo menor. Com o desempenho listado como um dos principais critérios de compra de firewalls, o appliance deu à Netscreen uma vantagem significativa. A Netscreen não foi a primeira a vender um appliance de firewall. A Cisco vendia o PIX nos anos 90. No entanto, a Netscreen combinou o firewall de inspeção com estado preferido pelo mercado e uma interface gráfica fácil de usar no appliance de firewall. Inicialmente, não oferecia gerenciamento central, mas a facilidade de implantação e de gerenciamento dos firewalls individuais superou essa limitação em alguns ambientes menores. E o menor TCO de não ter de comprar uma plataforma separada nem gerenciar o sistema operacional, aliado ao maior desempenho, resultou em sucesso em grandes empresas. Com o tempo, a Netscreen também passou a ver a ausência de gerenciamento corporativo como uma fraqueza e entregou uma plataforma de gerenciamento central com funcionalidade semelhante à da Check Point.

O appliance se torna o padrão

A Netscreen e a Cisco não estavam sozinhas na promoção do appliance de firewall. A Nokia, após a aquisição da Ipsilon Networks, começou a fornecer uma plataforma de appliance para o firewall de software da Check Point. Para muitos clientes da Check Point, os appliances da Nokia tornaram-se a plataforma padrão de implantação para todos os gateways de firewall da Check Point. Os principais benefícios incluíam:

  • Plataforma de appliance: as equipes de segurança podiam ser donas do hardware, do sistema operacional e do software de uma implantação de appliance. Caso contrário, em muitas organizações, se não fosse um appliance, a equipe de segurança teria de se coordenar com recursos internos de TI, incluindo equipes de hardware e de sistemas operacionais.
  • Desempenho: a Nokia oferecia suporte ao descarregamento de tabelas de estado para consultas em hardware dedicado, melhorando o desempenho
  • HA: a Nokia era fornecida com um recurso de failover incorporado, o VRRP, permitindo firewalls em HA sem a compra de uma solução de terceiros.
  • Gerenciamento: a facilidade de gerenciamento do sistema operacional pela interface web e a facilidade de atualizações e reversões de versão tornavam o Nokia IPSO uma plataforma fácil de manter.

O desempenho foi um impulsionador tão significativo desse mercado que outras plataformas focadas em entregar maior desempenho chegaram ao mercado. A Crossbeam era uma plataforma de chassi de hardware de uso geral que encontrou um nicho poderoso no mercado de appliances de firewall. De forma muito semelhante aos benefícios descritos acima, a Crossbeam entregava uma plataforma de hardware de alto desempenho e com HA. Com o tempo, a Check Point se convenceu de que o appliance era uma preferência de mercado e lançou um appliance com a marca Check Point. Posteriormente, a Check Point adquiriu a divisão da Nokia que fornecia os appliances de firewall e continuou a expandir sua linha de appliances e seus recursos. Todos os principais fornecedores de firewall subsequentes passaram a entregar um appliance, incluindo: Palo Alto Networks, Fortinet, Watchguard e Sonicwall, para citar alguns.

A segurança ganha o mainstream

A Netscreen mostrou-se uma concorrente muito formidável para a Check Point. No entanto, a maré alta levanta todos os barcos; o mercado se expandia tão rapidamente que todos os fornecedores de firewall prosperaram em meados dos anos 2000. A segurança havia deixado de ser um desafio técnico para se tornar um desafio de negócios. Ataques de grande repercussão e a crescente dependência da Internet para funções críticas de negócios levaram a segurança da obscuridade para o primeiro plano. O firewall foi, e é, um dos produtos de segurança de maior sucesso comercial no mercado. Como evidência, uma pesquisa recente State of the Firewall da FireMon indica que aproximadamente 70% das organizações gastam entre 10% – 50% de todo o seu orçamento de segurança com firewalls. Acredito ser justo perguntar por que o firewall se tornou um componente tão central da segurança. A maioria dos ataques de grande repercussão nessa época era de malware (vírus e worms), que os firewalls preveniam de forma ineficaz. A ameaça interna era mais bem tratada com soluções de autenticação e autorização. As ameaças externas eram frequentemente expostas por aplicações intencionalmente abertas ao mundo. Então, por que o firewall prosperou? Primeiro, o firewall foi, e é, um dos poucos produtos em uso com modelo de segurança positivo. Um modelo de segurança positivo não depende de estar à frente do atacante com a próxima assinatura de vírus ou padrão de intrusão. O firewall define explicitamente o que é permitido e nega todos os demais acessos. Embora o firewall nunca tenha sido A resposta para a segurança, ele limita de forma muito eficaz o risco de uma empresa apenas ao acesso definido. Segundo, era algo que a segurança controlava. De fato, a ascensão e a adoção do appliance de firewall reforçam esse ponto. O appliance de firewall permitia que o engenheiro de segurança fosse “dono” de toda a solução, sem depender da TI interna para suporte de hardware e de sistema operacional. O firewall podia ser colocado na rede sem parceria com os responsáveis pelos sistemas, sem administradores de endpoint para instalar agentes ou desenvolvedores de aplicações para garantir a implantação de código seguro. Todo o sistema era comprado, gerenciado e mantido pela segurança. Talvez esta não seja uma razão de segurança válida para o firewall ter prosperado, mas a política corporativa é uma realidade e, no caso do firewall, ajudou a torná-lo uma tecnologia líder no ecossistema de segurança. Em meados dos anos 2000, o firewall havia consolidado sua posição como tecnologia central de segurança. Mas a inovação não parou. A próxima geração de tecnologia de firewall estava logo ali. Parte 4: A próxima geração

Uma história prática do firewall - Parte 3 | FireMon