Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Uma história prática do firewall - Parte 4: a nova geração
by FireMon
Jody Brazil, CEO da FireMon À medida que o desempenho do hardware e do software melhorou, a diferença de desempenho dos firewalls entre os vários fornecedores tornou-se muito menor. Embora os requisitos de desempenho não tenham diminuído, a maioria dos firewalls conseguia cumpri-los, e este deixou de ser um fator de decisão relevante. O próximo campo de batalha seria o das capacidades que vão além do firewall tradicional.
O firewall de nova geração
Durante mais de uma década, o firewall "tradicional", de inspeção de estado, foi o padrão do setor. Embora o UTM tenha encontrado um nicho em determinados ambientes, o firewall de inspeção de estado foi a tecnologia dominante nas empresas até que a Palo Alto Networks definiu o "firewall de nova geração", que ganhou uma tração significativa no mercado a partir de 2010. Havia várias capacidades essenciais que definiam o firewall de nova geração:
- Filtragem de pacotes com reconhecimento de aplicações - capacidade de definir políticas e controlar o tráfego com base na identidade da aplicação na camada 7, independentemente da porta e do protocolo
- Controlo de acesso baseado no utilizador, independentemente do endereço IP, da localização ou do dispositivo (através da integração com plataformas de autenticação de utilizadores, como o Active Directory)
- Filtragem IPS integrada, utilizando o mesmo reconhecimento de aplicações em toda a pilha
- Capacidade de realizar tudo o que foi referido acima com níveis de desempenho semelhantes aos de um firewall tradicional de inspeção de estado, com análise de passagem única
Vale a pena dedicar um momento a reconhecer que Nir Zuk, o fundador da Palo Alto, foi também engenheiro na Check Point Technologies e o principal engenheiro do primeiro firewall de inspeção de estado, bem como CTO da Netscreen, a inovadora do firewall em appliance. Um percurso verdadeiramente notável. Deu uma entrevista em 2010 a detalhar esse historial, que vale a pena ler.
Penetração de mercado do firewall de nova geração
O firewall de nova geração enfrentou uma forte concorrência dos fornecedores já instalados. Os clientes tinham um investimento significativo na infraestrutura existente, e a migração de um fornecedor de firewalls para outro era (e continua a ser) extremamente exigente. Em resposta a este desafio, a Palo Alto Networks fez uma jogada inteligente ao destacar a vantagem da sua nova tecnologia para filtrar aplicações como o Facebook no perímetro da rede, de modo a controlar o comportamento dos utilizadores no tráfego de saída. Ao centrar-se nesta nova capacidade, conseguiu conquistar quota de mercado e clientes sem esperar ou exigir um projeto de substituição total dos firewalls. Como resultado, muitos clientes começaram a implementar firewalls da Palo Alto Networks em complemento dos firewalls já existentes. Depois de conquistar um cliente com esta estratégia, a Palo Alto Networks procurava então alargar a sua presença no ambiente do cliente no âmbito de um projeto normal de renovação de firewalls. Uma segunda estratégia de mercado bem-sucedida consistiu em promover as capacidades de IPS integrado do NGFW da Palo Alto Networks. Também aqui, sem ter de substituir um fornecedor de firewalls já instalado, a Palo Alto Networks podia vender a sua plataforma como um IPS avançado. Depois de estabelecer uma relação com o cliente, podia tentar penetrar mais profundamente na conta com todas as capacidades da sua plataforma. A Palo Alto Networks perturbou significativamente o mercado dos firewalls. Não só retirou quota de mercado aos fornecedores instalados, como alterou a definição de firewall. Em última análise, a concorrência teve de recuperar o atraso, à medida que o NGFW se tornou o padrão.
A plataforma
A evolução do firewall não parou. Enquanto appliance de rede, o firewall ocupa uma posição muito interessante. Inspeciona o tráfego entre segmentos da rede, oferecendo um local conveniente para acrescentar capacidades de deteção e resposta. As capacidades de IDS e IPS foram introduzidas com os UTM e os firewalls de nova geração, mas isso foi apenas o início das capacidades acrescentadas. Resposta a ameaças, deteção e bloqueio de malware, verificação de utilizadores na rede com autenticação multifator, listas negras dinâmicas e muito mais. O firewall evoluiu de um filtro de pacotes para uma plataforma de segurança. E os fornecedores de firewalls evoluíram de fornecedores de solução única para fornecedores de segurança de pilha completa, oferecendo: proteção de endpoints, capacidades de SIEM, deteção de malware, criação de perfis de ameaças e muito mais.
O futuro do firewall
A evolução do firewall não está concluída. A tecnologia de redes está a mudar rapidamente e o firewall terá de se adaptar. A cloud, as SDN e os contentores ameaçam o papel tradicional do firewall. A segmentação de rede tradicional está a ser substituída por redes muito planas - o que elimina grande parte da complexidade da rede, mas coloca um desafio significativo ao firewall. Irão os atuais fornecedores de firewalls adaptar-se a este ambiente de rede em mudança? Serão suficientes os controlos de segurança nativos incorporados na cloud ou nas SDN? Surgirão novos fornecedores para responder aos novos desafios e ameaçar os atuais fornecedores de firewalls? O tempo o dirá. Foram umas décadas interessantes a acompanhar a evolução do firewall. E acredito que estamos no limiar de uma era que conduzirá a umas décadas ainda mais interessantes.