เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ประวัติเชิงปฏิบัติของ Firewall - ตอนที่ 4: ยุคถัดไป
by FireMon
Jody Brazil CEO at FireMon เมื่อประสิทธิภาพของฮาร์ดแวร์และซอฟต์แวร์ดีขึ้น ความแตกต่างด้านประสิทธิภาพของ firewall ระหว่างผู้ให้บริการแต่ละรายก็ลดลงอย่างมาก แม้ความต้องการด้านประสิทธิภาพจะไม่ได้ลดลง แต่ firewall ส่วนใหญ่สามารถตอบโจทย์เหล่านั้นได้ ปัจจัยนี้จึงมีน้ำหนักในการตัดสินใจน้อยลงมาก สมรภูมิถัดไปจึงอยู่ที่ขีดความสามารถที่เหนือกว่า firewall แบบดั้งเดิม
Next-Generation Firewall
ตลอดกว่าหนึ่งทศวรรษ firewall แบบ stateful inspection หรือ “แบบดั้งเดิม” คือมาตรฐานของอุตสาหกรรม แม้ UTM จะมีที่ทางของตัวเองในบางสภาพแวดล้อม แต่ firewall แบบ stateful inspection ก็ยังเป็นเทคโนโลยีหลักในองค์กรขนาดใหญ่ จนกระทั่ง Palo Alto Networks ได้นิยามคำว่า “next-generation firewall” ซึ่งได้รับการตอบรับในตลาดอย่างมีนัยสำคัญตั้งแต่ปี 2010 เป็นต้นมา โดยมีขีดความสามารถสำคัญหลายประการที่นิยามความเป็น next-generation firewall ดังนี้
- การกรองแพ็กเก็ตที่รับรู้ถึงแอปพลิเคชัน - สามารถกำหนดนโยบายและควบคุมทราฟฟิกตามอัตลักษณ์ของแอปพลิเคชันในระดับ layer-7 โดยไม่ขึ้นกับพอร์ตและโปรโตคอล
- การควบคุมการเข้าถึงตามผู้ใช้งาน โดยไม่ขึ้นกับ IP address ตำแหน่งที่ตั้ง หรืออุปกรณ์ (ผ่านการเชื่อมต่อกับแพลตฟอร์มยืนยันตัวตนผู้ใช้ เช่น Active Directory)
- การกรองด้วย IPS ในตัว โดยใช้การรับรู้แอปพลิเคชันแบบ full-stack เดียวกัน
- ความสามารถในการทำทั้งหมดข้างต้นที่ระดับประสิทธิภาพใกล้เคียงกับ firewall แบบ stateful inspection ดั้งเดิม ด้วยการวิเคราะห์แบบ single-pass
ควรกล่าวถึง Nir Zuk ผู้ก่อตั้ง Palo Alto สักเล็กน้อย เขาเคยเป็นวิศวกรที่ Check Point Technologies และเป็นวิศวกรหลักของ firewall แบบ stateful inspection ตัวแรก รวมถึงเป็น CTO ของ Netscreen ผู้บุกเบิก firewall appliance ถือเป็นประวัติการทำงานที่น่าประทับใจอย่างยิ่ง เขาเคยให้สัมภาษณ์ในปี 2010 ที่เล่าถึงประวัติดังกล่าวไว้อย่างน่าอ่าน
การเจาะตลาดของ Next-Gen Firewall
Next-generation firewall ต้องเผชิญการแข่งขันที่รุนแรงจากผู้ให้บริการรายเดิม ลูกค้าลงทุนไปแล้วจำนวนมากกับโครงสร้างพื้นฐานที่มีอยู่ และการย้ายจาก firewall ผู้ให้บริการรายหนึ่งไปอีกรายหนึ่งนั้นยากอย่างยิ่ง (และยังคงยากอยู่จนถึงทุกวันนี้) เพื่อรับมือกับความท้าทายนี้ Palo Alto Networks เลือกใช้กลยุทธ์ที่ชาญฉลาด ด้วยการชูจุดเด่นของเทคโนโลยีใหม่ที่สามารถกรองแอปพลิเคชันอย่าง Facebook ที่ขอบเครือข่าย เพื่อควบคุมพฤติกรรมขาออกของผู้ใช้งาน การมุ่งเน้นขีดความสามารถใหม่นี้ทำให้บริษัทชิงส่วนแบ่งตลาดและลูกค้าได้ โดยไม่ต้องคาดหวังหรือเรียกร้องให้ลูกค้าเปลี่ยน firewall ทั้งระบบ ผลที่ตามมาคือลูกค้าจำนวนมากเริ่มติดตั้ง firewall ของ Palo Alto Networks เพิ่มเติมจาก firewall เดิมที่ใช้อยู่ เมื่อได้ลูกค้ามาด้วยกลยุทธ์นี้แล้ว Palo Alto Networks จึงมองหาโอกาสขยายฐานการติดตั้งในสภาพแวดล้อมของลูกค้าผ่านโครงการเปลี่ยน firewall ตามรอบปกติ กลยุทธ์ตลาดที่ประสบความสำเร็จอีกประการหนึ่งคือการผลักดันขีดความสามารถ IPS ในตัวของ NGFW จาก Palo Alto Networks อีกครั้งที่ Palo Alto Networks สามารถขายแพลตฟอร์มของตนในฐานะ IPS ขั้นสูงได้ โดยไม่ต้องแทนที่ผู้ให้บริการ firewall รายเดิม และเมื่อสร้างความสัมพันธ์กับลูกค้าได้แล้ว ก็สามารถเจาะบัญชีลูกค้าเพิ่มเติมด้วยขีดความสามารถเต็มรูปแบบของแพลตฟอร์ม Palo Alto Networks สร้างความเปลี่ยนแปลงครั้งใหญ่ให้กับตลาด firewall ไม่เพียงแย่งส่วนแบ่งตลาดจากผู้ให้บริการรายเดิม แต่ยังเปลี่ยนนิยามของ firewall ไปเลย ท้ายที่สุด คู่แข่งต้องเร่งไล่ตาม เมื่อ NGFW กลายเป็นมาตรฐานใหม่
แพลตฟอร์ม
วิวัฒนาการของ firewall ยังไม่หยุดนิ่ง ในฐานะอุปกรณ์เครือข่าย firewall อยู่ในตำแหน่งที่น่าสนใจอย่างยิ่ง เพราะทำหน้าที่ตรวจสอบทราฟฟิกระหว่างเซกเมนต์ต่าง ๆ ของเครือข่าย จึงเป็นจุดที่สะดวกต่อการเพิ่มขีดความสามารถด้านการตรวจจับและตอบสนอง ความสามารถ IDS และ IPS ถูกนำมาใช้กับ UTM และ next-gen firewall แต่นั่นเป็นเพียงจุดเริ่มต้นของสิ่งที่เพิ่มเข้ามา ทั้งการตอบสนองต่อภัยคุกคาม การตรวจจับและบล็อกมัลแวร์ การยืนยันตัวตนผู้ใช้บนเครือข่ายด้วย multi-factor authentication รวมถึง dynamic blacklist และอื่น ๆ firewall ได้พัฒนาจากตัวกรองแพ็กเก็ตมาเป็นแพลตฟอร์มด้านความปลอดภัย และผู้ให้บริการ firewall ก็พัฒนาจากผู้ให้บริการโซลูชันเดียว มาเป็นผู้ให้บริการความปลอดภัยแบบ full-stack ที่นำเสนอทั้งการป้องกัน endpoint ขีดความสามารถ SIEM การตรวจจับมัลแวร์ การทำโปรไฟล์ภัยคุกคาม และอื่น ๆ
อนาคตของ firewall
วิวัฒนาการของ firewall ยังไม่สิ้นสุด เทคโนโลยีเครือข่ายเปลี่ยนแปลงอย่างรวดเร็ว และ firewall จะต้องปรับตัวตาม Cloud, SDN และคอนเทนเนอร์กำลังท้าทายบทบาทดั้งเดิมของ firewall การแบ่งเซกเมนต์เครือข่ายแบบเดิมกำลังถูกแทนที่ด้วยเครือข่ายที่แบนราบมาก ซึ่งช่วยลดความซับซ้อนของเครือข่ายลงอย่างมาก แต่ก็สร้างความท้าทายอย่างมีนัยสำคัญให้กับ firewall ผู้ให้บริการ firewall ในปัจจุบันจะปรับตัวเข้ากับสภาพแวดล้อมเครือข่ายที่เปลี่ยนไปนี้ได้หรือไม่ การควบคุมความปลอดภัยที่มีมาในตัวของ cloud หรือ SDN จะเพียงพอหรือไม่ จะมีผู้ให้บริการรายใหม่เกิดขึ้นมาตอบโจทย์ความท้าทายใหม่และท้าทายผู้ให้บริการ firewall รายปัจจุบันหรือไม่ เวลาจะเป็นเครื่องพิสูจน์ สองทศวรรษที่ผ่านมาเป็นช่วงเวลาที่น่าสนใจในการเฝ้ามองวิวัฒนาการของ firewall และผมเชื่อว่าเรากำลังอยู่บนจุดเริ่มต้นของยุคที่จะทำให้สองทศวรรษข้างหน้าน่าสนใจยิ่งกว่าเดิม