2017年预测:网络与安全是否终将合并?

【】又是新的一年,又到了对未来十二个月做出大胆预测的时候。正如尤达大师的预言一样,虽然有时候这类预测听起来有些模糊或者夸张,但却往往确实能够指导未来的重要趋势。在今天的文章中,我们只重点讲一个方向:

[[182205]]

网络应与安全同化

这到底是什么意思?是说网络与安全可能在2017年内相互替代?CIO与CISO们是否应当准备迎接这种不可避免的趋势?安全与网络技术人员又该如何为这波冲击做好准备?

当然,我们对此有着自己的想法。通过对多家SD-WAN厂商的关注以及传统技术发展带来的启示,

SD-WAN中的“SD”是否会引发安全灾难?

毫无疑问,任何由SD-WAN实现的互联网直连作法都代表着新的攻击面。大多数企业都拥有一套甚至多套区域性互联网接入中心。而暴露在互联网下的直接后果就是,大家将遭遇更多勒索软件、钓鱼网络、恶意下载乃至其它隐患的威胁。

更可怕的是,大家分支机构中的安全性水平可能更差。用户们往往依赖于MPLS或者基于互联网的IPSec 科学,而且我见到的大多数企业仍在将回程流量路由至中央或者区域枢纽处的安全互联网访问门户。这里可能不具备防火墙、恶意软件检测或者其它安全保护措施。

事实上,最近Dimension Data发布的一份调查恰好提到了这方面议题。该调查发现,40%的企业分支机构并不具备基础的有状态防火墙。半数分支机构没有采用下一代防火墙(简称NGFW)。SD-WAN与互联网直连对于分支机构代表着双重风险。企业不仅面临更大的攻击面,其甚至未能利用现有工具及规程对其加以保护。

其它网络与安全实现方案

SD-WAN供应商也意识到了安全挑战的存在。各厂商纷纷开始探讨网络层问题——包括加密、IPSec及验证等等。WAN上的网络分区以自己的方式进行流量隔离,从而保护其中的应用免受外部WAN活动的威胁。其基本思路与主机上的虚拟机应用隔离手段相当接近,而且已经有众多厂商开始在其分支设备中内置有状态防火墙。

不过更大的问题在于,我们要如何为分支机构提供NGFW、恶意软件检测、IDS/IPS、URL过滤及其它应用级安全机制。关于这一点,我们发现各厂商普遍采取以下四种方案中的一种或者几种。

服务链与云安全

从基础层面,已经有一部分 SD-WAN供应商开始合作以将自身安全水平提升至“业界领先”。这种服务链的出现使得各类安全功能得以串联起来。深度数据包检测(简称DPI)能够立足边缘网络发现并引导相关流量至对应的安全设备处,而不再需要全部流经中央数据中心。

不过服务链安全设备仍然会将部分回程分支流量引导至某些检查位置。为了在无需于分支机构内部署完整安全设备堆栈的前提下实现互联网直连,多数SD-WAN厂商联合建立起云安全服务。作为其中一例,Zscaler会将全部入站与出站TCP、UDP及ICMP流量发送至Zscaler云进行检查,而后才转发至目的地。

服务链提供一套框架以解决基本安全问题,但企业所创建的涉及多种应用、用户类型及站点的服务实例依然面临风险。很明显,只有采取高度集成化与自动化策略方可实现企业广域网管理。SD-WAN与安全参数应通过单一接口进行定义与交付。在此之后,必要工具应能够将这些策略推送至基础设施中的各个角落。

众多领先SD-WAN供应商已经开始提供这些功能,但其中网络与安全分析机制仍然彼此分离。例如,我们无法通过整合安全与网络信息的方式最大程度降低安全操作人员收到的警报信息。同样的,安全设备也无法借此检测DDoS攻击或者屏蔽当前网络分区的对应入口。虽然网络与安全日志可被导出至第三方工具,但这些严格的分析与控制协作能力仍然超出了大多数SD-WAN厂商间的合作范畴。

原生SD-WAN与安全整合

在内部设施层面,企业仍然需要承担全部管理与运营复杂性,并负责维护安全基础设施的日常运行。防火墙、更新、补丁等事务仍然相当繁琐但又必要。而在云安全服务层面,企业亦需要负责保护一切非HTTP流量。在这两种情况下,策略整合能力通常非常有限,且难以甚至根本无法实现分析能力整合。

有鉴于此,部分SD-WAN厂商开始进一步将安全与SD-WAN功能进行耦合。Versa Networks就在利用NFV方案在接入SD-WAN的站点上运行安全功能。Cato Networks亦尝试立足其云环境中提供路由功能。

通过将安全与网络加以紧密耦合,企业能够获得良好的收益。例如,Versa公司能够借此对安全及网络日志进行更深层次的分析,从而减少安全运营工作中的事件负载。而通过将此类功能迁移至云端,Cato公司则确保IT团队无需承担基础设施内各独立部分的运营成本。

那么这种作法是否存在弊端?最大的问题在于,这迫使企业客户由“行业最佳”巨头转向那些历史相对较短的方案供应商。另外,尽管Versa已经同不少第三方安全设备建立起协作,但这种作法将使得安全与网络分析整合能力化为乌有。

网络应与安全同化

网络与安全间的界线将在未来几年内变得更加模糊——至少在技术层面上是如此。不过就短期来看,网络与安全团队间仍存在明显区别。SD-WAN还将提供这两类团队间的更佳协作方案,而这或许将成为SD-WAN厂商为IT安全作出的最大贡献。

原文标题:Will networks and security converge in 2017? ,作者:Steve Garson与Dave Greenfield

【译稿,合作站点转载请注明原文译者和出处为.com】

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129733.html<

(0)
运维的头像运维
上一篇2025-02-25 18:14
下一篇 2025-02-25 18:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注