為什么SD-WAN需要新的安全控制點(diǎn)
隨著(zhù)越來(lái)越多的用戶(hù)和事物在云中訪(fǎng)問(wèn)應用程序和數據,更多企業(yè)采用SD-WAN技術(shù),使能企業(yè)高效地進(jìn)行數字化轉型。研究表明,在接下來(lái)的幾年里,到2022年,SD-WAN將增加五倍,占WAN流量的29%。IDC最新的SD-WAN基礎設施預測稱(chēng):“ 這個(gè)快速發(fā)展的網(wǎng)絡(luò )市場(chǎng)將從2017年到2022年以40.4%的復合年增長(cháng)率增長(cháng)到45億美元?!焙苊黠@,這是2019年網(wǎng)絡(luò )行業(yè)里網(wǎng)絡(luò )安全最大的變化。
我們要清楚為什么SD-WAN在構建廣域網(wǎng)的過(guò)程中推動(dòng)了這種范式的轉變?首先,我們知道傳統的WAN架構并非針對云應用程序進(jìn)行了優(yōu)化設計,而是借助SD-WAN,企業(yè)可以通過(guò)直接互聯(lián)網(wǎng)訪(fǎng)問(wèn)(DIA)從遠程分支機構使用互聯(lián)網(wǎng)作為其虛擬網(wǎng)絡(luò ),該分支機構易于大規模部署且易于管理,還為企業(yè)提供了傳統MPLS服務(wù)的高質(zhì)量,價(jià)格合理的骨干替代方案,以及大多數WAN流量的回傳方式。例如,企業(yè)可以直接訪(fǎng)問(wèn)Office365,AWS,Salesforce和其他SaaS / IaaS產(chǎn)品,以及將其流量直接路由到云應用提供商最近的Point of Presence(PoP),從而提高用戶(hù)的網(wǎng)絡(luò )響應能力和應用體驗,同時(shí)降低業(yè)務(wù)的帶寬成本。
一、SD-WAN新的安全挑戰
雖然,SD-WAN在企業(yè)網(wǎng)絡(luò )中彰顯了眾多優(yōu)勢,但也暴露了新的安全挑戰。由于SD-WAN支持直接互聯(lián)網(wǎng)訪(fǎng)問(wèn),能夠規避DMZ安全性,IT部門(mén)必須考慮解決幾種不同的安全組件,以最大化實(shí)現其SD-WAN拓撲:
外部威脅:直接使用互聯(lián)網(wǎng)接入使WAN易受攻擊,可能會(huì )使分支暴露于更廣泛的攻擊媒介,這導致未經(jīng)授權的訪(fǎng)問(wèn)其基礎設施,拒絕服務(wù)攻擊和勒索軟件。
由內而外的威脅:當發(fā)生違規時(shí),數據通過(guò)互聯(lián)網(wǎng)發(fā)送到惡意基礎設施。以惡意軟件感染,命令和控制攻擊,網(wǎng)絡(luò )釣魚(yú)攻擊和內部威脅的形式,如果沒(méi)有回流到企業(yè)防火墻的流量,云端必須有邊緣保護,以保護和保護關(guān)鍵數據免受攻擊。
內部威脅:Corporations始終需要對其流量進(jìn)行身份驗證,加密和分段,否則,他們會(huì )將攻擊面打開(kāi)。內部威脅有多種形式,例如,違規或內部威脅,橫向移動(dòng)可能會(huì )感染關(guān)鍵基礎設施,80%的分支機構違規發(fā)生在企業(yè)公司的范圍內,因此,內部威脅變得尤為重要。
信任:擴展遠程連接時(shí)IT的首要任務(wù)是確保用戶(hù)和遠程設備(最終用戶(hù)和網(wǎng)絡(luò )設備)的安全性和完整性,這些設備不再受數據中心的鎖定和密鑰控制。隨著(zhù)企業(yè)開(kāi)始采用軟件定義的架構,確認用戶(hù)和設備身份,狀態(tài)評估,可見(jiàn)性以及隨后由策略(安全性,數據和應用程序)驅動(dòng)的網(wǎng)絡(luò )訪(fǎng)問(wèn)將是最大的挑戰之一。
二、如何實(shí)現有效的SD-WAN安全實(shí)施
在部署方面,企業(yè)可以實(shí)現一些有效的模型:
?、賰炔坎渴鸾鉀Q方案:企業(yè)可以采用控制和嵌入功能,如下一代防火墻(NGFW),入侵防御(IPS)和URL過(guò)濾功能,以實(shí)現在路由器本地運行的全面分支邊緣安全性。
?、诜侄问歉綦x和保護企業(yè)中關(guān)鍵資產(chǎn)的基本方法。SD-WAN通過(guò)基于IPsec等加密協(xié)議在所有企業(yè)鏈路上構建單個(gè)覆蓋,提供差異化的分段解決方案,并將VLAN或IP地址范圍映射到每個(gè)位置的定義隧道。使用SD-WAN進(jìn)行分段可以實(shí)現對每個(gè)網(wǎng)段的完全可見(jiàn)性和控制。
?、圻m用于IaaS的云安全功能:安全和網(wǎng)絡(luò )團隊之間的有效協(xié)作可為應用程序和/或工作負載帶來(lái)安全,可擴展的云占用空間。SD-WAN有助于在虛擬網(wǎng)絡(luò )功能(VNF)之間實(shí)現更緊密的集成,編排和服務(wù)鏈,以實(shí)現路由和安全性。這使企業(yè)能夠圍繞云托管服務(wù)構建適當的安全邊界。
?、躍aaS和DIA訪(fǎng)問(wèn)的安全性:通過(guò)DIA訪(fǎng)問(wèn)SaaS應用程序時(shí)的內外和內外威脅可以通過(guò)云中的安全互聯(lián)網(wǎng)網(wǎng)關(guān)(SIG)服務(wù)得到緩解,提供網(wǎng)絡(luò )內外的可見(jiàn)性和執行,保護所有端口和協(xié)議以及SaaS的發(fā)現和控制。云訪(fǎng)問(wèn)安全代理(CASB)服務(wù)強制執行資源的身份驗證和授權,并有效地實(shí)現對公共域中的SaaS的安全訪(fǎng)問(wèn)。
?、菰O備(BYOD)和移動(dòng)性:BYOD需要適當的安全措施,以便通過(guò)蜂窩或公共Wi-Fi連接所有員工,對內部部署以及基于云的應用程序和工作負載進(jìn)行安全,可擴展的訪(fǎng)問(wèn)。SD-WAN和身份服務(wù)集成可確保設備/用戶(hù)級身份驗證,狀態(tài)評估以及對企業(yè)基礎架構的安全分段訪(fǎng)問(wèn),多因素身份驗證(MFA)已被證明是安全訪(fǎng)問(wèn)資源的有效方法。
?、藜用芰髁糠治觯夯ヂ?lián)網(wǎng)上的大多數應用流量都是加密的,無(wú)論是SaaS還是P2P或https交易,使用加密的威脅分析技術(shù)是一種唯一可擴展的模型,它使用機器學(xué)習通過(guò)威脅啟發(fā)式不斷更新自身。
最后,根據您的網(wǎng)絡(luò )環(huán)境,找出那些控件放置最有意義的地方,并查看使用基于云的管理和協(xié)調策略的機會(huì ),以便您可以獲得相同的策略。
*博客內容為網(wǎng)友個(gè)人發(fā)布,僅代表博主個(gè)人觀(guān)點(diǎn),如有侵權請聯(lián)系工作人員刪除。