Widok z zapory

Subskrybuj RSS A A A
18 października 2004
Tomasz Marcinek

Z Mikiem Stevensem, odpowiedzialnym w Check Point Software Technologies za strategię rozwoju, rozmawia Tomasz Marcinek.

Z Mikiem Stevensem, odpowiedzialnym w Check Point Software Technologies za strategię rozwoju, rozmawia Tomasz Marcinek.

Na Check Point Security Day w Warszawie mówił Pan o zaporach aplikacyjnych. Skąd pewność, że to dobry kierunek rozwoju zapór sieciowych?

Zapory rozwijają się w takim kierunku, w jakim podążają techniki włamań. To nie tajemnica, że coraz więcej ataków jest związanych z aplikacjami - coraz więcej aplikacji jest udostępnianych w sieciach publicznych w formie portali WWW . Rozwiązania działające wyłącznie na poziomie sieci już nie wystarczą.

Check Point oferuje rozwiązania do ochrony warstwy aplikacyjnej w sumie od niedawna, i to, zdaje się, głównie pod kątem aplikacji internetowych. Jak rzadko daliście się wyprzedzić konkurencji.

I tak, i nie. Proszę popatrzeć na nasze i ich podejście do problemu. Większość dostępnych zapór aplikacyjnych opiera się na koncepcji sygnatur ataków, podobnie jak rozwiązania antywirusowe czy systemy IDS/IPS. Skuteczność takiego podejścia jest ograniczona - badania przeprowadzone w Wielkiej Brytanii pokazują, że infekcje wirusowe wciąż się zdarzają, nawet w dużych firmach.

Problem z sygnaturami polega na tym, że przy ich zastosowaniu bezpieczeństwo zależy od zdolności do ich szybkiej aktualizacji. A z tym wciąż nie jest najlepiej, nawet pomimo wprowadzenia aktualizacji automatycznych. Sygnatury były dobre dziesięć lat temu, ale nie dziś, gdy ataki mają charakter błyskawiczny. Niezależnie od tego, trzeba stwierdzić, że porównywanie coraz większego ruchu z coraz większą bazą wzorców staje się coraz trudniejsze. Wiedząc to wszystko, postanowiliśmy pójść w całkiem innym kierunku.

Nasza zapora aplikacyjna nie prowadzi bazy sygnatur ataków, lecz sprawdza ruch pod kątem zgodności z precyzyjnie określonymi parametrami. Logika jest prosta: jeśli ruch nie spełnia wszystkich warunków ruchu bezpiecznego, nie jest przepuszczany. Takie rozwiązanie jest wydajniejsze oraz łatwiejsze w zarządzaniu. Nie mam poczucia, że jesteśmy "z tyłu".

To interesujące, ale pod warunkiem, że zna się charakterystykę specyfikacji protokołów i charakterystykę ruchu specyficzną dla poszczególnych aplikacji. Jakie aplikacje są obecnie obsługiwane?

W tej chwili kilkanaście, ale pracujemy nad poszerzeniem listy. Skupiamy się przede wszystkim na tych, które są najbardziej "użyteczne" dla atakujących, a więc protokołach bazujących na zdalnym wywoływaniu funkcji, jak RPC, SQL i pochodnych, LDAP i pochodnych, protokołach wykorzystywanych przez systemy pocztowe i komunikatory oraz oczywiście HTTP.

Widzimy coraz większe zapotrzebowanie na zabezpieczanie ruchu głosowego - obsługujemy już H.323 oraz SIP. Trwają prace nad protokołami wideo, ale to twardy orzech do zgryzienia - ruch zajmuje spore pasmo, a ponadto w związku z kompresją jest bardzo losowy. Na razie jest obsługa Windows Media.

Jak zapatruje się Pan na kwestię współpracy poszczególnych rozwiązań zabezpieczających ruch w sieci? Wiele firm zastanawia się, czy inwestować w rozwiązania zintegrowane, czy też pozostać przy rozdzielności funkcji...

Oba modele mają rację bytu. Trudno oczekiwać, aby mała czy średnia firma inwestowała w kilka oddzielnych urządzeń: zaporę, bramkę VPN, filtr antywirusowy, filtr treści itd. W większych firmach pojawia się problem skalowalności i to on przesądza często o fizycznym rozdzieleniu poszczególnych rozwiązań.

Tendencje do integracji rozwiązań są jednak wyraźne. W średnim okresie wielu dostawców będzie oferować podobną funkcjonalność, pytanie tylko, jaka będzie zawartość owych zestawów. W moim odczuciu systemy antywirusowe zostaną połączone z rozwiązaniami antyspamowymi i filtrami treści, zapory firewall z kolei będą raczej oferowane z systemami IDS/IPS oraz bramkami VPN.

Skoro mówimy o filtrach treści - czy Check Point ma w planach budowanie tego rodzaju systemów?

Nie chcemy robić wszystkiego - nie wierzymy, że można robić wszystko i robić to dobrze. To dlatego stworzyliśmy organizację OPSEC, w ramach której partnerzy integrują swoje rozwiązania z naszymi. Jest ich ok. 350.

Skoro rozbudowa funkcjonalności o inne obszary nie jest kierunkiem rozwoju dla Check Point, to czy nie obawiacie się marginalizacji w dłuższym okresie?

Nie. Na rynku od dawna istnieją konkurencyjne systemy firewall i VPN, a mimo to nie zostaliśmy zmarginalizowani. Klienci umieją rozróżnić, co jest dla nich lepsze i wciąż wybierają nasze rozwiązania.

No dobrze, ale Cisco, Juniper i Microsoft budują platformy ochronne, które mają za zadanie kompleksowe kontrolowanie bezpieczeństwa na poziomie każdego węzła sieci. Czy Check Point jest w stanie zaoferować klientom coś równie kompleksowego?

Nie zamierzamy tego robić - będziemy raczej współpracować z nimi przy ich budowaniu. Jestem przekonany, że na obecnym etapie potrzebna jest architektura, w której funkcje bezpieczeństwa są "wszędzie" i my będziemy zajmować w niej ważne miejsce. Plany Cisco nie budzą naszych obaw.

Jak wygląda współpraca Check Point z partnerami sprzętowymi? Było wielkie przymierze z Sunem, które teraz wygląda na luźną znajomość. Nokia stała się konkurentem, a Crossbeam...

Liczą się wszyscy. Sun wciąż ma pozycję w telekomunikacji i dużych instalacjach korporacyjnych wymagających dużej mocy obliczeniowej. Nokia - choć częściowo konkurujemy, wciąż współpracujemy i nasze aplikacje na platformie IPSO sprzedają się świetnie. Crossbeam - tu nie ma żadnych "ale" - współpraca układa się świetnie, a sama platforma jest wyjątkowo wydajna. Od dwóch lat oferujemy oparty na Linuxie system, który instaluje się na każdym markowym sprzęcie x86.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)

Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88