IPS与UTM 安全技术现实与理想 上篇
信息安全需求与产品现状之间的差距
回顾传统的网络安全技术的发展,防火墙技术的出现为早期的网络带来了里程碑式的技术革命,然而好景不长,很快我们就发现早期的“包过滤”技术只是“一道浅浅的篱笆墙”而已,随后出现的应用代理技术是一个堪称理想的创意,然而巨大的性能瓶颈导致我们最终不得不放弃这个复杂的设计。
在这之后出现的就是我们今天所熟悉的“基于状态”的防火墙技术,这多少是带有一些工程化的折衷方案特点的结果。为了弥补由于这种“折衷”所带来的缺陷——防火墙在应用层检测能力的不足,IDS出现了。
IDS的巧妙之处在于它几乎完全回避了设备自身的性能和实效性问题对网络通信造成的影响。然而缺点也是显而易见的——IDS几乎不能对网络中的活动采取任何干预行为。另一个令人头痛的问题是由于IDS的“误警”与“漏警”而导致其技术可信度的严重下降。
与此同时,用户在面临安全问题时所采取的主要措施仍然是购买安全产品,在IDC的调查报告中我们发现,超过97%的被访者都购置了不同种类和规模的安全设备,但一个有趣的现象是在遇到安全威胁时有80%的被访者认为还是需要靠自己解决问题。
一部分原因是由于现有的单一安全产品大多是为解决某一类具体问题而设计的,因此无法满足愈加复杂和多样化的安全需求,比如传统的防火墙等单纯的访问控制类产品在设计上就缺乏对于应用和内容安全的检查能力。
另一方面,一些安全产品则根本不具备解决问题的能力,比如IDS由于采用旁路监听的工作模式,所以也就谈不上“主动防御”了。而防病毒系统和补丁系统由于大量分布于网络中很难做到有效和统一管理。这使得用户不得不花费大量精力试图将这些单一的产品简单组合或集成起来工作,以弥补各自的缺陷,然而这一努力尽管异常复杂但却收效甚微。
这就形成了一个尴尬的局面,用户一面在不停的购买各种安全产品,另一方面,当复杂的威胁发生时却发现手中的诸多安全设备竟不能有效的解决问题。这正好印证了著名的“木桶理论”,即由于现有的单一安全产品在设计上都存在一些明显的“短板”,导致在面临某些复杂和多元化的安全需求时恰好都显得无能为力。而试图将这些功能各异的产品集成在一起以弥补各自“缺陷”的努力,不但极大的增加了维护工作得复杂度和工作量,且往往无法达到预期的效果。
UTM与IPS的市场呼唤
正是由于在安全技术的发展过程中越来越清晰地呈现出的安全需求与产品现状之间的差距,使我们开始重新构思新的技术和产品。那么,首先要做的就是根据“木桶理论”弥补现有产品中的“短板”,使新的产品具备更完整和更有效的功能。其次是需要这项技术应该拥有至少与防火墙相同的网络活动干预能力和部署特点;应该具备一个全新的检测模型,从而消除“精度缺陷”所带来的困扰。最后,也是最重要的,这项技术的实现方案应该保证具有与其应用环境相匹配的性能与可靠性。
统一威胁管理(UTM)与网络入侵防护(IPS)作为新锐安全技术的象征,正逐渐成为市场的新宠。那么,这两类产品(或者说技术)究竟是如何诞生和发展的?他们在产品技术和市场定位上又有何渊源?如何解读这两类产品与我们客观的安全需求之间的契合与差距?未来的技术和市场发展会有哪些可能的趋势?