整合式防禦成主流
為了反擊這些不斷翻陳推新的網路威脅,資訊安全供應商的產品也隨需求而演化。市場上一開始出現的是各種如孤島般各自獨立運作的防毒軟體、防火牆(軟體式、硬體式)、入侵偵測/防禦系統、內容過濾、反垃圾郵件、反網釣軟體等,而用戶發現這些網路安全設備必須加以整合才能達到完整防禦的效果,因此多半另聘系統整合商將這些軟硬體,連同網路裝置一起「串起來」,以聯合防禦的方式與網路威脅進行攻防戰。
一些抓住市場趨勢的廠商,自數年前即開始進行整合式網路威脅防禦設備的研發。著名的市場研究公司 IDC,於 2003 年就在資安產品中單獨分出了整合式威脅管理設備 (Unified Threat Management, UTM) 的項目,並預估其發展將十分迅速。才不過短短幾年,各家資安大廠、Router/ Switch 廠商,或是防火牆及防毒軟體廠商等,感覺到用戶在管理便利性與整合上的需求,也紛紛採聯盟方式,推出類似的整合式資安產品,讓 UTM 設備一時之間成為當紅炸子雞。事實上,針對此類混合式的網路威脅,以透過 ASIC 硬體加速的 UTM 裝置,可以多重防禦機制同時進行對應的偵測掃瞄,有效地阻止網路威脅侵害。
不幸的是,常有人戲稱在球場上「十個明星球員未必能組成一支好的明星隊」,這種說法用來形容網路安全的防護也相當合適。換句話說,以這種採取串連的防禦方式,不易有效阻擋目前最具威脅性的混合式攻擊。像近來受到重視的變種病毒 「Mytob」就是以看來完全正常的應用系統封包躲過防火牆防護,透過電子郵件或 Windows 的系統安全認證漏洞進行散佈。而類似的混合式攻擊,只會愈演愈烈,因此讓新一代的整合防禦裝置在市場上逐漸興起。
UTM 設備選購注意事項
在同一時間內湧出了大量的類似 UTM 產品或設備,已經讓用戶眼花撩亂,不易選擇。那麼用戶應如何挑選合適的解決方案呢?有一些基本但重要的前提,在此提供給各位做為採購 UTM 設備時的參考依據,滿足貴公司的急迫需求:
部份市售 UTM 設備雖然對外宣稱為整合式產品,但可能僅是利用現有單一功能產品另行添加,並非實際進行整合動作。不論是以自家產品,或與其他友商策略聯盟混合多家產品進行組合,其實與前述提及以多樣設備串連方式並無太大不同。
此種做法的缺點,是在同一時間僅能執行單一偵測功能,而且在經過不同設備間時必須不斷拆解與組裝網路封包,可能造成設備效能變差。
真正的整合式防禦設備,在設計時即考慮到一體成形的偵測防禦方式,讓網路封包在進入 UTM 設備後,即能進行全面性的完整封包檢測。此類完整檢測才能達到面面具到的深度掃瞄,以降低混合式網路威脅所帶來的風險。
由於 UTM 設備在同一個系統中要同時執行多種不同的網路安全功能,對系統執行效能要求就成為重要的考量。傳統設備是考慮其 CPU 速度及記憶體大小;但採用新式 ASIC 硬體加速晶片來進行網路封包檢測與掃瞄,對系統執行效能卻有著極大的改善程度。使用專屬 ASIC 晶片,在針對 VPN 所需加解密、入侵偵測特徵碼掃瞄比對、防毒軟體對內容掃瞄等網路安全防衛需求等效能要求時,不但超過一般 CPU 的處理效率,並能大幅降低 CPU 負擔,達到使用者對 UTM 的嚴苛效能要求。
除了 UTM 本身的防禦功能外,由整合防禦設備商所提供的即時更新能力也相當重要,就如同好車一樣得定期補充好汽油才能在路上跑是一樣的道理。除了韌體 (Firmware) 需要定期更新之外,其他如防毒碼、IPS 入侵特徵碼、反垃圾郵件黑名單及網釣網站黑名單等都是重要項目。從此功能的要求即能看出設備廠商的後續服務能力,以免日後夜長夢多,反而因為不完整的防護帶來無盡的問題追蹤困擾。
如打算在單一平台上管理多種網路安全功能,必須有一體化的軟體進行搭配,用戶才能透過此一管理介面有效率管理眾多功能。管理介面整合的範圍相當廣泛,像是網路使用政策 (policy) 的設定、網路使用狀況監控,提供多樣化且具彈性的報表設定等,都能協助用戶完整地掌握網路安全狀態。而遇上具有分散式據點的管理需求時,就必須提供集中管理的對應解決方案,以便進行網路安全政策派送,以及在單一介面統一管理分散設備等。
價格當然不可輕忽。除了對 UTM 設備本身的價格/功能比較之外,使用者必需加入使用授權費、每年更新各式威脅防禦資料庫的費用,以及其他後續擴充能力與對應的相關維護費用等等。
選購整合式資安防禦設備,如同選購一部高性能登山越野車。如果一昧貪省成本,以一般房車加以修裝,僅僅只是改車殼換輪胎,便對消費者宣稱其銷售的是高檔越野車時,相信大多數駕駛人也不敢將這輛拼裝「越野車」開到山裡去操練性能。如果真的打算採用這種做法,讓愛車卡在山溝當中,甚至不慎發生意外時,極可能因小失大、得不償失。UTM 設備就如同高性能登山越野車,隨時面臨著不斷變型更新的各式攻擊入侵挑戰。唯有慎重地選擇 UTM 產品,才能真正發揮其整合防禦功能,徹底保障企業及使用者的網路安全無虞。

