Die Zukunft der Firewall liegt in der Cloud
Ich habe mit einiger Γberraschung das Interview mit Jay Chaudry, CEO von Zscaler, in CRN gelesen, in dem er erklΓ€rte, dass die βNetzwerk-Firewalls den Weg des Mainframes gehen werdenβ, dass das βNetzwerk nur Klempnerarbeiten durchfΓΌhrtβ und dass die Zscaler-Proxy-Overlay-Architektur sie durch ihre βAnwendungszentraleβ ersetzen wird.
Nun, unsere gemeinsame Geschichte in der Netzsicherheit lehrt uns eine ganz andere Lektion. Dies ist meine Meinung.
Das erste Mal traf ich Jay Chaudry 1995 in einem BΓΌro in Atlanta. Wir begannen mit dem Aufbau des Check Point-Partnernetzwerks, und Jay hatte gerade SecureIT gegrΓΌndet, ein Unternehmen fΓΌr Vertriebspartner, Dienstleistungen und Schulungen rund um unser Produkt.
bJay war schon immer ein VisionΓ€r. Er wettete, dass die Check Point-Netzwerk-Firewall etablierte Firewall-Player wie Raptor, Gauntlet TIS und Sidewinder schlagen wΓΌrde. Kennen Sie einen dieser Namen? Wahrscheinlich nicht. Es handelte sich hierbei um Proxy-Firewalls, die bestimmte Anwendungen mithilfe von anwendungsspezifischem Code schΓΌtzten und zu dieser Zeit marktfΓΌhrend waren. Jay verstand richtig, dass eine universellere Firewall, die Netzwerk-Firewall, diesen Kampf gewinnen wΓΌrde, indem sie die Sicherheit direkt in das Netzwerk einbettet und den gesamten Datenverkehr prΓΌft, nicht nur den Anwendungsdatenverkehr.
Die Netzwerk-Firewall wurde anfangs mit Skepsis betrachtet und nur VisionΓ€re wie Jay sahen die Zukunft. Mit der zunehmenden Verbreitung von Protokollen und Anwendungen und der wachsenden KomplexitΓ€t des Sicherheitsstacks war es jedoch klar, dass die Netzwerk-Firewall die beste LΓΆsung war. Die Proxy-Firewalls wurden abgeschafft. Jay hat die richtige Entscheidung getroffen, als er sein Unternehmen um die Check Point-Netzwerk-Firewall herum aufbaute, und nutzte diesen Erfolg und seinen Unternehmergeist, um Zscaler zu grΓΌnden.
Zscaler bietet ein sicheres Web-Gateway (SWG) als Dienstleistung an. Es lΓΆste ein dringendes Problem: Die Nutzer wΓΌnschten sich einen direkten Internetzugang von jedem Ort aus, ohne dass ein Backhaul zu den VPN-Konzentratoren des Unternehmens oder den Firewalls des Rechenzentrums erforderlich war. Da das ΓΆffentliche Internet das zugrundeliegende Netzwerk ist, bestand die einzige Option fΓΌr Zscaler darin, seine LΓΆsung als Overlay-Proxy aufzubauen.
Infolge von SWG entstand der Bedarf an CASB, das die gleiche Proxy-Architektur wie SaaS-Anwendungen verwendet. SchlieΓlich verwendete ZTNA denselben Ansatz fΓΌr den Zugriff auf private Anwendungen in Rechenzentren. Aus dieser Entwicklung entstand ein milliardenschweres Sicherheitsunternehmen. Doch mit dem Auftauchen dieser verschiedenen Produkte wuchs auch die KomplexitΓ€t. Die Unternehmen mussten ihre MPLS-Netzwerke, SD-WANs und Netzwerk-Firewalls instand halten und darΓΌber die SWG-, CASB- und ZTNA-Proxys legen.
Diese komplexe RealitΓ€t wollten Gur Shatz und ich Γ€ndern, als wir 2015 Cato Networks grΓΌndeten. Wir schufen die Architektur und die Kategorie, die Gartner spΓ€ter als SASE bezeichnen wΓΌrde, und erklΓ€rten sie zur Zukunft von Wide-Area-Netzwerken und Netzwerksicherheit. Die Idee hinter Cato ist einfach. Wir wollten einen Cloud-Service schaffen, der die Netzwerk- und Netzwerksicherheitsfunktionen von Appliances und die von Proxys wie SWG, CASB und ZTNA zusammenfΓΌhrt. Der resultierende Cloud-Service wird diese Funktionen ΓΌber eine Single-Pass-Architektur verfΓΌgbar machen, die elastisch auf der ganzen Welt und an allen RΓ€ndern bereitgestellt wird β physische Standorte, Cloud- und physische Rechenzentren, Remote-Benutzer, IoT usw. Γhnlich wie ein AWS fΓΌr Netzwerke und Sicherheit ermΓΆglicht es Cato SASE Unternehmen, diese Funktionen zu nutzen, ohne den Stack zu besitzen, der sie bereitstellt. SASE ermΓΆglicht es jeder konvergenten FΓ€higkeit, zur EffektivitΓ€t aller anderen beizutragen. Das Netzwerk bietet eine 360-Grad-Sichtbarkeit mit einem vollstΓ€ndigen Echtzeit-Kontext, der Echtzeit-Entscheidungen und eine prΓ€zise Erkennung und Reaktion ermΓΆglicht.
Was Gur und ich im Wesentlichen geschaffen haben, war ein vΓΆllig neuer Formfaktor der Netzwerk-Firewall, der fΓΌr die Cloud entwickelt wurde. Ich hatte das GlΓΌck, zusammen mit Gil Shwed das erste Projekt zu entwickeln: den Software-Formfaktor, der Firewall-1 genannt wurde. Ich hatte das GlΓΌck, den ersten Scheck an Nir Zuk auszustellen, der den zweiten Formfaktor der konvergenten NG-Firewall-Appliance bei Palo Alto Networks entwickelte. SASE und seine Umsetzung durch Cato sind der dritte Formfaktor: das Secure Cloud Network.
Jay, Firewalls werden bleiben, nur in einem anderen Formfaktor. Es ist der Proxy-Ansatz von Zscaler, der verschwinden wird. Sie wussten es schon vor 28 Jahren besser; Sie sollten es auch jetzt besser wissen.