顯示包含「Zscaler」標籤的文章。顯示所有文章
顯示包含「Zscaler」標籤的文章。顯示所有文章

2017年9月20日星期三

雲運算優先年代 zScaler帶領數據化轉型

愈來愈多企業選擇以「雲運算優先」(Cloud First)策略,原因有兩個;首先,
過去數年,全球化經營趨勢持續;工作地點趨向分散,甚至分佈全球各地,雲
運算部署無遠弗屆,正切合全球化發展。首次,軟件即服務,或者SaaS發展成
熟,軟件以雲服務形式交付,幾乎已成標準。

雲運算成為大勢所趨;從已往只屬實驗性質,至如今不分畛域,企業已全盤採
用雲運算。企業資料部署至私有雲,甚至公共雲或SaaS等,員工須上網,才取
得數據作業,Cloud First無可避免。

另一影響,企業邊界變得模糊,以往利用防火牆;區分所謂「互聯網
」(Internet)和「內聯網」(Intranet),愈變失去意義。大量的SaaS,類似是
Salesforce、Dropbox、Office 365等興起,數碼資產也不一定儲存於企業範圍內。
多年以來,不少企業IT保安定義,以「網絡存取」(Network Access)邊界決定
,也就是保護於一定邊界內的IT設備。隨著雲運算流行,網絡存取已不相等資
料存取的範圍。員工可能從Starbucks上網,甚至直接登錄SaaS,完全沒經過企業
內聯網,即使公司範圍,安裝大量IT保安裝置,也無濟於事。

消失的內聯網

簡單來說,所謂內聯網的定義,到了Cloud First年代,幾乎毫無意義。另一方面
,隨著企業採用更多公共雲和SaaS,上網連接,比公司專線更重要,加上軟件
定義廣域網(SD-WAN)技術,上網更穩定、性能和速度也更優勝,專線服的
優勢漸漸減低。

zScaler亞太及日本副總裁Scott Robertson說,傳統的IT保安,類似是在建立堡壘
和護城河,不同IT保安設備;包括防火牆、Web Gateway、郵件過濾、過濾病毒
和APT,築起銅牆鐵壁,守護城內的資產和人員。但保安設備愈來愈多,又必
須專才維護,成本鉅大,同時城內的資產和人員,又愈來愈少。

隨著全球化,不少分支機構又須部署同樣設備,成本再倍升。企業想統一防衛
,可採用Hub and Spoke的部署,分支機構連接回總部,統一上網,再連接至私
有雲和SaaS。但如此一來,總部線路一定構成極大負荷,架床疊屋的連接,又
導致設計複雜,用戶體驗更差。

「保安設備須經常更新設定和定義,才能辨認新的攻擊、病毒、APT等。為了
維護大量設備,須聘請了大量專家。另一方面,內聯網內資料和人員,卻又四
散各地,無法保護。以網絡邊界定義保安策略,已明顯過時。企業須採用以原
則為主的保安(Policy-based security)策略,放棄以網絡定義的保安。」

以快打慢的雲端保安

公有雲和SaaS愈來愈流行,不少員工即使在公司工作,都是利用大量的
Internet,連接內部數據中心的流量愈來愈少。zScaler就是新一代雲端防火牆方
案,直接從雲端平台,交付保安服務,完全「保安即服務」(Security as a
Service),全球奉行Cloud First的企業;包括飛利浦、GE、聯合航空、法國航空
、西門子、柏克萊、P&G等國際企業,不約而同採用了zScaler。

「以雲端平台保護企業的優點;無論用戶身處於何方,都可受最佳保護
。zScaler全球各地,設超過一百多個數據中心,直接連到各地Internet交換中心
;即使用戶所有流量經zScaler雲服務,也不影響連接的質素。」


zScaler雲服務也不斷更新雲端平台,馬上可欄截新的攻擊,抵禦零日病毒和勒
索軟件。「即使客戶不慎開啟了釣魚郵件,用上了SSL加密,zScaler亦可檢查
SSL內容,找出勒索軟件的源頭,防止下載加密的軟件,停止攻擊。不少客戶
採用zScaler,馬上就杜絕了勒索攻擊。」

面臨淘汰的SSL-VPN

Robertson說,不少用戶公幹途中,必須連接公司。以往普遍方法,為是採用
VPN。可是,VPN也有缺點。企業大量使用VPN,往往變成了保安漏洞。「如
果終端用戶被入侵,再用VPN連接到企業網絡,往往變成了後門,終端一旦被
入侵,黑客就可長驅直進。」

「理論上,SSL-VPN在TCP層加密,並且為基於應用VPN,為訪問應用層安全提
供更好控制機制。問題在於,SSL-VPN不容易維護(包括證書和應付不少漏洞
,例如heartbleed攻擊)。SSL-VPN授權貴得驚人,SSL-VPN成本和安全令不少企
業再三考慮,以VPN連至企業,是否明智之舉。」

除了「保安即服務」,Zscaler的Private Access服務,遠端用戶可直接連接至公有
雲和私有雲,取代SSL-VPN的作用。「Private Access的原理,就是讓通往私有雲
或公有雲的連線,先經Zscaler加密,因此毋須維持大量VPN,增加受攻擊風險
。Private Access屏蔽了同一網絡內的其他服務器;員工或合約人員只能恰如其份
,存取適當服務,無法通往其他區域。」

Zscaler亦與多家公有雲及互聯網交換中心連接,以Private Access改善存取公有雲
服務的性能。Robertson說,Zscaler亦與多家公有雲,類似Office 365有合作關係
,改善SaaS用戶體驗。「以Office 365為例,微軟經常改變存取的URL,以免受
到攻擊,加上Office 365令防火牆的TCP連接大增,如果以內部防火牆,除了維
常URL名單,亦可能難以負荷大增的TCP連接。Zscaler同步更新雲端防火牆的
URL名單,亦可應付TCP連接,免除了經實體防火牆過濾,導致Office365引起的
網絡連接問題。」

2015年8月12日星期三

雲端保安技術Zscaler 省卻投資加快回應攻擊


新一代防火牆出現,主因是攻擊和病毒,從Web介面或電郵流入,甚至通過瀏覽器攻擊,只防守埠位的上一代防火牆,已窮於應付,所有企業都幾乎升級至「新一代防火牆」(NGFW),從應用層作出防禦。

不少企業又從集中辦公模式,過渡至員工分散不同地點,甚至家中工作;但又不太可能購置大量NGFW保護;規模較小辦公室,甚至負擔不起逐一安裝NGFW。

市場上開始出現雲端NGFW,Zscaler就是通過雲端服務,向全球用戶提供虛擬NGFW、IPS、APT Sandbox、殺毒、Web和電郵過濾、Web 2.0攻擊和數據外洩保護,最先進保安性能,一應俱全。

針對雲端趨勢的保安

據Zscaler委托Osterman Research研究顯示,超過七成企業已安裝了NGFW,原來只能保護數據中心;結果分支和流動用戶,反而變成入侵弱點;折衷方案則是連接所有用戶回數據中心,再經NGFW保護上網,稱之為「回程轉駁」(Backhaul),結果數據來回兜了一大圈,為了保護分支或流動用戶,廣域網支出又大增。

隨著採購公共雲服務增加;類似微軟Office 365、Oracle、SAP以雲服務提供,「回程轉駁」的集中再轉駁的傳輸方式,無可避免再拖慢速度,影響用戶工作效率。

Zscaler以「保安即服務」(Security as a service),從雲端提供保安,就是為了迎合分散的工作模式。Zscaler支援不同轉駁方式,不同用戶從不同地點接上雲端防火牆,分支可選擇以路由器GRE tunnels封裝,作端對端的連接;或以傳統防火牆「埠位轉發」(Port forwarding),所有通訊直連上雲端Zscaler的虛擬防火牆過濾。遠端客戶則透過不同設備proxy設定;如簡單Proxy Auto Config(PAC),連接到Zscaler加入NGFW性能,同樣受到保護。

Zscaler的概念是以負載平衡技術,結合全球超過一百數據中心,變成一部部多租戶的超級防火牆;用戶不管身處於何地,受同一防火牆保護。防火牆設定一更新,就馬上全球化部署。傳統防火牆中央化更新設定,往往要另置工具;例如Juniper的Security Director之類。

Zscaler毋須購置任何軟件和硬件,省卻了安裝、升級、硬件管理、耗電等,全以月費形式支付;部署速度極快。Zscaler北亞洲區技術總監梁耀康說,雲端保安的優點,除節省廣域費用,也提供了傳統防火牆無法達至的保安深度和視野。

雲端加快整合紀錄

紀錄檔(Logs)紀錄了用戶行為變化,能偵察入侵的蛛絲馬跡,也作偵查保安事故鑑證之用,對偵察入侵和蒐證,有重要作用。實體防火牆礙於硬件儲存限制,只保存少量Logs檔,否則要購置額外服務器或以雲端儲存。

梁耀康說:「Zscaler通過壓縮技術,Logs可儲存長達半年或更久,或通過即時串流(Nanolog Streaming Service, NSS);即時轉譯不同格式,供不同SIEM,結合其他事故 分析保安威脅。「Zscaler的Logs也可直接供ArcSight、QRadar、Splunk等讀取分析「傳統上多個地點Logs,很難整合中央化分析;Zscaler則可馬上整合多地傳來,甚至不同設備上網的紀錄;作比照分析,更快洞悉異動和入侵。」

Zscaler虛擬防火牆以多租戶方式,同步處理極大工作量;全球Zscaler數據中心互相備援,也即時更新威脅和攻擊。「Zscaler數據中心同步,一旦發現任何新威脅和網上攻擊,馬上全球更新作防禦,更新和應變比任何實體防火牆都要快。」

從管理角度,Zscaler管理介面與傳統防火牆分別不大,管理人員從入門網端管理介面,一次過設定用戶Policy和防火牆規則,然後作全面化部署。

「但外間有誤解,以為經雲端的轉駁,速度必然大受影響。Zscaler提供可用性的服務水平保證(SLA),也包括了延遲率SLA。一般而言,處理封包速度低於0.1毫秒(ms),接駁延遲也不高於10 ms,虛擬防火牆性能並不比實體為差。如果下載檔案,Zscaler還可作Proxy加快速度,有時比直接上網還快。」

Zscaler也並非全無缺點。不少防火牆也用於建立多地的「點對點」VPN,甚至作路由器閘道(Gateway),甚至跨境的「翻牆」工具;類似Juniper防火牆,採用了JUNO作業系統,路由性能已跟高級路由設備分別不大。但雲端SaaS,則純粹只提供保安功能,不能提供網絡互連,更不可能作為「翻牆」之用。



2014年1月29日星期三

雲端保安Zscaler進軍亞太市場 針對分散經營模式 保護雲端應用

傳統以來,企業都依靠防火牆作為保安防線。最起碼是靠防火牆。可是,隨著企業的經營漸趨分散,雲端應用愈來愈多,流動用戶在更多不同地點工作,早已超越企業網絡範圍,加上員工自攜個人裝置(BYOD),員工分散於不同地點工作,更不可能在數以百計的地點,各自佈置防火牆,執行中央化保安。

另一方面,防火牆性能要求愈來愈高。新一代防火牆執行任務更多,價格更貴,如檢查和控制各種應用和保護敏感內容。目前,幾乎絕大部分應用,均採用HTTP協定,以往採用埠位(TCP Port)來監察應用已不奏效,傳統第三層的防火牆,保安上也變得毫無意義。

唯一純雲端保安服務商

雲端保安幾乎是解決日益分散工作模式的唯一方法。雲端保安的操作方法,完全以服務方式(Security as a service, SaaS)來提供保安服 務,不涉及任何硬件的投資。雲端保安只要求終端用戶的瀏覽器或網上應用,先指向雲端 Proxy伺服器或保安閘道,毋須安裝任何代理程式(Agent),終端用戶即可獲各種保護,並限制上網各種措施。

雲端保安除了執行堵截從網站攻擊(Intrusion prevention)和惡意程式,也可過濾有危險網址(URL filtering),控制應用(Application control),甚至控制保護敏感內容(Data protection)等新一代防火牆工作,也可完全脫離地域限制,用戶即使不身在公司,也可獲實時保護。

雲端保安以Proxy或者閘道方式,轉譯了用戶IP位址,亦有其弊端。其中之一是部分雲端保安所設數據中心不足,導致香港用戶上網,往往先經外地,例如新加坡的數據中心才連接上網,延遲率(Latency)可能上升。部分如檢索引擎,根據IP位址來設定地區服務,結果誤認所在位置,導致設定上錯誤,也就是所謂「本地化」(Localization)的問題。

傳統防火牆廠商如CheckPoint也推出了雲端保安,卻採用混合模式;即仍利用傳統防火牆,向流動用戶或小型分支,提供雲端保安。混合式保安的最大弊端,乃管理上不統一。用戶內外各有不同保安準則(Policy),紀錄檔也難以互通。

解決雲端保安限制

以雲端保安來說,Zscaler是完全以雲端保安方案,也是目前增長最快的雲端保安服務。據Zscaler大中華技術總監梁耀康介紹,Zscaler解決了雲端保安一些困擾,例如是缺乏地區的連接點。Zscaler全球建立了超過一百個連接點主機,數量之多,無出其右,用戶自動找尋連接最就就近主機,並提供容錯服務。「例如一個地點的數據中心出現問題或超載,用戶馬上自動轉接另一主機,設定完全不受影響。」

Zscaler在Gartner的Magic Quadrant中佔領導者位置,獲不少跨國公司採用。梁耀康說,其中一個理由是Zscaler保安閘道,可同時間處理極大量的用戶,具備服務質素保證(QoS),確保即使採用雲端保安,仍不會影響用戶體驗和效能。「一般來說,應用延遲多發生在最後一個節點與伺服器之間。Zscaler數據中心採用了優質連接,即使採用Proxy轉連,也不會出現重大延誤。有時由於用戶『最後一哩』連接質素改善,體驗還可能會比以前快。」

對一些用戶非常分散公司,流動用戶眾多,平台眾多,難以逐一以防火牆保護,雲端保安幾乎是個人化防火牆,不受工作地域限制,但仍完全可中央設定和配置保安政策,並可結合AD或ADFS,用戶登入網域後即自行啟動。Zscaler也可發揮類似新一代防火牆,讓授權的用戶才執行特定的網上應用,能辨認過百種不同應用,不單可防止惡意程式,甚至可作為數據保護(Data Protection),當應用或電郵內,發現敏感數據,可馬上阻止送出。

「例如Zscaler可禁止Gmail和社交應用等,傳送涉及內容敏感的企業資料。」


迅速防止 APT滲透

Zscaler也具備防止「高級持續性滲透攻擊」(Advanced Persistent Threat, APT)。用戶安裝程式之前,先經Zscaler的沙箱(Sandbox)先行安裝,確保不包含惡意攻擊。

「由於Zscaler利用雲端保安,發現新的威脅後,所有節點馬上生效。毋須像傳統防火牆,以人手更新阻截。」

Zscaler也可讓用戶可隨時上網查看記錄檔。儘管Zscaler每日產生以百億計的記錄檔(Logs),速度仍極高。Zscaler處理記錄檔的速度,比Google還要快。而用戶也可以隨時上網察看用戶使用網絡的實時情況,攔截了那些攻擊和病毒等資料。梁耀康表示,雲端保安不能取代End Point,例如防毒和防入侵軟件,因為用戶可通過USB和其他外部記憶體傳入病毒,部分加密經人手解碼的壓縮檔,無法由防火牆檢測,所有經人手干預才能安裝程式,仍須安裝防毒軟件,才能加以保護。