הרשת שלנו

הפיירוול כבר לא מספיק. עכשיו, עם העומס של המסחר האלקטרוני, הופכת כל הרשת לפתרון אבטחה אחד. 2 מ 3 המובילות הן ישראליות. והשוק גדל -

ונתחיל בעובדות: שוק ה-Virtual Private Network) VPN) בשנת 97' מוערך ב-205 מיליון דולר, במחקר שפרסמה באחרונה חברת Infonetics Research. בשנת 99' מעריך אותו מחקר, יעבור שוק הרשתות הווירטואליות הפרטיות את ה-2.3 מיליארד דולר, ואילו בשנת 2001 יעבור את ה-11.2 מיליארד דולר. בשנת 2003, כבר יגיע היקף השוק ל-32 מיליארד דולר. נתונים אלו, חשוב לציין, אינם כוללים את מכירות ספקי הפתרונות בלבד, אלא גם את ספקי השירותים השונים.

מדובר, אם כן, בשוק מבטיח ומתפתח במהירות, שלחברות ישראליות יש בו אחיזה ניכרת; לפי אותו מחקר, שלושת החברות המובילות בעולם באספקת פתרונות VPN באמצעות חומרה הן צ'ק פוינט (בשילוב עם נוקיה) ורד-גארד (Radguard) הישראליות ו-VPNet האמריקאית. נכון לפברואר השנה, החזיקה רד-גארד בנתח השוק הגדול ביותר (%25), אך המחקר צופה תזוזות שונות בין השלוש. גם חברות התקשורת מבינות את הפוטנציאל הטמון בשוק הרשתות הווירטואליות הפרטיות, וכיום יש כבר פתרונות מבית Com‏3, סיסקו ואחרות.

מערכות VPN מאפשרות לארגון לדמות רשת וירטואלית פרטית, המבוססת על תשתית האינטרנט והרשת הפנימית של הארגון, שתקשר בצורה בטוחה וממודרת בינו לבין עובדיו, לקוחותיו, ספקיו ושותפיו. למעשה, אלו הן מערכות אבטחה כוללות שמאפשרות לארגונים ליצור רשת פרטית ומוגנת ללא הגבלה גיאוגרפית או הגבלת תשתית ובעלויות נמוכות יחסית. לפיכך, ברור מדוע יש למערכות אלו ביקוש גובר.

מה שלא ברור הוא דווקא שאלת התזמון המאוחר. אחרי הכל, עסקים מבוססי אינטרנט יש כאן לא מאתמול, וחברות בעלות סניפים, ספקים או שותפים רבים בעולם הן לא דבר חדש, כמו גם עובדים המתחברים מרחוק לחברה-האם באמצעות מחשבים ניידים. ובכל זאת, מערכות ה-VPN מתחילות לחדור לשוק רק עכשיו.

חברות לא יכלו להגדיר את המדיניות שלהן "בתשעים אחוז מהמקרים", אומרת לימור בקל, סגנית נשיא שיווק ומכירות בינלאומיות בצ'ק פוינט, "כשתשאל מנהל רשת מה אמצעי ההגנה הראשון שצריך בחיבור לרשת, הוא יגיד פיירוול (FireWall) ולא VPN. ככה גם אנחנו גדלנו. אנחנו הוצאנו את מוצר ה-VPN הראשון שלנו לפני שלוש שנים ואף אחד לא השתמש בו".

לדברי בקל, הטעות נובעת מחוסר הבנה של החברות את האינטרנט, על שימושיו השונים. "השוק הגדול התחיל להתעורר רק לפני שנה וחצי, בעיקר בגלל תהליך התפתחות החברות", היא מסבירה, "בהתחלה הן התחברו לאינטרנט, ורק אחר כך הן רצו לעשות עוד דברים על הרשת. החברות לא ניצלו את כל היכולות שהאינטרנט מאפשר".

כיום, ממשיכה בקל, החברות מנצלות את תשתית האינטרנט בצורה יעילה יותר. "קודם כל החברות רצו להתחבר לעולם", היא מתארת, "ולא חשבו שאפשר לעשות גם סחר אלקטרוני או לדבר עם פרטנרים. תחשוב כמה חברות עושות e-commerce או e-business כיום - עדיין מאד מעט. גם ה-extranet הוא מושג חדש". לפי בקל, ברגע שהאינטרנט הפך מסתם כלי לחיפוש אינפורמציה לכלי עבודה של ממש, החברות ראו כיצד הוא מוביל לעלייה ברווחיות - וככל שהשימושים באינטרנט התפתחו, גדלו גם צורכי האבטחה של השימוש ברשת. אגב, בקל טוענת כי לא רק ארגונים גדולים קונים VPN. "אנחנו רואים הרבה מאוד חברות קטנות, שבזכות האינטרנט הן יכולות לעשות עסקים בכל העולם".

סיבה נוספת לעיכוב בחדירת מערכות ההגנה הכוללות היתה החוסר בסטנדרטים. הצורך לשלב מערכות הגנה שונות, כמו גם הצורך לממשק את מערכות ההגנה עם מערכות ניהול הרשת האחרות והאפליקציות המגוונות איתן עובדים הארגונים, עשה לחברות כמו צ'ק פוינט כאב ראש לא קטן. כיום התגבשו סטנדרטים להצפנה ולאבטחת מידע, ולארגונים קל יותר לבנות רשת פרטית שמבוססת על מספר מוצרים שגם מדברים ביניהם. פתרונות ה-VPN, אגב, התיישרו כולם לפי פרוטוקול ה-IPsec.

אך הבנת יתרונות האינטרנט וגיבוש הסטנדרטים לא הספיקו. מה שהיה חסר עדיין היה הבנה של הארגונים כי בראש ובראשונה עליהם לגבש לעצמם מדיניות כוללת של אבטחה. על מנהלי הרשתות היה לשכוח כל מה שלמדו על הגנה נקודתית, ולעבור לחשיבה רחבה וכוללת יותר. "המוצרים של צ'ק פוינט מעולם לא איבטחו רק נקודה ברשת", מתארת בקל, "תמיד, גם כשמכרנו רק פיירוול, היה מדובר על מדיניות אבטחה כוללת. אפשר להגיד שכבר לפני שש שנים, כשצ'ק פוינט קמה, ההסתכלות היתה שחייבים להגדיר מדיניות לארגון".

לפי בקל, צ'ק פוינט נתקלה בקשיים כשניסתה למכור את הפילוסופיה החדשה ללקוחות. "רוב הבעייתיות שמצאנו היתה שחברות לא יכלו להגדיר את המדיניות שלהן", היא טוענת, "הן לא יכלו להסתכל על זה מפרספקטיבה רחבה. הארגונים אמרו רק 'אם אני מתחבר לאינטרנט אז אפשר יהיה להיכנס לי לרשת, ולכן אני חייב לשים משהו ב-gateway'. אי אפשר היה לעשות לחברות סוויץ' בראש. מבחינתנו, הראייה היתה תמיד 'מה המדיניות שלך?'"

הגישה הנכונה, על פי בקל, היא להסתכל גם על צרכיו העתידיים של הארגון. "מדובר בארגונים גדולים שלא יכולים לשנות קונפיגורציה של הרשת כל יום שני וחמישי" היא אומרת. לדבריה, גם אם כרגע הארגון צריך רק בקרת גישה, יתכן שבעתיד הוא ירצה להשתמש באינטרנט גם למטרות נוספות, כגון תשתית זולה לתקשורת קולית או כתחליף לשכירת קווי LAN יקרים. לכן יש להכין מראש את תשתית האבטחה, ולהתמקד בבניית מדיניות אבטחה שתלווה את הארגון גם בעתיד.

בכלל, בצ'ק פוינט רואים חשיבות גדולה באפשרות שיש למנהל הרשת לקבל ראייה מערכתית, פיקוח על המדיניות ומעקב אחר התנועות ברשת מנקודה אחת. בחברה מבינים כי ה-VPN היא רק כלי אחד מחבילת ניהול הרשת, וכי חשוב שהפיקוח על ניהול ואבטחת הרשת ייעשה מנקודה אחת. לשם כך, משיקה החברה בקרוב מוצר שיאפשר פיקוח כולל על כלל כלי ניהול הרשת והאבטחה.

הפתרון צריך להיות שקוף בקל טוענת כי חברות רבות אינן מבינות כלל מהי VPN. "הן לא יודעות שזו אינה סתם קופסה שעושה הצפנה", היא אומרת, "נכון שאתה יכול לשים הצפנה בכל נקודת חיבור לרשת, וכך כל המידע יהיה מוצפן, אבל לא בהכרח מוגן. בנוסף, ההצפנה פוגמת במהירות העבודה, ואנשים לא רגילים לעבוד בקצב כזה". את הפגיעה במהירות העבודה פותרים בצ'ק פוינט בעזרת כרטיס מאיץ לשרת, שמזרז את ביצועי ההצפנה.

כאמור, למרות הכניסה המאוחרת, שוק ה-VPN נמצא היום בצמיחה מהירה. בצ'ק פוינט, לדוגמה, מוצאים כי קצב גידול המכירות של מערכות אלה גדול בהרבה מקצב גידול המכירות של מערכות הפיירוול. אם בעבר החברה מכרה מוצר VPN אחד על כל ארבעה מוצרי פיירוול, כיום היא מוכרת מוצר אחד על כל שני מוצרי פיירוול. למרות זאת, לא מדובר במערכות שמספקות הגנה כוללת לכל מרכיבי הארגון. "ה-VPN עדיין לא הגיע לשולחן העבודה", אומרת בקל, "בדרך כלל מגיעים לרמת העובד הבודד רק כשהוא עובד מרחוק או באמצעות מחשב נייד. ברוב החברות עדיין לא מימשו הגנות בתוך החברה".

אחת הבעיות העיקריות בהגנה כוללת עד רמת שולחן העבודה, היא הצורך להימנע מפגיעה בדרך העבודה השוטפת. "ברגע שאתה מביא את האבטחה לרמת המשתמש, חשוב שהפתרון יהיה שקוף לו", מסבירה בקל, "צריך לבצע את האבטחה בצורה כזו שהמשתמש יכול לעבוד כרגיל. אם העובד זז ממקום למקום צריך שאתה תדע מזה, אבל שלא תפגע בזכויות הגישה שלו". לדבריה, היום מנהלי רשת רבים מעבירים את המעמסה למשתמשים, שנדרשים להזין סיסמאות פעמים רבות ביום.

צחי בארי, מנהל פרויקטים גדולים ברד-גארד, מסכים כי הבסיס לרשת הפרטית צריך להיות הקשר הישיר בין העובדים למשאבים. "צריך לאבטח בצורה מרוכזת את הקשר אדם-מחשב-משאב", הוא אומר, "זה לא משנה איך התחברת, החשוב הוא שאתה כעובד זכאי למשאב מסוים, ושתקבל אותו בדרך בטוחה". לטענת בארי, המגמה העולמית לעבור לרשתות מבוססות IP מאפשרת ליישם אסטרטגיית אבטחה אחת על פלטפורמות תקשורת שונות ואפליקציות שונות.

"המוצרים שלנו כוללים גם חלקי הצפנה חומריים וגם חלקים שעושים את הסיסמה", אומר אבי רמבאום, מנהל שיווק תקשורתי בחברה, "מבחינתנו, העניין של VPN עם הצפנה זה הגליק הגדול. הלקוח שלנו הוא עובד שמסתובב עם מחשב נייד ומתחבר דרך האינטרנט לאינטראנט של החברה, והתוכנה מבטיחה את התקשורת הזו. המידע שעובר בינו לבין החברה מוצפן". רמבאום טוען כי למרות שמדובר במוצר חדש, פיתוח ה-VPN התבסס על טכנולוגיות קיימות. "לא יצרנו אלגוריתמים חדשים, כיוון שלא היינו סומכים על צורת הצפנה שלא הוכחה. לכן מימשנו אלגוריתמים קיימים בצורות מאובטחות יותר".

פרטית אך גם פומבית גם ברד-גארד, מדברים על השינוי שעבר שוק אבטחת המידע מהגנה נקודתית להגנה מערכתית כוללת. "את השינוי הובילו כמה גורמים", מתאר רמבאום, "התחרות הבינלאומית, גידול פיתוח האינטרנט, פיתוחים טכנולוגיים שקשורים לרשתות ציבוריות, וכמובן - המידע עבור הארגונים הפך לא רק לדבר חשוב אלא גם הכרחי". האינטרנט, הוא מסכם, הפך את הלקוחות למודעים לארגון, למתחריו ולמידע 24 שעות ביממה, ויצר צורך במידע נגיש באופן רציף, אך גם באבטחתו.

כשמדברים על מדיניות אבטחת המידע, אומר רמבאום, צריך קודם כל להחליט מי זכאי לאיזה מידע. "אני חייב לבנות רשת כוללת", הוא מפרט, "שמצד אחד היא פרטית לי, כי עניין חשיבות המידע מחייב אותי לשמור על הסודות שלי, ומצד שני אני חייב לספק את המידע הזה לעובדים שלי, לשותפים שלי, לספקים שלי ולעולם הכללי". לכן, הוא מסביר, יש צורך בבניית מערכת מידע שיכולה להגיע לכל מקום בעולם, אך שתהיה בחלקה פרטית לעובדים, בחלקה פומבית לכל העולם שמתחבר לאינטרנט ובחלקה חצי פומבית חצי פרטית לספקים ולגופים שקשורים עם הארגון.

בארי מחלק את ה-VPN לכמה גורמים. לדבריו, הרעיון העומד מאחורי הרשת הווירטואלית הפרטית הוא לאפשר לארגון לקחת אסטרטגיה של אבטחת מידע וליישם אותה דרך כל מיני קופסאות ואפליקציות. "צריך לתת לארגונים פתרון שכולל לא רק נושאים של פיירוול, שזה רק חלק מהפתרון, אלא גם בקרת גישה, מידור, הצפנה, אימות (authentication) וכו'. אם בעבר שמתי פיירוול והוא בדק מי נכנס ומי יצא ומי התחבר לאיזה סרבר, והיה לי מכשיר אחר שנתן בקרת גישה, היום יש צורך במשהו שמאפשר לארגון לתפקד כארגון".

מעבר להיותה פתרון טכנולוגי, מדגיש בארי, הרשת הווירטואלית הפרטית היא שינוי בנקודת המבט. "צריך לאפשר לכל עובד להשתמש בשירותים בין אם הוא יושב עכשיו במשרד או נמצא במלון בטייפאי או בכל מקום אחר", הוא ממשיך, "אבל גם לדעת שהוא מקבל מידע שמיועד לו, שאף אחד לא ראה אותו חוץ ממנו ושהמידע לא שונה בדרך. עם זאת, נקודת המבט היא לא קו התקשורת, אלא התהליך העסקי שבו אני חי. כל אסטרטגיית אבטחה היא רק דרך לאפשר לארגון - שיכול לכלול הרבה חברות - להפעיל את התהליך העסקי שהוא חי בו"