核心观点与关键数据
- 传统防火墙分段方法的局限性:随着敏捷 DevOps、混合云环境的普及和应用程序数量的快速增长,传统防火墙分段方法(如 VLAN 和防火墙)因其复杂性、高成本、低灵活性而难以满足现代企业需求。传统方法涉及高额的前期成本(硬件、项目管理)和持续的维护成本,且部署时间长,导致资产暴露风险高。
- 基于软件的分段解决方案:作为替代方案,基于软件的分段技术(如 Akamai Guardicore Segmentation)提供了一种更简单、快速、有效的分段方式。其核心是“分布式防火墙”概念,通过三个步骤实现:识别和标记资产、按标签分组、创建策略。
- 部署优势:基于软件的分段部署速度可达传统防火墙的 10-20 倍,所需人员更少,几乎无停机时间,且能轻松扩展和调整策略。
- 分布式防火墙的优势:可在任何位置(裸机、虚拟机、云、容器)部署,驻留在 L7 内容级别,适合控制东西向流量,无需管理硬件设备,安全与网络架构分离,能跟随工作负载移动,提供端到端的动态安全性。
- 成本效益分析:与传统防火墙方法相比,基于软件的分段技术显著降低总体拥有成本(TCO)。案例研究表明,大型食品加工商通过采用 Akamai 解决方案,三年内节省超过 90 万美元(相当于 85% 的成本节约),主要得益于许可费用低 55%、人工成本低 93% 以及无停机时间。另一案例中,大型全球银行通过快速部署 Akamai 解决方案,在不到三个月内完成 10,000 项资产的合规分段,同时节省成本和内部资源。
- 三大优势:
- 更有效地降低风险:通过精细的应用程序分段,大幅减少攻击面,符合 Zero Trust 原则,防止威胁横向移动,降低数据泄露风险,并帮助企业更快实现合规性。
- 快速改善安全态势:支持安全团队跟上敏捷 DevOps 应用程序的部署步调,确保生产环境中的每个应用程序都得到适当保护,并减少分段项目长期占用的资源。
- 大幅降低总体拥有成本:资本开支(CapEx)低得多,运营开支(OpEx)也大幅降低,几乎杜绝停机时间和服务中断,避免数据泄露和合规处罚带来的损失,提高 ROI。
研究结论
传统防火墙在确保网络边界安全方面仍有作用,但在动态环境中,“边界”概念模糊,需要更精细的保护。基于软件的分段技术能够有效平衡安全性与敏捷性,在 L4 和 L7 层面保护数字资产,显著降低安全风险,加快价值实现,并大幅降低 TCO。该技术并非未来愿景,而是当前已成熟的解决方案,各行各业的企业都在从中受益。随着技术的发展,基于软件的分段技术将逐步取代传统的物理防火墙分段方法,成为主流趋势。