Articulo de referencia

Dispositivo de seguridad virtual

Un dispositivo de seguridad virtual es un equipo informático que se ejecuta en entornos virtuales . Se denomina dispositivo porque viene preconfigurado con un sistema operativo ...

Un dispositivo de seguridad virtual es un equipo informático que se ejecuta en entornos virtuales . Se denomina dispositivo porque viene preconfigurado con un sistema operativo reforzado y una aplicación de seguridad, y se ejecuta en hardware virtualizado. Este hardware se virtualiza mediante tecnología de hipervisor proporcionada por empresas como VMware , Citrix y Microsoft . La aplicación de seguridad puede variar según el proveedor de seguridad de red. Algunos proveedores, como Reflex Systems, han optado por ofrecer tecnología de prevención de intrusiones como un dispositivo virtualizado, o como un escudo multifuncional contra vulnerabilidades de servidor proporcionado por Blue Lane. El tipo de tecnología de seguridad es irrelevante para la definición de un dispositivo de seguridad virtual; lo más relevante es el rendimiento que se logra al implementar diferentes tipos de seguridad como tal. Otros aspectos importantes incluyen la visibilidad del hipervisor y la red virtual que se ejecuta en su interior.

Historial de dispositivos de seguridad

Tradicionalmente, los dispositivos de seguridad se han considerado productos de alto rendimiento que pueden incluir chips ASIC personalizados que permiten niveles de rendimiento superiores gracias a su enfoque de hardware dedicado. Muchos proveedores han comenzado a denominar "dispositivos" a sistemas operativos preconfigurados con aplicaciones dedicadas en hardware de servidor dedicado de marcas como IBM, Dell y otras marcas extranjeras. Si bien la terminología de "dispositivo" se usa ampliamente en la actualidad, se ha alejado de sus raíces originales. Un administrador esperaría que cualquier sistema operativo Linux subyacente empleara un kernel monolítico, dado que la plataforma de hardware es presumiblemente estática y controlada por el proveedor. Sin embargo, los siguientes ejemplos están configurados para usar módulos de kernel cargables, lo que refleja la naturaleza dinámica de las plataformas de hardware subyacentes utilizadas por los gerentes de producto. Los "dispositivos" presentan distintos grados de apertura administrativa. Los sensores IPS Enterasys Dragon versión 7 (GE250 y GE500) son una versión ligeramente reforzada de una distribución Slackware Linux , con vulnerabilidades administrativas, y se distribuyen con acceso root anónimo, el método de administración preferido del sistema operativo subyacente. Las consolas de administración Motorola AirDefense se envían como un "dispositivo" sin acceso root compatible. Las tareas de configuración administrativa se realizan a través de menús de texto que se ejecutan como un usuario sin privilegios. Los dispositivos de sensores Websense DSS utilizan CentOS 5.2 como base y también permiten el acceso root en el momento de la configuración. Las distribuciones más antiguas de e-Policy Orchestrator de McAfee utilizan una distribución basada en Red Hat 7, pero las modificaciones a los archivos de configuración típicos del sistema operativo se restablecen al reiniciar. La configuración principal de la mayoría de estos dispositivos se realiza a través de interfaces web. La implicación de que no se requieren parches para los dispositivos es menos precisa que la implicación de que los proveedores serán menos propensos a proporcionar parches modulares rápidos sin una reinstalación completa de la imagen de los dispositivos. Empresas como NetScreen Technologies y TippingPoint definieron los dispositivos de seguridad al tener hardware dedicado con chips ASIC personalizados para ofrecer tecnología de firewall y prevención de intrusiones de alto rendimiento, respectivamente. Estas empresas definieron sus mercados específicos entre principios de 2000 y 2004.

Uso actual del término

En aquella época, los dispositivos de seguridad no solo contaban con chips ASIC personalizados y hardware dedicado, sino que también se entregaban con sistemas operativos reforzados y aplicaciones de seguridad preinstaladas. Esta capacidad ofrecía rendimiento y facilidad de instalación, por lo que los proveedores de software comenzaron a denominar a las aplicaciones de seguridad preinstaladas en hardware de uso general como "dispositivos de seguridad". Este modelo resultó tan atractivo que proveedores de software puro como Stonesoft o CheckPoint Software comenzaron a distribuir sistemas operativos preconfigurados con sus aplicaciones de seguridad, tras una larga trayectoria vendiendo software que debía instalarse en el hardware y los sistemas operativos existentes del cliente. Con la explosión de la tecnología de virtualización, que permitió virtualizar el hardware y crear múltiples instancias de software, en 2005 los proveedores de seguridad se percataron de que se avecinaba un nuevo método para implementar sus dispositivos de seguridad. Por primera vez, un proveedor podía ofrecer un sistema operativo reforzado con una aplicación de seguridad preinstalada que prometía una fácil implementación sin necesidad de un dispositivo de hardware dedicado.

El desafío

Toda nueva tecnología conlleva ciertas desventajas, y en el caso de los dispositivos de seguridad virtual, la desventaja suele ser la limitación del rendimiento. Anteriormente, empresas como Tipping Point ofrecían tecnología de prevención de intrusiones en formato de dispositivo y proporcionaban el máximo rendimiento mediante circuitos integrados de aplicación específica (ASIC) y matrices de puertas programables en campo (FPGA) alojadas en placas de bus de hardware dedicadas. Actualmente, empresas como Reflex Security y Blue Lane están virtualizando la prevención de intrusiones, los cortafuegos y otras tecnologías de la capa de aplicación. Estos objetivos se enfrentan al reto de ofrecer niveles de rendimiento óptimos, ya que en el entorno virtualizado, las aplicaciones que se ejecutan en sistemas operativos compiten por los mismos recursos informáticos de hardware. En el entorno de los dispositivos físicos, estos recursos están dedicados y es menos probable que se produzcan bloqueos por falta de recursos.

Algunas aplicaciones de seguridad mantienen menos estados dinámicos. Las tecnologías de firewall suelen inspeccionar cantidades menores de datos, como las cabeceras TCP y UDP, y generalmente mantienen menos estado. Por lo tanto, las tecnologías de firewall IP simples tienen más probabilidades de ser candidatas a la virtualización. Muchas tecnologías de prevención de intrusiones utilizan firmas y configuraciones dinámicas que permiten una inspección profunda de la carga útil y, a veces, la monitorización de flujos de sesión. La prevención de intrusiones también suele requerir una gran retención y mantenimiento del estado, y hace un uso intensivo de datos dinámicos en memoria. A menudo, los segmentos de memoria de datos altamente dinámicos son más difíciles de deduplicar, ya que son más dinámicos que los segmentos de código. A medida que se requieren recursos compartidos con mayor frecuencia, esto lleva a la contención de recursos , lo que puede añadir latencia, especialmente para los sistemas que reenvían datagramas. La tecnología como la aplicación de la capa de aplicación de Blue Lane se ve menos afectada porque inspecciona menos tráfico: aquel que se dirige a vulnerabilidades conocidas, mientras que deja pasar el tráfico inocente.

Otra razón de los problemas de rendimiento radica en que las firmas dinámicas de las tecnologías IPS obligan a las aplicaciones de inspección a ejecutar procesos de usuario fuera del núcleo del sistema operativo para evitar interrupciones causadas por recargas del núcleo o reinicios del sistema. Los procesos de usuario suelen sufrir una mayor sobrecarga debido a su separación de las políticas de gestión de memoria y procesos del sistema operativo. Las tecnologías de firewall tradicionalmente se ejecutan como parte del núcleo del sistema operativo. Los problemas de rendimiento se reducen gracias a su estrecha integración con los componentes internos del sistema operativo.

Para superar estas limitaciones, tradicionalmente se han utilizado ASIC y procesadores multinúcleo en aplicaciones IPS. Esta ventaja no está disponible en entornos virtualizados, ya que las tecnologías de virtualización no suelen permitir el acceso directo al hardware específico de la aplicación subyacente. La virtualización es idónea para aplicaciones de propósito general que, de otro modo, estarían infrautilizadas en hardware dedicado. Compensar en exceso la pérdida de hardware específico mediante el uso de cantidades desproporcionadas de ciclos de cómputo para el cifrado o de memoria para el mantenimiento del estado contradice el propósito de la virtualización de servidores.

Ejemplos de dispositivos de seguridad virtuales

  • Citrix Access Gateway VPX
  • Dispositivo virtual XML SecureSpan de capa 7 para VMware
  • Dispositivo virtual de servidor Microsoft Internet Security and Acceleration (ISA)
  • VMware vShield

Lecturas adicionales

  • http://www.networkworld.com/news/2007/041807-virtual-security.html

Véase también