最佳网络安全软件:首选比较
网络安全软件是检查、过滤和控制网络流量的工具类别(防火墙、入侵检测、安全 Web 网关和零信任访问代理),目前市场涵盖十多种不同的产品类型。仅 Gartner 的网络安全类别就跟踪了六个子市场,而 NIST 的 SP 800-53 控制系列定义了买家应要求的基线功能。
要点
- 网络安全软件不是一种产品:防火墙、NGFW、IDS/IPS、安全 Web 网关、NAC、微分段和 ZTNA 解决不同的问题并且经常重叠。
- 评估应从您的控制框架(NIST SP 800-53、ISO/IEC 27001、CIS 控制)开始,而不是从供应商功能列表开始。
- 开源选项(Suricata、Zeek、pfSense、Snort、Wazuh)是适用于许多工作负载的生产级开源软件,但将成本从许可转移到了工程时间。
- 底层的数据模型很重要:关联防火墙日志、流记录和身份事件需要共享模式,这就是开源数据建模软件和开放数据建模标准赖以生存的地方。
- 总拥有成本包括规则调整、日志存储和员工 — 通常是许可证行项目的 2-3 倍。
- 具有您自己流量的价值证明试点击败了任何基准或评论分数。
什么是网络安全软件?
网络安全软件是一类应用程序和设备,用于对系统之间的数据移动实施策略 - 检查数据包、验证用户和设备以及阻止或记录违反规则的流量。该类别包括状态防火墙、下一代防火墙 (NGFW)、入侵检测和防御系统 (IDS/IPS)、安全 Web 网关 (SWG)、网络访问控制 (NAC)、微分段平台和零信任网络访问 (ZTNA) 代理。
买家通常通过三个切入点之一遇到网络安全软件:合规性要求(PCI DSS、HIPAA、FedRAMP)、暴露漏洞的事件或消除旧边界的云迁移。每个入口点意味着不同的评估顺序。 PCI 驱动的买家首先需要细分和记录证据;云迁移买家首先需要身份感知访问和东西向可见性。
该术语还涵盖管理层和分析层——SIEM、网络检测和响应 (NDR) 以及流量分析工具——它们本身不会阻止流量,但会使拦截工具可追溯。将执行与可观察性相混淆是此类采购中最常见的错误。
网络安全软件如何工作?
网络安全软件(包括各种网络安全软件)的工作原理是收集信号,根据策略或模型对其进行评估,然后采取行动(允许、阻止、警报或隔离)。机制因层而异,但流程是一致的:采集、标准化、检测、决策和响应。
- 采集。 传感器从云控制平面读取数据包(深度数据包检查)、流记录(NetFlow、IPFIX、sFlow)、日志(syslog、CEF)或 API 遥测。
- 标准化。 原始事件被映射到通用模式,因此防火墙拒绝和身份失败可以关联起来。这就是数据建模标准(通常由开源数据建模软件或软件云数据建模支持)的重要性;如果没有共享词汇表,则需要手动进行关联。
- 检测。 签名匹配(Snort、Suricata 规则)、异常检测、行为基线或威胁情报丰富。
- 决策。 策略引擎应用允许/拒绝逻辑,通常带有风险评分。
- 响应。 内联阻止、会话终止、隔离 VLAN 分配或票证创建。
实际结果是:具有相同检测率的两种工具在操作负担上可能存在巨大差异,具体取决于它们的标准化层与现有数据平台的契合程度。使用最好的开源数据建模软件或开源企业互操作性软件发出干净、记录的模式的工具可在几天内集成;一个通过封闭的开源软件发出专有二进制大对象 (blobs)的软件需要数季度才能完成集成。
Related: — for hybrid cloud-to-on-prem integration.
什么是网络安全密钥
“网络安全密钥”是 Wi-Fi 密码(WPA2/WPA3 预共享密钥),用于对无线网络的设备进行身份验证 - 它是客户端凭据,而不是企业安全控制。将其与企业网络安全软件混淆是一种常见的搜索不匹配:Wi-Fi 密钥保护一个无线链路,而网络安全软件则保护整个流量路径。
“密钥”概念的企业等效物更加细化:用于设备身份的 802.1X 证书、用于网络设备管理的 RADIUS 或 TACACS+,以及零信任架构中的短期令牌或 mTLS 证书。 WPA3 由 Wi-Fi 联盟标准化,用 SAE(等同身份验证 (SAE))取代了 WPA2 易受攻击的四向握手,可抵御离线字典攻击。对于企业部署,192 位模式的 WPA3-Enterprise 是更强的配置。
架构师的要点是:如果利益相关者询问“网络安全密钥”,请澄清他们是指无线凭证还是企业访问控制。这两次对话具有完全不同的预算、所有者和合规影响。
Our pick: — that business teams can actually build on.
网络安全的工作原理
网络安全跨层工作,有效的程序采用分层控制,而不是依赖任何单一工具。 OSI 模型是一个有用的组织框架,尽管现代云架构模糊了它。
- 第 3/4 层(网络和传输)。 防火墙、安全组和 ACL 按 IP、端口和协议进行过滤。云安全组是这里的主导控制者。
- 第 7 层(应用程序)。 NGFW、WAF 和 SWG 检查有效负载、URL 和 TLS 元数据。具有加密客户端你好 (ECH) (ECH) 的 TLS 1.3 越来越多地限制中间件可以看到的内容,从而将检查推送到端点。
- **身份层。 ZTNA 和身份提供商(Okta、Entra ID、Ping)决定每个请求的访问而不是每个网络位置。
- 数据层。 DLP 和 CASB 分类和控制数据移动,包括到 SaaS 的移动。
深度防御意味着攻击者必须击败多个独立的控制。权衡是操作复杂性:每一层都会生成日志,每个日志都需要一个目的地,每个目的地都需要满足安全和隐私义务的保留策略。例如,GDPR 数据最小化原则限制了您可以保留完整数据包捕获的时间。
网络安全如何使用
网络安全用于五种重复操作模式,大多数企业同时运行所有五种模式。
- 边界执行。 互联网出口点的防火墙和安全 Web 网关。
- 内部分段。 微分段(Illumio、VMware NSX、Cisco ACI)限制违规后的横向移动。
- 远程和混合访问。 ZTNA 和 VPN 集中器在授予可达性之前对用户和设备进行身份验证。
- 检测和响应。 IDS/IPS、NDR 和 SIEM 关联事件并触发响应剧本 (playbooks)。
- 合规性证据。 日志保留、访问审查和配置基线提供审核计划。
一个具体的例子:零售连锁店在商店出口使用 NGFW、销售点和公司网络之间的微分段、用于商店经理远程访问的 ZTNA 以及用于 PCI DSS 证据的 SIEM。每个控制措施都对应于特定的 PCI DSS 要求,这就是安全团队证明预算合理性的方式。
网络安全软件开发
网络安全软件开发涵盖两项不同的活动:构建安全产品,以及构建使购买的产品协同工作的集成。第二个是大多数企业团队花费时间的地方。
构建安全产品需要数据包处理性能(DPDK、eBPF/XDP)、规则或模型引擎以及管理平面。开源项目展示了这种模式:用于检测的 Suricata 和 Zeek、用于主机和日志分析的 Wazuh、用于防火墙和路由的 pfSense 和 OPNsense。
构建集成需要数据合同。这就是云信息模型和类似的开源企业互操作性软件发挥作用的地方。云信息模型 (CIM) 最初由 Salesforce、Adobe 和其他公司贡献,为常见业务实体发布了与应用程序无关的架构。当防火墙供应商的事件模式、身份提供商的用户对象和 CMDB 的资产记录全部映射到共享模型时,关联规则将变得可移植,而不是特定于供应商。
对于评估开源数据建模软件的团队来说,最佳开源数据建模软件的实用候选名单包括云信息模型、Apache Atlas(元数据和沿袭)、OpenMetadata、dbt(转换层建模)和 LinkML(架构定义)。每个都针对软件云数据建模的不同层:用于跨应用程序业务实体的 CIM、用于目录和治理的 Atlas 和 OpenMetadata、用于分析转换的 dbt、用于正式模式创作的 LinkML。全球数据集成软件策略通常结合两种或多种开源软件工具,而不是押注于其中一种。
什么是网络安全软件?
网络安全软件是一个更广泛的总括术语,涵盖保护系统和数据的机密性、完整性和可用性的所有工具,包括端点保护、身份管理、漏洞扫描、加密和网络安全软件。网络安全软件是专注于流量和连接的子集。
这种区别对于采购很重要,因为预算所有者不同。端点保护通常与 IT 运营相关;网络安全经常与网络工程相关;身份由专门的 IAM 团队负责。跨类别的工具(摄取端点和网络遥测的 NDR 平台)需要在购买之前而不是之后就所有权达成跨团队协议。
网络安全软件有什么作用?
网络安全软件执行五项核心功能:预防、检测、响应、恢复和治理。 NIST 的网络安全框架 (CSF) 2.0 将这些功能分为六项功能——治理、识别、保护、检测、响应、恢复——大多数企业的购买决策都明确地映射到其中一项功能。
- 预防。 防火墙、WAF、端点保护、加密。
- 检测。 IDS、SIEM、EDR、NDR。
- 响应。 SOAR 剧本、自动隔离、票务集成。
- 恢复。 备份、不可变存储、灾难恢复编排。
- 治理。 策略管理、GRC 平台、审计工具。
一个声称可以完成所有五项任务的工具通常可以很好地完成其中一项任务,并与其他工具集成以完成其余任务。询问供应商他们拥有哪些功能以及他们委托哪些功能——答案揭示了他们的架构。
比较标准:如何评估网络安全软件
| 标准 | 问什么 | 为什么这很重要? |
|---|---|---|
| 覆盖范围 | 检查哪些 OSI 层和流量类型? | 确定一个工具是否替代三个 |
| 数据模式 | 事件模式是否已记录并可导出? (考虑开源数据建模软件或软件云数据建模) | 降低 SIEM 集成成本 |
| 部署 | 内联、被动、代理还是基于 API? | 内联故障导致中断 |
| 规模 | 吞吐量处于峰值,检查是否开启? | 供应商基准测试经常禁用功能 |
| 身份整合 | SAML、OIDC、SCIM、mTLS 支持吗? | 零信任就靠它了 |
| 开放 | API、规则格式、导出格式? (寻找开源企业互操作性软件) | 防止锁定 |
| 总拥有成本 | 许可证+调优+存储+人员 | 人员成本经常超过许可证费用(特别是在比较专有软件与开源软件或最好的开源数据建模软件时) |
开源和互操作性注意事项
与网络安全软件相关的开源软件列表条目包括 Suricata、Zeek、Snort、Wazuh、pfSense、OPNsense 和 Security Onion。每一个都是可生产部署的,并且每一个都将成本从许可转移到了工程上。具有强大 Linux 和网络技能的团队可以以商业许可成本的一小部分运行 Suricata、Zeek 和 Wazuh;没有这些技能的团队花在工资上的钱会比节省下来的还要多。
当您需要将安全遥测与业务环境关联起来时,软件云数据建模和开源数据建模软件就可以发挥作用。将防火墙拒绝事件映射到客户帐户、业务流程或合规性控制需要共享模型。云信息模型为业务实体提供了一种这样的模式; Apache Atlas 和 OpenMetadata 提供目录和沿袭; dbt 提供转换逻辑。选择最好的开源数据建模软件取决于您的优先级是跨应用程序语义 (CIM)、元数据治理(Atlas、OpenMetadata)还是分析建模 (dbt)。
对于全球开源企业互操作性软件,实用的模式是中心辐射模型:将每个源规范化为规范模式,然后将规范模式映射到消费者。安全遥测是一根辐条;其他还有 CRM、ERP 和计费。构建规范层一次可以降低每次开源软件后续集成的边际成本。
资料来源和进一步阅读
- 网络安全 — 维基百科:网络安全是一个总括术语,描述用于防止、检测和监控未经授权的访问而采用的安全控制、策略、流程和实践…
- 计算机安全软件 — 维基百科:计算机安全软件或网络安全软件是任何旨在影响信息安全的计算机程序。这通常是在防御……的背景下讨论的。
- 开源 — 维基百科:开源是公开发布数字资源及其源代码或源文件的做法,以便使用、研究、修改和重新分发…
- 企业互操作性 - 维基百科:企业互操作性是企业(公司或其他大型组织)在功能上链接活动的能力,例如产品设计、供应…
常见问题
什么是网络安全软件?
网络安全软件是对网络流量实施策略的任何应用程序 - 防火墙、NGFW、IDS/IPS、安全 Web 网关、NAC、微分段和 ZTNA。它检查数据包、流量或 API 遥测并采取操作:允许、阻止、警报或隔离。它是更广泛的网络安全软件(cyber security software)类别的子集。
网络安全软件(cyber security software)如何工作?
网络安全软件从端点、网络和云 API 收集信号,将它们标准化为通用模式,根据签名、模型或策略对其进行评估,然后自动或通过分析工作流程进行响应。检测质量在很大程度上取决于标准化和富集;响应质量取决于与工单、身份和编排系统的集成。
什么是网络安全密钥?
网络安全密钥是与 WPA2 或 WPA3 一起使用的 Wi-Fi 密码,用于对无线网络的设备进行身份验证。它保护单个无线链路,不是企业访问控制。企业等效项包括零信任架构中的 802.1X 证书、RADIUS 身份验证和 mTLS 令牌。
网络安全如何跨层工作?
网络安全在 OSI 第 3/4 层(防火墙、安全组)、第 7 层(NGFW、WAF、SWG)、身份(ZTNA、IdP)和数据(DLP、CASB)部署控制措施。 OSI 第 3/4 层(防火墙、安全组)、第 7 层(NGFW、WAF、SWG)、身份(ZTNA、IdP)和数据(DLP、CASB)。深度防御要求攻击者击败多个独立的控制,但代价是额外的日志记录、保留和操作开销。
网络安全在实践中如何应用?
网络安全用于边界强制执行、内部分段、远程访问、检测和响应以及合规性证据。大多数企业同时运行所有五种模式,每个控制都映射到特定的监管要求,例如 PCI DSS 或 HIPAA。
网络安全软件(cyber security software)有什么作用?
网络安全软件执行预防、检测、响应、恢复和治理功能,与 NIST CSF 2.0 的六项功能保持一致。大多数产品只擅长一种功能并与其他功能集成。购买者应在购买前确认供应商是直接提供还是委派了哪些功能。
开源如何融入网络安全和数据建模?
Suricata、Zeek、Wazuh 和 pfSense 等开源软件工具对于许多工作负载来说都是生产级的,并将成本从许可转移到工程上,充当开源企业互操作性软件。云信息模型、Apache Atlas 和 OpenMetadata 等开源数据建模软件标准为软件云数据建模提供了共享模式,使安全遥测与跨供应商的业务环境相关联。这些通常被认为是保持透明度和灵活性的最佳开源数据建模软件。
Frequently asked questions
什么是网络安全软件?
网络安全软件是对网络流量实施策略的任何应用程序 - 防火墙、NGFW、IDS/IPS、安全 Web 网关、NAC、微分段和 ZTNA。它检查数据包、流量或 API 遥测并采取操作:允许、阻止、警报或隔离。它是更广泛的网络安全软件类别的子集。
网络安全软件如何工作?
网络安全软件从端点、网络和云 API 收集信号,将它们标准化为通用模式,根据签名、模型或策略对其进行评估,然后自动或通过分析工作流程进行响应。检测质量在很大程度上取决于归一化和富集;响应质量取决于与票务、身份和编排系统的集成。
什么是网络安全密钥?
网络安全密钥是与 WPA2 或 WPA3 一起使用的 Wi-Fi 密码,用于对无线网络的设备进行身份验证。它保护单个无线链路,不是企业访问控制。企业等效项包括零信任架构中的 802.1X 证书、RADIUS 身份验证和 mTLS 令牌。
网络安全如何跨层发挥作用?
网络安全层控制 OSI 第 3/4 层(防火墙、安全组)、第 7 层(NGFW、WAF、SWG)、身份(ZTNA、IdP)和数据(DLP、CASB)。深度防御要求攻击者击败多个独立的控制,但代价是额外的日志记录、保留和操作开销。
网络安全在实践中如何运用?
网络安全用于外围执行、内部分段、远程访问、检测和响应以及合规性证据。大多数企业同时运行所有五种模式,每个控制都映射到特定的监管要求,例如 PCI DSS 或 HIPAA。
网络安全软件有什么作用?
网络安全软件执行预防、检测、响应、恢复和治理功能,与 NIST CSF 2.0 的六项功能保持一致。大多数产品只擅长一种功能并与其他功能集成。购买者应在购买前确认供应商拥有哪些功能与代表拥有哪些功能。
Spin up your first pipeline in under 15 minutes
The fully managed ELT pipeline that just keeps running