回首2005年的信息安全产业,“整合”无疑是为这一年留下深刻印记的主题之一。而UTM作为解决整合式安全需求的最重要概念,在获得了大量关注与追捧之后,在新的一年热度已然有了很大的降低。或许只有在这个时刻,我们才能够更加客观和清晰地审视UTM的本质,了解其真正的价值。
UTM(United Threat Management),通常译为统一威胁管理,主要是指将多种不同的安全功能集成在一个统一的体系架构之下,从而提供更具有效性的安全防护。
经过一段时间的发展,UTM也延伸出了一些近似的概念,例如一体化威胁管理(Unified Threat Management),但是各种各样的UTM始终坚守相同的核心理念。
UTM的概念最早由IDC提出,由于将防病毒、防火墙和入侵检测等概念融合成了一个全新的安全产品类别,引起了业界的广泛重视。
目前业内对UTM安全设备相对统一的认知是指由硬件、软件和网络技术组成的一种具有多种用途的设备,它提供多项安全功能,并将多种安全特性集成于一个硬件设备里,构成一个标准的统一管理平台。
从这个定义上来看,目前的UTM安全设备已经较好地实现了IDC所定义的UTM概念的产品层面,但是在更加抽象的管理层面,UTM产品还有很大的发展潜力。

SMB与大型企业各取所需
混合威胁的一剂良药
随着时间的发展,安全威胁无论在形式上还是在数量上,都已呈现出爆炸性的增长。现在每天都有近百种新型病毒在网上出现,而主流应用平台的安全漏洞更是数以千计。
更加重要的是,安全威胁形态的混合化趋势,使全球的计算机用户饱受困扰。以恶意软件为例,为了获得广泛的传播,很多蠕虫和间谍软件都具有多种感染途径、包含一些特洛伊木马的特征、根据目标环境变化自身。
新形态的安全威胁使得用户必须掌握新形态的安全防御措施,这也是UTM受到关注的最根本原因。
由于传统的防病毒软件只能用于防范计算机病毒,防火墙只能对非法访问通信进行过滤,而入侵检测系统只能被用来检测一组特定的恶意攻击行为。如果针对不同的安全威胁独立部署防护措施,将使得安全工作的成本和风险性难以降低。
一旦恶意攻击从某点获得突破,整个防御体系也将土崩瓦解。即便一个防御模块发现了安全风险也无法告知其它模块该安全风险的存在,这种安全功能之间的联动问题一直在阻碍安全管理水平的提升。而UTM所具备的整合能力,正是解决这种种问题的一剂良药。
UTM的技术特征
硬件架构
由于UTM安全设备通常会同时运行多个功能模块,对系统性能的要求要远远大于单纯的防火墙或入侵检测系统,这意味着UTM产品必须使用相对高端的硬件技术。
ASIC(专用集成电路)是被广泛应用于性能敏感平台的一种处理器技术,将各种常用的加密、解密、规则匹配、数据分析等功能集成于ASIC处理器之内,才能够提供足够的处理能力使UTM设备正常运作。
除了基于ASIC硬件架构之外,还有很多UTM安全设备使用了近年来兴起的NP(Net Processor,网络处理器)架构。NP是为了缓解ASIC设计周期长、成本高等问题而推出的处理器技术,同时NP能够提供趋近于ASIC的运算效能。
继主流防火墙厂商将硬件架构重心转向到NP之后,UTM安全设备正在越来越多的应用NP以获得更高的性价比和更加灵活的体系设计。
软件设计
除了硬件方面有独特的设计之外,UTM产品在软件平台上也专门针对安全功能进行了定制。专用的操作系统软件提供了精简而高效的底层支持,可以最大限度发挥硬件平台的能力。
同时,UTM安全设备的周边软件模块可以对所操作的数据进行智能化管理,并且具有专门的实时性设计,提供实时内容重组和分析能力,可以有效地保证防病毒、防火墙、VPN等子系统功能的协同运作。
为了使不同的功能模块达到真正的共融,UTM安全设备往往采用统一的规则集定义方式等设定。例如,Fortinet采用了被称为紧凑型模式识别语言(Compact Pattern Recognition Language)的检测专用语言。
这种语言可以在同样的软硬件平台下提供更高的执行效能,并且可以使防病毒、防火墙、入侵检测等多种安全功能的安全威胁辨识工作获得更好的协同能力。另外,这种实现方式还有利于集成更先进的启发式算法以应对未知的安全威胁。
内容检测
传统的内容检测功能只面向个别的数据层次发现安全威胁,而UTM安全设备所采用的内容检测功能要强大的多。UTM能够对OSI模型中的全部层次进行处理,从而突破重重伪装,检查所有可能潜藏安全威胁的数据。
以防火墙组件来说,这种全面的内容检测功能比状态检测等防火墙技术更加先进,通常被称为深度包检测技术,只不过在UTM安全设备当中内容检测模块是针对整体架构发生作用的,而并非单个模块的功能。
SonicWall的UTM产品就应用了深度包检测技术以提供更加全面细致的数据检测,而在Fortinet的UTM产品线中该类技术被称为完全性内容保护。
动态防护
除了同时执行多种不同的安全功能之外,各个安全功能之间的信息互通及联动也是UTM安全设备的重要特性。UTM安全设备所具有的动态性防护系统能够将信息在防病毒、防火墙和入侵检测等子模块之间共享使用,以达到检测准确率和有效性的提升。
同时,由于往往在传统的基于模式检测技术的体系结构上增加了对未知威胁的处理,UTM安全设备的安全威胁检测准确率以及有效性得以获得较大提升。
UTM将带来哪些好处?
1.整合所带来的成本降低
将多种安全功能整合在同一产品当中,能够让这些功能组成统一的整体发挥作用,比单个功能的累加功效更强,颇有一加一大于二的意味。
现在很多用户受到成本限制而无法获得令人满意的安全解决方案,UTM产品有望解决这一困境。
包含多个功能的UTM安全设备价格较之单独购买这些功能为低,这使得用户可以用较低的成本,获得相比以往更加全面的安全防御设施。
2.降低信息安全工作强度
由于UTM安全产品可以一次性获得多种产品的功能,并且只要插接在网络上就可以完成基本的安全防御功能,在部署过程中可以大大降低难度。
另外,UTM安全产品的各个功能模块遵循同样的管理接口,并具有内建的联动能力,所以在使用上也比传统的安全产品更为简单。网络管理员可以减少维护工作量。
3.降低技术复杂度
由于UTM安全设备中装入了多种功能模块,所以为提高易用性进行了很多考虑。
另外,这些功能的协同运作在无形中降低了掌握和管理各种安全功能的难度,以及用户误操作的可能。
对于没有专业信息安全人员及技术力量相对薄弱的组织来说,使用UTM产品可以提高这些组织应用信息安全设施的质量。
UTM并非“万灵药”
网关防御的弊端
网关防御在防范外部威胁的时候非常有效,但是在面对内部威胁时就无法发挥作用了。有很多资料表明,造成组织信息资产损失的威胁大部分来自于组织内部,所以以网关型防御为主的UTM设备,目前尚不是解决安全问题的“万灵药”。
过度集成带来的风险
将所有功能集成在UTM设备当中使得抗风险能力有所降低。一旦该UTM设备出现问题,将导致所有的安全防御措施失效。UTM设备的安全漏洞也会造成相当严重的损失。
性能和稳定性
尽管使用了很多专门的软硬件技术用于提供足够的性能,但是在同样的空间下实现更高的性能输出还是会对系统的稳定性造成影响。目前UTM安全设备的稳定程度相比传统安全设备来说仍有不少可改进之处。
UTM应用话题
UTM安全设备的选择
目前市场上存在着大量UTM安全设备供应商,产品型号数不胜数,每种产品的实现方式也各有不同。用户如何在种类繁多的UTM安全设备中选择真正适用于自己的产品,是一个非常重要的问题。
一般来说,UTM安全设备的选择主要考虑的问题包括性价比和功能等。性能在产品选购过程中往往是最核心的因素,因为根据用户所需要处理的数据容量和保护的终端数量,UTM安全设备的性能必须达到用户需求才能保证安全防护的正常完成。
与此同时,用户还要考虑到成本价格因素,高性能往往也意味着高价格,选择超出自己性能需要的产品无疑是没有必要的。通常来说,对于具有较高性能要求的用户应选择基于ASIC平台的UTM产品,而对于信息设施规模相对较小的用户,NP架构的UTM产品已经足以满足用户的需要了。
尽管UTM安全设备大多具有丰富的功能模块,但是在购买时仍应在考虑到未来扩展的同时尽量选择符合目前功能需要的型号。必须注意的一点是,尽管UTM安全设备集成了多种功能,但是这些功能并一定需要全部开启,在不必使用某些功能模块的情况下应该将其关闭以节省系统资源。
中小企业的新安全之道
现在有很多针对中小企业信息安全的探讨,其中一个焦点问题就在于市场上缺乏适合中小企业需求的安全解决方案。UTM安全设备与中小企业市场的结合,至少可以在两个方面缓解这一困境。
首先,中小企业的资金投入相对难以保证,而整合多种功能的UTM安全设备相对于单独购置各种功能可有效地降低成本投入,这无疑为中小企业实施信息安全提供了一个颇具吸引力的选择。
其次,UTM安全设备统一的用户接口有助于缓解中小企业技术力量不足的问题。用户在应用UTM产品的过程中往往学习负担更小,这有助于减少出错的可能性,也间接地提升了系统的安全程度。
同时,由于总体实施和使用的复杂程度得以降低,用户的管理成本也会有较大的下降。
UTM成长路漫漫
截止到2005年年底,具有一定市场销售量的UTM产品厂商已超过了50家,可以说UTM正以惊人的速度成长。不过不可忽视的一个事实是,很多厂商的产品仍旧是以防火墙等功能为主,并没有完全体现出UTM的架构优势。
而且在厂商的很多宣传当中也体现出对用户认知的误导,使得很多用户认为UTM安全设备就是在防火墙设备中集成了一些其它的安全功能。
很多设计不过硬的UTM产品,开启防病毒功能或一些负载较大的内容检测功能之后,整体性能很难得到保证,这种情况是UTM架构没有完全实现的一种突出体现。
从当前的UTM产品情况来看,对传统的改善仍要大于对传统的颠覆。不过,通过这些问题我们也看到UTM产品仍存在着巨大的发展潜力,目前的UTM领域还只是萌芽阶段,UTM在未来必将有更大的成长。
展望未来的几年时间,UTM安全设备将集成更多的功能要素,从而使用户的安全设施具有整体的安全性。同时各种功能之间的整合方式也将有所发展,当前树状分布的安全功能在未来将发展称为网状互动的结构,不同功能之间将获得完全的协同。
UTM的理念除了应用于单个的安全设备之外,还会扩展到更大规模的安全防御设施。用户的所有安全产品都会整合到统一的架构和管理接口之下,实现整个安全设施就是一台UTM设备的目标。
随着产业的发展成熟,各种技术技术标准、安全协议的产生成为迫切需要。延续CheckPoint发起的OPSEC联盟等组织对安全产品标准的诉求,UTM提供了一个建立不同类型产品“沟通方法”的契机。
未来的信息安全产品不仅仅需要自身具有整合性,更需要不同种类不同厂商产品的整合,以最终形成多组织、多用户进行协同的全球性信息安全防御体系。UTM所提出的理念代表了这一伟大愿景,也让我们有理由对UTM的未来作出美好的期望。
■ 案例
UTM保证POS安全交易
Bill EXPRESS的项目是SonicWALL在全球范围内最大的托管安全服务供应商(MSSP)计划之一。BillExpress在遍及澳大利亚的3000多个零售点部署了6000多台SonicWALL TZ和PRO系列UTM设备,客户可以通过Web门户快速方便安全地支付各种账单,如水电费、服务费以及其它费用。
Bill EXPRESS零售商还可以连接到另一个创新的服务形式,销售点屏幕(PoP)。这样他们就可以在店内的LCD屏幕上显示完全针对目标受众的销售点显示广告。由于销售点屏幕是通过管理中心管理的,因此广告商可以方便地修改显示的信息,以适应不同地区客户的需要,并推动消费者的购买行为。
目前,只有少数安全解决方案供应商能够支持远程方式集成管理数量如此之大、地理分布上如此分散的网络安全设备。通过SonicWALL的全球管理系统(GMS)平台就能够方便地对数以千计的设备进行管理。利用GMS系统,Bill Express Limited可以从单个中心站点控制所有远程站点,从而保证每台设备都始终使用最新的固件和签名文件,保证网关防病毒、防间谍软件和入侵防御功能的正常发挥。
“SonicWALL公司的全球管理系统功能强大,令人印象深刻。我们为零售客户管理的安全结点、隧道和设备地理上分布非常分散,并且数量众多。与SonicWALL合作,我们取得了非常迅速的网络扩展和业务增长。”Bill Express Limited管理总监Hal Christiansen说。
■ 链接
UTM安全设备解析
一般来说,UTM安全设备的功能模块包括了防病毒、防火墙、入侵检测、VPN等常用的安全功能,另外很多UTM产品也包含了安全管理、策略管理等方面的功能。
对于不同的制造商来说,实现这些功能的方式也各有不同。很多厂商采取以防火墙系统作为基础增加其它安全功能的方式,也有一些厂商采用基于IDS融合其它功能的方法。
为了发挥UTM架构的最佳效能,在统一的框架中“平等”地增加各种功能无疑是最好的方式,已经有不少厂商在以这种方式开发UTM产品。尽管目前以单个功能为核心,扩充其它安全功能的UTM产品仍旧占据着市场主导地位,但是这种基于统一框架进行设计的产品无疑更加先进,也是未来的主流UTM形式。
给UTM算本账
目前基于百兆网络的UTM设备价格通常在五万元左右,集成的功能包括防火墙、防病毒、入侵检测和VPN等等。单独购买一台基于NP处理器的百兆防火墙价格通常趋进四万元左右,而购买一百个用户的网关防病毒软件每个用户需要支付三百元左右的许可证费用;
加上基本的入侵检测功能和VPN用户许可,单独购置每种功能的价格通常都会高于整合的UTM安全设备。这还没有考虑UTM安全设备提供的大量辅助基本安全功能的辅助管理特性。
综合来看,UTM安全设备相对于单独购买和部署每种安全功能还是有明显的成本优势。而用户实际上能够获得多少资金节约,还要结合用户的实际需求情况进行分析。一个基本原则是UTM安全设备包含的功能越多,节省的成本也就越多。如果用户只是购买了带有病毒过滤功能的防火墙产品,那么节省就不是特别明显了。



