聽(tīng)慣了Gartner、IDC的各種魔力象限、分析報告,今天我們來(lái)說(shuō)點(diǎn)更專(zhuān)業(yè)的,那就是一項針對安全領(lǐng)域的評測分析報告,此次的主角是下一代防火墻(NGFW)。
近日,全球知名的信息安全評測機構NSS Labs發(fā)布了最新的下一代防火墻評測報告,一個(gè)欣喜的消息是,作為首次參與NGFW這一門(mén)類(lèi)測試的兩家中國廠(chǎng)商,山石網(wǎng)科和華為都獲得了NSS Labs的“推薦(Recommended)”評級。
要知道,和他們同臺競技的都是網(wǎng)絡(luò )安全領(lǐng)域全球知名的廠(chǎng)商,例如思科、Juniper、Palo Alto、Checkpoint、Dell SonicWALL、Fortinet等,要在這些信息安全大佬中突圍實(shí)屬不易,沒(méi)想到人家的成績(jì)還不錯,并在很多指標上趕超了國外廠(chǎng)商。

(圖一)NSS Labs 2016下一代防火墻安全價(jià)值圖(SVM)
在正在召開(kāi)的如火如荼的RSA 2016大會(huì )中,山石網(wǎng)科和華為均接受了NSS Labs的下一代防火墻“推薦級授牌
硬指標硬碰硬
參與此次NSS Labs下一代防火墻評測的共有12家廠(chǎng)商的13款產(chǎn)品(思科提供2款產(chǎn)品),詳細如下。

在解讀此次主要評測結果前,我們先簡(jiǎn)單介紹下NSS Labs本身和其評測方法。
NSS Labs是全球最知名的獨立安全研究和評測機構NSS Labs,總部設在美國,諸多大型企業(yè)的首席執行官、信息主管、首席安全官們都信賴(lài)NSS Labs的測評報告,并且它為許多行業(yè)領(lǐng)先的廠(chǎng)商提供了深度見(jiàn)解,同時(shí)受到超過(guò)280家企業(yè)組織的信賴(lài),包括強生、畢馬威、VISA等。
NSS Labs提供多種安全品類(lèi)的分析評測,除了NGFW,還包括例如Web應用防火墻、終端防護、NGIPS/下一代入侵檢測等。NSS Labs測試NGFW的技術(shù)路線(xiàn),受到了國內外防火墻廠(chǎng)商的廣泛認同。
此次,下一代防火墻報告的范圍包含了安全有效性、性能、穩定性及可靠性,和重要的總體擁有成本(TCO)。
先重點(diǎn)來(lái)說(shuō)說(shuō)前半部分,也即上圖一中的Y軸,即安全效能,這是體現產(chǎn)品的技術(shù)硬指標。
據介紹,NSS Labs的攻擊防護測試包含1999種真實(shí)攻擊手段,透過(guò)各種各樣的傳輸方式,不同大小的有效載荷及協(xié)議進(jìn)行相關(guān)測試,涵蓋了大大小小的問(wèn)題及威脅。其測試的嚴要求和高精度為其深度發(fā)現威脅提供了保障,也使得其能識別極其不易察覺(jué)的細微威脅。例如,NSS Labs會(huì )不間斷地用不規則流量來(lái)測試產(chǎn)品的穩定性與可靠性,以測試產(chǎn)品在任何極端情況下的性能。
在下圖中看得出,在綜合威脅檢查率方面,Checkpoint和Fortinet以99.6%的成績(jì)并列第一,山石網(wǎng)科99.0%緊跟其后,然后是華為和Dell SonicWALL以98.1%的綜合威脅檢查率并列第三。山石網(wǎng)科的成績(jì)可以用“驚艷”來(lái)形容,要知道排名其后的是Juniper、Palo Alto眾多國際知名廠(chǎng)商。忍不住再夸一句,山石網(wǎng)科和華為,你們真是好樣的。

(圖二)NSS Labs下一代防火墻對比測試表
當然,看到山石和華為如此高的檢測表現,有業(yè)內人士懷疑,“IPS和AV特征庫不是自己的嘛!”其實(shí)這個(gè)問(wèn)題可以反過(guò)來(lái)看,以與時(shí)俱進(jìn)的思路思考。當下的網(wǎng)絡(luò )安全形勢和產(chǎn)業(yè)環(huán)境,各安全生態(tài)鏈上的廠(chǎng)商、甚至一些安全設備廠(chǎng)商之間都有威脅情報共享,即保持競爭,又尋求合作共贏(yíng)。在安全特征庫上,一方面拿來(lái),引入專(zhuān)業(yè)特征庫,同時(shí)也要整合,結合安全設備廠(chǎng)商自己的特征庫研發(fā)能力、同時(shí)和安全解析引擎、掃描引擎進(jìn)行整合。其實(shí)NSS Labs檢測率除考驗特征庫能力,還要考驗檢測引擎能力,NSS Labs測試中有大量的防攻擊逃逸測試,這些都必須要靠引擎的才能解決的。
況且對于山石來(lái)講,據了解,山石的整個(gè)應用安全分析及檢測引擎是自己研發(fā)的,攻擊特征庫則采取了第三方合作加自研兩種方式。
說(shuō)了兩家國內廠(chǎng)商,再回到報告,說(shuō)點(diǎn)令人大鐵眼睛的,其中令人不解的是下一代防火墻廠(chǎng)商的鼻祖Palo Alto以95.9%的成績(jì)排名倒數第三,筆者特意看了一下上一次PAN參加NSS Labs下一代防火墻的評測也是倒數排名,真不理解它是如何保持領(lǐng)先友商增長(cháng)速度的,還能再任性下去嗎?!
當然還有最最最為不解的Cyberoam,58.1%的成績(jì)太另類(lèi),真想問(wèn),你的設備是被偷偷送來(lái)的嗎?
思科和Juniper在此項中的評測結果中規中矩,梭子魚(yú)和WatchGuard不盡如人意。
國產(chǎn)廠(chǎng)商僅是便宜?
當然,除了硬指標外,對于采購者還有一個(gè)重要的因素,那就是TCO(總體擁有成本)。說(shuō)到這個(gè),我們又看到SVM中X軸最右側兩個(gè)華麗麗的影子,山石和華為。報告中,可以看到TCO per Protected Mbps,也即防護每Mbps流量的總體擁有成本,山石網(wǎng)科最優(yōu),華為其次。
產(chǎn)品技術(shù)不差,賣(mài)的這么便宜,國產(chǎn)廠(chǎng)商簡(jiǎn)直沒(méi)天理了。其實(shí)不能簡(jiǎn)單的理解價(jià)格便宜,SVM X軸的計算公式:TCO/Mbps= TCO/(性能*檢測率),所以準確的說(shuō)是性?xún)r(jià)比最優(yōu),不是最優(yōu)TCO。
該TCO包含的CAPEX成本包括初始購置成本、每年的維護和更新成本(軟件和硬件更新),這里涉及一個(gè)重要的因素:維護時(shí)間。NSS的專(zhuān)家團隊評估產(chǎn)品的易用度并推算出產(chǎn)品需要的維護工作量,NSS認為易用度無(wú)法通過(guò)確定的標準來(lái)衡量,而要和其他競爭對手相比較而得出結論,就是和其他同類(lèi)產(chǎn)品相比較看你的易用度處于一個(gè)什么樣的程度。
根據易用度可以推論出產(chǎn)品在其生命周期(一般為3年的時(shí)間)內的維護成本,一個(gè)經(jīng)驗豐富的工程師在1年和3年的時(shí)間內需要為產(chǎn)品維護花多長(cháng)時(shí)間,根據平均維護成本折算成產(chǎn)品的年均維護費用。也就是說(shuō),易用性越差的產(chǎn)品,用戶(hù)需要花在維護上的時(shí)間越長(cháng),其維護成本也越高。
看出了吧,用性?xún)r(jià)比最優(yōu)解讀最為合適,事實(shí)上兩家中國廠(chǎng)商并不是價(jià)格最低的。當然,肯定不是最高,最高的無(wú)疑在這里,Juniper以的防護每Mbps流量的總體擁有成本居于SVM X軸最左側,幾乎是第二名Cisco ASA 5585-X SSP-60的兩倍,幾乎可以斷定它的價(jià)格是最傲嬌的了。
總結來(lái)看,此項測評中,山石網(wǎng)科表現最優(yōu)。加上技術(shù)硬指標表現,山石可圈可點(diǎn)令人刮目相看。
小結
其實(shí)獲得NSS Labs“推薦級”評價(jià)的還有一家國內安全廠(chǎng)商的下一代防火墻廠(chǎng)商產(chǎn)品,它就是深信服NGAF。不過(guò),深信服是2014年參加的NSS Labs Web應用防火墻(WAF)評測,此時(shí)筆者也沒(méi)搞明白它到底是NGFW還是WAF!
言歸正傳,此次NGFW評測,既然山石網(wǎng)科的表現這么優(yōu)異,是否代表山石NGFW就領(lǐng)先了國際水平?我們當然有必要問(wèn)問(wèn)他們的想法。山石給的答案是肯定的。
山石網(wǎng)科再次強調了兩個(gè)關(guān)鍵測試結果:
“第一是威脅檢測率,獲得靜態(tài)測試檢測率99.6%、實(shí)時(shí)動(dòng)態(tài)測試檢測率98.32%的成績(jì),綜合威脅檢測率達到99%,在參與測評的NGFW中位居第三,超越了包括Juniper、PALO ALTO眾多國際知名廠(chǎng)商。
第二是防護每Mbps流量的總體擁有成本,這個(gè)指標山石在所有評測設備中排名第一,證明了山石NGFW最佳客戶(hù)價(jià)值。這兩個(gè)指標決定了在SVM安全價(jià)值象限上,山石網(wǎng)科位于最右上角的優(yōu)勢位置!
說(shuō)了就這么多,山石真是實(shí)在,這么好的機會(huì ),你就不能再Bai Huo兩句。說(shuō)笑了,做實(shí)實(shí)在在的事最重要。再次祝賀山石網(wǎng)科,當然還有華為。