
TL;DR
VPN nadal dobrze sprawdza się jako sposób zapewnienia szyfrowanego dostępu do firmowej sieci, ale nie rozwiązuje wszystkich problemów związanych z bezpieczeństwem dostępu. W zależności od potrzeb organizacji lepszą odpowiedzią mogą być rozwiązania takie jak ZTNA, Application Proxy, SASE, Bastion Host, VDI/DaaS czy technologie przeglądarkowe. Kluczowe jest więc nie pytanie „czym zastąpić VPN?”, lecz jaki problem dostępu i bezpieczeństwa organizacja chce rozwiązać.
Przez lata VPN był jednym z podstawowych narzędzi zapewniających pracownikom zdalny dostęp do firmowych zasobów poza biurem. Jego zadanie jest stosunkowo proste: tworzy szyfrowane połączenie pomiędzy użytkownikiem a infrastrukturą organizacji, dzięki czemu pracownik może przez Internet dostać się do systemów, które nie są dostępne publicznie – na przykład serwera plików, aplikacji biznesowej czy innych zasobów w sieci przedsiębiorstwa. VPN może również łączyć ze sobą całe lokalizacje, na przykład sieci dwóch oddziałów firmy.
W środowisku, w którym większość aplikacji działała w infrastrukturze własnej przedsiębiorstwa, a głównym zadaniem było zapewnienie pracownikom zdalnego dostępu do firmowej sieci, taki model dobrze odpowiadał na potrzeby organizacji. W wielu firmach nadal jest wystarczający.
Problem pojawia się wtedy, gdy od VPN oczekujemy czegoś więcej niż bezpiecznego połączenia. Szyfrowany tunel nie odpowiada samodzielnie na pytania o to, do jakich zasobów użytkownik powinien mieć dostęp, czy jego urządzenie jest bezpieczne, co stanie się po przejęciu konta ani w jaki sposób chronić dane i wykrywać zagrożenia. Dlatego przed wyborem rozwiązania warto najpierw ustalić, jaki problem organizacja chce rozwiązać i czy VPN rzeczywiście jest do tego najlepszym narzędziem.
Wyobraźmy sobie pracownika działu sprzedaży, który pracuje z domu i potrzebuje dostępu do firmowego CRM. Z perspektywy biznesowej jego potrzeba jest bardzo konkretna: powinien móc uruchomić jedną aplikację, zalogować się do niej i wykonywać swoje obowiązki.
W klasycznym modelu VPN dostęp jest jednak często organizowany na poziomie sieci, dlatego użytkownik może uzyskać dostęp również do innych zasobów znajdujących się w danym segmencie.
Nie jest to nieunikniona cecha VPN – zakres dostępu można ograniczać za pomocą segmentacji i odpowiednich polityk bezpieczeństwa. Problem zbyt szerokiego dostępu jest jednak istotny z punktu widzenia skutków ewentualnego incydentu. Jeżeli napastnik przejmie konto pracownika albo jego komputer, może otrzymać taki sam zakres dostępu, jaki miał użytkownik. Im szerszy jest ten zakres, tym większe możliwości przeszukiwania kolejnych systemów i przemieszczania się po środowisku organizacji.
Dlatego zamiast pytać wyłącznie, jak bezpiecznie wprowadzić użytkownika do firmowej sieci, warto najpierw ustalić, do jakiego konkretnego zasobu powinien mieć dostęp i czy rzeczywiście potrzebuje dostępu do sieci jako takiej.
Drugie ograniczenie wynika z samego zadania, jakie realizuje VPN. Jego podstawową funkcją jest stworzenie chronionego połączenia pomiędzy użytkownikiem a organizacją. To bardzo ważny element bezpieczeństwa, ale nie należy utożsamiać go z pełną ochroną użytkownika, jego urządzenia, aplikacji i danych.
Samo połączenie VPN nie chroni przed skutkami phishingu, złośliwych załączników ani pracy na przejętym lub zainfekowanym urządzeniu. Samodzielnie nie odpowiada też na potrzeby związane z kontrolą przepływu poufnych informacji, oceną stanu urządzenia czy wykrywaniem złośliwego ruchu, choć oczywiście może być częścią szerszego rozwiązania wyposażonego w takie funkcje.
W praktyce warto więc odróżnić bezpieczne połączenie od bezpiecznego dostępu. Pierwsze mówi przede wszystkim o tym, jak chroniona jest komunikacja pomiędzy użytkownikiem a organizacją. Drugie powinno dodatkowo uwzględniać to, kto próbuje uzyskać dostęp, z jakiego urządzenia korzysta, do jakich zasobów ma prawo, czy spełnia wymagania bezpieczeństwa oraz co dzieje się podczas jego sesji.
Wraz ze wzrostem liczby użytkowników klasyczny model VPN może wymagać coraz większej infrastruktury. Jeżeli ruch zdalnych pracowników jest kierowany do centralnego punktu organizacji, urządzenia i łącza muszą być odpowiednio dobrane do jego skali; w przeciwnym razie mogą pojawić się wąskie gardła, spadki wydajności i problemy z jakością dostępu. Skalę tego problemu dobrze pokazało gwałtowne przejście na pracę zdalną podczas pandemii COVID-19.
Nie istnieje jedna liczba użytkowników, po której VPN przestaje być wydajny – zależy to od sprzętu, architektury, konfiguracji i charakteru ruchu. Z perspektywy biznesowej ważne jest jednak to, że wraz ze wzrostem organizacji rosnąć mogą koszty infrastruktury, przepustowości, administracji i zapewnienia wysokiej dostępności.
Jeżeli dodatkowo dostęp dużej grupy osób zależy od centralnych elementów infrastruktury, ich awaria może utrudnić pracę całej organizacji. Ryzyko to można ograniczać redundancją, ale wymaga to kolejnych elementów i odpowiedniego zaprojektowania środowiska.
Ograniczenia klasycznego VPN stają się bardziej widoczne nie dlatego, że sama technologia stała się gorsza, lecz dlatego, że zmieniło się środowisko IT. Aplikacje znajdują się dziś zarówno w firmowej infrastrukturze, jak i w chmurze czy usługach SaaS, a korzystają z nich pracownicy, partnerzy i dostawcy pracujący z różnych lokalizacji. W takim otoczeniu coraz większego znaczenia nabierają tożsamość użytkownika, stan urządzenia, rodzaj zasobu oraz kontekst, w jakim podejmowana jest próba dostępu.
Nie istnieje przy tym jedna technologia będąca uniwersalnym „następcą VPN”. Dobór rozwiązania powinien wynikać z konkretnego problemu, który organizacja chce rozwiązać. W jednym scenariuszu właściwą odpowiedzią może być ZTNA, w innym Application Proxy, SASE czy dostęp przez bastion, a w jeszcze innym pozostawienie VPN i uzupełnienie go o dodatkowe mechanizmy bezpieczeństwa.
ZTNA, czyli Zero Trust Network Access, zmienia sposób podejmowania decyzji o dostępie. Zamiast zapewniać użytkownikowi szerszy dostęp do określonego fragmentu sieci, organizacja może przyznać mu dostęp jedynie do konkretnych aplikacji i zasobów, których potrzebuje.
Decyzja o przyznaniu dostępu może przy tym uwzględniać nie tylko tożsamość użytkownika, lecz także sposób uwierzytelnienia, stan urządzenia czy inne elementy kontekstu. Dzięki temu dostęp może być bardziej precyzyjny i zgodny z zasadą minimalnych uprawnień: pracownik, konsultant czy partner otrzymuje dostęp tylko do tych zasobów, których rzeczywiście potrzebuje do wykonania zadania.
ZTNA nie jest więc po prostu „nowocześniejszym VPN”. VPN koncentruje się na bezpiecznym połączeniu użytkownika z siecią, natomiast ZTNA – na tym, czy dany użytkownik powinien uzyskać dostęp do konkretnego zasobu w określonych warunkach.
Jeżeli organizacja chce umożliwić użytkownikom spoza firmy dostęp do jednej lub kilku konkretnych aplikacji, rozwiązaniem może być Application Proxy. Mechanizm działa jako warstwa pośrednicząca pomiędzy użytkownikiem a systemem: użytkownik nie łączy się bezpośrednio z aplikacją ani nie musi uzyskiwać dostępu do szerszego fragmentu sieci, lecz komunikuje się z nią za pośrednictwem proxy.
Dzięki temu wewnętrzna aplikacja nie musi być bezpośrednio wystawiona do Internetu, a organizacja może udostępnić użytkownikowi wyłącznie potrzebny system. W zależności od rozwiązania dostęp może być dodatkowo powiązany z mechanizmami uwierzytelniania i politykami bezpieczeństwa.
Podejście to sprawdza się szczególnie w przypadku aplikacji webowych używanych przez pracowników, partnerów lub kontraktorów. Application Proxy nie tworzy jednak tak szerokiego modelu podejmowania decyzji o dostępie jak ZTNA – jego podstawowym zadaniem jest bezpieczne udostępnienie aplikacji i pośredniczenie w komunikacji z nią.
Jeżeli organizacja chce nie tylko kontrolować dostęp do aplikacji, lecz także sprawdzać urządzenia, zabezpieczać ruch internetowy, chronić dane i stosować spójne polityki bezpieczeństwa niezależnie od lokalizacji użytkownika, odpowiedzią może być SASE (Secure Access Service Edge).
SASE łączy funkcje sieciowe i bezpieczeństwa w ramach architektury dostarczanej z chmury. W zależności od rozwiązania może obejmować między innymi ZTNA, kontrolę i filtrowanie ruchu, ochronę danych oraz zabezpieczenia przed zagrożeniami. Przed przyznaniem dostępu może również uwzględniać tożsamość użytkownika, sposób uwierzytelnienia czy stan jego urządzenia.
Z biznesowego punktu widzenia najważniejsza jest zmiana sposobu organizacji bezpieczeństwa: nie jest ono związane wyłącznie z firmową centralą i znajdującymi się w niej urządzeniami, lecz może być stosowane niezależnie od tego, gdzie znajdują się użytkownik i aplikacja. SASE ma więc szczególne uzasadnienie w środowiskach, w których użytkownicy i zasoby są rozproszeni, a organizacja chce jednocześnie uprościć zarządzanie wieloma osobnymi mechanizmami sieciowymi i bezpieczeństwa.
Jeżeli zewnętrzny administrator lub serwisant potrzebuje dostępu tylko do wybranego systemu, organizacja może wykorzystać Bastion Host lub Jump Host, czyli kontrolowany punkt pośredni. Użytkownik nie łączy się wówczas bezpośrednio z zasobem docelowym ani nie otrzymuje szerszego dostępu do sieci, lecz najpierw trafia na bastion, a dopiero z niego przechodzi do właściwego systemu.
Takie rozwiązanie pozwala dokładniej kontrolować ścieżkę i zakres dostępu, a na samym bastionie można udostępnić sprawdzony zestaw narzędzi potrzebnych do wykonania określonego zadania. W przeciwieństwie do klasycznego VPN nacisk nie jest więc położony na zapewnienie użytkownikowi dostępu do sieci, lecz na utworzenie kontrolowanej drogi do konkretnego zasobu.
Czasami problemem nie jest sam sposób połączenia z aplikacją, lecz urządzenie, na którym wykonywana jest praca. Dotyczy to między innymi środowisk, w których z systemów korzystają podwykonawcy, pracownicy czasowi albo osoby wykorzystujące prywatne komputery.
VDI oraz Desktop as a Service pozwalają przenieść środowisko pracy do infrastruktury organizacji lub dostawcy usługi. Użytkownik pracuje wówczas na zdalnym pulpicie, zamiast wykonywać całą pracę bezpośrednio na lokalnym komputerze.
Dzięki temu użytkownik może pracować na firmowych aplikacjach i danych bez przenoszenia całego środowiska pracy na własny komputer. VDI lub DaaS sprawdza się więc tam, gdzie organizacji zależy nie tylko na samym dostępie, ale także na ograniczeniu zależności od urządzenia, z którego korzysta użytkownik.
Jeżeli duża część pracy odbywa się w aplikacjach webowych, także sama przeglądarka może stać się ważnym elementem ochrony użytkownika i danych. Enterprise Browser pozwala organizacji centralnie zarządzać sposobem korzystania z aplikacji internetowych i wymuszać określone zasady, na przykład dotyczące pobierania plików czy dostępu do wybranych usług.
Browser Isolation uruchamia treści internetowe w odizolowanym środowisku, ograniczając ryzyko, że potencjalnie niebezpieczny kod trafi bezpośrednio na urządzenie pracownika.
Rozwiązania te nie muszą zastępować VPN w całej organizacji. Sprawdzają się przede wszystkim tam, gdzie kluczowym punktem dostępu do aplikacji i danych jest przeglądarka, a organizacja chce lepiej kontrolować sposób korzystania z niej lub ograniczyć ryzyko związane z niebezpiecznymi treściami internetowymi.
Nie zawsze jest taka potrzeba. VPN nadal dobrze sprawdza się tam, gdzie organizacja potrzebuje zdalnego dostępu sieciowego, korzysta głównie z zasobów znajdujących się we własnej infrastrukturze albo łączy ze sobą oddziały i inne środowiska.
Wiele zależy jednak od sposobu pracy i lokalizacji zasobów. Innych mechanizmów może potrzebować organizacja działająca głównie on-premise, innych firma migrująca do chmury, a jeszcze innych środowisko cloud-first. Dlatego w praktyce często sprawdza się model mieszany, w którym VPN obsługuje część scenariuszy, a pozostałe przejmują bardziej wyspecjalizowane rozwiązania.
Zamiast pytać wyłącznie „czym zastąpić VPN?”, warto najpierw ustalić, jaki problem ma zostać rozwiązany. Czy użytkownik potrzebuje dostępu do sieci, czy tylko do konkretnej aplikacji? Czy z zasobów korzystają podwykonawcy? Gdzie znajdują się aplikacje i dane? Czy trzeba kontrolować stan urządzenia, przepływ informacji albo ruch użytkownika?
Odpowiedzi na te pytania pozwalają zdecydować, czy organizacja potrzebuje VPN, jego rozbudowy, czy też ZTNA, SASE, dostępu aplikacyjnego lub innego rozwiązania. Kluczowe jest dobranie mechanizmu do konkretnego rodzaju dostępu i ryzyka, zamiast oczekiwania, że jedna technologia rozwiąże wszystkie problemy bezpieczeństwa.
Jeżeli infrastruktura VPN powstawała kilka lat temu, a od tego czasu zmienił się sposób pracy, liczba użytkowników, wykorzystywane aplikacje lub środowisko chmurowe, warto ponownie przyjrzeć się jej założeniom. Eksperci 4Prime mogą pomóc ocenić obecny model dostępu, sprawdzić, gdzie VPN nadal dobrze spełnia swoją funkcję, i wskazać scenariusze, w których lepiej sprawdzą się bardziej wyspecjalizowane rozwiązania.

