Security, Identity & Access Management als Grundlage für die Digitale Transformation

Die DataPower als B2B Security Gateway

Brauche ich wirklich noch ein Gerät? (Wissensbeitrag)

“Wie kann mir die DataPower dabei helfen, meine existierenden Serviceschnittstellen so abzusichern, dass ich sie bedenkenlos meinen Geschäftspartnern oder Kunden über das Internet zur Verfügung stellen kann?”

Diese Frage wurde uns in den letzten Monaten in vielen Gesprächen mit unseren Kunden gestellt. Dabei konnten wir meist wertvolle Einschätzungen geben, inwieweit diese Appliance die vorhandene Infrastruktur im Unternehmen verbessern kann. In diesem Blogeintrag möchte ich Ihnen eine Antwort und unsere Einschätzung auf diese Frage geben. So können Sie sich selber einen ersten Eindruck verschaffen, ob eine DataPower auch in Ihrem Unternehmen eine rentable Investition wäre.

In unseren Diskussionen zeigte sich meist, dass sich die Anforderungen und Herausforderungen, mit denen sich die Unternehmen konfrontiert sehen, sehr ähneln, obwohl sie aus den verschiedensten Branchen kommen. Dabei geht es nämlich oft nicht darum, vorhandene, funktionierende Infrastruktur zu ersetzen, sondern vielmehr die Sicherheit durch den Einsatz einer DataPower zu verbessern oder zu erweitern. Der Fokus dieses Artikels liegt demnach auf der DataPower XS40 Appliance, da dieses Gerät genau auf diese Anforderungen die richtigen Antworten geben kann. Sollten Sie sich für die anderen Geräte im DataPower Portfolio interessieren, verweise ich Sie auf zwei meiner vorherigen Einträge in diesem Blog, in denen ich mich ausführlich mit den Funktionen aller DataPower Produkte beschäftige.

Was bietet eine XS40?

Eine DataPower XS40 wird als so genanntes XML Gateway oder Webservice Firewall bezeichnet. Sie bildet demnach das Tor zwischen Internet und der internen Infrastruktur eines Unternehmens. Sie überprüft so jede Nachricht, die an das Backend gerichtet ist, oder auch das Backend verlässt, auf Sicherheit und Integrität. Folgende Funktionen können dabei durch die XS40 übernommen werden.

  • Schutz vor Angriffen (z.B. XML Threats)
  • Schema Validierung
  • Autorisierung und Authentifizierung
  • Verschlüsselung auf Nachrichten und Elementebene.
  • Service Level Management

Warum benötigt mein Unternehmen ein Security Gateway?

Betrachtet man nun die vorhandene Infrastruktur der Untenehmen, die sich für einen DataPower interessieren, stellt man fest, dass die Funktionen, die eine XS40 bietet, eigentlich schon vorhanden sind. So sind auch softwarebasierte ESBs, wie der Message Broker oder der WebSphere ESB, oder ein Application- oder Process Server in der Lage, beispielsweise als SSL Endpoint zu fungieren, XML Nachrichten zu validieren oder XML Threats abzuwehren. Auch Aspekte wie Authentifizierung und Autorisierung sind in den meisten Fällen schon vorhanden.

Ist wirklich noch ein zusätzliches Gerät nötig?

Unsere Antwort auf diese Frage lautet ja. Denn:

Auch wenn innerhalb einer Systemarchitektur die Sicherheit schon eingebaut ist, ist sie doch auf unzählige verschiedene Produkte verteilt. Um das Level der Sicherheit und der Abwehr von Gefahren aktuell halten zu können, müssen all diese Produkte administriert werden und auf dem neusten Stand sein. Hierzu ist es notwendig, auf der einen Seite die Gefahren zu kennen und auf der anderen Seite zu wissen, wo man welche Einstellung vornehmen muss, um sich vor diesen zu schützen. Genau an dieser Stelle setzt eine Appliance an.

Eine DataPower XS40 kennt nämlich die Gefahren, die sich mit der Verwendung von XML ergeben. Wenn man ein solches Gerät einrichtet und betreibt, erhält man gleichzeitig auch das Wissen über diese Gefahren und die Mechanismen, diese abzuwehren. Dabei verfolgt eine Appliance den Ansatz, erst einmal alle Nachrichten die hinein kommen, abzuwehren. Erst durch Konfiguration werden dann die Schnittstellen im Backend erreichbar gemacht. Dabei wird man mit Hilfe von Wizards durch die zum Schutz des Backends notwendigen und gewollten Einstellungen, wie z.B. Schema Validierung oder Access Control, geführt und unterstützt. Grundlegende Aspekte, wie beispielsweise die Abwehr von XML Threats, sind dabei schon per Default eingerichtet und können nicht umgangen werden. Im Gegensatz zu diesem Ansatz werden die Sicherheitseinstellungen in Produkten wie dem Application oder Process Server meist als Zusatzfeatures angeboten, die, wenn es nicht explizit eingestellt ist, auch nicht verwendet werden.

Ein zweiter großer Vorteil der Appliance ist, dass sie auf die Funktionen, die sie bietet, ausgelegt und spezialisiert ist. Besonders im Bereich Webservices, wo meist SOAP als Nachrichtenprotokoll verwendet wird, ist dieser Vorteil nicht zu unterschätzen. Eine DataPower ist in der Lage, XML in „wirespeed“, d.h. ohne merkliche Verzögerung, auf Gefahren hin zu überprüfen und zu validieren. Genau diese Funktionen belasten nämlich die vorhandenen Infrastruktur Ressourcen in einem erheblichen Maße. Durch die Auslagerung dieser Funktionen werden diese Kapazitäten im Backend freigesetzt und können für die eigentliche Arbeit verwendet werden.

Ein letzter Aspekt, den ich hier ansprechen möchte, ist die Sicherheit vor Angriffen auf das Gerät selbst. Ohne entsprechende Administrationsrechte ist es nicht möglich, die Konfiguration des Gerätes zu verändern oder auf dort abgelegte Daten, wie beispielsweise SSL-Keys, zuzugreifen. Auch vor physischen Angriffen ist das Gerät geschützt.

Fazit

Zusammenfassend kann man also sagen, dass man sich mit der Anschaffung einer DataPower XS40 die Gewissheit einkauft, auf jeden Fall vor den vorhandenen Gefahren geschützt zu sein. Zudem erhöht man die Verarbeitungsgeschwindigkeit einer Anfrage an seine Webservices, einerseits durch Beschleunigung der Bearbeitung der Sicherheitsaspekte, andererseits durch das Freisetzen von Serverressourcen.

Bei einer Entscheidung über die Notwendigkeit einer DataPower zur Verbesserung der Sicherheit in Ihrem Unternehmen, sollten diese Argumente eine zentrale Rolle spielen.

WebSphere DataPower SOA Appliance
Wissen

WebSphere DataPower SOA Appliance - Und? - Teil ll

IBM bietet mit der WebSphere DataPower Produktfamilie fünf Appliances an: Die DataPower XA35, die DataPower XS40, die DataPower XI50, die DataPower XB60 und die DataPower XM70. In diesem Blogeintrag sollen nun die ersten drei Appliances vorgestellt werden.

WebSphere DataPower SOA Appliance
Wissen 21.09.09

WebSphere DataPower SOA Appliance - Und?

Im Rahmen seiner WebSphere DataPower Produktfamilie bietet IBM mittlerweile fünf Produkte an, die versprechen, Serviceorientierte Architekturen zu vereinfachen, zu beschleunigen und im Bezug auf deren Sicherheit zu verbessern. Mehr darüber in diesem Artikel.

Wissen

DataPower oder Cast Iron - Amortisationszeit verkürzen

In einem Programm mit der IBM können Sie nun Ihre alte DataPower oder Cast Iron Appliance gegen neue Appliances umtauschen. Wir können unseren Kunden nun faktisch eine “Alt gegen Neu”-Aktion anbieten und den Fortschritt trotz laufender Amortisationszeit ebnen.

Wissen

Wiederverwendung bei der Integrationsentwicklung

Überträgt man das Konzept der Wiederverwendung auf die heutzutage angebotenen Integrationslösungen befinden wir uns, wie die WebSphere Technical Conference (WTC) gezeigt hat auf der Stufe der Entwurfsmuster, was EAI Integration angeht und auf Framework Ebene bei Cloud & SaaS Integration.

 Impact 2014 Nachlese
Wissen

Mehr als Buzzwords – Impact 2014 Nachlese

„The New Composable Business“ – das war das Motto der diesjährigen Impact-Konferenz der IBM in Las Vegas mit ca. 9000 internationalen Teilnehmern. Lesen Sie hier, welche Themen im Detail behandelt wurden.

Wissen

Wie verarbeite ich 13 Millionen Nachrichten pro Sekunde?

Welche neuen Potentiale könnten Sie heben, wenn Ihre Unternehmensanwendung mit hundertausenden von mobilen Endgeräten je Sekunde kommunizieren könnte? Einige Möglichkeiten das zu realisieren wurden auf der diesjährigen IBM Impact Konferenz vorgestellt und diskutiert.

Schweizer Taschenmesser zur Visualisierung der Bündelung von Funktionen
Wissen

Brave New Message Broker

Der WebSphere Message Broker ist das „Schweizer Taschenmesser“ unter den ESB-Produkten der IBM. Im Blogbeitrag möchten wir einige dieser neuen Funktionen und Verbesserungen zur aktuellen Version kurz vorstellen.

Verschiedene Werkzeuge wie Hammer, Schraubenzieher, etc. auf einem Boden
Wissen

Die mittelstandsgerechte EDI und B2B Lösung für den Einstieg

Für Mittelständler ist die Suche nach einer mittelstandsgerechten und trotzdem leistungsfähigen EDI (Electronical Data Interchange) Lösung bisher eine mühevolle Angelegenheit. IBM bietet einige leistungsstarke Enterprise Produkte in diesem Bereich an.

Security, Identity & Access Management als Grundlage für die Digitale Transformation
Wissen

End-To-End Security mit WebSphere MQ AMS

Eine Applikationsübergreifende Absicherung kritischer Daten ist heute gerade beim Einsatz einer zentralen Middleware Lösung eine der signifikanten Fragen, die es zu lösen gilt.

WebSphere Technical Conference 2009
Wissen

Nach der WebSphere Technical Conference 2009

Dieser Blogartikel liefert Ihnen Eindrücke von der WebSphere Technical Conference 2009.

Puzzleteil zur Visualisierung von Integration
Wissen

IBM Integration Bus 9 – Der neue Message Broker

Auf der Impact 2013 in Las Vegas wurde Version 9 des bewährten WebSphere Message Brokers (WMB) unter dem Namen IBM Integration Bus (IIB) vorgestellt. Der Grund für die Umbenennung ist sicher die neue ESB-Strategie der IBM. Der Blogartikel liefert Einzelheiten.

Tippen auf Tastatur
Wissen

Migration WebSphere ESB zu IBM IIB aus Entwicklersicht

Der IBM Integration Bus (IIB) ist eine Weiterentwicklung des WebSphere Message Brokers, der zusätzlich die Funktionen des WebSphere Enterprise Service Bus enthält. Aus Sicht der Entwicklung ergeben sich durch die Migration auf das Produkt IIB einige neue Aspekte.

IBM InterConnect 2015
Wissen

„The new era of hybrid IT“ – IBM InterConnect 2015

„A New Way to Think“ – „A New Way to Work“ – „A New Way Forward“ – das waren die Leitgedanken der diesjährigen IBM Anwenderkonferenz in Las Vegas mit über 20.000 internationalen Teilnehmern. Welche Themen im Detail behandelt wurden, lesen Sie in diesem Artikel.

Wolke zur Visualisierung der Cloud
Wissen

Impact Nachlese - Mobile, Cloud und Integration

Wie kann Technologie helfen bessere Geschäftsergebnisse zu erzielen? Das war das Motto der diesjährigen Impact Konferenz der IBM in Las Vegas mit ca. 8500 internationalen Teilnehmern. Dieser Blogartikel fasst unsere Eindrücke zusammen.

Wissen

Message Broker: Kleines Fixpack mit großer Wirkung

Anfang Oktober 2012 wurde Fixpack 1 für WebSphere Message Broker Version 8 veröffentlicht. Der folgende Blogeintrag beschäftigt sich mit einigen der Neuerungen, die andeuten könnten, wohin sich der Message Broker in Zukunft entwickelt.

Header
Wissen

Best Practices für die Gentran Integration Suite Migration

Was ist bei der Migration von der Gentran Integration Suite zum Sterling B2B Integrator zu beachten? Wie geht man am besten bei der Migration vor? An welcher Stellen könnten Probleme auftreten? All diese Fragen und mehr beantwortet dieser Blogartikel.

Was braucht man zur Cloud-Integration?
Wissen

Was braucht man zur Cloud-Integration?

Ist eine Speziallösung für die Applikationsintegration in Cloud-Situationen immer sinnvoll? Auf der heute zu Ende gegangenen IBM Konferenz “WebSphere Technical Convention 2012” in Berlin wurden diese und noch mehr Fragen gestellt. Dieser Blogeintrag berichtet Genaueres.

Wissen

REST-API und andere kleine Helferlein

Der Sterling Integrator wird in vielen Unternehmen zusammen mit dem Sterling File Gateway als zentrale Schnittstelle und Datendrehscheibe eingesetzt. In diesem Artikel erhalten Sie ein Update-Review zu Sterling B2B Integrator 5.2.6.2 und Filegateway 2.2.6.2.

Wissen

Migration WebSphere ESB Nach IBM Integration Bus

Mit dem Ende des WebSphere ESB (WESB) als Standalone-Integrationsprodukt steht vielen Kunden bald eine Migration auf den IBM App Connect Enterprise (ACE) bevor. In diesem Blogbeitrag werden die beiden Produkte miteinander verglichen und die bei der Migration zu beachtenden Aspekte beschrieben.

Digitalisierung in der Öffentlichen Verwaltung
Wissen

Digitalisierung in der Öffentlichen Verwaltung

Die Ziele im Rahmen der Entwicklung von „E-Fachverfahren“ können durch die Nutzung eines integrativen Prozessmanagements erreicht werden. Dies führt zu den gewünschten Aspekten der Prozesseffizienz und -effektivität sowie der Verfahrensvisibilität und –flexibilität.