安全有效性从0%到99.95%
美国得州奥斯汀,9月29日 /PRNewswire/ -- 专注于通过独立测试为网络安全产品和服务提供信心的非营利组织 CyberRatings.org(CyberRatings)今天公布了其最新云网络防火墙(CNFW)评测结果。测试由 NSS Labs 执行,目前可在 CyberRatings.org 网站免费获取。
在接受测试的9款产品中,只有4款获得“推荐”评级;原生云防火墙的表现远不如专门的第三方产品稳定。所有获得“推荐”评级的产品安全有效性均达到99.7%或更高:
- Fortinet FortiGate Next-Generation Firewall
- HPE Juniper Networking vSRX Next Generation Firewall
- Palo Alto Networks VM-Series Next-Generation Firewall
- Versa Networks Next Generation Firewall
Check Point CloudGuard Network Security Next-Gen Firewall 的安全有效性最高,达到99.95%,但由于每 Mbps 价格高于平均水平,获得“中性”评级。
AWS Network Firewall 和 Microsoft Azure Firewall 的安全有效性均为0%,因此获得“谨慎”评级。Google Cloud Platform(GCP)NGFW Enterprise 的安全有效性为77.45%,Cisco Secure Firewall Threat Defense Virtual 的安全有效性为66.10%,同样被评为“谨慎”。
云服务提供商的产品以及第三方安全厂商的产品(后者部署在 Amazon Web Services 上)均在相同条件下进行评估,采用的是 NSS Labs Cloud Network Firewall Test Methodology v4.1,测试内容包括真实世界漏洞利用、规避技术、恶意软件、误报样本以及持续的企业级流量负载。
规避测试覆盖了5,004次攻击,涉及OSI第3层、第4层和第7层的43种技术。攻击者会利用规避手段伪装恶意流量并绕过检测;一次成功的规避就可能让一整类漏洞利用或恶意软件得逞,因此强大的规避处理能力至关重要。
CyberRatings.org 首席执行官 Vikram Phatak 表示:“攻击者经常使用规避技术绕过检测,今年获得‘推荐’评级的产品证明它们能够在真实条件下经受考验。买家应将规避抵抗能力和 TLS 检测与原始拦截率同等看待。”
给买家的建议
- 定期测试。敏捷开发和 CI/CD 流水线让厂商能够快速推出改进,但快速变化也可能引入回归,悄然削弱防护能力。
- 将原生云防火墙视为基线,而不是终点。在把原生产品作为主要控制手段之前,应根据组织需求验证其漏洞拦截、恶意软件拦截和规避抵抗能力。
- 要求 TLS 检测,并高度重视规避抵抗能力。无法检查加密流量的防火墙会留下明显盲区,而一次成功的规避就可能让一整类攻击得逞。
- 重新评估面向 AI 和 agentic 工作负载的防火墙需求。本地 AI 模型和 agentic 工作流将消耗更多网络资源,并推动更大、更复杂的策略,包括东西向的 agent-to-agent 流量。
- 要求厂商承担责任并提高透明度。没有任何产品是完美的;关键在于厂商在发现缺口后如何回应。缺乏透明度应被视为危险信号。
NSS Labs 是 CyberRatings 的官方测试合作伙伴,为 CyberRatings 的出版物生成测试结果和报告。测试云网络防火墙时使用了 NSS Labs 的专有技术以及 Keysight 的 CyPerf 工具,用于测试安全性、性能、TLS 功能和稳定性。
云网络防火墙测试报告、对比报告和安全地图可在 CyberRatings.org 获取。
关于 CyberRatings.org
CyberRatings.org 是一家 501(c)6 非营利组织,致力于通过研究和测试项目为网络安全产品和服务提供信心。我们为企业提供独立、客观的安全产品效能评级,帮助其做出明智决策。要成为会员,请访问 www.cyberratings.org 并在 LinkedIn 上关注我们。











