网信办对美企派拓网络实施安全审查,涉及国内35%政企防火墙份额

移动通信网 云坪

2023年8月6日,中国国家互联网信息办公室正式发布公告,宣布依据《中华人民共和国国家安全法》《中华人民共和国网络安全法》以及《网络安全审查办法》,对美国网络安全头部企业派拓网络(Palo Alto Networks)在华销售的产品启动网络安全审查。此次审查的核心目标是保障关键信息基础设施的安全稳定运行,防范由外部供应链引入的潜在网络安全风险隐患。派拓网络作为全球网络安全行业的绝对巨头,其核心业务涵盖下一代防火墙(NGFW)、云安全及端点防护平台。根据派拓官方发布的2023财年第四季度财报数据显示,该企业全球总营收达到19.6亿美元,同比增长16%,其中亚太地区市场贡献了约15%的总体营收,折合近3亿美元规模。此次中国网信办采取的审查行动,直接切中了全球网络安全供应链的敏感神经。在关键信息基础设施高度依赖数字化防御的当下,核心网络安全设备的底层架构访问权限与威胁情报数据流向,直接关系到国家级数据安全。2022年中国网络安全市场总规模已突破800亿元人民币,其中硬件防火墙及高级威胁防御设备占据超300亿元份额,此次针对头部外资厂商的合规性审查,直接重塑了价值数百亿的底层安全硬件供应链格局。

【关键数据】

[1] 3亿美元(派拓网络亚太区市场营收规模)

[2] 35%(派拓网络在中国高端政企防火墙细分市场份额)

[3] 100 Gbps(下一代防火墙最高威胁防御吞吐量参数)

[4] 4.5亿元(某国有大型商业银行安全设备集采项目预算)

[5] 500TB(跨国科技企业中国本土独立威胁情报中心存储容量)


网络安全设备的核心技术原理决定了其在网络架构中的特殊权限。派拓网络的主打产品下一代防火墙(NGFW)采用PAN-OS专有操作系统,其硬件架构深度集成了单次解析引擎与专用硬件处理芯片,能够在网络层级实现高达100 Gbps的威胁防御吞吐量。此类安全设备通常串接或旁挂在政企客户的核心数据中心出口,必须对过往的所有明文与密文流量进行深度包检测(DPI)。在此技术原理下,防火墙不仅要解析传输层数据,还要识别应用层协议,部分高级威胁防御模块甚至需要客户上传脱敏后的网络流量元数据至厂商的全球云端威胁情报中心进行比对。例如,派拓的云端沙箱技术可在5分钟内完成对未知恶意文件的自动化分析与特征码下发。这种常态化的云端通信机制,在技术层面极易引发敏感数据出境及设备后门风险。目前,中国《网络安全审查办法》明确规定,掌握超过100万用户个人信息的网络平台赴国外上市必须申报审查,而对关键信息基础设施运营者采购核心网络产品的审查,则将防范范围前置到了硬件设备的数据采集与云端回传机制环节,彻底封堵硬件级数据外泄漏洞。

当前中国网络安全市场规模庞大且竞争激烈,此次审查行动引发国内政企安全市场占有率的重新分配。IDC发布的2022年中国网络安全硬件市场追踪报告显示,派拓网络在国内统一威胁管理(UTM)市场占据了约6.8%的份额,但在高端金融、能源以及跨国企业的下一代防火墙(NGFW)细分市场中,其份额高达35%以上,单台高端设备硬件均价超过15万元人民币。与派拓网络形成直接竞争关系的国内头部厂商,包括奇安信、深信服、启明星辰以及华为。在核心技术参数对比上,国产下一代防火墙设备在应用层威胁识别率、整机吞吐量以及并发连接数等硬性指标上已达到PB级数据处理能力。以深信服全新一代防火墙AF为例,其基于自研ASIC硬件架构,在开启全部安全防护功能后,应用层威胁防御转发性能仍可稳定保持在80 Gbps以上。中国本土安全硬件市场规模在2022年达到36.8亿美元,同比增幅达到14.5%,占据了整体网络安全支出约43%的比例。此次针对派拓的审查行动,客观上加速了千万台套外资安全设备的国产化替代进程,导致高端政企安全网关市场的竞品参数比拼与招标规则发生根本性改变。

安全设备的底层硬件制造高度依赖全球半导体供应链,产业链上下游的波动直接影响安全设备的制造成本与交付周期。派拓网络的下一代防火墙产品线,其核心数据转发平面普遍采用英特尔x86架构的高性能多核处理器,部分高端型号则集成了Xilinx赛灵思的FPGA可编程逻辑门阵列以实现网络加密与加速,而其硬件代工组装环节主要由位于东南亚及中国台湾地区的EMS代工厂承担。网信办的网络安全审查不仅针对软件层面的数据传输,同样涵盖硬件供应链的完整性与元器件产地溯源。一台标准的企业级防火墙,其BOM(物料清单)成本中,网络交换芯片、数据处理ASIC以及高频存储模块占总硬件成本的62%以上。在国产网络安全设备的产业链结构中,国内头部厂商已逐步将核心主控芯片切换至国产海思或紫光展锐方案,同时大量采用本土晶圆厂的14纳米及28纳米成熟制程进行流片量产。这种基于自主可控的硬件产业链切换,使得国产安全设备的整机综合制造成本降低了约12%至15%,并在中低端路由交换与基础防护市场中实现了95%以上的元器件本土化采购率,从物理层面阻断了外部硬件后门植入的可能性。

在政策合规层面与具体商业落地场景中,关键信息基础设施的运营者正在加速调整其IT采购清单与系统架构。根据《关键信息基础设施安全保护条例》要求,涵盖通信、能源、交通、金融等核心领域的运营机构,必须在2024年底前完成高危外资网络设备的彻底替换或安全加固。某国有大型股份制商业银行的2023年第一批数据中心安全设备集中采购项目标书显示,其在总预算高达4.5亿元的安全网关采购包中,明确要求竞标厂商提供基于国产ARM或MIPS架构的自主研发硬件平台,并且设备的威胁情报更新系统必须实现100%的本地化私有云部署,严禁与境外服务器产生任何IP通信连接。在这一商业化落地指标的限制下,国内政务云平台、国有超大型数据中心以及核心算力节点正在执行严苛的技术替换。相关财报数据表明,奇安信与启明星辰在2023年上半年的政企核心网安全设备订单交付量同比激增了32%,对应设备的硬件到货周期较外资品牌缩短了至少45天。包括国家电网在内的特大型国有企业,其总部级集中采购目录已基本完成核心网络节点的国产化闭环验证。

网络安全审查常态化机制直接驱动底层IT基础架构进行重构。目前,中国网信办已累计对超过80家企业的数千款网络核心IT产品实施了不同等级的安全审查,其中涉及底层操作系统、核心数据库以及关键网络安全硬件的审查占比高达45%。从技术演进与采购规则变动的深层影响来看,基于国外技术与芯片架构的纯硬件安全防护体系,正迅速向基于云原生架构与零信任理念的软件定义边界(SDP)迁移。派拓网络此前发布的全球云原生安全报告指出,企业安全支出预算中纯硬件设备的占比正以年均8%的速度下降,而云安全与SaaS化安全服务的订阅收入占比已攀升至总营收的68%。为了应对严密的数据出境合规审查,众多跨国科技企业选择将中国区政企客户的威胁情报数据库进行物理剥离,在中国本土建立存储容量超过500TB的独立威胁情报中心,并采用国密算法(SM2/SM3/SM4)进行数据加密与身份鉴权。这种技术与数据的彻底隔离,使得跨国安全企业在维持中国区商业运营的同时,必须重新构建独立于全球主网络的安全研发与运营中心,年度增加的直接合规与运维基础设施成本预计将超过2000万美元。


微信扫描分享本文到朋友圈
扫码关注5G通信官方公众号,免费领取以下5G精品资料
  • 1、回复“YD5GAI”免费领取《中国移动:5G网络AI应用典型场景技术解决方案白皮书》
  • 2、回复“5G6G”免费领取《5G_6G毫米波测试技术白皮书-2022_03-21》
  • 3、回复“YD6G”免费领取《中国移动:6G至简无线接入网白皮书》
  • 4、回复“LTBPS”免费领取《《中国联通5G终端白皮书》》
  • 5、回复“ZGDX”免费领取《中国电信5GNTN技术白皮书》
  • 6、回复“TXSB”免费领取《通信设备安装工程施工工艺图解》
  • 7、回复“YDSL”免费领取《中国移动算力并网白皮书》
  • 8、回复“5GX3”免费领取《R1623501-g605G的系统架构1》
  • 本周热点本月热点

     

      最热通信招聘

      最新招聘信息

    最新技术文章

    最新论坛贴子