افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

هل SASE منطقي في بيئتك؟

by FireMon

خبراء من FireMon وZscaler يناقشون أسباب التفكير في SASE وما يجب معرفته عند إجراء الانتقال

لقد أصبح العالم هجينًا. فبعض الأصول موجودة في مقر المؤسسة وبعضها في السحابة. وجميعها بحاجة إلى إدارة. ولم تكن هذه مهمة سهلة حتى قبل جائحة كوفيد – والآن بعد أن أصبحت القوى العاملة عن بُعد وتضاعفت أحجام أعباء العمل، بات تحدي توفير وصول آمن أكبر من أي وقت مضى.

لا يستطيع نموذج الأمان الشائع القائم على المحور والأطراف (hub-and-spoke) توفير أمان فعّال في بيئة هجينة ديناميكية. أما Secure Access Service Edge، أو SASE (وتُلفظ ‘sassy’)، فهو نموذج موزّع يستجيب للتحديات الأمنية التي تواجهها المؤسسات اليوم. ومع أن SASE لا يزال في مراحل التبني المبكرة، تتوقع Gartner أن يصل حجم سوقه إلى ما يقارب 11 مليار دولار خلال السنوات الأربع المقبلة.

يجمع SASE بين خدمات الشبكة واسعة النطاق (WAN) وخدمات أمن الشبكات مثل CASB وZero Trust في خدمة واحدة تُقدَّم عبر السحابة. وتستند قدراته إلى هوية الكيان، والسياق في الوقت الفعلي، وسياسات الأمان والامتثال، والتقييم المستمر للمخاطر والثقة خلال كل جلسة. وقد تكون الكيانات أفرادًا أو مجموعات من الأشخاص أو أجهزة أو خدمات أو تطبيقات أو أجهزة إنترنت الأشياء أو مواقع حوسبة طرفية.

يقلّل SASE من التهديدات بجعل السياسة تتبع المستخدم. وقال ناريش كومار، مدير إدارة المنتجات في Zscaler: «مع انتقال القوى العاملة وأعباء العمل من مواقع الفروع أو المنازل أو المقاهي، يتيح SASE منظومة الأمان بالكامل كموقع طرفي – قريب من المستخدم». وأضاف: «ولأنك تحصل على الأمان بالقرب من الحافة، فإن تجربة المستخدم النهائي لا تتأثر. وهذا عنصر جوهري في SASE».

أهم 3 دوافع لتبني SASE

وقال كومار: «أكبر تحدٍّ رأيناه من منظور أمني هو كيفية تأمين الجميع خلال هذا التحول المفاجئ إلى العمل من أي مكان». وأضاف: «الفروع، وSaaS، والقوى العاملة عن بُعد… يجب تطبيق الأمان عليها جميعًا بصورة متسقة».

«ويأتي بعد ذلك ما إذا كانت تقنية المعلومات تمتلك موارد كافية خارج المحيط الذي كانت تملكه وتديره سابقًا لتحقيق المستوى المنشود من الحماية. ومع المرحلة الجديدة من SaaS، هناك حاجة إلى سياق إضافي يتعلق بإدارة أجهزة الشركة والأجهزة الشخصية، مثل قضايا خصوصية البيانات».

أما التحدي الثالث، بحسب كومار، فهو الأهم — كيفية ضمان توحيد سياسات الشركة وامتلاك المؤسسة رؤية كاملة عبر بيئتها الهجينة. وأضاف تيم وودز، نائب الرئيس لتحالفات التقنية في FireMon: «هذه ليست مهمة سهلة عندما تأخذ في الاعتبار جميع المجالات المختلفة التي يجب إدارتها من منظور أمني. لكن بغض النظر عن كيفية ربط موظفينا بالموارد المطلوبة، ما زلنا بحاجة إلى الحفاظ على رؤية متسقة للسياسات. ومن المهم جدًا أن تتوفر لدينا رؤية ووعي بالتغيير عبر ذلك النموذج الهجين من أعلاه إلى أسفله».

كيفية معالجة هذه التحديات باستخدام SASE

«مركزة ضوابط الأمان عبر جميع الكيانات»

تتعرقل الرؤية بسبب ما أسماه وودز تجزؤ الأمان/المسؤولية. «عندما يغيب التحكم المركزي في السياسات — أي كثرة الطباخين في المطبخ، إن جاز التعبير — يبدأ ظهور أثر سلبي على الاتساق، وعدم الاتساق يخلق ثغرات أمنية».

وقال كومار: «إذا كنت تتعامل مع معطيات أمنية مختلفة لمستخدميك في الفروع أو في المقر الرئيسي مقارنةً بالمستخدمين عن بُعد الذين يستخدمون VPN، فلن تتمكن أبدًا من تحقيق الاتساق». وأضاف: «والاتساق ركيزة أساسية في SASE. وهو ضروري للأداء والتوسع».

وقال كومار إن عدد أدوات الأمان التي تستخدمها الشركات حاليًا يمثل جزءًا من المشكلة. «في الوقت الراهن، يضطر فريقا الأمان والشبكات إلى التنقل بين عدد كبير من الشاشات المختلفة لفهم ما يجري. فكل كيان، مثل فرع أو مستخدم، تتم معالجته بطريقة مختلفة». لكن الرؤية لا يمكن تحقيقها إلا عندما تتم المعالجة بطريقة مركزية. ويشمل ذلك القدرة على إدارة السياسات عبر بيئة غير متجانسة مثل السحابة الهجينة.

«عندما أسمع كلمة عدم التجانس، أفكر في التعقيد»، قال وودز. «وهنا لا تصبح الرؤية المركزية وحدها بالغة الأهمية، بل أيضًا مراقبة الجودة المركزية. وهذا لا يخص موظفينا فحسب، بل أي وصول نسمح به إلى بنيتنا التحتية الهجينة الممتدة». ويجب تطبيق الرؤية ومراقبة الجودة على الاتصالات الواردة من الشركاء والمتعاقدين المؤقتين والشركات التابعة وعمليات الدمج والاستحواذ وغيرها، تمامًا كما تُطبَّق على اتصالات المؤسسة ذاتها. وقال وودز: «علينا أن نأخذ في الاعتبار تلك الاتصالات عن بُعد والمخاطر المحتملة التي تجلبها معها». وإلا فإن المؤسسة تكون تحت رحمة أي ضوابط أمنية اختار مزودو الطرف الثالث لتلك الاتصالات تفعيلها – أو أخفقوا في تفعيلها.

وقال وودز: «كثيرًا ما رأينا اختراقات تقع نتيجة حصول جهة خبيثة على وصول عبر اتصال طرف ثالث». وأضاف: «الجهات الخبيثة تبحث باستمرار عن مسار المقاومة الأقل. وعندما تجده، فإنها ستستغله بالتأكيد. لذا فإن القدرة على إدراج اتصالات الأطراف الثالثة ضمن خطة أمان السحابة لديك يمكن أن تضمن لك أرضية متكافئة — ضوابط أمنية متكافئة — عبر جميع الكيانات».

«مستواك لا يتجاوز مستوى آخر تغيير أجريته»

وقال وودز: «لا أستطيع أن أحصي كم مرة سمعت من العملاء أنهم لا يشعرون بأن لديهم رؤية جيدة على كامل منظومتهم». وأضاف: «إنهم لا يعرفون أين هم آمنون وأين توجد ثغراتهم الأمنية. ولا يعرفون كم عدد الأدوات التي لديهم أو كم عدد المنصات. ولا يعرفون كيفية مشاركة المعلومات بين المنصات أو إثراء البيانات لرفع القيمة الإجمالية لحلولهم الأمنية مجتمعة».

والمؤسسات التي تفتقر إلى هذه القدرات تفتقر أيضًا إلى القدرة على التوسع، ومن المؤكد أنها لا تستطيع التوسع عند الطلب. وقال وودز: «المشهد السحابي أشبه بالرمال المتحركة. فهو يتغير بسرعة كبيرة. وهي حقيقة مقلقة عندما تدرك أن الموارد التي نضعها في السحابة قد تصبح بسرعة مكشوفة على الإنترنت بسبب خطأ بسيط في التهيئة. وهذا يؤكد حقًا الحاجة إلى نموذج مرن لإدارة سياسات الأمان. وأحب أن أقول إن مستواك لا يتجاوز مستوى آخر تغيير أجريته».

وقال وودز إنه قبل تنفيذ أي تغيير، ينبغي أن تكون المؤسسة على علم مسبق بإجابات هذه الأسئلة:

  • هل سيؤدي هذا التغيير إلى الإخلال بالامتثال؟
  • هل سيُدخل مخاطر غير مقبولة؟
  • هل سيعرّض البنية التحتية لثغرة معروفة لم تكن مكشوفة من قبل، مثل ثغرة ناتجة عن تعارض في السياسات؟
  • هل يمنح وصولًا مفرط التساهل من منظور السياسات؟
  • هل يخل باستمرارية الأعمال؟
  • هل سيؤثر على أي عنصر حيوي في عمليات الأعمال؟

وتساءل وودز: «هل سأركض هنا وهناك لتحرّي الأعطال واكتشاف كل ذلك، أم يمكنني أن أكون استباقيًا وأعرف ما يكفي مسبقًا لأقول: مهلًا، لا يمكننا السماح بهذا التغيير لأننا قيّمناه بالفعل ونعلم أنه سيؤثر سلبًا على استمرارية أعمالنا؟»

«لا تنقل القواعد القديمة إلى الأنظمة الجديدة»

وعند مناقشة الانتقال، قال كومار: «ليس من الجيد نقل السياسات نفسها من أجهزتك إلى السحابة. فأنت بذلك تنقل المشكلة من مكان إلى آخر فحسب. والانتقال إلى السحابة فرصة لتحديد القواعد التي تؤمّن أصولك فعلًا. فمع مرور الوقت، تتراكم القواعد وأحيانًا لا يتم استدعاء تلك القواعد بعد الآن. إنها موجودة فقط، ولا تفعل شيئًا سوى إبطاء أدائك وربما حتى خلق ثغرات».

وقال وودز: «تضخم السياسات مشكلة حقيقية. إنه كل ما يتراكم في السياسات بمرور الوقت مما لا حاجة لوجوده، سواء كانت قواعد غير مستخدمة أو قواعد زائدة أو قواعد محجوبة أو قواعد مكررة أو أخطاء تقنية أو قواعد راكدة أو قواعد دخلت في سبات. وإذا لم تكن يقظًا في متابعتها، فقد تحدث أمور سيئة — مثل الوصول غير المقصود. ويصبح تحليل سلوك السياسات أمرًا فوضويًا. لذا في أي وقت ترغب فيه بترحيل سياسة، توصيتي هي أن تتأكد دائمًا من أنك تبدأ بسياسة جيدة ونظيفة. ويجب أن تكون منطقية بالنسبة للبيئة التي تنتقل إليها.

SASE يساعد المؤسسات على أن تكون «أسرع من التغيير»

العوامل الخمسة التي تعمل ضد مرونة سياسات أمن الشبكات هي:

  1. غياب الرؤية/البصيرة
  2. غياب التوافق/التكامل
  3. التغيرات في البيئة
  4. عدم القدرة على التوسع
  5. اتساع سطح الهجوم

يساعد SASE المؤسسات على التحرر من هذه القيود من خلال تمكين امتثال متسق واستباقي مقترن برؤية مركزية مبسّطة وإدارة للسياسات. وبإمكان المؤسسات تتبع كل ما يجري في الشبكة. والنتيجة، بحسب وودز، هي «نتائج أعمال إيجابية تنشأ عن امتلاك وضع استباقي ومراقبة التغييرات. تحتاج المؤسسات إلى أن تكون ‘أسرع من التغيير’، أي أنني أريد أن أتمكن من تحليل التغيير قبل تنفيذه. وإذا لم تكن تقيّم التغييرات، فسوف تُؤخذ على حين غرة. وعاجلًا أو آجلًا، ستفوتك أمور حرجة. وفي أي موضع نستطيع فيه تقليل التعقيد، سنحقق بطبيعة الحال أمانًا وامتثالًا أفضل».

هل SASE منطقي في بيئتك؟ - www.firemon.com