افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←
Published:
أولوية الاستثمار في أمن الشبكات رقم 3: SASE
by FireMon
دراسة عالمية مستقلة شملت 500 مشارك من كبار المسؤولين ترسم صورة واضحة لمستقبل أمن الشبكات
مستقبل أمن الشبكات
هذا هو الجزء 4 من سلسلة مكوّنة من 6 أجزاء تتناول نتائج دراسة مستقبل أمن الشبكات.
تتزايد أعداد نقاط النهاية بوتيرة هائلة منذ سنوات بسبب حركة البيانات السحابية وسياسات إحضار الأجهزة الشخصية وإنترنت الأشياء. وقد أضافت الحاجة إلى إدارة قوى عاملة تعمل عن بُعد بالكامل عبئًا جديدًا. وتحاول المؤسسات تأمين شبكاتها المتزايدة التعقيد عبر تطبيق قائمة كاملة من المنتجات الهادفة إلى فرض مبدأ الثقة الصفرية والامتياز الأدنى، مثل الشبكات الخاصة الافتراضية (VPN) وCASB وSWG وجدران الحماية من الجيل التالي (NGFW). غير أن محاولات تأمين المؤسسة هذه تزيد التعقيد، وكما يعلم كل متخصص في الأمن، فإن التعقيد يولّد الثغرات. وثمة حاجة إلى نهج أكثر توحيدًا لأمن الثقة الصفرية، ويتجه قادة تقنية المعلومات اليوم إلى حافة خدمة الوصول الآمن (SASE) لتأمين أسطح الهجوم الديناميكية لديهم.
طبّقت 25% من المؤسسات بالفعل حلول SASE، وفقًا لمسؤولي تقنية المعلومات الذين شاركوا في استطلاع مستقل برعاية FireMon: مستقبل أمن الشبكات، وأفاد ثلثان آخران بأنهم سيطبّقون SASE خلال العامين المقبلين.
الطريق إلى SASE
أصيبت المؤسسات التي توقعت أن تتيح شبكاتها الخاصة الافتراضية إنتاجية آمنة للقوى العاملة عن بُعد بخيبة أمل العام الماضي. فالشبكات الخاصة الافتراضية تتوسع بصعوبة، وتتراجع الإنتاجية عندما يؤدي الطلب المرتفع إلى تآكل التوافر والأداء.
63%
من المؤسسات ستطبّق SASE خلال عامين
تنمو الشبكات الواسعة المعرّفة بالبرمجيات (SD-WAN) بمعدل 40% سنويًا، لكن SD-WAN حل خاص بالشبكات. وهو فعّال في تحسين حركة البيانات في البيئات الدائمة التغير اليوم، ويمكنه إدارة اتصالات الشبكة بنموذج سياسات قائم على النية - لكنه كحل أمني ينطوي على قيود.
أصبحت بنية الثقة الصفرية (ZTA) الاستراتيجية الأمنية الفعلية في المؤسسات اليوم. وتعمل ZTA عبر حماية الأصول الفردية داخل الشبكة وضبط السياسات على مستوى دقيق. والنتيجة أمن قوي، لكن كل تلك السياسات تحتاج إلى إدارة. وتحل SASE هذه المشكلة بوضع الأمن حيث ينبغي أن يكون - عند نقاط النهاية التي أنشأتها ZTA.
العوامل الدافعة لتبنّي SASE
أفاد قادة تقنية المعلومات بأنهم يطبّقون SASE لأنهم بحاجة إلى استبدال الشبكات الخاصة الافتراضية القديمة بالوصول إلى الشبكة بمبدأ الثقة الصفرية (ZTNA)، وخدمة القوى العاملة المتنقلة بأمان، وخفض التكلفة الإجمالية وتعقيد إدارة الأمن والبنى التحتية.
أهم 6 دوافع لتبنّي SASE
استبدال الشبكات الخاصة الافتراضية القديمة بالوصول إلى الشبكة بمبدأ الثقة الصفرية
خفض التكلفة/التعقيد
تمكين قوى عاملة متنقلة/موزعة بصورة متزايدة
تحسين تجربة المستخدم
تأمين الوصول إلى التطبيقات السحابية وتطبيقات SaaS
تقليل عدد الحلول الأمنية المنفردة
58%
55%
53%
53%
42%
40%
إن أمن الشبكات المتمحور حول الشبكة لم يُصمَّم للتعامل مع القوى العاملة المتنقلة، أو البيانات المبعثرة عبر السحابة الهجينة، أو خدمات SaaS التي تتصل وتنقطع باستمرار. ومحاولات إقحام الأساليب المتمحورة حول الشبكة في بيئة سحابية تُفضي إلى سياسات معقّدة تؤدي بدورها إلى تعارضات في السياسات وأخطاء في التهيئة.
مع SASE، تتبع السياسة المستخدم. فبدلاً من إنشاء سياسات حول الموارد، تُربط السياسات بالكيانات التي تصل إلى تلك الموارد، مثل مستخدم يصل إلى تطبيق أو جهاز يصل إلى خدمة.
مكوّنات SASE
ليست SASE تقنية واحدة، بل حزمة من التقنيات التي تربط عملاء المحيط المعرّف بالبرمجيات (SDP) بحواف الخدمة، سواء كانت تلك الحواف سحابات عامة أو خاصة أو هجينة، أو مراكز بيانات محلية، أو مستخدمين متنقلين، أو أي منشأة أو جهاز أو مستخدم آخر.
SD-WAN
ZTNA
CASB
ISWG
NFGW
نقاط القوة
- قابل للتوسع
- موازنة أحمال ديناميكية
- تجاوز تلقائي عند الأعطال
- استخدام كفء للشبكة الواسعة
- وصول آمن عن بُعد دون الاعتماد على شبكات الشركة
- تحكّم دقيق في الوصول
- يدعم نهج الامتياز الأدنى
- الرؤية الشاملة
- الحماية من التهديدات
- أمن البيانات
- الامتثال
- الرؤية الشاملة
- يكتشف التهديدات الناشئة ويمنعها
- يتكامل مع منظومة الأمن القائمة
- يحمي التطبيقات
- يفحص التهديدات القائمة على الحزم
القيود كحل قائم بذاته
- يحمي التطبيقات السحابية فقط
- لا يوفّر قدرات أمنية في الموقع
- معرّض لمشكلات في الأداء
- قد يؤدي إلى تذبذب وفقدان في الحزم
- لا يمنع الهجمات الداخلية
- لا يحمي التطبيقات
- لا يؤمّن الوصول من الشبكات المغلقة مثل ERP وSAP
- لا توجد حماية بين الخدمات السحابية
- يتطلب ضبطًا مستمرًا للسياسات مع تغيّر تدفقات المعلومات
- لا يسهل التعرّف على الملكية الفكرية وغيرها من البيانات غير المهيكلة
- الأكثر فعالية في البيئات التي تُوجَّه فيها حركة المرور البعيدة إلى موقع مركزي
- مكلف وصعب الإدارة في بيئات الوصول عن بُعد
- قد يضيف زمن استجابة
- قد يؤدي إلى انعدام الأمان
- قد يغفل الفحص القائم على التدفق حركة مرور ضارة
- يمكن أن تتسلل حركة المرور الضارة ضمن حزم مجزأة
دمج SASE مع أمن الشبكات التقليدي
طبّقت معظم المؤسسات بالفعل مزيجًا من CASB وNGFW وSWG، كما يتصاعد تطبيق SD-WAN بسرعة. ويُعد إدماج السحابة والوصول عن بُعد ضمن البنية التحتية تطورًا منطقيًا. وباختيار منصة SASE بدلًا من شراء مكوّناتها بشكل منفصل، ستوفّر المؤسسات في تكاليف التنفيذ، وكذلك في نفقات الإدارة المستمرة وأوجه القصور فيها.
في الوقت الحالي، يُعتمد SASE في الغالب لاستبدال MPLS، كما أنه يدعم الوصول عن بُعد والاتصال السحابي وغيرها من القدرات اللازمة لإدارة الأعمال في عام 2021. ويمكن تنفيذ SASE على مراحل، ما يتيح للمؤسسات تقليل عناء استبدال أصول أمنية لم يُستهلك بعد كامل قيمتها. ويمكن نشر SASE على مراحل، ما يخفّف صعوبات الترحيل، ويمكن نشره عبر البيئة بأكملها أو عبر أجزاء منها فقط. وإذا كانت بعض المواقع لا تزال تستخدم جدران حماية قديمة، فيمكن ربطها بـ SASE عبر أنفاق IPsec، ويمكن إرسال حركة المرور الزائدة إلى سحابة SASE لمعالجتها باستخدام firewall bursting.
يخفّض SASE التكاليف بعدة طرق. أوضحها أن تكلفة صيانة العديد من المنتجات الأمنية المختلفة تتقلص إلى تكلفة تشغيل SASE عبر مورّد واحد. كما تنخفض ساعات العمل الأمني لأن مورّد SASE هو المسؤول عن ترقية البنية التحتية للحماية من التهديدات الناشئة.
إدارة السياسات عبر SASE والبنية التقليدية
يتسابق المورّدون لتلبية الطلب على SASE. وبعض العروض ليست حلول SASE حقيقية، بل مزيج من حلول مراكز البيانات القائمة على الأجهزة الافتراضية مجمّعة مع تقنيات سحابية، ثم أُعيدت تسميتها بـ SASE. ولا يزال هذا النهج يعتمد على إعادة توجيه حركة المرور من السحابة إلى المورّد قبل السماح للمستخدمين بالوصول إلى تطبيقاتهم. والأثر على الإنتاجية كبير. كما تستخدم هذه العروض بنية أحادية المستأجر وسياسات وصول قائمة على الشبكة، في حين أن SASE الحقيقي يقوم على وصول المستخدم. ومحاولة استخدام نهج قائم على الشبكة تُنتج سياسات معقدة لا تتوسّع.
يوفّر SASE إدارة مركزية للسياسات قائمة على السحابة مع نقاط تطبيق موزّعة قريبة من نقاط النهاية. ويقلّل هذا التوزيع المحلي لنقاط التطبيق زمن الاستجابة ويؤدي إلى تجربة مستخدم أفضل مقارنةً بعمليات الأمن التقليدية.
كما يحصل فريق الأمن على تجربة أفضل لأنه لا يحتاج سوى إلى إدارة سياسة أمنية عالمية واحدة، ويمكنه القيام بذلك من خلال وحدة تحكم واحدة. ولا تقتصر هذه الميزة على تخفيف الضغط عن موظفي الأمن، بل تؤدي أيضًا إلى أمن أفضل للمؤسسة ككل، إذ إن الوصول إلى بيانات موحّدة في وقت شبه فعلي هو أساس تحقيق رؤية شاملة.
كيف يساعد FireMon؟
مع FireMon يمكنكم عرض السياسات وتوحيدها وإدارتها عبر منصات SASE وSD-WAN وFWaaS. ويمكن أن يساعدكم FireMon في دمج التقنيات الجديدة بأقل جهد وأقل تعطيل. وتشمل هذه التقنيات: Zscaler وCloudGenix وCisco Viptela.