Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Ist SASE in Ihrer Umgebung sinnvoll?

by FireMon

Experten von FireMon und Zscaler erläutern, warum Sie SASE in Betracht ziehen sollten und was Sie bei der Migration wissen müssen

Die Welt ist hybrid geworden. Einige Assets befinden sich on-premise, andere in der Cloud. Und alle müssen verwaltet werden. Das war schon vor COVID keine leichte Aufgabe – und nun, da Belegschaften remote arbeiten und das Volumen der Workloads förmlich explodiert ist, wird die Herausforderung, sicheren Zugriff bereitzustellen, noch größer.

Das verbreitete Hub-and-Spoke-Modell der Sicherheit kann in einer dynamischen hybriden Umgebung keine wirksame Sicherheit bieten. Secure Access Service Edge, kurz SASE (ausgesprochen „sassy“), ist ein verteiltes Modell, das eine Antwort auf die Sicherheitsherausforderungen gibt, mit denen Unternehmen heute konfrontiert sind. Während sich SASE noch in einer frühen Phase der Einführung befindet, prognostiziert Gartner, dass der Markt in den nächsten vier Jahren nahezu $11 billion erreichen wird.

SASE bündelt WAN- und Netzwerksicherheitsdienste wie CASB und Zero Trust in einem einzigen cloudbasierten Dienst. Seine Funktionen basieren auf der Identität der Entität, dem Echtzeitkontext, Sicherheits- und Compliance-Richtlinien sowie der kontinuierlichen Bewertung von Risiko und Vertrauen während jeder Sitzung. Entitäten können Einzelpersonen, Personengruppen, Geräte, Dienste, Anwendungen, IoT-Geräte oder Edge-Computing-Standorte sein.

SASE reduziert Bedrohungen, indem die Richtlinie dem Benutzer folgt. „Wenn sich Belegschaften und Workloads von Niederlassungen in Wohnungen oder Cafés verlagern, stellt SASE den gesamten Security-Stack als Edge-Standort bereit – nah am Benutzer“, sagte Naresh Kumar, Director of Product Management bei Zscaler. „Und weil die Sicherheit nah an den Edge rückt, wird die Endbenutzererfahrung nicht beeinträchtigt. Das ist ein entscheidender Bestandteil von SASE.“

Die drei wichtigsten Treiber für die SASE-Einführung

„Die größte Herausforderung, die wir aus Sicherheitssicht beobachtet haben, ist die Frage, wie man bei diesem plötzlichen Wechsel zum Arbeiten von überall alle absichert“, sagte Kumar. „Niederlassungen, SaaS, Remote-Belegschaften … auf alle muss Sicherheit einheitlich angewendet werden.“

„Die nächste Frage ist, ob die IT außerhalb des Perimeters, den sie früher besessen und verwaltet hat, über genügend Ressourcen verfügt, um das gewünschte Schutzniveau zu erreichen. Mit der neuen SaaS-Phase besteht Bedarf an zusätzlichem Kontext rund um die Verwaltung von Unternehmens- und Privatgeräten, etwa bei Datenschutzfragen.“

Die dritte Herausforderung, so Kumar, ist die wichtigste – wie sichergestellt wird, dass Unternehmensrichtlinien normalisiert sind und das Unternehmen vollständige Transparenz über seine hybride Umgebung hat. Tim Woods, Vice President of Technology Alliances bei FireMon, ergänzte: „Das ist keine leichte Aufgabe, wenn man all die unterschiedlichen Bereiche bedenkt, die aus Sicherheitssicht verwaltet werden müssen. Doch unabhängig davon, wie wir unsere Mitarbeiter mit den benötigten Ressourcen verbinden, müssen wir weiterhin eine konsistente Transparenz über die Richtlinien aufrechterhalten. Es ist sehr wichtig, dass wir über dieses hybride Modell hinweg von oben bis unten Transparenz und ein Bewusstsein für Veränderungen haben.“

So begegnen Sie diesen Herausforderungen mit SASE

„Sicherheitskontrollen über alle Entitäten hinweg zentralisieren“

Die Transparenz wird durch das behindert, was Woods als Fragmentierung von Sicherheit und Verantwortung bezeichnete. „Wenn eine zentrale Richtlinienkontrolle fehlt – zu viele Köche verderben sozusagen den Brei –, zeigen sich negative Auswirkungen auf die Konsistenz, und Inkonsistenz schafft Sicherheitslücken.“

„Wenn Sie für Ihre Benutzer in Niederlassungen oder in der Zentrale andere Sicherheitsgegebenheiten haben als für Ihre Remote-Benutzer, die ein VPN nutzen, werden Sie niemals Konsistenz erreichen“, sagte Kumar. „Und Konsistenz ist ein zentraler Grundsatz von SASE. Sie ist entscheidend für Performance und Skalierung.“

Kumar sagte, die Anzahl der Sicherheitswerkzeuge, die Unternehmen derzeit einsetzen, sei Teil des Problems. „Derzeit müssen Sicherheits- und Netzwerkteams zwischen vielen verschiedenen Bildschirmen hin- und herwechseln, um zu verstehen, was passiert. Jede Entität, etwa eine Niederlassung oder ein Benutzer, wird anders behandelt.“ Transparenz lässt sich jedoch nur erreichen, wenn dies zentral gehandhabt wird. Dazu gehört die Fähigkeit, Richtlinien in einer heterogenen Umgebung wie einer Hybrid Cloud zu verwalten.

„Wenn ich Heterogenität höre, denke ich an Komplexität“, sagte Woods. „Und genau hier werden nicht nur zentrale Transparenz, sondern auch zentrale Qualitätskontrolle entscheidend. Das gilt nicht nur für unsere eigenen Mitarbeiter, sondern für jeden Zugriff, den wir in unserer erweiterten hybriden Infrastruktur zulassen.“ Transparenz und Qualitätskontrolle müssen auf Verbindungen von Partnern, temporären Auftragnehmern, Tochtergesellschaften, Fusionen und Übernahmen usw. ebenso angewendet werden wie auf die eigenen Verbindungen des Unternehmens. „Wir müssen diese Remote-Verbindungen und das potenzielle Risiko, das sie mit sich bringen, berücksichtigen“, sagte Woods. Andernfalls ist das Unternehmen den Sicherheitskontrollen ausgeliefert, die die Drittanbieter dieser Verbindungen eingerichtet haben – oder eben nicht eingerichtet haben.

„Allzu oft haben wir erlebt, dass Sicherheitsvorfälle entstanden, weil sich ein Angreifer Zugang zu einer Drittanbieterverbindung verschafft hat“, sagte Woods. „Angreifer suchen ständig nach dem Weg des geringsten Widerstands. Und wenn sie ihn finden, nutzen sie ihn mit Sicherheit aus. Wenn Sie diese Drittanbieterverbindungen in Ihren Cloud-Sicherheitsplan einbeziehen können, stellen Sie sicher, dass Sie über alle Entitäten hinweg denselben Stand – dieselben Sicherheitskontrollen – haben.“

„Sie sind nur so gut wie Ihre letzte Änderung“

„Ich kann Ihnen gar nicht sagen, wie oft ich von Kunden gehört habe, dass sie nicht das Gefühl haben, einen guten Überblick über ihren gesamten Bestand zu haben“, sagte Woods. „Sie wissen nicht, wo sie abgesichert sind und wo Sicherheitslücken bestehen. Sie wissen nicht, wie viele Werkzeuge oder wie viele Plattformen sie haben. Sie wissen nicht, wie sie Informationen plattformübergreifend teilen oder Daten anreichern können, um den Gesamtwert ihrer kombinierten Sicherheitslösungen zu steigern.“

Unternehmen, denen diese Fähigkeiten fehlen, fehlt auch die Fähigkeit zu skalieren, und sie können ganz sicher nicht bedarfsgerecht skalieren. Woods sagte: „Die Cloud-Landschaft ist wie Treibsand. Sie verändert sich sehr schnell. Es ist eine beängstigende Realität, wenn man bedenkt, dass die Ressourcen, die wir in der Cloud platzieren, durch eine einfache Fehlkonfiguration schnell zum Internet hin offen sein können. Das unterstreicht wirklich die Notwendigkeit eines agilen Modells für das Management von Sicherheitsrichtlinien. Ich sage gern: Sie sind nur so gut wie Ihre letzte Änderung.“

Woods sagte, dass ein Unternehmen die Antworten auf diese Fragen bereits kennen sollte, bevor eine Änderung umgesetzt wird:

  • Verletzt diese Änderung die Compliance?
  • Führt sie ein inakzeptables Risiko ein?
  • Setzt sie die Infrastruktur einer bekannten Schwachstelle aus, die zuvor nicht exponiert war, etwa einer durch einen Richtlinienkonflikt verursachten?
  • Gewährt sie aus Richtliniensicht zu weitreichenden Zugriff?
  • Unterbricht sie die Geschäftskontinuität?
  • Wirkt sie sich auf etwas aus, das für den Geschäftsbetrieb kritisch ist?

„Soll ich herumlaufen und Fehler suchen, um das alles herauszufinden“, fragte Woods, „oder kann ich proaktiv sein und im Voraus genug wissen, um zu sagen: Hey, wir können diese Änderung nicht zulassen, weil wir sie bereits bewertet haben und wissen, dass sie sich negativ auf unsere Geschäftskontinuität auswirken wird.“

„Übernehmen Sie keine alten Regeln in neue Systeme“

Zur Migration sagte Kumar: „Es ist keine gute Idee, dieselben Richtlinien von Ihren Appliances in die Cloud zu übernehmen. Dann verlagern Sie das Problem nur von einem Ort an einen anderen. Die Cloud-Migration ist eine Gelegenheit, zu ermitteln, welche Regeln Ihre Ressourcen tatsächlich absichern. Denn im Laufe der Zeit häufen sich Regeln an, und manche davon greifen gar nicht mehr. Sie sind einfach da, bremsen nur Ihre Performance und schaffen möglicherweise sogar Schwachstellen.“

„Policy Bloat ist ein reales Problem“, sagte Woods. „Es ist all das, was sich im Laufe der Zeit in den Richtlinien ansammelt und dort nicht sein muss, ob ungenutzte Regeln, redundante Regeln, verdeckte Regeln, doppelte Regeln oder technische Fehler, veraltete Regeln, Regeln, die einfach eingeschlafen sind. Und wenn Sie nicht wachsam bleiben, können schlimme Dinge passieren – etwa unbeabsichtigter Zugriff. Der Versuch, das Richtlinienverhalten zu analysieren, wird zum Chaos. Wenn Sie also eine Richtlinie migrieren möchten, empfehle ich, immer sicherzustellen, dass Sie mit einer guten, sauberen Richtlinie starten. Sie muss für die Umgebung sinnvoll sein, in die Sie wechseln.

SASE hilft Unternehmen, „schneller als die Veränderung“ zu sein

Die fünf Faktoren, die der Agilität von Netzwerksicherheitsrichtlinien entgegenwirken, sind:

  1. Fehlende Transparenz bzw. fehlende Erkenntnisse
  2. Fehlende Kompatibilität bzw. Integration
  3. Veränderungen in der Umgebung
  4. Mangelnde Skalierbarkeit
  5. Wachsende Angriffsfläche

SASE hilft Organisationen, sich von diesen Einschränkungen zu lösen, indem es konsistente und proaktive Compliance in Verbindung mit zentralisierter und vereinfachter Transparenz und Richtlinienverwaltung ermöglicht. Unternehmen können alles im Blick behalten, was im Netzwerk geschieht. Das Ergebnis, so Woods, sind „positive Geschäftsergebnisse, die sich aus einer proaktiven Haltung und der Überwachung von Änderungen ergeben. Unternehmen müssen ‚schneller als die Veränderung‘ sein, das heißt, ich möchte eine Änderung analysieren können, bevor sie umgesetzt wird. Wer Änderungen nicht bewertet, wird überrascht werden. Früher oder später übersehen Sie etwas Kritisches. Überall dort, wo wir Komplexität reduzieren können, erreichen wir zwangsläufig bessere Sicherheit und Compliance.“

Ist SASE in Ihrer Umgebung sinnvoll? - www.firemon.com