Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Investitionspriorität Netzwerksicherheit #3: SASE
by FireMon
Globale unabhängige Studie mit 500 Führungskräften zeichnet ein klares Bild der Zukunft der Netzwerksicherheit
Die Zukunft der Netzwerksicherheit
Dies ist Teil 4 einer 6-teiligen Serie zu den Ergebnissen von The Future of Network Security.
Die Zahl der Endpunkte steigt seit Jahren rasant – bedingt durch Cloud-Traffic, BYOD und IoT. Nun kommt die Notwendigkeit hinzu, vollständig remote arbeitende Belegschaften zu verwalten. Unternehmen versuchen, ihre zunehmend komplexen Netzwerke abzusichern, indem sie eine ganze Reihe von Produkten einsetzen, die Zero Trust und das Least-Privilege-Prinzip durchsetzen sollen, etwa VPNs, CASB, SWG und NGFWs. Doch diese Versuche, das Unternehmen abzusichern, erhöhen die Komplexität zusätzlich – und wie jede Sicherheitsfachkraft weiß, erzeugt Komplexität Schwachstellen. Erforderlich ist ein einheitlicherer Ansatz für Zero-Trust-Sicherheit, und IT-Verantwortliche setzen heute auf Secure Access Service Edge (SASE), um ihre dynamischen Angriffsflächen zu schützen.
25 % der Unternehmen haben SASE bereits implementiert – so IT-Führungskräfte, die an einer von FireMon gesponserten unabhängigen Umfrage teilgenommen haben: Die Zukunft der Netzwerksicherheit, und weitere zwei Drittel gaben an, SASE innerhalb der nächsten 2 Jahre einzuführen.
Der Weg zu SASE
Unternehmen, die erwartet hatten, dass ihre VPNs die Produktivität von Remote-Belegschaften sicher ermöglichen würden, wurden im vergangenen Jahr enttäuscht. VPNs skalieren in der Regel schlecht, und die Produktivität leidet, wenn hohe Nachfrage Verfügbarkeit und Leistung beeinträchtigt.
63 %
der Organisationen werden SASE innerhalb von 2 Jahren einführen
Software-defined Wide Area Networking (SD-WAN) wächst um 40 % pro Jahr, doch SD-WAN ist eine Netzwerklösung. Sie optimiert den Netzwerkverkehr in den sich ständig verändernden Umgebungen von heute effektiv und kann Netzwerkverbindungen mit einem intent-basierten Richtlinienmodell verwalten – als Sicherheitslösung hat sie jedoch Grenzen.
Zero Trust Architecture (ZTA) entwickelt sich in Unternehmen zur De-facto-Sicherheitsstrategie. ZTA schützt einzelne Assets innerhalb des Netzwerks und legt Richtlinien auf granularer Ebene fest. Das Ergebnis ist starke Sicherheit, doch all diese Richtlinien müssen verwaltet werden. SASE löst dieses Problem, indem es die Sicherheit dort platziert, wo sie benötigt wird – an den Endpunkten, die durch ZTA entstanden sind.
Faktoren, die die SASE-Einführung vorantreiben
IT-Verantwortliche gaben an, SASE einzuführen, weil sie Legacy-VPNs durch Zero Trust Network Access (ZTNA) ersetzen, mobile Belegschaften sicher bedienen sowie Kosten und Komplexität der Verwaltung von Sicherheit und Infrastrukturen insgesamt senken müssen.
Die 6 wichtigsten Treiber für die SASE-Einführung
Ablösung von Legacy-VPN durch Zero Trust Network Access
Senkung von Kosten/Komplexität
Unterstützung einer zunehmend mobilen/verteilten Belegschaft
Verbesserung der Benutzererfahrung
Absicherung des Zugriffs auf Cloud- und SaaS-Anwendungen
Reduzierung der Anzahl von Punktlösungen für Sicherheit
58 %
55 %
53 %
53 %
42 %
40 %
Netzwerkzentrierte Netzwerksicherheit wurde nicht für mobile Belegschaften, über die Hybrid Cloud verteilte Daten oder SaaS-Dienste entwickelt, die sich fortlaufend verbinden und trennen. Versuche, netzwerkzentrierte Ansätze in eine Cloud-Umgebung zu pressen, führen zu komplizierten Richtlinien, die wiederum Richtlinienkonflikte und Fehlkonfigurationen nach sich ziehen.
Mit SASE folgt die Richtlinie dem Benutzer. Anstatt Richtlinien um Ressourcen herum zu erstellen, werden sie an die Entitäten gebunden, die auf die Ressourcen zugreifen – etwa einen Benutzer, der auf eine App zugreift, oder ein Gerät, das auf einen Dienst zugreift.
BESTANDTEILE VON SASE
SASE ist keine einzelne Technologie, sondern ein Bündel von Technologien, die Software-defined-Perimeter-Clients (SDP) und Service Edges verbinden – unabhängig davon, ob es sich bei diesen Service Edges um öffentliche, private oder hybride Clouds, lokale Rechenzentren, mobile Benutzer oder eine beliebige andere Einrichtung, ein Gerät oder einen Benutzer handelt.
SD-WAN
ZTNA
CASB
ISWG
NFGW
Stärken
- Skalierbar
- Dynamischer Lastausgleich
- Automatisches Failover
- Effiziente WAN-Nutzung
- Sicherer Remote-Zugriff ohne Abhängigkeit von Unternehmensnetzwerken
- Granulare Zugriffskontrolle
- Unterstützt den Least-Privilege-Ansatz
- Transparenz
- Bedrohungsschutz
- Datensicherheit
- Compliance
- Transparenz
- Erkennt und verhindert neu auftretende Bedrohungen
- Lässt sich in das bestehende Sicherheitsökosystem integrieren
- Schützt Apps
- Untersucht paketbasierte Bedrohungen
Grenzen als eigenständige Lösung
- Schützt nur cloudbasierte Apps
- Keine Sicherheitsfunktionen vor Ort
- Anfällig für Leistungsprobleme
- Kann zu Jitter und Paketverlust führen
- Verhindert keine Insider-Angriffe
- Schützt keine Apps
- Sichert den Zugriff aus geschlossenen Netzwerken wie ERP und SAP nicht ab
- Kein Schutz zwischen Cloud-Diensten
- Erfordert eine ständige Anpassung der Richtlinien, wenn sich Informationsflüsse ändern
- Geistiges Eigentum und andere unstrukturierte Daten werden nicht ohne Weiteres erkannt
- Am wirksamsten in Umgebungen, in denen Remote-Datenverkehr an einen zentralen Standort zurückgeleitet wird
- Teuer und schwer zu verwalten in Umgebungen mit Remote-Zugriff
- Kann Latenz verursachen
- Kann unsicher werden
- Stream-basiertes Scannen kann bösartigen Datenverkehr übersehen
- Bösartiger Datenverkehr kann in fragmentierten Paketen durchschlüpfen
Integration von SASE in die herkömmliche Netzwerksicherheit
Die meisten Unternehmen haben bereits eine Kombination aus CASB, NGFW und SWG implementiert, und die Einführung von SD-WAN nimmt rasch zu. Cloud- und Remote-Zugriff in die Infrastruktur einzubeziehen, ist eine logische Weiterentwicklung. Durch die Wahl einer SASE-Plattform anstelle des Einzelkaufs ihrer Komponenten sparen Unternehmen Implementierungskosten sowie laufende Verwaltungsaufwände und vermeiden Ineffizienzen.
Derzeit wird SASE am häufigsten als Ersatz für MPLS eingeführt; es unterstützt darüber hinaus Remote-Zugriff, Cloud-Konnektivität und weitere Funktionen, die für die Geschäftstätigkeit im Jahr 2021 erforderlich sind. SASE kann schrittweise implementiert werden, wodurch Unternehmen den Aufwand für den Austausch noch nicht vollständig abgeschriebener Sicherheitsressourcen verringern können. SASE lässt sich in Phasen bereitstellen, was die Migration erleichtert, und kann entweder in der gesamten Umgebung oder nur in Teilen davon eingesetzt werden. Falls an einigen Standorten weiterhin ältere Firewalls im Einsatz sind, können diese über IPsec-Tunnel mit SASE verbunden werden, und überschüssiger Datenverkehr kann mittels Firewall-Bursting zur Verarbeitung an die SASE-Cloud gesendet werden.
SASE senkt die Kosten auf mehreren Wegen. Am offensichtlichsten reduzieren sich die Kosten für die Pflege vieler verschiedener Sicherheitsprodukte auf die Kosten für den Betrieb von SASE über einen einzigen Anbieter. Auch der Personalaufwand für Sicherheit sinkt, da der SASE-Anbieter dafür verantwortlich ist, die Infrastruktur zum Schutz vor neuen Bedrohungen zu aktualisieren.
Richtlinienverwaltung über SASE und herkömmliche Architektur hinweg
Anbieter bemühen sich, die Nachfrage nach SASE zu bedienen. Einige der Angebote sind keine echten SASE-Lösungen, sondern eine Mischung aus VM-basierten Rechenzentrumslösungen, die mit Cloud-Technologien gebündelt und anschließend als SASE etikettiert werden. Dieser Ansatz setzt weiterhin auf ein Backhauling aus der Cloud zum Anbieter, bevor Benutzer auf ihre Anwendungen zugreifen können. Die Einbußen bei der Produktivität sind erheblich. Zudem verwenden sie eine Single-Tenant-Architektur und netzwerkbasierte Zugriffsrichtlinien, echtes SASE basiert jedoch auf dem Benutzerzugriff. Der Versuch, einen netzwerkbasierten Ansatz zu verwenden, führt zu komplexen Richtlinien, die nicht skalieren.
SASE bietet eine zentrale, cloudbasierte Richtlinienverwaltung mit verteilten Durchsetzungspunkten nahe den Endpunkten. Diese lokale Platzierung der Durchsetzungspunkte verringert die Latenz und führt zu einer besseren Benutzererfahrung als herkömmliche Sicherheitsprozesse.
Auch das Sicherheitsteam profitiert, da es nur eine einzige globale Sicherheitsrichtlinie verwalten muss und dies über eine einzige Konsole tun kann. Dieser Vorteil entlastet nicht nur die Sicherheitsmitarbeiter, sondern führt auch zu einer besseren Sicherheit des gesamten Unternehmens – der Zugriff auf normalisierte Daten nahezu in Echtzeit ist die Grundlage für umfassende Transparenz.
Wie unterstützt FireMon Sie dabei?
Mit FireMon können Sie Richtlinien über SASE-Plattformen, SD-WAN und FWaaS hinweg visualisieren, normalisieren und verwalten. FireMon unterstützt Sie dabei, neue Technologien mit minimalem Aufwand und geringen Betriebsunterbrechungen zu integrieren. Zu diesen Technologien zählen: Zscaler, CloudGenix und Cisco Viptela.