Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Prioridad de inversión en seguridad de red n.º 3: SASE
by FireMon
Un estudio global independiente con 500 encuestados de alto nivel ofrece un panorama claro del futuro de la seguridad de redes
El futuro de la seguridad de redes
Esta es la parte 4 de una serie de 6 partes que aborda los hallazgos de The Future of Network Security.
La cantidad de endpoints lleva años creciendo de forma explosiva debido al tráfico cloud, el BYOD y el IoT. Ahora, la necesidad de gestionar plantillas completamente remotas ha aumentado la presión. Las empresas han intentado proteger sus redes cada vez más complejas implementando todo un menú de productos destinados a aplicar zero trust y privilegio mínimo, como VPN, CASB, SWG y NGFW. Pero estos intentos de proteger la empresa añaden más complejidad y, como sabe todo profesional de seguridad, la complejidad genera vulnerabilidad. Se necesita un enfoque más unificado de la seguridad zero trust, y hoy los líderes de TI recurren al secure access service edge (SASE) para proteger sus superficies de ataque dinámicas.
El 25 % de las empresas ya ha implementado SASE, según los ejecutivos de TI que respondieron a una encuesta independiente patrocinada por FireMon: El futuro de la seguridad de redes, y otros 2/3 afirmaron que implementarán SASE en los próximos 2 años.
El camino hacia SASE
Las empresas que esperaban que sus VPN permitieran de forma segura la productividad de la plantilla remota quedaron decepcionadas el año pasado. Las VPN suelen escalar mal, y la productividad se resiente cuando la alta demanda deteriora la disponibilidad y el rendimiento.
63%
de las organizaciones implementará SASE en un plazo de 2 años
Las redes de área amplia definidas por software (SD-WAN) han crecido a un ritmo del 40% interanual, pero SD-WAN es una solución de red. Resulta eficaz para optimizar el tráfico de red en los entornos en constante transformación de hoy y puede gestionar las conexiones de red con un modelo de políticas basado en intenciones, pero como solución de seguridad tiene limitaciones.
La arquitectura Zero Trust (ZTA) se está convirtiendo en la estrategia de seguridad de facto en las empresas actuales. La ZTA funciona protegiendo los activos individuales dentro de la red y estableciendo políticas a un nivel granular. El resultado es una seguridad sólida, pero todas esas políticas deben gestionarse. SASE resuelve ese problema situando la seguridad donde debe estar: en los endpoints que creó la ZTA.
Factores que impulsan la adopción de SASE
Los líderes de TI señalaron que están implementando SASE porque necesitan reemplazar las VPN heredadas por Zero Trust Network Access (ZTNA), dar servicio de forma segura a plantillas móviles y reducir el costo y la complejidad generales de gestionar la seguridad y las infraestructuras.
Los 6 principales impulsores de la adopción de SASE
Reemplazar la VPN heredada por Zero Trust Network Access
Reducir costos/complejidad
Habilitar una plantilla cada vez más móvil/distribuida
Mejorar la experiencia del usuario
Asegurar el acceso a aplicaciones cloud y SaaS
Reducir la cantidad de soluciones de seguridad puntuales
58%
55%
53%
53%
42%
40%
La seguridad de redes centrada en la red no se diseñó para gestionar plantillas móviles, datos dispersos por el cloud híbrido ni servicios SaaS que se conectan y desconectan continuamente. Los intentos de encajar a la fuerza enfoques centrados en la red en un entorno cloud derivan en políticas complicadas que, a su vez, provocan conflictos de políticas y configuraciones incorrectas.
Con SASE, la política sigue al usuario. En lugar de crear políticas en torno a los recursos, las políticas se vinculan a las entidades que acceden a los recursos, como un usuario que accede a una aplicación o un dispositivo que accede a un servicio.
COMPONENTES DE SASE
SASE no es una sola tecnología, sino un conjunto de tecnologías que conectan clientes de perímetro definido por software (SDP) y service edges, ya sean esos service edges clouds públicos, privados o híbridos, centros de datos on-prem, usuarios móviles o cualquier otra instalación, dispositivo o usuario.
SD-WAN
ZTNA
CASB
ISWG
NFGW
Fortalezas
- Escalable
- Balanceo de carga dinámico
- Conmutación por error automática
- Uso eficiente de la WAN
- Acceso remoto seguro sin depender de las redes corporativas
- Control de acceso granular
- Admite un enfoque de privilegio mínimo
- Visibilidad
- Protección contra amenazas
- Seguridad de los datos
- Cumplimiento normativo
- Visibilidad
- Detecta y previene amenazas emergentes
- Se integra con el ecosistema de seguridad existente
- Protege las aplicaciones
- Examina las amenazas basadas en paquetes
Limitaciones como oferta independiente
- Solo protege las aplicaciones basadas en cloud
- Sin capacidad de seguridad on-site
- Susceptible a problemas de rendimiento
- Puede provocar jitter y pérdida de paquetes
- No previene los ataques internos
- No protege las aplicaciones
- No asegura el acceso desde redes cerradas como ERP y SAP
- Sin protección entre servicios cloud
- Requiere ajustes constantes de las políticas a medida que cambian los flujos de información
- La propiedad intelectual y otros datos no estructurados no se reconocen con facilidad
- Más eficaz en entornos donde el tráfico remoto se redirige a una ubicación central
- Costoso y difícil de administrar en entornos de acceso remoto
- Puede añadir latencia
- Puede resultar inseguro
- El escaneo basado en flujos puede pasar por alto tráfico malicioso
- El tráfico malicioso puede colarse en paquetes fragmentados
Integración de SASE con la seguridad de red tradicional
La mayoría de las organizaciones ya han implementado alguna combinación de CASB, NGFW y SWG, y la implementación de SD-WAN crece con rapidez. Incorporar el cloud y el acceso remoto a la infraestructura es una progresión lógica. Al elegir una plataforma SASE en lugar de comprar sus componentes por separado, las empresas ahorrarán en los costos de implementación, así como en gastos de administración continua e ineficiencias.
En este momento, SASE se adopta con mayor frecuencia para reemplazar MPLS; también admite acceso remoto, conectividad cloud y otras capacidades necesarias para hacer negocios en 2021. SASE puede implementarse por fases, lo que permite a las organizaciones reducir la dificultad de reemplazar activos de seguridad que aún no se han depreciado por completo. SASE puede desplegarse por fases, lo que alivia las dificultades de migración, y puede desplegarse en todo el entorno o solo en partes de él. Si algunas ubicaciones todavía utilizan firewalls heredados, pueden conectarse a SASE mediante túneles IPsec y el tráfico excedente puede enviarse al cloud de SASE para su procesamiento mediante firewall bursting.
SASE reduce los costos de varias maneras. De forma más evidente, el costo de mantener muchos productos de seguridad distintos se reduce al costo de operar SASE a través de un solo proveedor. Las horas de trabajo en seguridad también se reducen porque el proveedor de SASE es responsable de actualizar la infraestructura para proteger contra amenazas emergentes.
Administración de políticas en SASE y arquitecturas tradicionales
Los proveedores se apresuran a satisfacer la demanda de SASE. Algunas de las ofertas no son verdaderas soluciones SASE, sino una mezcla de soluciones de centro de datos basadas en máquinas virtuales agrupadas con tecnologías cloud y luego reetiquetadas como SASE. Este enfoque todavía depende de redirigir el tráfico desde el cloud hacia el proveedor antes de permitir que los usuarios accedan a sus aplicaciones. El impacto en la productividad es significativo. También utilizan una arquitectura de un solo inquilino y políticas de acceso basadas en la red, pero el verdadero SASE se basa en el acceso del usuario. Intentar usar un enfoque basado en la red da lugar a políticas complejas que no escalan.
SASE ofrece una administración de políticas centralizada y basada en el cloud con puntos de ejecución distribuidos cerca de los endpoints. Esta ubicación localizada de los puntos de ejecución reduce la latencia y produce una mejor experiencia de usuario que los procesos de seguridad tradicionales.
El equipo de seguridad también obtiene una mejor experiencia porque solo tiene que administrar una política de seguridad global, y puede hacerlo desde una sola consola. Este beneficio no solo alivia la presión sobre el personal de seguridad, sino que también mejora la seguridad de la empresa en su conjunto: el acceso a datos normalizados casi en tiempo real es la base para lograr una visibilidad integral.
¿Cómo ayuda FireMon?
Con FireMon usted puede visualizar, normalizar y administrar políticas en plataformas SASE, SD-WAN y FWaaS. FireMon puede ayudarle a integrar nuevas tecnologías con el mínimo esfuerzo e interrupción. Estas tecnologías incluyen: Zscaler, CloudGenix y Cisco Viptela.