Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Priorité d'investissement en sécurité réseau n° 3 : SASE
by FireMon
Une étude indépendante mondiale menée auprès de 500 cadres dirigeants dresse un tableau clair de l'avenir de la sécurité des réseaux
L'avenir de la sécurité des réseaux
Ceci est la 4e partie d'une série de 6 articles consacrés aux conclusions de l'étude The Future of Network Security.
Le nombre de terminaux explose depuis des années sous l'effet du trafic cloud, du BYOD et de l'IoT. À cette pression s'ajoute désormais la nécessité de gérer des effectifs entièrement à distance. Les entreprises tentent de sécuriser leurs réseaux de plus en plus complexes en déployant toute une gamme de produits destinés à appliquer les principes de zero trust et de moindre privilège, tels que les VPN, CASB, SWG et NGFW. Mais ces tentatives de sécurisation de l'entreprise ajoutent de la complexité et, comme le sait tout professionnel de la sécurité, la complexité engendre la vulnérabilité. Une approche plus unifiée de la sécurité zero trust s'impose, et les responsables informatiques se tournent aujourd'hui vers le secure access service edge (SASE) pour sécuriser leurs surfaces d'attaque dynamiques.
25 % des entreprises ont déjà déployé le SASE, selon les responsables informatiques interrogés dans le cadre d'une enquête indépendante commanditée par FireMon : L'avenir de la sécurité des réseaux, et deux tiers supplémentaires déclarent qu'ils déploieront le SASE d'ici 2 ans.
La montée en puissance du SASE
Les entreprises qui comptaient sur leurs VPN pour permettre à leurs effectifs distants de travailler en toute sécurité ont été déçues l'an dernier. Les VPN évoluent mal à l'échelle, et la productivité en pâtit lorsqu'une forte demande dégrade la disponibilité et les performances.
63%
des organisations déploieront le SASE d'ici 2 ans
Le réseau étendu défini par logiciel (SD-WAN) croît à un rythme de 40 % par an, mais le SD-WAN est une solution réseau. Il optimise efficacement le trafic réseau dans les environnements en mutation permanente d'aujourd'hui et peut gérer les connexions réseau au moyen d'un modèle de politique fondé sur l'intention – mais, en tant que solution de sécurité, il présente des limites.
L'architecture Zero Trust (ZTA) s'impose aujourd'hui comme la stratégie de sécurité de facto en entreprise. La ZTA protège les actifs individuels à l'intérieur du réseau et définit des politiques à un niveau granulaire. Il en résulte une sécurité robuste, mais toutes ces politiques doivent être gérées. Le SASE résout ce problème en plaçant la sécurité là où elle doit être – aux points d'accès créés par la ZTA.
Les facteurs d'adoption du SASE
Les responsables informatiques déclarent déployer le SASE parce qu'ils doivent remplacer les VPN hérités par un accès réseau Zero Trust (ZTNA), desservir en toute sécurité des effectifs mobiles et réduire le coût et la complexité globaux de la gestion de la sécurité et des infrastructures.
Les 6 principaux moteurs de l'adoption du SASE
Remplacement des VPN hérités par un accès réseau Zero Trust
Réduction des coûts et de la complexité
Prise en charge d'effectifs de plus en plus mobiles et distribués
Amélioration de l'expérience utilisateur
Sécurisation de l'accès aux applications cloud et SaaS
Réduction du nombre de solutions de sécurité ponctuelles
58%
55%
53%
53%
42%
40%
La sécurité réseau centrée sur le réseau n'a pas été conçue pour gérer des effectifs mobiles, des données dispersées dans le cloud hybride ou des services SaaS qui se connectent et se déconnectent en permanence. Les tentatives d'adapter de force des approches centrées sur le réseau à un environnement cloud aboutissent à des politiques compliquées qui, à leur tour, entraînent des conflits de politiques et des erreurs de configuration.
Avec le SASE, la politique suit l'utilisateur. Plutôt que de créer des politiques autour des ressources, les politiques sont liées aux entités qui accèdent aux ressources, par exemple un utilisateur accédant à une application ou un appareil accédant à un service.
LES COMPOSANTS DU SASE
Le SASE n'est pas une technologie unique, mais plutôt un ensemble de technologies qui relient les clients du périmètre défini par logiciel (SDP) aux service edges, que ces service edges soient des clouds publics, privés ou hybrides, des centres de données sur site, des utilisateurs mobiles ou tout autre site, appareil ou utilisateur.
SD-WAN
ZTNA
CASB
ISWG
NFGW
Points forts
- Évolutif
- Équilibrage de charge dynamique
- Basculement automatique
- Utilisation efficace du WAN
- Accès distant sécurisé sans dépendre des réseaux d'entreprise
- Contrôle d'accès granulaire
- Prise en charge de l'approche du moindre privilège
- Visibilité
- Protection contre les menaces
- Sécurité des données
- Conformité
- Visibilité
- Détecte et prévient les menaces émergentes
- S'intègre à l'écosystème de sécurité existant
- Protège les applications
- Examine les menaces au niveau des paquets
Limites en tant qu'offre autonome
- Protège uniquement les applications dans le cloud
- Aucune capacité de sécurité sur site
- Sensible aux problèmes de performance
- Peut entraîner de la gigue et des pertes de paquets
- N'empêche pas les attaques internes
- Ne protège pas les applications
- Ne sécurise pas l'accès depuis les réseaux fermés tels qu'ERP et SAP
- Aucune protection entre les services cloud
- Nécessite un ajustement constant des politiques à mesure que les flux d'informations évoluent
- La propriété intellectuelle et les autres données non structurées ne sont pas facilement reconnues
- Plus efficace dans les environnements où le trafic distant est redirigé vers un emplacement central
- Coûteux et difficile à gérer dans les environnements en accès distant
- Peut ajouter de la latence
- Peut entraîner un manque de sécurité
- L'analyse par flux peut laisser passer du trafic malveillant
- Le trafic malveillant peut passer inaperçu dans des paquets fragmentés
Intégrer le SASE à la sécurité réseau traditionnelle
La plupart des organisations ont déjà mis en œuvre une combinaison de CASB, NGFW et SWG, et le déploiement du SD-WAN progresse rapidement. Intégrer le cloud et l'accès distant à l'infrastructure constitue une progression logique. En choisissant une plateforme SASE plutôt qu'en achetant ses composants séparément, les entreprises économiseront sur les coûts de mise en œuvre, ainsi que sur les dépenses et les inefficacités liées à la gestion continue.
À l'heure actuelle, le SASE est le plus souvent adopté pour remplacer le MPLS, mais il prend également en charge l'accès distant, la connectivité cloud et d'autres fonctionnalités nécessaires à la conduite des activités en 2021. Le SASE peut être mis en œuvre par phases, ce qui permet aux organisations de réduire les difficultés liées au remplacement d'actifs de sécurité qui ne sont pas encore entièrement amortis. Le SASE peut être déployé par phases, ce qui facilite la migration, et il peut être déployé sur l'ensemble du parc ou sur une partie seulement. Si certains sites utilisent encore des pare-feu hérités, ils peuvent être connectés au SASE via des tunnels IPsec et le trafic excédentaire peut être envoyé vers le cloud SASE pour traitement grâce au firewall bursting.
Le SASE réduit les coûts de plusieurs manières. De façon évidente, le coût de maintenance de nombreux produits de sécurité différents se réduit au coût d'exploitation du SASE auprès d'un seul fournisseur. Les heures de travail consacrées à la sécurité diminuent également, car c'est le fournisseur SASE qui est responsable de la mise à niveau de l'infrastructure face aux menaces émergentes.
Gérer les politiques à travers le SASE et l'architecture traditionnelle
Les fournisseurs se précipitent pour répondre à la demande de SASE. Certaines offres ne sont pas de véritables solutions SASE, mais un assemblage de solutions de datacenter basées sur des machines virtuelles, associées à des technologies cloud, puis rebaptisé SASE. Cette approche repose toujours sur un backhauling du cloud vers le fournisseur avant de permettre aux utilisateurs d'accéder à leurs applications. L'impact sur la productivité est considérable. Ces offres utilisent également une architecture mono-locataire et des politiques d'accès basées sur le réseau, alors que le véritable SASE repose sur l'accès utilisateur. Tenter d'appliquer une approche basée sur le réseau aboutit à des politiques complexes qui ne passent pas à l'échelle.
Le SASE offre une gestion des politiques centralisée et basée sur le cloud, avec des points d'application distribués à proximité des terminaux. Ce positionnement localisé des points d'application réduit la latence et procure une meilleure expérience utilisateur que les processus de sécurité traditionnels.
L'équipe de sécurité bénéficie elle aussi d'une meilleure expérience, car elle n'a qu'une seule politique de sécurité globale à gérer, et elle peut le faire depuis une console unique. Cet avantage ne fait pas que soulager les équipes de sécurité : il améliore également la sécurité de l'entreprise dans son ensemble – l'accès à des données normalisées en quasi temps réel est le fondement d'une visibilité complète.
Comment FireMon peut-il vous aider ?
Avec FireMon, vous pouvez visualiser, normaliser et gérer les politiques à travers les plateformes SASE, le SD-WAN et le FWaaS. FireMon peut vous aider à intégrer de nouvelles technologies avec un minimum d'efforts et de perturbations. Ces technologies incluent : Zscaler, CloudGenix et Cisco Viptela.