Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Priorità di investimento nella sicurezza di rete #3: SASE
by FireMon
Uno studio indipendente globale su 500 intervistati di livello senior offre un quadro chiaro sul futuro della sicurezza di rete
Il futuro della sicurezza di rete
Questa è la parte 4 di una serie in 6 parti dedicata ai risultati di The Future of Network Security.
Il numero di endpoint cresce in modo esponenziale da anni a causa del traffico cloud, del BYOD e dell'IoT. Ora la necessità di gestire forze lavoro interamente da remoto ha aumentato ulteriormente la pressione. Le aziende hanno cercato di proteggere le proprie reti sempre più complesse implementando un'intera gamma di prodotti destinati ad applicare zero trust e privilegio minimo, come VPN, CASB, SWG e NGFW. Ma questi tentativi di proteggere l'azienda aggiungono ulteriore complessità e, come ogni professionista della sicurezza sa, la complessità genera vulnerabilità. Serve un approccio più unificato alla sicurezza Zero Trust e oggi i responsabili IT guardano al secure access service edge (SASE) per proteggere le proprie superfici di attacco dinamiche.
Il 25% delle aziende ha già implementato SASE, secondo i dirigenti IT che hanno risposto a un sondaggio indipendente promosso da FireMon: Il futuro della sicurezza di rete, e un altro 2/3 ha dichiarato che implementerà SASE entro i prossimi 2 anni.
Il percorso verso SASE
Le aziende che si aspettavano che le proprie VPN consentissero in modo sicuro la produttività della forza lavoro remota sono rimaste deluse lo scorso anno. Le VPN tendono a scalare male e la produttività ne risente quando la domanda elevata riduce disponibilità e prestazioni.
63%
delle organizzazioni implementerà SASE entro 2 anni
Il software-defined wide area networking (SD-WAN) cresce a un ritmo del 40% su base annua, ma SD-WAN è una soluzione di rete. È efficace nell'ottimizzare il traffico di rete negli ambienti in continua trasformazione di oggi e può gestire le connessioni di rete con un modello di policy intent-based, ma come soluzione di sicurezza presenta dei limiti.
La Zero Trust Architecture (ZTA) sta diventando la strategia di sicurezza de facto nelle aziende di oggi. La ZTA funziona proteggendo i singoli asset all'interno della rete e impostando policy a livello granulare. Il risultato è una sicurezza solida, ma tutte quelle policy devono essere gestite. SASE risolve il problema collocando la sicurezza dove deve essere: negli endpoint creati dalla ZTA.
Fattori che guidano l'adozione di SASE
I responsabili IT hanno dichiarato di implementare SASE perché devono sostituire le VPN legacy con lo Zero Trust Network Access (ZTNA), servire in modo sicuro le forze lavoro mobili e ridurre i costi e la complessità complessivi della gestione della sicurezza e delle infrastrutture.
I 6 principali fattori di adozione di SASE
Sostituzione delle VPN legacy con Zero Trust Network Access
Riduzione di costi/complessità
Supporto a una forza lavoro sempre più mobile / distribuita
Miglioramento dell'esperienza utente
Protezione dell'accesso alle applicazioni cloud e SaaS
Riduzione del numero di soluzioni di sicurezza puntuali
58%
55%
53%
53%
42%
40%
La sicurezza di rete incentrata sulla rete non è stata concepita per gestire forze lavoro mobili, dati distribuiti nel cloud ibrido o servizi SaaS che si connettono e disconnettono di continuo. I tentativi di adattare forzatamente approcci incentrati sulla rete a un ambiente cloud producono policy complicate che, a loro volta, portano a conflitti di policy e configurazioni errate.
Con SASE, la policy segue l'utente. Anziché creare policy attorno alle risorse, le policy sono legate alle entità che accedono alle risorse, come un utente che accede a un'app o un dispositivo che accede a un servizio.
COMPONENTI DI SASE
SASE non è una singola tecnologia, bensì un insieme di tecnologie che collegano i client software-defined perimeter (SDP) e i service edge, siano essi cloud pubblici, privati o ibridi, datacenter on-prem, utenti mobili o qualsiasi altra struttura, dispositivo o utente.
SD-WAN
ZTNA
CASB
ISWG
NFGW
Punti di forza
- Scalabile
- Bilanciamento del carico dinamico
- Failover automatico
- Utilizzo efficiente della WAN
- Accesso remoto sicuro senza dipendere dalle reti aziendali
- Controllo degli accessi granulare
- Supporta l'approccio del privilegio minimo
- Visibilità
- Protezione dalle minacce
- Sicurezza dei dati
- Conformità
- Visibilità
- Rileva e previene le minacce emergenti
- Si integra con l'ecosistema di sicurezza esistente
- Protegge le app
- Esamina le minacce a livello di pacchetto
Limiti come soluzione autonoma
- Protegge solo le app basate su cloud
- Nessuna capacità di sicurezza on-site
- Soggetto a problemi di prestazioni
- Può causare jitter e perdita di pacchetti
- Non previene gli attacchi interni
- Non protegge le app
- Non protegge l'accesso da reti chiuse come ERP e SAP
- Nessuna protezione tra i servizi cloud
- Richiede una costante messa a punto delle policy al variare dei flussi informativi
- La proprietà intellettuale e altri dati non strutturati non sono facilmente riconoscibili
- Massima efficacia negli ambienti in cui il traffico remoto viene reindirizzato verso una sede centrale
- Costoso e difficile da gestire negli ambienti in accesso remoto
- Può introdurre latenza
- Può risultare non sicuro
- La scansione basata su stream può non rilevare il traffico malevolo
- Il traffico malevolo può passare inosservato in pacchetti frammentati
Integrare SASE con la sicurezza di rete tradizionale
La maggior parte delle organizzazioni ha già implementato una combinazione di CASB, NGFW e SWG, e l'adozione di SD-WAN sta crescendo rapidamente. Portare il cloud e l'accesso remoto all'interno dell'infrastruttura è una progressione logica. Scegliendo una piattaforma SASE anziché acquistarne i singoli componenti, le aziende risparmieranno sui costi di implementazione, oltre che sulle spese di gestione continuativa e sulle inefficienze.
Al momento SASE viene adottato più frequentemente in sostituzione di MPLS, ma supporta anche l'accesso remoto, la connettività cloud e altre funzionalità necessarie per fare business nel 2021. SASE può essere implementato per fasi, il che consente alle organizzazioni di ridurre le difficoltà legate alla sostituzione di asset di sicurezza non ancora completamente ammortizzati. SASE può essere distribuito per fasi, riducendo le difficoltà di migrazione, e può essere distribuito sull'intero patrimonio infrastrutturale oppure solo su una parte di esso. Se alcune sedi utilizzano ancora firewall legacy, possono essere collegate a SASE tramite tunnel IPsec e il traffico in eccesso può essere inviato al cloud SASE per l'elaborazione mediante il firewall bursting.
SASE riduce i costi in diversi modi. Nel modo più evidente, il costo di mantenimento di molti prodotti di sicurezza differenti si riduce al costo di gestione di SASE tramite un unico fornitore. Si riducono anche le ore-uomo dedicate alla sicurezza, poiché il fornitore SASE è responsabile dell'aggiornamento dell'infrastruttura per proteggere dalle minacce emergenti.
Gestire le policy tra SASE e architettura tradizionale
I fornitori si stanno affrettando a soddisfare la domanda di SASE. Alcune delle offerte non sono vere soluzioni SASE, bensì un insieme di soluzioni per data center basate su VM combinate con tecnologie cloud e poi rietichettate come SASE. Questo approccio si basa ancora sul backhauling dal cloud verso il fornitore prima di consentire agli utenti di accedere alle proprie applicazioni. L'impatto sulla produttività è significativo. Utilizzano inoltre un'architettura single-tenant e policy di accesso basate sulla rete, mentre il vero SASE si fonda sull'accesso dell'utente. Tentare di adottare un approccio basato sulla rete produce policy complesse che non sono scalabili.
SASE offre una gestione delle policy centralizzata e basata su cloud, con punti di enforcement distribuiti in prossimità degli endpoint. Questa collocazione localizzata dei punti di enforcement riduce la latenza e si traduce in un'esperienza utente migliore rispetto ai processi di sicurezza tradizionali.
Anche il team di sicurezza ottiene un'esperienza migliore, perché deve gestire una sola policy di sicurezza globale e può farlo da un'unica console. Questo vantaggio non allevia soltanto la pressione sul personale di sicurezza, ma migliora anche la sicurezza dell'azienda nel suo complesso: l'accesso a dati normalizzati quasi in tempo reale è il presupposto per ottenere una visibilità completa.
In che modo FireMon vi aiuta
Con FireMon potete visualizzare, normalizzare e gestire le policy su piattaforme SASE, SD-WAN e FWaaS. FireMon può aiutarvi a integrare nuove tecnologie con il minimo sforzo e le minime interruzioni. Tra queste tecnologie: Zscaler, CloudGenix e Cisco Viptela.