Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →

Published:

Prioridade de investimento em segurança de rede #3: SASE

by FireMon

Estudo global independente com 500 respondentes de nível sénior traça um retrato claro do futuro da segurança de rede

O futuro da segurança de rede

Esta é a parte 4 de uma série de 6 partes dedicada às conclusões de The Future of Network Security.

O número de endpoints tem crescido exponencialmente há anos devido ao tráfego na cloud, ao BYOD e à IoT. Agora, a necessidade de gerir forças de trabalho totalmente remotas veio acrescentar mais pressão. As empresas têm tentado proteger as suas redes cada vez mais complexas implementando todo um menu de produtos destinados a aplicar zero trust e privilégio mínimo, como VPN, CASB, SWG e NGFW. Mas estas tentativas de proteger a organização acrescentam mais complexidade e, como qualquer profissional de segurança sabe, a complexidade gera vulnerabilidade. É necessária uma abordagem mais unificada à segurança zero trust e, atualmente, os líderes de TI recorrem ao secure access service edge (SASE) para proteger as suas superfícies de ataque dinâmicas.

25% das empresas já implementaram SASE, segundo os executivos de TI que responderam a um inquérito independente patrocinado pela FireMon: O futuro da segurança de rede, e outros 2/3 afirmaram que irão implementar SASE nos próximos 2 anos.

O caminho até ao SASE

As empresas que esperavam que as suas VPN permitissem de forma segura a produtividade da força de trabalho remota ficaram desiludidas no ano passado. As VPN tendem a escalar mal, e a produtividade é afetada quando a procura elevada degrada a disponibilidade e o desempenho.

63%

das organizações irão implementar SASE em 2 anos

As redes de área alargada definidas por software (SD-WAN) têm crescido a uma taxa de 40% ao ano, mas a SD-WAN é uma solução de rede. É eficaz na otimização do tráfego de rede nos ambientes em constante mutação de hoje e consegue gerir ligações de rede com um modelo de políticas baseado em intenções — mas, enquanto solução de segurança, tem limitações.

A Zero Trust Architecture (ZTA) está a tornar-se a estratégia de segurança de facto nas empresas atuais. A ZTA funciona protegendo ativos individuais dentro da rede e definindo políticas a um nível granular. O resultado é uma segurança robusta, mas todas essas políticas têm de ser geridas. O SASE resolve esse problema ao colocar a segurança onde ela tem de estar — nos endpoints que a ZTA criou.

Fatores que impulsionam a adoção do SASE

Os líderes de TI afirmaram que estão a implementar SASE porque precisam de substituir as VPN legadas por Zero Trust Network Access (ZTNA), servir de forma segura forças de trabalho móveis e reduzir o custo e a complexidade globais da gestão da segurança e das infraestruturas.

Os 6 principais impulsionadores da adoção do SASE

Substituir a VPN legada por Zero Trust Network Access

Reduzir custos/complexidade

Viabilizar uma força de trabalho cada vez mais móvel/distribuída

Melhorar a experiência do utilizador

Proteger o acesso a aplicações na cloud e SaaS

Reduzir o número de soluções de segurança pontuais

58%

55%

53%

53%

42%

40%

A segurança de rede centrada na rede não foi concebida para lidar com forças de trabalho móveis, dados dispersos pela cloud híbrida ou serviços SaaS que se ligam e desligam continuamente. As tentativas de forçar abordagens centradas na rede num ambiente de cloud resultam em políticas complicadas que, por sua vez, conduzem a conflitos de políticas e a configurações incorretas.

Com o SASE, a política acompanha o utilizador. Em vez de se criarem políticas em torno dos recursos, as políticas ficam associadas às entidades que acedem aos recursos, como um utilizador que acede a uma aplicação ou um dispositivo que acede a um serviço.

COMPONENTES DO SASE
O SASE não é uma tecnologia única, mas antes um conjunto de tecnologias que liga clientes de perímetro definido por software (SDP) e service edges, sejam esses service edges clouds públicas, privadas ou híbridas, datacenters on-prem, utilizadores móveis ou qualquer outra instalação, dispositivo ou utilizador.

SD-WAN

ZTNA

CASB

ISWG

NFGW

Pontos fortes

  • Escalável
  • Balanceamento de carga dinâmico
  • Failover automático
  • Utilização eficiente da WAN
  • Acesso remoto seguro sem depender das redes corporativas
  • Controlo de acesso granular
  • Suporta a abordagem de privilégio mínimo
  • Visibilidade
  • Proteção contra ameaças
  • Segurança dos dados
  • Conformidade
  • Visibilidade
  • Deteta e previne ameaças emergentes
  • Integra-se com o ecossistema de segurança existente
  • Protege aplicações
  • Analisa ameaças ao nível dos pacotes

Limitações enquanto oferta autónoma

  • Protege apenas aplicações na cloud
  • Sem capacidade de segurança no local
  • Suscetível a problemas de desempenho
  • Pode originar jitter e perda de pacotes
  • Não previne ataques internos
  • Não protege aplicações
  • Não protege o acesso a partir de redes fechadas, como ERP e SAP
  • Sem proteção entre serviços em nuvem
  • Exige ajuste constante das políticas à medida que os fluxos de informação mudam
  • A propriedade intelectual e outros dados não estruturados não são facilmente reconhecidos
  • Mais eficaz em ambientes em que o tráfego remoto é redirecionado para um local central
  • Caro e difícil de gerir em ambientes de acesso remoto
  • Pode acrescentar latência
  • Pode resultar em insegurança
  • A análise baseada em fluxo pode não detetar tráfego malicioso
  • O tráfego malicioso pode passar despercebido em pacotes fragmentados

Integrar o SASE com a segurança de rede tradicional

A maioria das organizações já implementou alguma combinação de CASB, NGFW e SWG, e a implementação de SD-WAN está a aumentar rapidamente. Integrar o acesso à nuvem e o acesso remoto na infraestrutura é uma progressão lógica. Ao optarem por uma plataforma SASE em vez de adquirirem os seus componentes individualmente, as empresas poupam nos custos de implementação, bem como em despesas e ineficiências de gestão contínua.

Neste momento, o SASE é adotado com maior frequência para substituir o MPLS, mas também suporta acesso remoto, conectividade à nuvem e outras capacidades necessárias para conduzir negócios em 2021. O SASE pode ser implementado por fases, o que permite às organizações reduzir as dificuldades de substituir ativos de segurança que ainda não estão totalmente depreciados. O SASE pode ser implementado por fases, o que atenua as dificuldades de migração, e pode ser implementado em todo o património ou apenas em partes dele. Se alguns locais ainda utilizarem firewalls legadas, podem ser ligados ao SASE através de túneis IPsec e o tráfego excedente pode ser enviado para a nuvem SASE para processamento através de firewall bursting.

O SASE reduz custos de várias formas. De forma mais evidente, o custo de manter muitos produtos de segurança diferentes é reduzido ao custo de operar o SASE através de um único fornecedor. As horas de trabalho dedicadas à segurança também diminuem, porque o fornecedor de SASE é responsável por atualizar a infraestrutura para proteger contra ameaças emergentes.

Gerir políticas em arquiteturas SASE e tradicionais

Os fornecedores apressam-se a responder à procura de SASE. Algumas das ofertas não são verdadeiras soluções SASE, mas uma mistura de soluções de datacenter baseadas em VM agrupadas com tecnologias de nuvem e depois rotuladas como SASE. Esta abordagem continua a depender do redirecionamento da nuvem para o fornecedor antes de permitir que os utilizadores acedam às suas aplicações. O impacto na produtividade é significativo. Utilizam também uma arquitetura de inquilino único e políticas de acesso baseadas na rede, mas o verdadeiro SASE baseia-se no acesso do utilizador. Tentar usar uma abordagem baseada na rede resulta em políticas complexas que não escalam.

O SASE oferece gestão de políticas centralizada e baseada na nuvem, com pontos de aplicação distribuídos próximos dos endpoints. Esta colocação localizada dos pontos de aplicação reduz a latência e resulta numa melhor experiência do utilizador do que os processos de segurança tradicionais.

A equipa de segurança também obtém uma melhor experiência, porque apenas tem de gerir uma política de segurança global, e pode fazê-lo a partir de uma única consola. Esta vantagem não alivia apenas a pressão sobre o pessoal de segurança, conduz também a uma melhor segurança da empresa como um todo – o acesso a dados normalizados em tempo quase real é a base para alcançar uma visibilidade abrangente.

Como ajuda a FireMon?

Com a FireMon, pode visualizar, normalizar e gerir políticas em plataformas SASE, SD-WAN e FWaaS. A FireMon pode ajudá-lo a integrar novas tecnologias com o mínimo de esforço e de perturbação. Estas tecnologias incluem: Zscaler, CloudGenix e Cisco Viptela.

Saiba mais hoje.

Prioridade de investimento em segurança #3: SASE | FireMon