เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
SASE เหมาะกับสภาพแวดล้อมของคุณหรือไม่
by FireMon
ผู้เชี่ยวชาญจาก FireMon และ Zscaler ร่วมกันอธิบายว่าเหตุใดองค์กรจึงควรพิจารณา SASE และมีสิ่งใดที่ต้องรู้ก่อนเริ่มย้ายระบบ
โลกเข้าสู่รูปแบบไฮบริดเต็มตัวแล้ว สินทรัพย์บางส่วนอยู่ในระบบ on-premise และบางส่วนอยู่บนคลาวด์ โดยทั้งหมดล้วนต้องได้รับการบริหารจัดการ ภารกิจนี้ไม่ใช่เรื่องง่ายอยู่แล้วตั้งแต่ก่อนเกิด COVID และเมื่อบุคลากรทำงานจากระยะไกล อีกทั้งปริมาณ workload เพิ่มขึ้นอย่างมหาศาล ความท้าทายในการมอบการเข้าถึงที่ปลอดภัยจึงยิ่งสูงขึ้นไปอีก
โมเดลความปลอดภัยแบบ hub-and-spoke ที่ใช้กันทั่วไปไม่สามารถให้การป้องกันที่มีประสิทธิผลในสภาพแวดล้อมไฮบริดที่เปลี่ยนแปลงตลอดเวลาได้ Secure Access Service Edge หรือ SASE (อ่านว่า ‘แซสซี่’) คือโมเดลแบบกระจายที่ตอบโจทย์ความท้าทายด้านความปลอดภัยที่องค์กรเผชิญอยู่ในปัจจุบัน แม้ SASE จะยังอยู่ในช่วงเริ่มต้นของการนำไปใช้ แต่ Gartner คาดการณ์ว่ามูลค่าตลาดจะแตะเกือบ $11 billion ภายในสี่ปีข้างหน้า
SASE รวมบริการ WAN และบริการความปลอดภัยเครือข่ายอย่าง CASB และ Zero Trust เข้าไว้เป็นบริการเดียวที่ส่งมอบผ่านคลาวด์ ความสามารถของ SASE ตั้งอยู่บนพื้นฐานของอัตลักษณ์ของเอนทิตี บริบทแบบเรียลไทม์ นโยบายด้านความปลอดภัยและ compliance รวมถึงการประเมินความเสี่ยงและความน่าเชื่อถืออย่างต่อเนื่องในทุกเซสชัน เอนทิตีอาจเป็นบุคคล กลุ่มบุคคล อุปกรณ์ บริการ แอปพลิเคชัน อุปกรณ์ IoT หรือตำแหน่ง edge computing ก็ได้
SASE ลดภัยคุกคามด้วยการให้นโยบายติดตามผู้ใช้ไปทุกที่ “เมื่อบุคลากรและ workload เคลื่อนย้ายจากสาขา ไปยังบ้าน หรือร้านกาแฟ SASE ทำให้ security stack ทั้งชุดพร้อมใช้งานในฐานะตำแหน่ง edge ที่อยู่ใกล้ผู้ใช้” Naresh Kumar ตำแหน่ง Director of Product Management ของ Zscaler กล่าว “และเมื่อความปลอดภัยอยู่ใกล้ edge ประสบการณ์ของผู้ใช้ปลายทางจึงไม่ได้รับผลกระทบ นี่คือองค์ประกอบสำคัญของ SASE”
3 ปัจจัยหลักที่ผลักดันการนำ SASE ไปใช้
“ความท้าทายใหญ่ที่สุดที่เราเห็นในมุมมองด้านความปลอดภัยคือ จะปกป้องทุกคนอย่างไรท่ามกลางการเปลี่ยนไปสู่การทำงานจากที่ใดก็ได้อย่างฉับพลัน” Kumar กล่าว “สาขา SaaS บุคลากรที่ทำงานระยะไกล ทุกส่วนต้องได้รับการบังคับใช้มาตรการความปลอดภัยอย่างสอดคล้องกัน”
“ประเด็นถัดมาคือ ทีม IT มีทรัพยากรเพียงพอหรือไม่สำหรับพื้นที่นอกขอบเขตเครือข่ายที่เคยเป็นของตนและเคยบริหารจัดการเอง เพื่อให้ได้ระดับการป้องกันที่ต้องการ เมื่อก้าวเข้าสู่ยุคใหม่ของ SaaS จำเป็นต้องมีบริบทเพิ่มเติมในการบริหารจัดการอุปกรณ์ขององค์กรและอุปกรณ์ส่วนบุคคล เช่น ประเด็นด้านความเป็นส่วนตัวของข้อมูล”
Kumar ระบุว่าความท้าทายข้อที่สามสำคัญที่สุด นั่นคือจะทำอย่างไรให้นโยบายขององค์กรเป็นมาตรฐานเดียวกัน และธุรกิจมองเห็นภาพรวมได้อย่างครบถ้วนทั่วทั้งสภาพแวดล้อมไฮบริด Tim Woods ตำแหน่ง Vice President of Technology Alliances ของ FireMon เสริมว่า “นั่นไม่ใช่เรื่องง่ายเลย เมื่อพิจารณาถึงพื้นที่ทั้งหมดที่ต้องบริหารจัดการในมุมมองด้านความปลอดภัย แต่ไม่ว่าเราจะเชื่อมต่อบุคลากรเข้ากับทรัพยากรที่จำเป็นด้วยวิธีใด เราก็ยังต้องรักษาการมองเห็นนโยบายให้สอดคล้องกันอยู่ดี การมองเห็นและการรับรู้ความเปลี่ยนแปลงทั่วทั้งโมเดลไฮบริดตั้งแต่ระดับบนจนถึงระดับล่างจึงสำคัญอย่างยิ่ง”
วิธีรับมือความท้าทายเหล่านี้ด้วย SASE
“รวมศูนย์การควบคุมความปลอดภัยให้ครอบคลุมทุกเอนทิตี”
การมองเห็นถูกบั่นทอนด้วยสิ่งที่ Woods เรียกว่าความแตกกระจายของความปลอดภัยและความรับผิดชอบ “เมื่อขาดการควบคุมนโยบายแบบรวมศูนย์ เปรียบเหมือนมีพ่อครัวมากเกินไปในครัวเดียว ผลที่ตามมาคือความสอดคล้องเริ่มลดลง และความไม่สอดคล้องนี้เองที่สร้างช่องโหว่ด้านความปลอดภัย”
“หากคุณต้องรับมือกับข้อเท็จจริงด้านความปลอดภัยคนละชุดระหว่างผู้ใช้ที่อยู่ในสาขาหรือสำนักงานใหญ่ กับผู้ใช้ระยะไกลที่เชื่อมต่อผ่าน VPN คุณจะไม่มีวันสร้างความสอดคล้องได้เลย” Kumar กล่าว “และความสอดคล้องคือหลักการสำคัญของ SASE ซึ่งจำเป็นต่อทั้งประสิทธิภาพและการขยายขนาด”
Kumar ชี้ว่าจำนวนเครื่องมือด้านความปลอดภัยที่องค์กรใช้อยู่ในปัจจุบันเป็นส่วนหนึ่งของปัญหา “ทุกวันนี้ ทีมความปลอดภัยและทีมเครือข่ายต้องสลับไปมาระหว่างหน้าจอจำนวนมากเพื่อทำความเข้าใจว่าเกิดอะไรขึ้น ทุกเอนทิตี ไม่ว่าจะเป็นสาขาหรือผู้ใช้รายหนึ่ง ล้วนถูกจัดการด้วยวิธีที่ต่างกัน” แต่การมองเห็นจะเกิดขึ้นได้ก็ต่อเมื่อบริหารจัดการแบบรวมศูนย์เท่านั้น ซึ่งรวมถึงความสามารถในการจัดการนโยบายข้ามสภาพแวดล้อมที่หลากหลาย เช่น ไฮบริดคลาวด์
“เมื่อผมได้ยินคำว่าความหลากหลาย ผมนึกถึงคำว่าความซับซ้อน” Woods กล่าว “และตรงจุดนี้เองที่ไม่เพียงการมองเห็นแบบรวมศูนย์เท่านั้น แต่การควบคุมคุณภาพแบบรวมศูนย์ก็กลายเป็นเรื่องสำคัญสูงสุด ไม่ใช่แค่สำหรับบุคลากรของเราเอง แต่สำหรับทุกการเข้าถึงที่เราอนุญาตให้เข้ามาในโครงสร้างพื้นฐานไฮบริดที่ขยายออกไป” การมองเห็นและการควบคุมคุณภาพต้องครอบคลุมถึงการเชื่อมต่อจากพาร์ตเนอร์ ผู้รับจ้างชั่วคราว บริษัทในเครือ การควบรวมและซื้อกิจการ และอื่นๆ เช่นเดียวกับที่ใช้กับการเชื่อมต่อขององค์กรเอง “เราต้องคำนึงถึงการเชื่อมต่อระยะไกลเหล่านั้นและความเสี่ยงที่อาจติดมาด้วย” Woods กล่าว มิฉะนั้นองค์กรก็ต้องฝากชะตาไว้กับมาตรการความปลอดภัยใดก็ตามที่ผู้ให้บริการภายนอกของการเชื่อมต่อเหล่านั้นเลือกจะวางไว้ หรือละเลยที่จะวางไว้
“เราเห็นเหตุการณ์ข้อมูลรั่วไหลบ่อยครั้งเกินไปที่เกิดจากผู้ไม่หวังดีเข้าถึงการเชื่อมต่อของบุคคลที่สามได้” Woods กล่าว “ผู้ไม่หวังดีมองหาเส้นทางที่มีแรงต้านน้อยที่สุดอยู่เสมอ และเมื่อเจอแล้ว พวกเขาจะใช้ประโยชน์จากมันอย่างแน่นอน ดังนั้นการนำการเชื่อมต่อของบุคคลที่สามเข้ามาอยู่ในแผนความปลอดภัยบนคลาวด์ของคุณ จะช่วยให้มั่นใจได้ว่าทุกเอนทิตีอยู่บนมาตรฐานเดียวกัน ด้วยมาตรการควบคุมความปลอดภัยที่เท่าเทียมกัน”
“คุณดีได้เท่ากับการเปลี่ยนแปลงครั้งล่าสุดของคุณเท่านั้น”
“ผมบอกไม่ถูกเลยว่าได้ยินลูกค้าพูดกี่ครั้งแล้วว่าพวกเขาไม่รู้สึกว่ามองเห็นภาพรวมทั้งหมดของสินทรัพย์ที่มีอยู่” Woods กล่าว “พวกเขาไม่รู้ว่าตรงไหนปลอดภัยและตรงไหนมีช่องโหว่ ไม่รู้ว่ามีเครื่องมืออยู่กี่ตัวหรือมีแพลตฟอร์มกี่แพลตฟอร์ม ไม่รู้ว่าจะแบ่งปันข้อมูลข้ามแพลตฟอร์มหรือเพิ่มคุณค่าให้ข้อมูลอย่างไรเพื่อยกระดับมูลค่ารวมของโซลูชันความปลอดภัยที่มีอยู่ทั้งหมด”
องค์กรที่ขาดความสามารถเหล่านี้ย่อมขาดความสามารถในการขยายขนาดไปด้วย และแน่นอนว่าไม่สามารถขยายขนาดได้ตามความต้องการ Woods กล่าวว่า “ภูมิทัศน์ของคลาวด์เปรียบเหมือนผืนทรายที่เคลื่อนตัวตลอดเวลา มันเปลี่ยนแปลงเร็วมาก และเป็นความจริงที่น่ากังวล เมื่อคิดว่าทรัพยากรที่เราวางไว้บนคลาวด์อาจถูกเปิดสู่อินเทอร์เน็ตได้ในพริบตาเพียงเพราะการตั้งค่าผิดพลาดง่ายๆ ครั้งเดียว สิ่งนี้ตอกย้ำความจำเป็นของโมเดลการบริหารจัดการนโยบายความปลอดภัยที่คล่องตัว ผมชอบพูดว่าคุณดีได้เท่ากับการเปลี่ยนแปลงครั้งล่าสุดของคุณเท่านั้น”
Woods ระบุว่าก่อนจะดำเนินการเปลี่ยนแปลงใดๆ องค์กรควรรู้คำตอบของคำถามเหล่านี้อยู่แล้ว
- การเปลี่ยนแปลงนี้จะทำให้เกิด non-compliance หรือไม่
- จะนำมาซึ่งความเสี่ยงในระดับที่ยอมรับไม่ได้หรือไม่
- จะทำให้โครงสร้างพื้นฐานเปิดรับช่องโหว่ที่ทราบอยู่แล้วซึ่งก่อนหน้านี้ไม่ได้เปิดรับหรือไม่ เช่น ช่องโหว่ที่เกิดจากความขัดแย้งของนโยบาย
- จะเปิดสิทธิ์การเข้าถึงที่กว้างเกินจำเป็นในมุมมองของนโยบายหรือไม่
- จะกระทบความต่อเนื่องทางธุรกิจหรือไม่
- จะส่งผลต่อสิ่งใดที่สำคัญต่อการดำเนินธุรกิจหรือไม่
“ผมจะวิ่งวุ่นแก้ปัญหาเพื่อหาคำตอบทั้งหมดนั้น” Woods ตั้งคำถาม “หรือผมจะทำงานเชิงรุกและรู้ล่วงหน้ามากพอที่จะบอกได้ว่า เราอนุญาตการเปลี่ยนแปลงนี้ไม่ได้ เพราะเราประเมินแล้วและรู้ว่ามันจะส่งผลลบต่อความต่อเนื่องทางธุรกิจของเรา”
“อย่ายกกฎเก่าเข้าไปในระบบใหม่”
เมื่อพูดถึงการย้ายระบบ Kumar กล่าวว่า “การยกนโยบายชุดเดิมจากอุปกรณ์ของคุณขึ้นไปบนคลาวด์ไม่ใช่ความคิดที่ดี เพราะนั่นเท่ากับย้ายปัญหาจากที่หนึ่งไปอีกที่หนึ่งเท่านั้น การย้ายขึ้นคลาวด์คือโอกาสในการระบุว่ากฎข้อใดกันแน่ที่ปกป้องสิ่งต่างๆ ของคุณอยู่จริง เพราะเมื่อเวลาผ่านไป กฎจะสะสมพอกพูนขึ้นเรื่อยๆ และบางครั้งกฎเหล่านั้นก็ไม่ถูกเรียกใช้อีกเลย มันแค่ค้างอยู่ในระบบ ไม่ทำอะไรนอกจากฉุดประสิทธิภาพให้ช้าลง และอาจสร้างช่องโหว่ขึ้นมาด้วยซ้ำ”
“Policy bloat เป็นปัญหาจริง” Woods กล่าว “มันคือทุกสิ่งที่พอกพูนอยู่ในนโยบายเมื่อเวลาผ่านไปโดยไม่จำเป็นต้องอยู่ตรงนั้น ไม่ว่าจะเป็นกฎที่ไม่ถูกใช้งาน กฎซ้ำซ้อน กฎที่ถูกบดบัง กฎที่ซ้ำกัน ข้อผิดพลาดทางเทคนิค กฎที่หยุดนิ่ง หรือกฎที่หลับใหลไปแล้ว และถ้าคุณไม่เฝ้าระวังและควบคุมมันให้ดี เรื่องไม่ดีก็เกิดขึ้นได้ เช่น การเข้าถึงโดยไม่ตั้งใจ การพยายามวิเคราะห์พฤติกรรมของนโยบายก็จะกลายเป็นเรื่องยุ่งเหยิง ดังนั้นเมื่อใดก็ตามที่คุณต้องการย้ายนโยบาย ผมแนะนำให้มั่นใจเสมอว่าคุณเริ่มต้นด้วยนโยบายที่ดีและสะอาด และต้องเหมาะสมกับสภาพแวดล้อมที่คุณกำลังย้ายไป
SASE ช่วยให้องค์กร “เร็วกว่าการเปลี่ยนแปลง”
ปัจจัยห้าประการที่บั่นทอนความคล่องตัวของนโยบายความปลอดภัยเครือข่าย ได้แก่
- การขาดการมองเห็นและข้อมูลเชิงลึก
- การขาดความเข้ากันได้และการผสานการทำงาน
- ความเปลี่ยนแปลงในสภาพแวดล้อม
- การขยายขนาดไม่ได้
- พื้นผิวการโจมตีที่ขยายตัว
SASE ช่วยให้องค์กรหลุดพ้นจากข้อจำกัดเหล่านี้ ด้วยการทำให้ compliance เป็นไปอย่างสอดคล้องและเชิงรุก ควบคู่กับการมองเห็นและการบริหารจัดการนโยบายแบบรวมศูนย์ที่เรียบง่ายขึ้น องค์กรจึงติดตามทุกสิ่งที่เกิดขึ้นในเครือข่ายได้ Woods กล่าวว่าผลลัพธ์ที่ได้คือ “ผลลัพธ์ทางธุรกิจเชิงบวกที่มาจากการมี posture เชิงรุกและการเฝ้าติดตามความเปลี่ยนแปลง องค์กรต้อง ‘เร็วกว่าการเปลี่ยนแปลง’ หมายความว่าผมต้องการวิเคราะห์การเปลี่ยนแปลงได้ก่อนที่มันจะถูกนำไปใช้จริง หากคุณไม่ประเมินการเปลี่ยนแปลง คุณจะถูกจู่โจมโดยไม่ทันตั้งตัว และไม่ช้าก็เร็วคุณจะพลาดบางสิ่งที่สำคัญไป ทุกจุดที่เราลดความซับซ้อนได้ เราย่อมได้ความปลอดภัยและ compliance ที่ดีขึ้นตามมาโดยปริยาย”