เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ลำดับความสำคัญในการลงทุนด้านความปลอดภัยเครือข่าย #3: SASE
by FireMon
ผลสำรวจอิสระระดับโลกจากผู้บริหารระดับสูง 500 ราย สะท้อนภาพอนาคตของ network security อย่างชัดเจน
อนาคตของ Network Security
นี่คือตอนที่ 4 จากบทความชุด 6 ตอน ซึ่งนำเสนอผลการศึกษา The Future of Network Security
จำนวน endpoint เพิ่มขึ้นอย่างก้าวกระโดดมาหลายปีแล้ว จากทราฟฟิกบนคลาวด์ BYOD และ IoT ปัจจุบันความจำเป็นในการบริหารจัดการพนักงานที่ทำงานระยะไกลทั้งหมดยิ่งเพิ่มแรงกดดันเข้าไปอีก องค์กรต่าง ๆ พยายามปกป้องเครือข่ายที่ซับซ้อนขึ้นเรื่อย ๆ ด้วยการติดตั้งผลิตภัณฑ์จำนวนมากเพื่อบังคับใช้แนวทาง Zero Trust และสิทธิ์ขั้นต่ำที่จำเป็น เช่น VPN, CASB, SWG และ NGFW แต่ความพยายามเหล่านี้กลับเพิ่มความซับซ้อนให้องค์กร และอย่างที่ผู้เชี่ยวชาญด้านความปลอดภัยทุกคนทราบดี ความซับซ้อนคือต้นตอของช่องโหว่ องค์กรจึงต้องการแนวทาง Zero Trust ที่เป็นหนึ่งเดียวมากขึ้น และวันนี้ผู้นำด้าน IT กำลังมองไปที่ secure access service edge (SASE) เพื่อปกป้องพื้นที่การโจมตีที่เปลี่ยนแปลงตลอดเวลา
25% ขององค์กรได้นำ SASE มาใช้แล้ว ตามข้อมูลจากผู้บริหาร IT ที่ตอบแบบสำรวจอิสระซึ่งสนับสนุนโดย FireMon: อนาคตของ Network Security และอีก 2 ใน 3 ระบุว่าจะนำ SASE มาใช้ภายใน 2 ปีข้างหน้า
เส้นทางสู่ SASE
องค์กรที่คาดหวังให้ VPN รองรับการทำงานระยะไกลได้อย่างปลอดภัยและมีประสิทธิผลต้องผิดหวังในปีที่ผ่านมา VPN มักขยายระบบได้ไม่ดีนัก และประสิทธิภาพการทำงานก็ลดลงเมื่อความต้องการใช้งานที่สูงบั่นทอนความพร้อมใช้งานและสมรรถนะของระบบ
63%
ขององค์กรจะนำ SASE มาใช้ภายใน 2 ปี
Software-defined wide area networking (SD-WAN) เติบโตในอัตรา 40% ต่อปี แต่ SD-WAN เป็นโซลูชันด้านเครือข่าย แม้จะมีประสิทธิภาพในการปรับทราฟฟิกเครือข่ายให้เหมาะสมในสภาพแวดล้อมที่เปลี่ยนแปลงตลอดเวลา และบริหารการเชื่อมต่อเครือข่ายด้วยโมเดลนโยบายแบบ intent-based ได้ แต่ในฐานะโซลูชันด้านความปลอดภัย SD-WAN ยังมีข้อจำกัด
Zero Trust Architecture (ZTA) กำลังกลายเป็นกลยุทธ์ด้านความปลอดภัยโดยปริยายขององค์กรในปัจจุบัน ZTA ทำงานด้วยการปกป้องสินทรัพย์แต่ละรายการภายในเครือข่ายและกำหนดนโยบายในระดับละเอียด ผลลัพธ์คือความปลอดภัยที่แข็งแกร่ง แต่ทุกนโยบายเหล่านั้นต้องได้รับการบริหารจัดการ SASE แก้ปัญหานี้ด้วยการวางความปลอดภัยไว้ในจุดที่ควรอยู่ นั่นคือที่ endpoint ซึ่ง ZTA สร้างขึ้น
ปัจจัยที่ผลักดันการนำ SASE มาใช้
ผู้นำด้าน IT ระบุว่าเหตุผลที่นำ SASE มาใช้ คือความจำเป็นในการแทนที่ VPN แบบเดิมด้วย Zero Trust Network Access (ZTNA) การรองรับพนักงานที่ทำงานแบบเคลื่อนที่ได้อย่างปลอดภัย และการลดต้นทุนรวมถึงความซับซ้อนในการบริหารจัดการความปลอดภัยและโครงสร้างพื้นฐาน
6 ปัจจัยหลักที่ผลักดันการนำ SASE มาใช้
แทนที่ VPN แบบเดิมด้วย Zero Trust Network Access
ลดต้นทุนและความซับซ้อน
รองรับพนักงานที่เคลื่อนที่และกระจายตัวมากขึ้น
ยกระดับประสบการณ์ผู้ใช้
รักษาความปลอดภัยการเข้าถึงแอปพลิเคชันบนคลาวด์และ SaaS
ลดจำนวนโซลูชันความปลอดภัยแบบแยกส่วน
58%
55%
53%
53%
42%
40%
แนวทาง network security ที่ยึดเครือข่ายเป็นศูนย์กลาง ไม่ได้ถูกออกแบบมาเพื่อรองรับพนักงานที่ทำงานแบบเคลื่อนที่ ข้อมูลที่กระจายอยู่ทั่วไฮบริดคลาวด์ หรือบริการ SaaS ที่เชื่อมต่อและตัดการเชื่อมต่ออยู่ตลอดเวลา ความพยายามยัดเยียดแนวทางที่ยึดเครือข่ายเป็นศูนย์กลางเข้ากับสภาพแวดล้อมคลาวด์ ส่งผลให้เกิดนโยบายที่ซับซ้อน ซึ่งนำไปสู่ความขัดแย้งของนโยบายและการตั้งค่าที่ผิดพลาด
ด้วย SASE นโยบายจะติดตามผู้ใช้ไปทุกที่ แทนที่จะสร้างนโยบายรอบ ๆ ทรัพยากร นโยบายจะผูกกับเอนทิตีที่เข้าถึงทรัพยากรนั้น เช่น ผู้ใช้ที่เข้าถึงแอปพลิเคชัน หรืออุปกรณ์ที่เข้าถึงบริการ
องค์ประกอบของ SASE
SASE ไม่ใช่เทคโนโลยีเดียว แต่เป็นชุดเทคโนโลยีที่เชื่อมโยงไคลเอนต์แบบ software-defined perimeter (SDP) เข้ากับ service edge ไม่ว่า service edge นั้นจะเป็นคลาวด์สาธารณะ คลาวด์ส่วนตัว ไฮบริดคลาวด์ ดาต้าเซ็นเตอร์ภายในองค์กร ผู้ใช้แบบเคลื่อนที่ หรือสถานที่ อุปกรณ์ และผู้ใช้อื่นใดก็ตาม
SD-WAN
ZTNA
CASB
ISWG
NFGW
จุดแข็ง
- ขยายระบบได้
- กระจายโหลดแบบไดนามิก
- สลับระบบสำรองอัตโนมัติ
- ใช้แบนด์วิดท์ WAN ได้อย่างมีประสิทธิภาพ
- เข้าถึงระยะไกลได้อย่างปลอดภัยโดยไม่ต้องพึ่งเครือข่ายองค์กร
- ควบคุมการเข้าถึงในระดับละเอียด
- รองรับแนวทางสิทธิ์ขั้นต่ำที่จำเป็น
- การมองเห็นภาพรวม
- ป้องกันภัยคุกคาม
- ความปลอดภัยของข้อมูล
- Compliance
- การมองเห็นภาพรวม
- ตรวจจับและป้องกันภัยคุกคามรูปแบบใหม่
- ผสานการทำงานกับระบบนิเวศความปลอดภัยเดิมได้
- ปกป้องแอปพลิเคชัน
- ตรวจสอบภัยคุกคามในระดับแพ็กเก็ต
ข้อจำกัดเมื่อใช้งานแบบเดี่ยว
- ปกป้องได้เฉพาะแอปพลิเคชันบนคลาวด์
- ไม่มีความสามารถด้านความปลอดภัยภายในองค์กร
- มีโอกาสเกิดปัญหาด้านประสิทธิภาพ
- อาจทำให้เกิด jitter และการสูญหายของแพ็กเก็ต
- ไม่สามารถป้องกันการโจมตีจากภายในองค์กร
- ไม่ปกป้องแอปพลิเคชัน
- ไม่รองรับการรักษาความปลอดภัยของการเข้าถึงจากเครือข่ายปิด เช่น ERP และ SAP
- ไม่มีการป้องกันระหว่าง cloud services
- ต้องปรับจูน policy อยู่ตลอดเวลาเมื่อเส้นทางการไหลของข้อมูลเปลี่ยนไป
- ทรัพย์สินทางปัญญาและข้อมูลที่ไม่มีโครงสร้างอื่น ๆ ตรวจจับได้ยาก
- ได้ผลดีที่สุดในสภาพแวดล้อมที่ส่งทราฟฟิกจากระยะไกลกลับมายังศูนย์กลาง
- มีค่าใช้จ่ายสูงและบริหารจัดการได้ยากในสภาพแวดล้อมแบบ remote access
- อาจเพิ่ม latency
- อาจส่งผลให้เกิดความไม่ปลอดภัย
- การสแกนแบบ stream-based อาจตรวจไม่พบทราฟฟิกที่เป็นอันตราย
- ทราฟฟิกที่เป็นอันตรายอาจเล็ดลอดผ่านไปในรูปของแพ็กเก็ตที่ถูกแบ่งย่อย
การผสาน SASE เข้ากับระบบรักษาความปลอดภัยเครือข่ายแบบดั้งเดิม
องค์กรส่วนใหญ่ได้ใช้งาน CASB, NGFW และ SWG ร่วมกันในรูปแบบใดรูปแบบหนึ่งอยู่แล้ว และการนำ SD-WAN มาใช้ก็เพิ่มขึ้นอย่างรวดเร็ว การดึงการเข้าถึง cloud และการเข้าถึงจากระยะไกลเข้ามาอยู่ในโครงสร้างพื้นฐานเดียวกันจึงเป็นพัฒนาการที่สมเหตุสมผล การเลือกแพลตฟอร์ม SASE แทนการจัดซื้อแต่ละองค์ประกอบแยกกัน ช่วยให้องค์กรประหยัดทั้งค่าใช้จ่ายในการติดตั้งใช้งาน ค่าบริหารจัดการต่อเนื่อง และลดความไม่มีประสิทธิภาพ
ณ ปัจจุบัน SASE ถูกนำมาใช้บ่อยที่สุดเพื่อทดแทน MPLS อีกทั้งยังรองรับ remote access การเชื่อมต่อ cloud และความสามารถอื่น ๆ ที่จำเป็นต่อการดำเนินธุรกิจในปี 2021 SASE สามารถทยอยติดตั้งใช้งานเป็นเฟสได้ ซึ่งช่วยลดความยุ่งยากจากการเปลี่ยนอุปกรณ์ด้านความปลอดภัยที่ยังตัดค่าเสื่อมไม่หมด การทยอยใช้งานเป็นเฟสช่วยลดความยากในการย้ายระบบ และสามารถใช้งานได้ทั้งทั่วทั้งองค์กรหรือเฉพาะบางส่วน หากบางสาขายังใช้ firewall รุ่นเดิม ก็สามารถเชื่อมต่อเข้ากับ SASE ผ่าน IPsec tunnel และส่งทราฟฟิกส่วนเกินไปประมวลผลบน SASE cloud ด้วยวิธี firewall bursting
SASE ช่วยลดต้นทุนได้หลายทาง ที่ชัดเจนที่สุดคือ ค่าใช้จ่ายในการดูแลผลิตภัณฑ์ด้านความปลอดภัยจำนวนมากถูกลดเหลือเพียงค่าใช้จ่ายในการใช้งาน SASE ผ่านผู้ให้บริการรายเดียว ชั่วโมงการทำงานของทีมความปลอดภัยก็ลดลงเช่นกัน เพราะผู้ให้บริการ SASE เป็นผู้รับผิดชอบการอัปเกรดโครงสร้างพื้นฐานเพื่อป้องกันภัยคุกคามรูปแบบใหม่
การบริหารจัดการ policy ครอบคลุมทั้ง SASE และสถาปัตยกรรมแบบดั้งเดิม
ผู้ให้บริการต่างเร่งตอบสนองความต้องการ SASE ข้อเสนอบางรายไม่ใช่โซลูชัน SASE ที่แท้จริง แต่เป็นการนำโซลูชันดาต้าเซ็นเตอร์แบบ VM มารวมกับเทคโนโลยี cloud แล้วติดป้ายใหม่ว่าเป็น SASE แนวทางนี้ยังคงต้องส่งทราฟฟิกจาก cloud กลับไปยังผู้ให้บริการก่อนที่ผู้ใช้จะเข้าถึงแอปพลิเคชันได้ ซึ่งส่งผลต่อประสิทธิภาพการทำงานอย่างมาก อีกทั้งยังใช้สถาปัตยกรรมแบบ single-tenant และ policy การเข้าถึงที่อิงกับเครือข่าย ขณะที่ SASE ที่แท้จริงอิงกับการเข้าถึงของผู้ใช้ การพยายามใช้แนวทางที่อิงกับเครือข่ายทำให้ policy ซับซ้อนและขยายขนาดไม่ได้
SASE มอบการบริหารจัดการ policy แบบรวมศูนย์บน cloud พร้อมจุดบังคับใช้แบบกระจายที่อยู่ใกล้กับ endpoint การวางจุดบังคับใช้ไว้ใกล้ผู้ใช้เช่นนี้ช่วยลด latency และมอบประสบการณ์การใช้งานที่ดีกว่ากระบวนการรักษาความปลอดภัยแบบดั้งเดิม
ทีมความปลอดภัยก็ได้รับประสบการณ์ที่ดีขึ้นเช่นกัน เพราะต้องดูแล security policy เพียงชุดเดียวในระดับโลก และทำได้ผ่านคอนโซลเดียว ประโยชน์นี้ไม่เพียงลดภาระของทีมความปลอดภัย แต่ยังยกระดับความปลอดภัยขององค์กรโดยรวม เพราะการเข้าถึงข้อมูลที่ถูก normalize แบบเกือบเรียลไทม์คือรากฐานของการมองเห็นที่ครอบคลุม
FireMon ช่วยได้อย่างไร
ด้วย FireMon ท่านสามารถมองเห็น normalize และบริหารจัดการ policy ครอบคลุมแพลตฟอร์ม SASE, SD-WAN และ FWaaS FireMon ช่วยให้ท่านผสานเทคโนโลยีใหม่เข้ากับระบบเดิมได้โดยใช้ความพยายามและเกิดการหยุดชะงักน้อยที่สุด เทคโนโลยีเหล่านี้ได้แก่ Zscaler, CloudGenix และ Cisco Viptela