เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

ลำดับความสำคัญในการลงทุนด้านความปลอดภัยเครือข่าย #3: SASE

by FireMon

ผลสำรวจอิสระระดับโลกจากผู้บริหารระดับสูง 500 ราย สะท้อนภาพอนาคตของ network security อย่างชัดเจน

อนาคตของ Network Security

นี่คือตอนที่ 4 จากบทความชุด 6 ตอน ซึ่งนำเสนอผลการศึกษา The Future of Network Security

จำนวน endpoint เพิ่มขึ้นอย่างก้าวกระโดดมาหลายปีแล้ว จากทราฟฟิกบนคลาวด์ BYOD และ IoT ปัจจุบันความจำเป็นในการบริหารจัดการพนักงานที่ทำงานระยะไกลทั้งหมดยิ่งเพิ่มแรงกดดันเข้าไปอีก องค์กรต่าง ๆ พยายามปกป้องเครือข่ายที่ซับซ้อนขึ้นเรื่อย ๆ ด้วยการติดตั้งผลิตภัณฑ์จำนวนมากเพื่อบังคับใช้แนวทาง Zero Trust และสิทธิ์ขั้นต่ำที่จำเป็น เช่น VPN, CASB, SWG และ NGFW แต่ความพยายามเหล่านี้กลับเพิ่มความซับซ้อนให้องค์กร และอย่างที่ผู้เชี่ยวชาญด้านความปลอดภัยทุกคนทราบดี ความซับซ้อนคือต้นตอของช่องโหว่ องค์กรจึงต้องการแนวทาง Zero Trust ที่เป็นหนึ่งเดียวมากขึ้น และวันนี้ผู้นำด้าน IT กำลังมองไปที่ secure access service edge (SASE) เพื่อปกป้องพื้นที่การโจมตีที่เปลี่ยนแปลงตลอดเวลา

25% ขององค์กรได้นำ SASE มาใช้แล้ว ตามข้อมูลจากผู้บริหาร IT ที่ตอบแบบสำรวจอิสระซึ่งสนับสนุนโดย FireMon: อนาคตของ Network Security และอีก 2 ใน 3 ระบุว่าจะนำ SASE มาใช้ภายใน 2 ปีข้างหน้า

เส้นทางสู่ SASE

องค์กรที่คาดหวังให้ VPN รองรับการทำงานระยะไกลได้อย่างปลอดภัยและมีประสิทธิผลต้องผิดหวังในปีที่ผ่านมา VPN มักขยายระบบได้ไม่ดีนัก และประสิทธิภาพการทำงานก็ลดลงเมื่อความต้องการใช้งานที่สูงบั่นทอนความพร้อมใช้งานและสมรรถนะของระบบ

63%

ขององค์กรจะนำ SASE มาใช้ภายใน 2 ปี

Software-defined wide area networking (SD-WAN) เติบโตในอัตรา 40% ต่อปี แต่ SD-WAN เป็นโซลูชันด้านเครือข่าย แม้จะมีประสิทธิภาพในการปรับทราฟฟิกเครือข่ายให้เหมาะสมในสภาพแวดล้อมที่เปลี่ยนแปลงตลอดเวลา และบริหารการเชื่อมต่อเครือข่ายด้วยโมเดลนโยบายแบบ intent-based ได้ แต่ในฐานะโซลูชันด้านความปลอดภัย SD-WAN ยังมีข้อจำกัด

Zero Trust Architecture (ZTA) กำลังกลายเป็นกลยุทธ์ด้านความปลอดภัยโดยปริยายขององค์กรในปัจจุบัน ZTA ทำงานด้วยการปกป้องสินทรัพย์แต่ละรายการภายในเครือข่ายและกำหนดนโยบายในระดับละเอียด ผลลัพธ์คือความปลอดภัยที่แข็งแกร่ง แต่ทุกนโยบายเหล่านั้นต้องได้รับการบริหารจัดการ SASE แก้ปัญหานี้ด้วยการวางความปลอดภัยไว้ในจุดที่ควรอยู่ นั่นคือที่ endpoint ซึ่ง ZTA สร้างขึ้น

ปัจจัยที่ผลักดันการนำ SASE มาใช้

ผู้นำด้าน IT ระบุว่าเหตุผลที่นำ SASE มาใช้ คือความจำเป็นในการแทนที่ VPN แบบเดิมด้วย Zero Trust Network Access (ZTNA) การรองรับพนักงานที่ทำงานแบบเคลื่อนที่ได้อย่างปลอดภัย และการลดต้นทุนรวมถึงความซับซ้อนในการบริหารจัดการความปลอดภัยและโครงสร้างพื้นฐาน

6 ปัจจัยหลักที่ผลักดันการนำ SASE มาใช้

แทนที่ VPN แบบเดิมด้วย Zero Trust Network Access

ลดต้นทุนและความซับซ้อน

รองรับพนักงานที่เคลื่อนที่และกระจายตัวมากขึ้น

ยกระดับประสบการณ์ผู้ใช้

รักษาความปลอดภัยการเข้าถึงแอปพลิเคชันบนคลาวด์และ SaaS

ลดจำนวนโซลูชันความปลอดภัยแบบแยกส่วน

58%

55%

53%

53%

42%

40%

แนวทาง network security ที่ยึดเครือข่ายเป็นศูนย์กลาง ไม่ได้ถูกออกแบบมาเพื่อรองรับพนักงานที่ทำงานแบบเคลื่อนที่ ข้อมูลที่กระจายอยู่ทั่วไฮบริดคลาวด์ หรือบริการ SaaS ที่เชื่อมต่อและตัดการเชื่อมต่ออยู่ตลอดเวลา ความพยายามยัดเยียดแนวทางที่ยึดเครือข่ายเป็นศูนย์กลางเข้ากับสภาพแวดล้อมคลาวด์ ส่งผลให้เกิดนโยบายที่ซับซ้อน ซึ่งนำไปสู่ความขัดแย้งของนโยบายและการตั้งค่าที่ผิดพลาด

ด้วย SASE นโยบายจะติดตามผู้ใช้ไปทุกที่ แทนที่จะสร้างนโยบายรอบ ๆ ทรัพยากร นโยบายจะผูกกับเอนทิตีที่เข้าถึงทรัพยากรนั้น เช่น ผู้ใช้ที่เข้าถึงแอปพลิเคชัน หรืออุปกรณ์ที่เข้าถึงบริการ

องค์ประกอบของ SASE
SASE ไม่ใช่เทคโนโลยีเดียว แต่เป็นชุดเทคโนโลยีที่เชื่อมโยงไคลเอนต์แบบ software-defined perimeter (SDP) เข้ากับ service edge ไม่ว่า service edge นั้นจะเป็นคลาวด์สาธารณะ คลาวด์ส่วนตัว ไฮบริดคลาวด์ ดาต้าเซ็นเตอร์ภายในองค์กร ผู้ใช้แบบเคลื่อนที่ หรือสถานที่ อุปกรณ์ และผู้ใช้อื่นใดก็ตาม

SD-WAN

ZTNA

CASB

ISWG

NFGW

จุดแข็ง

  • ขยายระบบได้
  • กระจายโหลดแบบไดนามิก
  • สลับระบบสำรองอัตโนมัติ
  • ใช้แบนด์วิดท์ WAN ได้อย่างมีประสิทธิภาพ
  • เข้าถึงระยะไกลได้อย่างปลอดภัยโดยไม่ต้องพึ่งเครือข่ายองค์กร
  • ควบคุมการเข้าถึงในระดับละเอียด
  • รองรับแนวทางสิทธิ์ขั้นต่ำที่จำเป็น
  • การมองเห็นภาพรวม
  • ป้องกันภัยคุกคาม
  • ความปลอดภัยของข้อมูล
  • Compliance
  • การมองเห็นภาพรวม
  • ตรวจจับและป้องกันภัยคุกคามรูปแบบใหม่
  • ผสานการทำงานกับระบบนิเวศความปลอดภัยเดิมได้
  • ปกป้องแอปพลิเคชัน
  • ตรวจสอบภัยคุกคามในระดับแพ็กเก็ต

ข้อจำกัดเมื่อใช้งานแบบเดี่ยว

  • ปกป้องได้เฉพาะแอปพลิเคชันบนคลาวด์
  • ไม่มีความสามารถด้านความปลอดภัยภายในองค์กร
  • มีโอกาสเกิดปัญหาด้านประสิทธิภาพ
  • อาจทำให้เกิด jitter และการสูญหายของแพ็กเก็ต
  • ไม่สามารถป้องกันการโจมตีจากภายในองค์กร
  • ไม่ปกป้องแอปพลิเคชัน
  • ไม่รองรับการรักษาความปลอดภัยของการเข้าถึงจากเครือข่ายปิด เช่น ERP และ SAP
  • ไม่มีการป้องกันระหว่าง cloud services
  • ต้องปรับจูน policy อยู่ตลอดเวลาเมื่อเส้นทางการไหลของข้อมูลเปลี่ยนไป
  • ทรัพย์สินทางปัญญาและข้อมูลที่ไม่มีโครงสร้างอื่น ๆ ตรวจจับได้ยาก
  • ได้ผลดีที่สุดในสภาพแวดล้อมที่ส่งทราฟฟิกจากระยะไกลกลับมายังศูนย์กลาง
  • มีค่าใช้จ่ายสูงและบริหารจัดการได้ยากในสภาพแวดล้อมแบบ remote access
  • อาจเพิ่ม latency
  • อาจส่งผลให้เกิดความไม่ปลอดภัย
  • การสแกนแบบ stream-based อาจตรวจไม่พบทราฟฟิกที่เป็นอันตราย
  • ทราฟฟิกที่เป็นอันตรายอาจเล็ดลอดผ่านไปในรูปของแพ็กเก็ตที่ถูกแบ่งย่อย

การผสาน SASE เข้ากับระบบรักษาความปลอดภัยเครือข่ายแบบดั้งเดิม

องค์กรส่วนใหญ่ได้ใช้งาน CASB, NGFW และ SWG ร่วมกันในรูปแบบใดรูปแบบหนึ่งอยู่แล้ว และการนำ SD-WAN มาใช้ก็เพิ่มขึ้นอย่างรวดเร็ว การดึงการเข้าถึง cloud และการเข้าถึงจากระยะไกลเข้ามาอยู่ในโครงสร้างพื้นฐานเดียวกันจึงเป็นพัฒนาการที่สมเหตุสมผล การเลือกแพลตฟอร์ม SASE แทนการจัดซื้อแต่ละองค์ประกอบแยกกัน ช่วยให้องค์กรประหยัดทั้งค่าใช้จ่ายในการติดตั้งใช้งาน ค่าบริหารจัดการต่อเนื่อง และลดความไม่มีประสิทธิภาพ

ณ ปัจจุบัน SASE ถูกนำมาใช้บ่อยที่สุดเพื่อทดแทน MPLS อีกทั้งยังรองรับ remote access การเชื่อมต่อ cloud และความสามารถอื่น ๆ ที่จำเป็นต่อการดำเนินธุรกิจในปี 2021 SASE สามารถทยอยติดตั้งใช้งานเป็นเฟสได้ ซึ่งช่วยลดความยุ่งยากจากการเปลี่ยนอุปกรณ์ด้านความปลอดภัยที่ยังตัดค่าเสื่อมไม่หมด การทยอยใช้งานเป็นเฟสช่วยลดความยากในการย้ายระบบ และสามารถใช้งานได้ทั้งทั่วทั้งองค์กรหรือเฉพาะบางส่วน หากบางสาขายังใช้ firewall รุ่นเดิม ก็สามารถเชื่อมต่อเข้ากับ SASE ผ่าน IPsec tunnel และส่งทราฟฟิกส่วนเกินไปประมวลผลบน SASE cloud ด้วยวิธี firewall bursting

SASE ช่วยลดต้นทุนได้หลายทาง ที่ชัดเจนที่สุดคือ ค่าใช้จ่ายในการดูแลผลิตภัณฑ์ด้านความปลอดภัยจำนวนมากถูกลดเหลือเพียงค่าใช้จ่ายในการใช้งาน SASE ผ่านผู้ให้บริการรายเดียว ชั่วโมงการทำงานของทีมความปลอดภัยก็ลดลงเช่นกัน เพราะผู้ให้บริการ SASE เป็นผู้รับผิดชอบการอัปเกรดโครงสร้างพื้นฐานเพื่อป้องกันภัยคุกคามรูปแบบใหม่

การบริหารจัดการ policy ครอบคลุมทั้ง SASE และสถาปัตยกรรมแบบดั้งเดิม

ผู้ให้บริการต่างเร่งตอบสนองความต้องการ SASE ข้อเสนอบางรายไม่ใช่โซลูชัน SASE ที่แท้จริง แต่เป็นการนำโซลูชันดาต้าเซ็นเตอร์แบบ VM มารวมกับเทคโนโลยี cloud แล้วติดป้ายใหม่ว่าเป็น SASE แนวทางนี้ยังคงต้องส่งทราฟฟิกจาก cloud กลับไปยังผู้ให้บริการก่อนที่ผู้ใช้จะเข้าถึงแอปพลิเคชันได้ ซึ่งส่งผลต่อประสิทธิภาพการทำงานอย่างมาก อีกทั้งยังใช้สถาปัตยกรรมแบบ single-tenant และ policy การเข้าถึงที่อิงกับเครือข่าย ขณะที่ SASE ที่แท้จริงอิงกับการเข้าถึงของผู้ใช้ การพยายามใช้แนวทางที่อิงกับเครือข่ายทำให้ policy ซับซ้อนและขยายขนาดไม่ได้

SASE มอบการบริหารจัดการ policy แบบรวมศูนย์บน cloud พร้อมจุดบังคับใช้แบบกระจายที่อยู่ใกล้กับ endpoint การวางจุดบังคับใช้ไว้ใกล้ผู้ใช้เช่นนี้ช่วยลด latency และมอบประสบการณ์การใช้งานที่ดีกว่ากระบวนการรักษาความปลอดภัยแบบดั้งเดิม

ทีมความปลอดภัยก็ได้รับประสบการณ์ที่ดีขึ้นเช่นกัน เพราะต้องดูแล security policy เพียงชุดเดียวในระดับโลก และทำได้ผ่านคอนโซลเดียว ประโยชน์นี้ไม่เพียงลดภาระของทีมความปลอดภัย แต่ยังยกระดับความปลอดภัยขององค์กรโดยรวม เพราะการเข้าถึงข้อมูลที่ถูก normalize แบบเกือบเรียลไทม์คือรากฐานของการมองเห็นที่ครอบคลุม

FireMon ช่วยได้อย่างไร

ด้วย FireMon ท่านสามารถมองเห็น normalize และบริหารจัดการ policy ครอบคลุมแพลตฟอร์ม SASE, SD-WAN และ FWaaS FireMon ช่วยให้ท่านผสานเทคโนโลยีใหม่เข้ากับระบบเดิมได้โดยใช้ความพยายามและเกิดการหยุดชะงักน้อยที่สุด เทคโนโลยีเหล่านี้ได้แก่ Zscaler, CloudGenix และ Cisco Viptela

เรียนรู้เพิ่มเติมวันนี้

ลำดับความสำคัญในการลงทุนด้านความปลอดภัย #3: SASE | FireMon