洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
SASE 适合您的环境吗?
by FireMon
FireMon 与 Zscaler 的专家探讨您为何应考虑 SASE,以及在实施迁移时需要了解的要点
世界已进入混合时代。部分资产位于本地,部分位于云端,而它们都需要管理。即便在新冠疫情之前,这也并非易事——如今员工远程办公、工作负载数量激增,提供安全访问的挑战只会更大。
常见的中心辐射型(hub-and-spoke)安全模型无法在动态混合环境中提供有效的安全防护。安全访问服务边缘(Secure Access Service Edge,即 SASE,读作 “sassy”)是一种分布式模型,可应对企业当今面临的安全挑战。尽管 SASE 仍处于采用的早期阶段,Gartner 预测其市场规模将在未来四年内接近 $11 billion。
SASE 将 WAN 与 CASB、Zero Trust 等网络安全服务整合为单一的云交付服务。其能力基于实体身份、实时上下文、安全与合规策略,以及每次会话期间对风险和信任的持续评估。实体可以是个人、人员群组、设备、服务、应用程序、物联网设备或边缘计算位置。
SASE 通过让策略跟随用户来降低威胁。Zscaler 产品管理总监 Naresh Kumar 表示:“当员工与工作负载从分支机构、家中或咖啡馆转移时,SASE 将整个安全堆栈作为一个边缘位置提供——贴近用户。”“而且由于安全能力靠近边缘,最终用户体验不会受到影响。这是 SASE 的关键一环。”
推动 SASE 采用的三大因素
Kumar 表示:“从安全角度看,我们看到的最大挑战是,在这场向随处办公的突然转变中如何保护每一个人。”“分支机构、SaaS、远程员工……安全必须一致地应用于所有这些方面。”
“其次是,IT 部门在其以往拥有和管理的边界之外,是否具备足够的资源来实现所需的防护水平。随着 SaaS 进入新阶段,围绕管理公司设备与个人设备还需要更多的上下文信息,例如数据隐私问题。”
Kumar 表示,第三个挑战最为重要——如何确保企业策略实现标准化,并使企业对其混合环境拥有完整的可视性。FireMon 技术联盟副总裁 Tim Woods 补充道:“当您考虑到从安全角度必须管理的所有不同领域时,这并不是一件容易的事。但无论我们以何种方式将人员连接到所需资源,我们仍需保持一致的策略可视性。在这一混合模型中自上而下地具备对变更的可视性和感知能力非常重要。”
如何借助 SASE 应对这些挑战
“在所有实体之间集中安全控制”
可视性受到 Woods 所称的安全/责任碎片化的阻碍。“当缺乏集中的策略控制时——可以说是厨房里的厨师太多——您会开始看到一致性受到负面影响,而不一致会造成安全缺口。”
Kumar 表示:“如果您为分支机构或总部的用户与使用 VPN 的远程用户处理不同的安全实情,您将永远无法实现一致性。”“而一致性是 SASE 的核心原则,对性能和规模至关重要。”
Kumar 表示,企业目前使用的安全工具数量是问题的一部分。“眼下,安全和网络团队不得不在大量不同的界面之间来回切换,才能了解正在发生什么。每一个实体,比如一个分支机构或一位用户,都以不同的方式处理。”但只有以集中方式处理,才能实现可视性。这包括在混合云等异构环境中管理策略的能力。
Woods 表示:“当我听到异构性时,我想到的是复杂性。”“而这正是不仅集中可视性、而且集中质量控制变得至关重要的地方。这不仅是为了我们自己的人员,也是为了我们允许进入扩展混合基础设施的任何访问。”可视性和质量控制必须应用于来自合作伙伴、临时承包商、子公司、并购等方面的连接,正如应用于企业自身的连接一样。Woods 表示:“我们需要考虑这些远程连接以及它们可能带来的风险。”否则,企业只能听凭这些连接的第三方提供商选择部署——或未能部署——的任何安全控制措施。
Woods 表示:“我们经常看到,攻击者获得第三方连接的访问权限而导致数据泄露。”“不法分子始终在寻找阻力最小的路径。一旦找到,他们必定会加以利用。因此,能够将这些第三方连接纳入您的云安全计划,可以确保您在所有实体之间处于同等基础——具备同等的安全控制。”
“您的水平取决于您最近一次变更”
Woods 表示:“我无法计数有多少次客户告诉我,他们觉得自己对整个资产范围缺乏良好的掌握。”“他们不知道哪里是安全的,哪里存在安全缺口。他们不知道自己拥有多少工具或多少平台。他们不知道如何跨平台共享信息或丰富数据,以提升其综合安全解决方案的整体价值。”
缺乏这些能力的企业同样缺乏扩展能力,当然也无法按需扩展。Woods 表示:“云环境就像流动的沙丘,变化非常迅速。当您想到我们放置在云中的资源可能因一个简单的错误配置而迅速暴露在互联网上时,这是一个令人不安的现实。这确实凸显了对敏捷安全策略管理模型的需求。我喜欢说,您的水平取决于您最近一次变更。”
Woods 表示,在实施变更之前,企业应当已经知道以下问题的答案:
- 此项变更是否会破坏合规性?
- 是否会引入不可接受的风险?
- 是否会使基础设施暴露于此前未曾暴露的已知漏洞,例如由策略冲突引发的漏洞?
- 从策略角度看,是否提供了过于宽松的访问权限?
- 是否会中断业务连续性?
- 是否会影响对业务运营至关重要的任何环节?
Woods 问道:“我是要四处奔走排查来弄清这一切,还是可以主动出击、提前掌握足够信息,从而说,嘿,我们不能允许这项变更,因为我们已经评估过,知道它会对我们的业务连续性产生负面影响。”
“不要把旧规则带入新系统”
在谈到迁移时,Kumar 表示:“把设备上的相同策略原封不动地搬到云上并不是个好主意。那只是把问题从一个地方挪到另一个地方。云迁移是一个机会,可以识别出哪些规则真正在保护您的资产。因为随着时间推移,规则会不断堆积,有些规则甚至不再被命中。它们就摆在那里,除了拖慢性能、甚至可能制造漏洞之外别无用处。”
Woods 表示:“策略膨胀是一个切实存在的问题。”“它是指策略中随时间不断累积、本不应存在的所有内容,无论是未使用的规则、冗余规则、被遮蔽的规则、重复规则,还是技术性错误、停滞的规则、已经休眠的规则。如果您不保持警惕、及时加以处理,就可能发生不好的事情——比如无意中开放的访问权限。分析策略行为会变得一团糟。因此,每当您想要迁移策略时,我的建议是务必确保从一份良好、干净的策略开始。它需要与您要迁移到的环境相匹配。
SASE 帮助企业“快于变化”
不利于网络安全策略敏捷性的五个因素是:
- 缺乏可视性/洞察
- 缺乏兼容性/集成
- 环境的变化
- 无法扩展
- 不断扩大的攻击面
SASE 通过实现一致且主动的合规,并结合集中化、简化的可视性与策略管理,帮助组织摆脱这些限制。企业可以掌握网络中发生的一切。Woods 表示,其结果是“主动的安全态势和变更监控所带来的积极业务成果。企业需要‘快于变化’,也就是说,我希望能够在变更实施之前对其进行分析。如果您不评估变更,就会措手不及。迟早,您会遗漏某个关键问题。凡是能够降低复杂性的地方,我们都会自然而然地带来更好的安全性与合规性。”