洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

网络安全投资优先事项 #3:SASE

by FireMon

针对 500 位高层管理者的全球独立调研,清晰勾勒出网络安全的未来图景

网络安全的未来

本文是解读“网络安全的未来”调研结果系列六篇中的第四篇。

多年来,受云流量、BYOD 和物联网的推动,端点数量持续激增。如今,管理完全远程办公团队的需求进一步加剧了这一压力。企业一直试图通过部署一整套旨在落实零信任和最小权限的产品来保护日益复杂的网络,例如 VPN、CASB、SWG 和 NGFW。但这些保护企业的尝试反而带来了更多复杂性,而每一位安全专业人员都清楚,复杂性会滋生脆弱性。业界需要一种更为统一的零信任安全方法,如今 IT 领导者正着眼于安全访问服务边缘(SASE),以保护其动态变化的攻击面。

根据参与由 FireMon 赞助的独立调研的 IT 高管反馈,25% 的企业已经部署了 SASE:网络安全的未来,另有三分之二的受访者表示将在未来 2 年内部署 SASE。

迈向 SASE 的历程

去年,那些期望依靠 VPN 安全地支撑远程团队工作效率的企业感到失望。VPN 的扩展性往往较差,当高需求削弱可用性和性能时,工作效率随之受损。

63%

的组织将在 2 年内部署 SASE

软件定义广域网(SD-WAN)一直以 40% 的年增长率扩张,但 SD-WAN 是一种网络解决方案。它能够在当今不断变化的环境中有效优化网络流量,并可通过基于意图的策略模型管理网络连接——但作为安全解决方案,它存在局限。

零信任架构(ZTA)正成为当今企业事实上的安全策略。ZTA 通过保护网络内部的各项资产并在细粒度层面设定策略来发挥作用。其结果是安全性得到增强,但所有这些策略都需要管理。SASE 将安全能力置于其应处的位置——即 ZTA 所创建的端点上,从而解决了这一问题。

推动 SASE 采用的因素

IT 领导者表示,他们部署 SASE 是因为需要以零信任网络访问(ZTNA)取代传统 VPN,安全地服务移动办公团队,并降低管理安全与基础设施的总体成本和复杂性。

推动 SASE 采用的 6 大动因

以零信任网络访问取代传统 VPN

降低成本/复杂性

支撑日益移动化/分布化的员工队伍

改善用户体验

保护对云和 SaaS 应用的访问

减少单点安全解决方案的数量

58%

55%

53%

53%

42%

40%

以网络为中心的网络安全在设计之初并未考虑移动办公团队、分散于混合云中的数据,或持续连接与断开的 SaaS 服务。将以网络为中心的方法生硬套用于云环境,会导致策略复杂化,进而引发策略冲突和配置错误。

采用 SASE 后,策略随用户而行。策略不再围绕资源创建,而是绑定到访问资源的实体,例如访问应用的用户或访问服务的设备。

SASE 的组成部分
SASE 并非单一技术,而是一组技术的集合,用于连接软件定义边界(SDP)客户端与服务边缘,无论这些服务边缘是公有云、私有云还是混合云、本地数据中心、移动用户,或任何其他设施、设备或用户。

SD-WAN

ZTNA

CASB

ISWG

NFGW

优势

  • 可扩展
  • 动态负载均衡
  • 自动故障切换
  • 高效利用广域网
  • 无需依赖企业网络即可实现安全远程访问
  • 细粒度访问控制
  • 支持最小权限方法
  • 可视性
  • 威胁防护
  • 数据安全
  • 合规
  • 可视性
  • 检测并防范新兴威胁
  • 与现有安全生态系统集成
  • 保护应用
  • 检查基于数据包的威胁

作为独立方案的局限

  • 仅保护基于云的应用
  • 不具备本地安全能力
  • 易出现性能问题
  • 可能导致抖动和丢包
  • 无法防范内部攻击
  • 不保护应用
  • 无法保护来自 ERP、SAP 等封闭网络的访问
  • 云服务之间缺乏防护
  • 信息流发生变化时需要持续调整策略
  • 知识产权及其他非结构化数据不易被识别
  • 在远程流量回传至中心位置的环境中效果最佳
  • 在远程访问环境中成本高昂且难以管理
  • 可能增加延迟
  • 可能导致不安全
  • 基于流的扫描可能漏检恶意流量
  • 恶意流量可能以分片数据包的形式绕过检测

将 SASE 与传统网络安全相集成

大多数组织已经实施了 CASB、NGFW 和 SWG 的某种组合,SD-WAN 的部署也在迅速增加。将云和远程访问纳入该基础架构是合乎逻辑的下一步。相比单独采购各个组件,选择 SASE 平台可以帮助企业节省实施成本,并减少持续的管理开支与低效环节。

目前,SASE 最常被用于替代 MPLS,同时它也支持远程访问、云连接以及 2021 年开展业务所必需的其他能力。SASE 可以分阶段实施,使组织能够减轻更换尚未完全折旧的安全资产所带来的压力。SASE 可分阶段部署,从而缓解迁移难题,并且既可在整个环境中部署,也可仅在部分环境中部署。如果某些站点仍在使用传统防火墙,可通过 IPsec 隧道将其连接至 SASE,并利用防火墙突发(firewall bursting)将超出的流量发送至 SASE 云进行处理。

SASE 从多个方面降低成本。最显而易见的是,维护众多不同安全产品的成本被缩减为通过单一供应商运行 SASE 的成本。安全人力工时也随之减少,因为升级基础架构以抵御新兴威胁的责任由 SASE 供应商承担。

跨 SASE 与传统架构管理策略

各供应商正竞相满足对 SASE 的需求。其中部分产品并非真正的 SASE 解决方案,而是将基于虚拟机的数据中心方案与云技术捆绑在一起,再贴上 SASE 的标签。这种方式仍然依赖于先将流量从云端回传至供应商,然后才允许用户访问其应用,对生产效率的影响相当显著。它们还采用单租户架构和基于网络的访问策略,而真正的 SASE 以用户访问为基础。试图采用基于网络的方式会导致策略复杂且难以扩展。

SASE 提供集中式的云端策略管理,并将分布式执行点部署在靠近终端的位置。这种本地化的执行点部署降低了延迟,带来比传统安全流程更好的用户体验。

安全团队也能获得更好的体验,因为他们只需管理一套全局安全策略,并可通过单一控制台完成管理。这一优势不仅减轻了安全人员的压力,也提升了整个企业的安全水平——近乎实时地获取规范化数据,是实现全面可视性的基础。

FireMon 如何提供帮助

借助 FireMon,您可以在 SASE 平台、SD-WAN 和 FWaaS 上可视化、规范化并管理策略。FireMon 可帮助您以最小的投入和干扰集成新技术,这些技术包括:Zscaler、CloudGenix 和 Cisco Viptela。

立即了解更多。

安全投资优先事项 #3:SASE | FireMon