Odkiaľ sa vzal pojem SASE

SASE (Secure Access Service Edge, vyslovuje sa "sassy") je termín, ktorý v roku 2019 zaviedla analytická spoločnosť Gartner na opis konvergencie dvoch dovtedy oddelených svetov — sieťových technológií (predovšetkým SD-WAN) a bezpečnostných služieb (firewall, web gateway, ochrana cloudových aplikácií, bezpečný vzdialený prístup) — do jednej, cloud-delivered platformy.

Nie je to jeden konkrétny produkt ani protokol, ale architektonický model: namiesto desiatok samostatných zariadení nasadených v pobočkách a dátových centrách sa sieťové aj bezpečnostné funkcie presúvajú do globálnej siete cloudových uzlov, ku ktorým sa pripája každý používateľ, zariadenie alebo pobočka — bez ohľadu na to, kde fyzicky sedí.

Problém, ktorý SASE rieši: rozpad perimetra

Tradičný podnikový model počítal s jasným perimetrom — firemná sieť bola dôveryhodná "pevnosť", chránená firewallom na okraji (tzv. castle-and-moat model). Pobočky sa pripájali do centrálneho dátového centra cez drahé MPLS linky, všetka prevádzka sa smerovala cez centrálu, kde prešla bezpečnostnou kontrolou, a až potom pokračovala na internet.

Tento model sa zrútil v momente, keď sa väčšina firemných aplikácií presunula do SaaS a cloudu (Microsoft 365, Salesforce, Google Workspace) a keď sa práca na diaľku stala normou, nie výnimkou. Smerovať prevádzku zamestnanca pracujúceho z domu cez centrálu firmy len preto, aby sa dostal k aplikácii, ktorá beží v úplne inom cloude, pridáva latenciu, náklady a komplexnosť bez reálneho bezpečnostného prínosu.

Starý model: backhaul cez centrálu Pobočka drahá MPLS linka Centrálne DC firewall, kontrola Internet / SaaS ✕ zbytočná zákruta SASE: bezpečnosť blízko používateľa Používateľ Najbližší SASE PoP SD-WAN + SWG + ZTNA + CASB Internet / SaaS ✓ priama cesta
V starom modeli musí prevádzka na cestu k cloudovej aplikácii "obchádzať" cez centrálu firmy. SASE presúva bezpečnostnú kontrolu do cloudového uzla čo najbližšie k používateľovi, odkiaľ vedie priama cesta k cieľu.

Stavebné bloky SASE

SASE nie je jedna technológia, ale konvergencia viacerých predtým samostatných služieb do jednej platformy:

KomponentČo rieši
SD-WANSoftvérovo definované riadenie WAN spojení, inteligentné smerovanie prevádzky cez viacero liniek podľa výkonu a nákladov
SWG (Secure Web Gateway)Filtrovanie webovej prevádzky, ochrana pred malvérom a škodlivými stránkami, URL filtering
FWaaS (Firewall-as-a-Service)Firewall funkcie dodávané z cloudu namiesto fyzického zariadenia na pobočke
CASBViditeľnosť a kontrola nad používaním cloudových a SaaS aplikácií — podrobne v samostatnom článku
ZTNABezpečný prístup ku konkrétnym aplikáciám bez tradičnej VPN — podrobne v samostatnom článku
DLP (voliteľne)Ochrana pred únikom citlivých dát, často integrovaná priamo do SASE platformy — podrobne v samostatnom článku

Architektúra: single-pass inšpekcia z cloudu

Namiesto reťazenia samostatných zariadení (napr. paket najprv prejde firewallom, potom web gateway, potom DLP systémom — každý s vlastnou réžiou) SASE platformy typicky implementujú single-pass inšpekciu: všetky bezpečnostné kontroly sa aplikujú počas jedného priechodu dát cloudovým uzlom. To výrazne znižuje latenciu v porovnaní s reťazou samostatných "krabíc".

Tieto cloudové uzly (Points of Presence, PoP) sú geograficky distribuované tak, aby bol vždy niektorý z nich blízko používateľa — podobne ako CDN siete distribuujú webový obsah. Bezpečnostná politika sa tak aplikuje konzistentne bez ohľadu na to, či sa používateľ pripája z kancelárie, domu alebo letiska.

Výhody a limity

  • Konzistentná politika všade — rovnaké pravidlá platia pre používateľa v kancelárii aj na cestách, bez rozdielnej konfigurácie pre rôzne lokality.
  • Nižšia latencia — vďaka inšpekcii blízko používateľa namiesto zbytočného backhaulu cez centrálu.
  • Menej hardvéru na pobočkách — odpadá nutnosť fyzických firewallov a ďalších zariadení v každej lokalite.
  • Jednoduchšia správa — jedna centrálna konzola namiesto desiatok samostatne spravovaných zariadení od rôznych výrobcov.

Cenou za tieto výhody je väčšia závislosť na jednom poskytovateľovi (vendor lock-in), zložitá migrácia z existujúcej infraštruktúry a fakt, že výkon aj bezpečnosť celej firmy teraz priamo závisia od dostupnosti a kvality cloudovej platformy jedného dodávateľa.

Bezpečnostný aspekt koncentrácie

SASE koncentruje sieťovú aj bezpečnostnú kontrolu do rúk jedného cloudového poskytovateľa — kompromitácia jeho infraštruktúry alebo účtu administrátora má potenciálne oveľa väčší dosah než pri rozdrobenej infraštruktúre viacerých samostatných zariadení. Pri výbere poskytovateľa je preto namieste dôkladne preveriť jeho vlastné bezpečnostné postupy, izoláciu medzi zákazníkmi (multi-tenant izoláciu) a históriu incidentov.

SASE a Zero Trust

Zero Trust ("nikdy nedôveruj, vždy over") je bezpečnostná filozofia — princíp, že žiadny používateľ ani zariadenie by nemali byť implicitne dôveryhodné len preto, že sú "vnútri" firemnej siete. SASE je architektúra, ktorá tento princíp implementuje na sieťovej úrovni, okrem iného práve prostredníctvom ZTNA ako jednej zo svojich súčastí.

Zhrnutie

SASE vznikol ako odpoveď na realitu, v ktorej aplikácie žijú v cloude a zamestnanci pracujú odkiaľkoľvek — v takom svete prestáva dávať zmysel smerovať všetku prevádzku cez centrálny firewall. Zlúčením sieťových funkcií (SD-WAN) s bezpečnostnými službami (SWG, FWaaS, CASB, ZTNA, prípadne DLP) do jednej cloudovej platformy s distribuovanými uzlami blízko používateľov ponúka SASE konzistentnú bezpečnosť s nižšou latenciou — za cenu väčšej závislosti na jednom poskytovateľovi. V ďalších troch článkoch sa podrobne pozrieme na jeho najdôležitejšie súčasti — ZTNA, CASB a DLP.