Siber Güvenlik

Modern Siber Güvenlik İçin SASE Çerçevesi Nasıl Oluşturulur

Modern Siber Güvenlik İçin SASE Çerçevesi Nasıl Oluşturulur
Malta Mavi Lagün'de İngilizce

Kenar bilişimi güvende tutmak, kuruluşların güvenlik yönetişimini kökten yeniden düşünmesini gerektiriyor. İleriye dönük bir yol burada: SASE çerçevesi oluşturmak için adım adım bir rehber.

Secure Access Service Edge (SASE), yerel, bulut ve kenar sistemlerinin bir araya geldiği noktada ortaya çıkan birçok güvenlik endişesini giderebileceğini kanıtladı; pek çok kuruluş dijital operasyonlarını sürdürmek için bu sistemleri birleştirmek zorunda. Ancak SASE’yi benimsemek kendi zorluklarını getiriyor ve bu tek seferde biten bir süreç değil.

Etkili bir SASE çerçevesi oluşturmak için kuruluşların güvenlik yönetişimini yeniden düşünmesi, politikalarının odağını değiştirmesi, ekiplerini içeride yeniden eğitmesi ve dışarıda yeni ilişkiler kurması gerekiyor. Bu geçiş 6-18 ay sürebilir, belki daha uzun sürer ve hem geleneksel hem de SASE sistemlerinde eş zamanlı güvenlik sağlamayı gerektirir.

Aşama 1: Kapsamlı Altyapı Değerlendirmesi

Bu denetim aşaması genellikle gölge altyapıyı ortaya çıkarır: kimsenin dağıtımını hatırlamadığı eski cihazlar, örtüşen işlevler gerçekleştiren yinelenen güvenlik araçları veya daha geniş platformların satın alınmasının ardından tamamen kullanımdan kaldırılmayan nokta çözümleri. Envanterin ötesinde, kuruluşların ağ topolojisini, trafik akışlarını, uygulama-uygulama bağımlılıklarını ve mevcut güvenlik politikalarını yönlendiren uyum gereksinimlerini belgelemesi gerekiyor.

Bu tür bir öz değerlendirme yapmak, SASE’nin kuruluş için en önemli yönlerinin neler olduğunu ve bu amaçlara ulaşmak için zaten neyin mevcut olduğunu anlamaya yardımcı olur, diyor Omdia’da baş analist John Grady.

“Kendinize iki ve üç yıl sonra nerede olmak istediğinizi sorun,” dedi Grady. “Bu değerlendirmeyi yapın ve yol haritanızı oluşturun.”

Aşama 2: Kontrollü Ortamlarda Pilot Uygulama

Pilotlara, sorun çıkması halinde etkiyi en aza indiren belirli segmentleri hedefleyerek başlayın. İdeal pilotlar, geleneksel VPN sınırlamalarının en belirgin olduğu uzaktan çalışan nüfusları, geleneksel altyapıdan henüz taşınmamış yeni şube lokasyonlarını veya güvenlik açıklarının temel iş operasyonlarını tehdit etmediği kritik olmayan SaaS uygulamalarını içerebilir.

Pilot uygulamalar, mevsimsel değişimleri, entegrasyon kenar durumlarını ve farklı yük koşullarında performans kalıplarını yakalamak için uzatılmış dönemlerde, tipik olarak 3 ila 6 ay boyunca çalıştırılmalıdır. Performans baz çizgileri oluşturun, SASE politikalarının gerekli trafiğe izin verip istenmeyen akışları engellediğini doğrulayın ve SASE platformuna özgü olay müdahalesi, politika değişiklikleri ve sorun giderme için operasyonel prosedürler geliştirin.

“En büyük acının olduğu yerden başlayın,” dedi Grady. Örneğin, en büyük acı uzaktan erişimse sıfır güven ağ erişimiyle başlayın; şube bağlantısıysa Yazılım Tanımlı Geniş Alan Ağı (SD-WAN); Yazılım Hizmeti Olarak (SaaS) kontrolse Bulut Erişim Güvenliği Brokerı (CASB).

Aşama 3: İş Yükü Gruplarının Aşamalı Göçü

Tüm güvenlik altyapısını bir kerede devre dışı bırakmaya çalışmak yerine iş yükü gruplarını sırayla taşıyın. Bir sonraki adıma geçmeden önce her göçü doğrulamak için zaman tanıyın. Tipik aşamalar arasında uzaktan çalışanlar ve mobil cihazlar, şube ofis ağları ve SD-WAN bağlantısı, merkezi bulut uygulama erişimi ve hassas yerel iş yükleri yer alabilir.

Uzaktan çalışmayı ilk önce taşıyarak kuruluşlar, SASE platformlarıyla operasyonel deneyim kazanırken en yüksek acıya neden olan geleneksel VPN sorunlarını ele alır, daha karmaşık senaryoları ele almadan önce dahili uzmanlık ve örgütsel güven oluşturur. Şube ofisi göçü doğal olarak bunu takip eder, SASE’nin dağıtılmış konumlara faydalarını genişletir ve ağ işlevlerini Çok Protokollü Etiketleme Anahtarlama (MPLS)’den SD-WAN’a kadar SASE üzerinden birleştirir; bu durum genellikle kalan göç çabalarını finanse eden anında maliyet tasarrufları sağlar.

Her göç aşaması, beklenmeyen sorunlar ortaya çıkarsa hızlı bir geri alma olanağı sağlamak için 1-3 ay boyunca geleneksel altyapıyla birlikte varlığını sürdürmelidir.

Aşama 4: Politika Yeniden Tasarımı ve Yönetişim Evrimi

SASE uygulaması, geleneksel kuralların mekanik çevirisinden ziyade kapsamlı politika yeniden tasarımını tetiklemelidir. Kuruluşlar, göç pencereleri sırasında “politika evrak işleri” faaliyetleri yürütmelidir; gölge kuralları kaldırın, aşırı izinli politikaları ortadan kaldırın, örtüşen kuralları birleştirin ve gelecekteki politika bakımını mümkün kılacak tutarlı adlandırma kuralları uygulayın.

Modern SASE yönetişimi, en az ayrıcalık ilkelerini benimsemelidir; kullanıcılar ve uygulamalar, konuma dayalı geniş ağ erişimi yerine belirli işler için gerekli izinleri almalıdır. Kimliğe dayalı politikalar; erişimin ağ IP adresleri yerine kullanıcı kimliğine, cihaz güvenlik duruşuna ve uygulama hassasiyetine bağlı olduğu durumlar, kuruluşların ağ tabanlı güvenliğin etrafında gelişen rol yapıları ve erişim yönetimi uygulamalarını yeniden düşünmesini gerektirir.

Bu yeniden tasarım süreci, güvenlik ekipleriyle iş birliği içinde yürütülmelidir; güvenlik ekipleri politika amacını anlar ve iş sahipleri gerçek erişim gereksinimlerini anlar. Bu sayede SASE politikaları hem güvenlik ilkelerini hem de operasyonel gerçekliği yansıtır.

“Politika değişikliklerini sıralamak için bir yol haritası oluşturun ve sıfır güven ilkelerine uzun vadeli uyumu korurken önce hızlı kazanımları yapın,” diye tavsiyede bulundu Voodoo Security’nin kurucusu ve CEO’su Dave Shackleford.

Aşama 5: Eğitim ve Örgütsel Evrimle Beceri Açıklarını Kapatma

SASE uygulaması, geleneksel ağ ve güvenlik duvarı yönetimininkinden önemli ölçüde farklılaşan BT becerileri gerektirir. MPLS devreleri ve güvenlik duvarı kural tabanlarını yönetmeye alışkın ağ yöneticileri bulut yerel mimarileri, API tabanlı otomasyon, kimlik entegrasyonu ve sıfır güven ilkelerini anlamalıdır. Tehdit tespiti ve müdahalesine odaklanan güvenlik ekipleri, yerel görünürlükten yoksun bulut platformlarında güvenlik uygulamasının hata ayıklaması, dağıtılmış PoP’lar arasında politika orkestrasyonu ve bulut dağıtımlı güvenlik konusunda uzmanlığa ihtiyaç duyar. Ekipler genellikle seçilen platformun resmi akademisi veya sertifikasyon yoluyla başlar; bu yol genellikle mimari genel bakışları, uygulamalı laboratuvarları ve ürün özel dağıtım kalıplarını bir araya getirir. Bir MSSP veya MSP aracılığıyla hizmet olarak satın alınırsa, hizmet sağlayıcı genellikle eğitimi sağlar.

Aşama 6: Sürekli Optimizasyon ve Yönetişim Evrimi

SASE uygulaması, ilk dağıtımla sona ermez; bunun yerine kuruluşların politikaları sürekli olarak iyileştirdiği, güvenlik uygulamasının iş gereksinimleriyle uyumlu olduğunu doğruladığı ve gelişen tehdit ortamlarına uyum sağladığı sürekli bir optimizasyon döngüsü başlatır.

Kuruluşlar, mevcut SASE politikalarının hala iş gereksinimlerini yansıtıp yansıtmadığını, politika değişikliklerinin istenmeyen boşluklara yol açıp açmadığını ve tehdit istihbaratının politika ayarlamalarını gerektirip gerektirmediğini değerlendirmek için üç aylık politika incelemeleri oluşturmalıdır. Performans izleme, kullanıcı nüfusları ve trafik hacimleri büyüdükçe gecikme, aktarım hızı ve güvenilirliğin kabul edilebilir kalmasını sağlamak için uygulama özel metriklerini takip etmelidir.

En başarılı SASE uygulamaları, platformu tamamlanma tarihi olan tek seferlik bir proje yerine sürekli dikkat gerektiren yaşayan bir altyapı olarak görür. SASE göç yolundaki işletmeler ayrıca başarılı dönüşümün kapsamlı küresel bir dağıtım için 1 ila 2 yıl gerektirdiğini, önemli yatırım ve BT liderliği taahhüdü gerektiren temel örgütsel değişiklikler gerektirdiğini de kabul etmelidir.

Kuruluşlar bu zihniyeti benimser; SASE yönetişim yapıları oluşturur, sürekli optimizasyondan sorumlu şampiyonlar atar ve sürekli iyileştirmeyi BT operasyonlarına dahil eder; SASE yatırımlarından önemli ölçüde daha fazla değer elde eder.

Geleneksel cihaz tabanlı güvenlikten birleşik SASE’ye geçiş zorlu olmasının nedeni, dönüşümün teknolojiden daha derin olmasıdır. Kuruluşların bulut yerel mimarilerde güvenliği nasıl yönettiğini yeniden düşünmesini gerektirir. Ancak vaat edilen sonuçlar yüksektir: operasyonel basitleşme, güvenlik iyileştirmeleri ve dağıtılmış iş gücüne destek.

Üniversite Destekli Dil Okulu

Kaynak: Dark Reading