Siber güvenlik teknolojisindeki en yeni trendler hakkında haber, analiz ve yorum.
Kurumsal bilişim kenara doğru ilerliyor. Bunu güvence altına almak, duvar örmekten çok öte taktikler gerektiriyor.
Hibrit bulut sistemleri ve işletmelerin kenar bilişimi benimsemesi, gerçek zamanlı uygulamaların gecikme taleplerinden küresel bir ekonomide veri gizliliğinin düzenleyici taleplerine kadar birçok modern sorunu çözdü. Ancak şirket içi, bulut ve kenar bilişimin kesişmesi, aynı çatı altında farklı sistemleri güvence altına alma konusunda zorluklar yarattı.
SASE bu parçalanmayı ele alıyor. Yazılım tanımlı ağ, tehdit önleme, erişim kontrolü ve uygulama güvenliğini tek bir yönetim arayüzü üzerinden erişilen birleşik, bulut tabanlı bir platforma entegre ediyor.
SASE'in operasyonel temeli, güvenlik ve ağ uygulamasını kullanıcılara ve veri kaynaklarına mümkün olduğunca yakın hale getirmek üzere konumlandırılmış küresel olarak dağıtılmış Varlık Noktalarına dayanıyor. SASE sağlayıcıları tarafından genellikle yönetilen bu dağıtık doku, karmaşık ağ altyapısının sağlanması ve sürdürülmesi operasyonel yükünü ortadan kaldırırken, doğrudan buluta yönlendirme yoluyla bulut uygulamalarına düşük gecikmeli erişim sağlıyor.
Birleşme, birden fazla taşıma bağlantısı üzerinden trafiği akıllıca yönlendiren SD-WAN ile başlıyor; bu bağlantılar arasında MPLS, geniş bant, LTE ve 5G bulunuyor. Pahalı, statik MPLS devrelerine güvenmek yerine SD-WAN, uygulama gereksinimleri, bağlantı kalitesi ve iş önceliklerine göre optimal yolları dinamik olarak seçiyor. Bu akıllı yönlendirme, şube ofislerinin, uzaktan çalışanların ve kenar cihazlarının kapasite kısıtlaması olmadan tutarlı uygulama performansı elde etmesini sağlıyor.
Ensono'da siber güvenlik ve yönetilen güvenlik hizmetlerinden sorumlu başkan yardımcısı Ben Radcliff, "Müşterilerin SASE dağıtımlarına çoğunlukla yazılım tanımlı ağ ile başladığını görüyoruz" dedi.
Voodoo Security'nin kurucusu ve CEO'su Dave Shackleford ekledi, çoğu kuruluş için ikinci aşama SD-WAN üzerine güvenlik katmanı eklemek ve baskın tema olarak sıfır güveni benimsemektir.
"Zamanla SASE, güvenlik web geçidini birleştiriyor ve bulut dokusunda hizmet olarak güvenlik duvarı sunuyor, bağımsız vekiller herkes bu sistemden geçtiğinde ortadan kalkıyor" diye açıkladı.
SASE Kritik Fonksiyonları Entegre Ediyor
Esasen bir SASE mimarisi, daha önce ayrı cihazlar ve lisanslar gerektiren beş kritik güvenlik fonksiyonunu entegre ediyor:
Firewall-as-a-Service, durum denetimi, uygulama kontrolü, saldırı önleme ve tehdit istihbaratı gibi yeni nesil güvenlik duvarı yeteneklerini bulut platformu üzerinden sunuyor ve her konumda donanım güvenlik duvarı dağıtımını ortadan kaldırıyor.
Secure Web Gateway, kullanıcıların konumundan bağımsız olarak kötü amaçlı web sitelerini filtreleyerek, web trafiğini denetleyerek ve kabul edilebilir kullanım politikalarını uygulayarak internet kaynaklarına erişen kullanıcıları koruyor; uzaktan sitelerden doğrudan internet erişimi sağlıyor ve trafiğin merkezi veri merkezlerinden verimsiz şekilde geri yönlendirilmesini önlüyor.
Cloud Access Security Broker, SaaS üzerinde görünürlük ve kontrol sağlıyor, yetkisiz bulut hizmetlerini keşfediyor ve hassas bilgilerin yetkisiz depolar sızmasını engellemek için veri kaybını önleme politikalarını uyguluyor.
Zero Trust Network Access, geleneksel VPN'lerin yerini sürekli olarak kullanıcıları doğrulayan kimlik odaklı, uygulama düzeyinde erişim kontrolleriyle alıyor.
Uzmanlar, birleşik politika motorunun geleneksel güvenlik mimarilerine kıyasla kilit bir avantaj olduğunu kabul ediyor. Güvenlik yöneticileri politikaları SASE konsolunda bir kez tanımlayabiliyor ve bunları tüm kenarlar, bulut iş yükleri ve uzaktan kullanıcılar arasında tutarlı şekilde uygulayabiliyor; güvenlik duvarları, VPN cihazları, web vekilleri ve bulut güvenlik araçları arasında ayrı politika çerçeveleri sürdürmek yerine.
Bu politikalar, uyarlanabilir kontrolleri gerçek zamanlı uygulamak için kullanıcı kimliği, cihaz durumu, coğrafi konum, davranış kalıpları ve risk puanları dahil bağlamsal verileri içerebiliyor. Kurumsal gereksinimler değiştiğinde politika güncellemeleri tüm platformda otomatik olarak yayılıyor ve bireysel sitelerde manuel yeniden yapılandırma ihtiyacını ortadan kaldırıyor.
Omdia'da baş analist John Grady, "Bu merkezileştirme, çok satıcılı güvenlik yığınlarıyla ilişkili politika tutarsızlıklarını ortadan kaldırıyor ve hatta gerekli personeli azaltabilir" dedi.
SASE, uzaktan çalışanlar için VPN darboğazlarını ortadan kaldırıyor ve Nesnelerin İnterneti'ni güvence altına alıyor. IoT ortamlarında SASE, ayrıntılı erişim kontrolleri yoluyla riskleri erken tanımlayarak ve hafifletirken, yerleşik güvenlik yetenekleri olmayan çeşitli, genellikle kaynak kısıtlı uç noktaları korurken cihaz düzeyinde sıfır güven politikalarını uyguluyor.
Operasyonel basitleştirme, dağıtım ve altyapı sağlama süreçlerine de uzanıyor. Yeni şube lokasyonları, donanım temini ve yapılandırması için gereken haftalar yerine hafif kenar cihazları kullanarak saatler içinde SASE platformlarına bağlanabiliyor. Kuruluşlar ayrıca personel veya altyapı maliyetlerinde orantılı artış olmadan binlerce kenar düğümü ekleyebiliyor; SASE sağlayıcısı dağıtık doku genelinde ölçekleme, güncellemeler ve kullanılabilirliği yönetiyor.
Birleşik kayıt ve analizler ayrıca kullanıcılar, cihazlar, uygulamalar ve tehditler arasında uçtan uca görünürlük sağlıyor. Bu, birden fazla farklı araçta kayıtları ilişkilendirmeye kıyasla daha hızlı anomali tespiti, daha kapsamlı olay araştırması ve daha kesin tehdit yanıtı sağlıyor.
Mevcut Güvenliği Değiştirmedeki Zorluklar
Bu mimari değişim, kuruluşların güvenlik yönetimini kökten yeniden düşünmesini gerektiriyor. Grady'ye göre bu, "cihaz merkezli kontrollerden kimlik merkezli ve uygulama merkezli politikalara geçiş yapmak, BT ekiplerini cihazları yönetmek yerine bulut yerel hizmetleri işletmek üzere yeniden eğitmek ve altyapı güvenliğinden daha önce kuruluşların doğrudan kontrol ettiği bir alan olan bulut hizmet sağlayıcılarıyla yeni ilişkiler kurmak" anlamına geliyor.
SASE'nin kenarı güvence altına alma konusundaki etkinliğine bakılmaksızın, güvenlik ekiplerinin kökleşmiş eski altyapıyı değiştirmesi gerektiği pratik gerçekliği var. Bu dönüşüm, kuruluşların sıklıkla hafife aldığı önemli organizasyonel, teknik ve operasyonel zorluklar yaratabiliyor. Birçok senaryoda, yalnızca dahili uygulamalar tarafından erişilen şirket içi veritabanları, SASE üzerinden bağlanamayan eski sistemler veya doğrudan ağ erişimi gerektiren üçüncü taraf satıcı ilişkileri gibi mevcut güvenlik duvarları ve VPN altyapısının kullanımına devam edilmesi gerekiyor.
"Bu büyük bir girişim ve olgun SASE'ye doğru yolun çok ilerisinde olan işletmelerin oranı küçük; tamamen olgun SASE yeteneklerine sahip olanların oranı ise daha da az" dedi Grady.
Kuruluşlar, eski kuralları SASE söz dizimine basitçe çevirmek yerine politikaları ilk prensiplerden yeniden tasarlamalı ve kullanıcıların ve cihazların yalnızca belirli roller ve uygulamaları için gerekli erişimi almasını sağlayacak en az ayrıcalık ilkelerini uygulamalı. Bu yeniden tasarım süreci, her kuralın arkasındaki iş gerekçesini anlamayı, yeniden tasarlanan politikaların meşru iş akışlarını bozmadığını doğrulamayı ve üretim dağıtımından önce kapsamlı testler yapmayı gerektiriyor.
Uzayan geçiş dönemi, hem eski hem de SASE ile korunan ortamlarda eş zamanlı olarak güvenliğin sürdürülmesini gerektiriyor. Bu aşamada kuruluşlar, kullanıcıların, cihazların ve uygulamaların kalan eski altyapı üzerinden trafik yönlendirerek SASE kontrollerini atlamasını engellemeli. Bu serinin son bölümünde bu dönüşümü başarıyla gerçekleştirmek için altı aşamayı ele alacağız.