L'architettura SASE (Secure Access Service Edge) è un modello IT che combina servizi di sicurezza e di rete su un'unica piattaforma cloud.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Sicurezza Zero Trust
Controllo degli accessi
Secure Web Gateway
Cosa si intende per Network-as-a-Service (NaaS)?
VPN
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
SASE (Secure Access Service Edge) è un modello architetturale che unifica la connettività di rete con le funzioni di sicurezza, il tutto su una sola piattaforma. A differenza delle reti aziendali tradizionali, il moderno approccio SASE posiziona i controlli di rete sul perimetro del cloud anziché nel datacenter aziendale. Ciò consente alle aziende di fornire un accesso più semplice, sicuro e omogeneo da qualsiasi utente a qualsiasi applicazione, indipendentemente dalla posizione geografica.
In altre parole, SASE offre alle organizzazioni un modo semplificato per gestire insieme infrastrutture precedentemente separate, come reti e controllo degli accessi.
Le piattaforme SASE convergono la connettività di rete con più servizi di sicurezza Zero Trust che impiegano il principio del privilegio minimo. Con Zero Trust, gli utenti che si autenticano correttamente hanno accesso solo alle risorse e alle applicazioni necessarie per il loro ruolo.
SASE crea una rete aziendale unificata basata su servizi cloud gestiti tramite Internet. Ciò consente alle organizzazioni di abbandonare la gestione di numerosi livelli architettonici e di soluzioni puntuali disparate.
Un'architettura SASE è importante perché è più efficace della tradizionale sicurezza IT nel connettere e proteggere la forza lavoro di un'organizzazione moderna.
Nel modello del “vecchio mondo” (vale a dire un’architettura di sicurezza “a castello e fossato”), l’infrastruttura IT di un’organizzazione è abbastanza omogenea e protetta da un firewall. Per accedere alle risorse di rete, i dipendenti che non si trovano in ufficio (o i collaboratori esterni e altre terze parti) si collegano alla rete tramite una rete privata virtuale (VPN) e un firewall, oppure utilizzano un altro percorso di rete tramite un indirizzo IP pubblico. Quindi, chiunque si trovi all'interno del "perimetro" della rete ha accesso anche alle applicazioni e ai dati presenti all'interno di quella rete.
Tuttavia, data la quantità sempre crescente di applicazioni e dati che risiedono nel cloud,gestire la sicurezza della rete con questo approccio è diventato più rischioso e più complesso. Ad esempio, i sistemi di sicurezza tradizionali faticano a tenere il passo con le seguenti tendenze:
SASE è più adatto ad affrontare questo tipo di problematiche. SASE fornisce una connettività sicura, veloce e affidabile per la forza lavoro, le sedi di lavoro e i carichi di lavoro. Invece di dover sviluppare e gestire autonomamente reti moderne proprie, le organizzazioni possono affidarsi a servizi nativi sul cloud distribuiti per semplificare la gestione della sicurezza e della connettività.
| Aspetto | Reti tradizionali | SASE |
| Architettura | Datacenter centralizzato con perimetro di rete | Perimetro del cloud distribuito, piano di controllo unificato |
| Modello di sicurezza | Basato su perimetro | Zero Trust |
| Connettività | Dipendente da MPLS, esegue il backhauling del traffico | Accesso diretto al cloud/a Internet |
| GESTIONE | Strumenti a silos per reti e sicurezza | Piattaforma convergente con interfaccia unica |
| Accesso remoto | Basato su VPN | Basato su ZTNA |
| Struttura dei costi | Costi elevati dell'hardware | TCO ridotto |
| Supporto cloud | Progettato per l'installazione in locale | Nativo; ottimizzato per il cloud |
Il consolidamento delle capacità di sicurezza e di rete come servizio tramite un'architettura SASE offre diversi vantaggi, tra cui:
Una piattaforma SASE in genere contiene questi componenti tecnologici fondamentali:
A seconda delle capacità del fornitore, le piattaforme SASE possono includere anche:
Il diagramma seguente illustra come una piattaforma SASE può far convergere tutte queste funzioni per fornire una connettività sicura a tutte le applicazioni, servizi e reti private, garantendo inoltre la sicurezza dell'accesso a Internet della forza lavoro.
Normalmente, l'implementazione di SASE avviene gradualmente, nell'arco di mesi o addirittura anni. I piani di implementazione variano considerevolmente l'uno dall'altro, e dipendono da fattori specifici quali:
Poiché la situazione di ogni organizzazione è diversa, non esiste un approccio "universale" per l'implementazione di SASE. Tuttavia, i casi d'uso per l'abilitazione di SASE rientrano comunemente in queste cinque priorità IT:
L'applicazione dei principi Zero Trust (come principio fondamentale di un percorso SASE più generale), a partire da Zero Trust Network Access, consente casi d'uso quali:
Un'architettura SASE supporta un approccio "lavora da qualsiasi luogo" con visibilità costante e protezione contro le minacce sia all'interno che all'esterno della rete. Esempi di casi d'uso includono:
Invece di dover mantenere reti aziendali legacy, le organizzazioni possono sfruttare servizi SASE distribuiti e cloud native. Ciò consente casi d'uso come:
I dati sensibili possono essere esposti attraverso l'uso non autorizzato dell'IA generativa e dell'IT-ombra. Ciò può condurre a compromissioni o a violazioni alle quali è possibile porre rimedio solo con notevoli esborsi. Tuttavia, un'architettura SASE consente casi d'uso come:
Le applicazioni devono essere sicure, resilienti e performanti per gli utenti finali, e devono essere dotate della scalabilità necessaria per gestire l'accrescimento dei dati e continuare a soddisfare i criteri di conformità in materia di data governance. Un'architettura SASE può aiutare a semplificare e proteggere diverse fasi del processo di modernizzazione delle applicazioni:
In un modello di rete tradizionale, i dati e le applicazioni risiedono in un datacenter centrale. Gli utenti, le filiali e le applicazioni si collegano al datacenter tramite una rete privata localizzata o una rete secondaria (che in genere si collega a quella primaria tramite una linea dedicata sicura o una VPN). Questo processo può essere rischioso e inefficiente se un'organizzazione ospita applicazioni SaaS e dati nel cloud.
A differenza delle reti tradizionali, SASE posiziona i controlli di rete sul bordo del cloud, non sul datacenter aziendale. Invece di sovrapporre servizi che richiedono configurazione e gestione separate, SASE converge i servizi di rete e di sicurezza utilizzando un unico piano di controllo. Implementando politiche di sicurezza Zero Trust basate sull'identità sulla rete edge, SASE consente alle organizzazioni di estendere l'accesso alla rete a qualsiasi utente remoto, filiale, dispositivo o applicazione.
La commutazione di etichette multiprotocollo (MLPS) invia pacchetti di rete lungo percorsi di rete predeterminati. Idealmente, il risultato con MPLS è che i pacchetti seguono sempre lo stesso percorso. Questo è uno dei motivi per cui MPLS è generalmente considerato affidabile, ma non flessibile. Ad esempio, con MPLS, i controlli di sicurezza vengono applicati tramite posizioni "breakout" centralizzate; tutto il traffico in uscita e in entrata viene instradato attraverso la sede centrale. Ciò richiede il backhauling del traffico per raggiungere le funzioni di sicurezza.
SASE utilizza invece la connettività Internet a basso costo, piuttosto che i percorsi di rete dedicati di MPLS. Questo è adatto per le organizzazioni che cercano l'efficienza della rete a costi inferiori. Una piattaforma SASE fornisce routing intelligente flessibile e basato sulle applicazioni, sicurezza integrata e visibilità granulare della rete.
SASE incorpora l'accesso sicuro dell'utente come parte dell'architettura di rete. Tuttavia, non tutte le organizzazioni dispongono già di un approccio coeso tra i team IT, sicurezza di rete e networking. Queste organizzazioni potrebbero dare priorità ai servizi di sicurezza (SSE), un sottoinsieme delle funzionalità SASE incentrato sulla protezione dell'accesso degli utenti interni al Web, ai servizi cloud e alle applicazioni private.
SSE è un comune trampolino di lancio verso una distribuzione SASE completa.. Sebbene possa sembrare una semplificazione eccessiva, alcune organizzazioni potrebbero pensare a SASE come a "SSE più SD-WAN".
In SASE, l'approccio a doppio fornitore implica la presenza di due o più fornitori per ZTNA, SWG, CASB, SD-WAN/WANaaS e FWaaS, spesso uno per la sicurezza e uno per il networking. Ciò consente alle organizzazioni di personalizzare il proprio stack tecnologico e sfruttare i punti di forza di ciascun fornitore. Ciò significa anche che le organizzazioni devono disporre del tempo e delle risorse interne per orchestrare e integrare servizi diversi.
Le organizzazioni possono anche scegliere di adottare un SASE a fornitore singolo (SV-SASE). Questa soluzione combina diverse tecnologie di sicurezza e di rete in un'unica piattaforma distribuita sul cloud. SV-SASE è la soluzione ideale per le organizzazioni che desiderano consolidare prodotti singoli, ridurre il TCO e garantire un'applicazione coerente delle policy con il minimo sforzo.
Con entrambi gli approcci, una piattaforma SASE dovrebbe essere in grado di ampliare o integrare gli strumenti esistenti per on-ramp di rete, la gestione delle identità, la sicurezza degli endpoint, l'archiviazione dei log e altri componenti per la sicurezza della rete.
Qualunque sia l'approccio SASE scelto, tenere in considerazione i seguenti criteri e domande campione quando si valutano i potenziali fornitori:
Riduzione dei rischi
Resilienza di rete
Architettura a prova di futuro
La piattaforma SASE di Cloudflare, Cloudflare One, protegge le applicazioni, gli utenti, i dispositivi e le reti aziendali. Si basa sulla connettività cloud di Cloudflare, una piattaforma unificata e componibile di servizi programmabili cloud native che consentono la connettività da qualsiasi luogo tra tutte le reti (aziendali e Internet), gli ambienti cloud, le applicazioni e gli utenti.
Poiché tutti i servizi Cloudflare sono progettati per essere eseguiti su ogni posizione della rete, tutto il traffico viene connesso, ispezionato e filtrato in prossimità dell'origine, per garantire le migliori prestazioni e un'esperienza utente coerente. Non vi è alcun backhauling o concatenamento di servizi che possa aumentare la latenza.
Cloudflare One fornisce inoltre on-ramp e servizi SASE componibili che consentono alle organizzazioni di adottare casi d'uso di sicurezza e modernizzazione della rete in qualsiasi ordine. Ad esempio, molti clienti Cloudflare iniziano a utilizzare i servizi Zero Trust SSE per ridurre la superficie d'attacco, bloccare il phishing o il ransomware, impedire lo spostamento laterale e proteggere i dati. Adottando progressivamente Cloudflare One, le organizzazioni possono abbandonare il loro mosaico di dispositivi hardware e altre soluzioni puntuali e consolidare le funzionalità di sicurezza e di rete su un unico piano di controllo unificato. Scopri di più su come Cloudflare fornisce i servizi SASE.
L'architettura SASE combina connettività di rete e funzioni di sicurezza in un servizio unificato, fornito tramite il cloud. Essa integra in un'unica piattaforma funzionalità SD-WAN con servizi di sicurezza quali CASB, SWG e Zero Trust.
Le soluzioni SASE forniscono un accesso sicuro alle risorse indipendentemente dall'ubicazione geografica dei loro utenti. Questa caratteristica le rende perfette per gli ambienti di lavoro da remoto e ibridi. Queste soluzioni applicano policy di sicurezza uniformi a tutte le connessioni, sia che gli utenti si trovino in ufficio, sia che lavorino da remoto, tutelando così sia gli utenti che i dati.
Una implementazione SASE comprende in genere componenti SD-WAN, FWaaS, CASB, ZTNA e SWG. Tutti questi elementi lavorano all'unisono, come un servizio unificato, per fornire connettività e sicurezza di rete.
A differenza delle tradizionali soluzioni di protezione delle reti, che si concentrano sulla protezione dalle minacce esterne di una rete specifica, SASE trasferisce la sicurezza al cloud e la applica ovunque gli utenti si connettano. SASE elimina anche la necessità di soluzioni multiple, raggruppando le funzioni di rete e di sicurezza in un unico servizio basato su cloud. In questo modo, è possibile eliminare la necessità di avvalersi di una pluralità di soluzioni iper-specializzate.
Le organizzazioni possono riscontrare difficoltà nell'integrare l'infrastruttura di sicurezza esistente con i nuovi modelli di implementazione SASE. Tra i principali problemi figurano le lacune di competenze (man mano che i team IT passano dalla gestione in locale alle risorse cloud), la gestione del cambiamento, la garanzia della conformità normativa durante il transito dei dati nel cloud, e la necessità di riqualificare i dipendenti sui nuovi flussi di lavoro. Inoltre, la selezione del fornitore SASE corretto richiede un'attenta valutazione sia delle capacità di rete, sia del livello di sicurezza, per garantire che tutti i requisiti siano soddisfatti.