什么是SASE?它与零信任网络访问(ZTNA)有什么关联?
我们将介绍安全访问服务边缘(SASE)的定义、零信任网络访问(ZTNA)的定义、二者的协同工作方式以及更多相关内容。
近年来,安全防护范式发生了重大转变。在旧有范式中,防火墙是信任的核心节点。防火墙内部的所有内容都被信任、被认定为安全(或被假定为安全),而防火墙外部的所有内容都被视为存在敌意、不安全。如今,情况远没有这么简单。当人们几乎无法界定网络“边界”到底在哪里时,要保护网络边界就变得十分困难。
这种全新的云环境现实,加上2020年开始普及的远程办公模式,让安全访问服务边缘(其缩写SASE更为人熟知)重新获得了重视,这是有充分理由的。
什么是SASE?
安全访问服务边缘(SASE)是一套综合安全框架,它基于强数字身份为应用和数据提供安全访问能力,不受用户或设备所处位置的限制。
SASE最初由Gartner于2019年提出定义 是“一套整合了软件定义广域网(SD-WAN)、安全Web网关(SWG)、云访问安全代理(CASB)、零信任网络访问(ZTNA)、防火墙即服务(FWaaS)作为核心能力的新技术组合,具备识别敏感数据或恶意软件的能力、线速解密内容的能力,可持续监控会话的风险与信任等级”。
SASE的核心等同于“为所有资产提供强身份认证”。连接到企业网络的设备数量呈指数级增长,从笔记本电脑、智能手机这类个人设备,到IoT设备、云服务这类联网资产。因此,IT安全团队的工作重心已经从边界防护转向对每台设备的身份认证。企业正在采用零信任思路,即所有对象在经过验证之前,都不会被假定为安全。
这正是安全访问服务边缘的价值所在。我们来拆解一下它的含义:
“安全访问”指笔记本电脑、手机和其他设备都需要通过某种方式接入网络,IoT设备同样需要网络连接。为了保障这些连接的安全性,就需要强身份认证机制。
“服务边缘”指这些设备都处于网络边缘——也就是过去所说的“防火墙外侧”。如今,边缘涵盖了从笔记本电脑、API到移动设备的每一项资产,要为其提供强有力的保护,唯一方式是为其赋予数字身份——也就是为该设备配置身份证书。
SASE的发音同“sassy”,其解决方案提供灵活的、多维度的安全技术路径,非常适配当前极其复杂的IT环境——包括混合云与多云环境、种类繁多的联网设备、分布式办公团队等现状。这类解决方案利用数字身份抵御复杂、大规模的攻击向量,专门防范由这类复杂性衍生的漏洞。这种安全技术路径同样适用于未来的企业IT环境。
SASE的工作原理是什么?
SASE通过整合SD-WAN、SWG、CASB、ZTNA和FWaaS组件,并在统一的安全与身份策略体系下管理这些解决方案来实现其能力。我们来逐一了解这些组件:
SD-WAN即软件定义广域网,它可以通过制定策略,对企业广域网上的流量进行优先级排序、路由调度和优化,提升私有线路、互联网宽带、LTE和/或5G等各类广域网连接的性能与安全性。
SWG即安全Web网关,它可以通过执行企业可接受使用策略,保护用户免受恶意软件等基于Web的威胁侵害,同时阻止未加密的互联网流量访问内部系统。
CASB即云访问安全代理,它部署在云服务用户与用户所访问的云应用之间,可识别并保护敏感数据。这一能力可以帮助组织机构落实安全策略,即便是在云服务不受企业直接管控的场景下也能生效。
ZTNA即零信任网络访问,可用于实现安全的细粒度访问控制。ZTNA是一种永不默认授予信任、且必须持续评估信任状态的模型。
FWaaS即防火墙即服务,它通过具备下一代防火墙(NGFW)能力以及入侵防御系统(IPS)、URL过滤、DNS安全等访问控制能力的云原生防火墙,保护应用和数据免受未授权访问。
SASE有哪些优势?
数字化转型推动企业安全服务进入了全新阶段。SASE出现的一个重要推动因素,是企业需要让分散的安全解决方案更好地协同工作。现代企业环境不再由单一技术栈主导,企业也不能再只专注于保护数据中心、在带防火墙的网络架构内部提供防护。
如今复杂的IT环境涵盖移动设备、多云、DevOps、BYOD、物联网等多种场景,企业自然需要为上述每类系统提供强身份认证能力。在这种持续扩张的环境中,身份已成为新的安全边界,SASE正是面向这类环境设计的架构。
除SASE提供的强身份安全能力外,企业还可获得以下收益:
更高的灵活性
快速采纳新技术
提升IT效率
降低管理成本
这类解决方案可为企业提供所需的灵活性,无论应用和数据部署在本地还是云端,员工都能安全访问。这种强数字身份方案可针对网络内的每个用户、设备和进程配置细粒度的访问权限。该能力使企业能够快速落地SaaS应用、IoT设备、远程访问工具等创新技术,同时加固基础设施抵御攻击,持续管控哪些人员、哪些系统可访问特定的应用与数据。
此外,SASE架构整合了传统上由各类单点产品和解决方案提供的网络与安全功能,为IT管理员提供统一的网络与安全管理方式。IT团队仅需定义一套安全策略,即可基于策略集中管理多种技术,最大限度提升IT团队的工作效率与生产力。
企业还可降低管理成本。SASE以单一软件栈形式部署,无需采购多台硬件设备,既减少了资本支出项目,也降低了持续运营成本。
SASE与ZTNA:差异、共性及协同方式
二者 SASE和ZTNA均为现代安全架构的重要组成部分,但属于两类不同的解决方案。SASE是全面的、多维度的安全框架,ZTNA则是聚焦于资源访问限制的细分模型,是SASE的组成部分。二者结合使用时,可提供更全面的安全解决方案,无论终端用户身处何地,都能为应用和数据提供保护。
零信任网络访问(常被称为软件定义边界,即SDP)的核心逻辑是,除非用户或设备获得明确授权,否则一律拒绝资源访问,以此实现更严格的安全防护,在发生入侵事件时这种机制尤为有效。此外,系统会持续评估每个身份的访问权限,对应做出允许或拒绝的决策。
“永不信任,始终验证”是零信任网络的核心原则,也是零信任与其他网络模型的关键区别。零信任架构下不存在默认的信任关系,所有终端用户和设备在完成验证前均被视为不可信对象。这种验证流程是零信任模型的核心,通过认证、授权、检测等多种方式实现,验证依据包括用户身份、访问位置、操作系统与固件版本、终端硬件类型等维度。
零信任模型的优势十分明确:通过封堵安全缺口、管控网络内横向移动提升网络安全水平,同时为移动办公和远程办公员工提供支持。此外,零信任模型可同时保护云端和本地数据中心的数据,为企业提供针对勒索软件、恶意软件、钓鱼攻击和高级威胁的可靠防御.
方案组合的优势
简而言之,将SASE与零信任结合可帮助企业在整个网络范围内落地策略执行。这种方式可带来多项核心收益,包括更强的网络安全性、更简化的网络管理、更低的成本,以及全网状态的统一视图。
SASE与ZTNA还可帮助企业降低数据泄露风险、缩小攻击面。通过结合两种架构,企业可构建加固的网络安全边界,提高恶意攻击者的入侵难度。这可确保仅授权用户和设备能够访问敏感数据与系统,且用户和设备仅能获得完成工作所需的资源访问权限。
SASE是VPN吗?
不是,SASE并非VPN(虚拟专用网络),而是一套为应用和数据提供安全访问的框架;VPN的作用则是为用户提供到互联网的安全连接。VPN虽然可提供安全连接,但在保护应用和数据方面并非始终有效。SASE与ZTNA结合使用时,可提供更安全的解决方案,保护应用和数据免遭未授权访问。
由于SASE包含ZTNA能力,它既可以和VPN搭配使用,也可以替代VPN。SASE可提供基于实时、最小权限原则的访问控制,这种能力在云安全场景下价值突出,尤其适应当前远程 workforce规模持续增长、云原生工作负载普及的现状。在访问控制粒度方面,零信任网络访问相比VPN有显著优势:与虚拟专用网络相比,企业可通过ZTNA实现更精细的访问限制。
如何在SASE架构中管理数字身份
SASE 的应用依赖于整个互联 IT 环境中所有用户、设备和流程的强数字身份。在这种身份优先的安全架构下,企业必须对所有人或机器的数字身份完成认证与加密。由 Sectigo 等证书颁发机构(CA)签发的数字证书,是用于认证人或机器身份、建立数字信任的底层技术。
随着混合云与多云环境、数字签名、DevOps 容器、代码 机器人流程自动化(RPA)及其他企业应用等新场景带来数字身份在数量、类型和增长速度上的爆发式增长,在 SASE 解决方案中实现身份的安全管理并非易事。
这些身份挑战叠加在一起,使得无论投入多少精力,都几乎难以避免身份管理失效,也很难保护网络和数据免遭泄露与窃取。2021 年 EMA 针对 IT 高管开展的一项研究显示,81% 的企业认为数字身份管理存在难度.
对于首席信息安全官(CISO)及其团队而言,落地 SASE 并保障当前及未来的数字信任,最佳方式是对整个 IT 生态内每一个身份的全生命周期实现自动化管理。 证书生命周期管理(CLM)是一套覆盖证书从签发、部署到吊销全流程的自动化证书生命周期管理综合解决方案。
证书生命周期管理(CLM)可确保所有证书得到正确安装、监控和续期,为组织提供所需的可扩展性、可见性与管控能力,帮助其在使用 SASE 时保障数字环境安全并满足合规要求。此外,现代化 CLM 方案的代表是 Sectigo 的 支持多 CA 云原生解决方案。Sectigo Certificate Manager提供统一管理门户,可保护并管理数量持续增长的人与机器数字身份,同时支持与主流技术厂商的产品集成,可在任意 IT 环境中高效运行。
在可预见的未来,远程办公模式大概率将持续普及,同时物联网等领域也在不断扩张,各组织正在寻找更可靠的网络安全防护方案,SASE 的重要性将持续提升——而 Sectigo 在这一领域处于前沿位置。