Articulo de referencia

Servicio de acceso seguro en el borde de la red

Un SASE ( Secure Access Service Edge ) (también conocido como Secure Access Secure Edge ) es una tecnología que se utiliza para ofrecer redes de área amplia (WAN) y controles de...

Un SASE ( Secure Access Service Edge ) (también conocido como Secure Access Secure Edge ) es una tecnología que se utiliza para ofrecer redes de área amplia (WAN) y controles de seguridad como un servicio de computación en la nube directamente a la fuente de conexión ( usuario , dispositivo, dispositivo de Internet de las cosas (IoT) o ubicación de computación en el borde ) en lugar de a un centro de datos . [ 1 ] Utiliza tecnologías de computación en la nube y en el borde para reducir la latencia que resulta de transportar todo el tráfico WAN a largas distancias a uno o pocos centros de datos corporativos, debido al mayor movimiento fuera de las instalaciones de los usuarios dispersos y sus aplicaciones. [ 2 ] Esto también ayuda a las organizaciones a brindar soporte a los usuarios dispersos.

La seguridad se basa en la identidad digital , el contexto en tiempo real y las políticas de cumplimiento normativo y de la empresa , en lugar de un dispositivo de seguridad como un cortafuegos. Una identidad digital puede estar asociada a cualquier cosa, desde una persona hasta un dispositivo, un servicio en la nube, un software de aplicación , un sistema de IoT o cualquier sistema informático. [ 2 ]

El término fue acuñado en 2019 por el analista de mercado Neil MacDonald de Gartner . [ 3 ]

Descripción general

SASE combina SD-WAN con funciones de seguridad de red , incluidos agentes de seguridad de acceso a la nube ( CASB ), puertas de enlace web seguras (SWG), inspección de antivirus/malware , redes privadas virtuales (VPN) , firewall como servicio (FWaaS) y prevención de pérdida de datos (DLP), todo ello ofrecido por un único servicio en la nube en el borde de la red .

Las funciones de SASE SD-WAN pueden incluir priorización de tráfico , optimización de WAN , troncales convergentes y autorreparación mediante plataformas de inteligencia artificial AIOps para mejorar la confiabilidad y el rendimiento . [ 4 ] [ 5 ]

Las funciones de WAN y seguridad se suelen ofrecer como un único servicio en puntos de presencia (PoP) SASE dispersos, ubicados lo más cerca posible de los usuarios, sucursales y servicios en la nube. [ 2 ] Para acceder a los servicios SASE, las ubicaciones de borde o los usuarios se conectan al PoP disponible más cercano . Los proveedores de SASE pueden contratar con varios proveedores de red troncal y socios de interconexión para ofrecer a los clientes un rendimiento WAN rápido y de baja latencia para conexiones PoP a PoP de larga distancia. [ 2 ]

Historia

El término SASE fue acuñado por los analistas de Gartner Neil McDonald y Joe Skorupa y descrito en un informe sobre el ciclo de la sobreexpectación en redes [ 6 ] y las tendencias del mercado [ 7 ] del 29 de julio de 2019, y en un informe de Gartner del 30 de agosto de 2019 [ 2 ] .

En 2021, Gartner definió un subconjunto de capacidades SASE, denominado Secure Services Edge (SSE). [ 8 ] SSE es una colección de servicios de seguridad SASE que pueden implementarse junto con servicios de red, como SD-WAN, para proporcionar una solución completa. [ 8 ]

Conductores

SASE se ve impulsado por el auge de la computación móvil, de borde y en la nube en la empresa, a expensas de la LAN y el centro de datos corporativo. A medida que los usuarios, las aplicaciones y los datos se trasladan del centro de datos empresarial a la nube y al borde de la red, es necesario trasladar también la seguridad y la WAN al borde para minimizar los problemas de latencia y rendimiento. [ 9 ] La adopción de entornos de trabajo híbridos y estrategias centradas en la nube ha acelerado la demanda de arquitecturas de red seguras capaces de soportar usuarios distribuidos globalmente, sucursales y aplicaciones en la nube.

El modelo de computación en la nube tiene como objetivo delegar y simplificar la entrega de funciones de SD-WAN y seguridad a múltiples dispositivos y ubicaciones de computación perimetral. Según Gartner, en función de las políticas, se pueden aplicar diferentes funciones de seguridad a distintas conexiones y sesiones de la misma entidad, ya sean aplicaciones SaaS, redes sociales, aplicaciones de centros de datos o banca personal. [ 2 ]

La arquitectura en la nube proporciona las mejoras típicas de la nube, como elasticidad , flexibilidad, agilidad, alcance global y gestión delegada.

Características

Los elementos principales de SASE son:

  • Convergencia de las funciones de seguridad de red y de la WAN .
  • Una arquitectura nativa de la nube que ofrece WAN convergente y seguridad como servicio, brindando la escalabilidad , elasticidad, adaptabilidad y capacidad de autorreparación típicas de todos los servicios en la nube.
  • Red global de puntos de presencia (PoP) que ofrece una gama completa de capacidades de WAN y seguridad con baja latencia, independientemente de la ubicación de las oficinas, las aplicaciones en la nube y los usuarios móviles. Para lograr baja latencia en cualquier ubicación, los PoP de SASE deben ser más numerosos y extensos que los que ofrecen los proveedores de nube pública habituales, y los proveedores de SASE deben contar con amplias redes de interconexión .
  • Servicios basados ​​en la identidad . Una identidad puede asociarse a cualquier elemento, desde una persona o sucursal hasta un dispositivo, aplicación, servicio, dispositivo IoT o ubicación de computación perimetral en el origen de la conexión. La identidad es el contexto más importante que afecta la política de seguridad de SASE. Sin embargo, la ubicación, la hora del día, el nivel de riesgo/confianza del dispositivo y la aplicación que se conectan, así como la sensibilidad de los datos, proporcionan otro contexto en tiempo real que determina los servicios y las políticas de seguridad que se aplican a lo largo de cada sesión WAN.
  • Soporte para todos los bordes por igual, incluyendo ubicaciones físicas, centros de datos en la nube, dispositivos móviles de usuarios y computación de borde, con la ubicación de todas las capacidades en el PoP local en lugar de en la ubicación de borde. Las conexiones de borde al PoP local pueden variar desde una SD-WAN para una sucursal hasta un cliente VPN o acceso web sin cliente para un usuario móvil, pasando por múltiples túneles desde la nube o conexiones directas a la nube dentro de un centro de datos global. [ 9 ]

Gartner y otros promueven una arquitectura SASE para la empresa móvil y habilitada para la nube . Los beneficios incluyen:

Complejidad reducida

SASE reduce la complejidad con su modelo de computación en la nube y un único proveedor para todas las funciones de WAN y seguridad, en comparación con múltiples dispositivos de seguridad de diferentes proveedores en cada ubicación. La reducción de la complejidad también se debe a una arquitectura de paso único que descifra el flujo de tráfico y lo inspecciona una sola vez con múltiples motores de políticas, en lugar de encadenar múltiples servicios de inspección. [ 10 ]

Acceso universal

Una arquitectura SASE está diseñada para proporcionar un acceso seguro, rápido y consistente a cualquier recurso desde cualquier entidad en cualquier ubicación, a diferencia del acceso basado principalmente en el centro de datos corporativo .

Eficiencia de costos

La eficiencia en costos del modelo en la nube, que traslada los costos de capital iniciales a cuotas de suscripción mensuales, consolida proveedores y reduce la cantidad de dispositivos de sucursal físicos y virtuales , así como de agentes de software que el departamento de TI debe adquirir, administrar y mantener internamente, también contribuye a la reducción de costos. Esta reducción se logra además mediante la delegación del mantenimiento, las actualizaciones y la renovación del hardware al proveedor de SASE.

Actuación

El rendimiento de las aplicaciones y los servicios se ve mejorado por el enrutamiento optimizado para la latencia, lo que resulta especialmente beneficioso para las aplicaciones de vídeo, VoIP y colaboración sensibles a la latencia. Los proveedores de SASE pueden optimizar y enrutar el tráfico a través de redes troncales de alto rendimiento contratadas con operadores y socios de interconexión . El rendimiento también aumenta al implementar todas las funciones de seguridad con una arquitectura de paso único dentro de un único PoP, para evitar enrutamientos innecesarios. [ 10 ] Dependiendo de la implementación, SASE puede reducir el número de aplicaciones y agentes necesarios para un dispositivo a una sola aplicación, al tiempo que proporciona una experiencia consistente al usuario independientemente de su ubicación o de a qué acceda. [ 10 ]

Seguridad consistente

Seguridad consistente mediante un único servicio en la nube para todas las funciones de seguridad WAN y las conexiones WAN. La seguridad se basa en el mismo conjunto de políticas, con las mismas funciones de seguridad proporcionadas por el mismo servicio en la nube para cualquier sesión de acceso , independientemente de la aplicación, el usuario o la ubicación y el destino del dispositivo (nube, aplicación en el centro de datos). La visibilidad centralizada en redes distribuidas se considera una capacidad importante dentro de las arquitecturas SASE, lo que ayuda a las organizaciones a supervisar el rendimiento de las aplicaciones , la actividad del usuario y la postura de seguridad en múltiples entornos. Una vez que el proveedor SASE se adapta a una nueva amenaza, la adaptación puede estar disponible para todos los nodos. [ 2 ]

Crítica

Las críticas a SASE han venido de varias fuentes, incluidas IDC e IHS Markit , como se cita en una publicación de sdxcentral del 9 de noviembre de 2019 escrita por Tobias Mann. [ 11 ] Ambas firmas de analistas critican a SASE como un término de Gartner que no es ni un nuevo mercado, tecnología ni producto, sino más bien una integración de tecnología existente con una única fuente de gestión.

Clifford Grossner, de IHS Markit, critica la falta de análisis, inteligencia artificial y aprendizaje automático como parte del concepto SASE, así como la probabilidad de que las empresas no deseen obtener todas las funciones de SD-WAN y seguridad de un único proveedor. Gartner, por su parte, argumenta que la integración de funciones de seguridad y SD-WAN de múltiples proveedores genera "servicios inconsistentes, una gestión deficiente y una alta latencia". [ 11 ]

El analista de IDC, Brandon Butler, cita la postura de IDC según la cual SD-WAN evolucionará hacia SD-Branch, definida como la implementación y gestión centralizadas de funciones de seguridad y SD-WAN virtualizadas en múltiples sucursales.

Tecnologías SASE

SD-WAN

SD-WAN es una tecnología que simplifica las redes de área amplia mediante el control centralizado del hardware o software de red que dirige el tráfico a través de la WAN. También permite a las organizaciones combinar o reemplazar las conexiones WAN privadas con conexiones de banda ancha a Internet , LTE y/o 5G . Las organizaciones también pueden incorporar acceso inalámbrico fijo y estrategias de conectividad multicarrier para mejorar la resiliencia de la red y mantener la disponibilidad en ubicaciones geográficamente distribuidas. El controlador central establece políticas, prioriza, optimiza y enruta el tráfico WAN, seleccionando dinámicamente el mejor enlace y ruta para un rendimiento óptimo. Los proveedores de SD-WAN pueden ofrecer algunas funciones de seguridad con sus dispositivos SD-WAN virtuales o físicos, que generalmente se implementan en el centro de datos o la sucursal.

Por lo general, SASE incorpora SD-WAN como parte de un servicio en la nube que también proporciona acceso móvil y un conjunto completo de medidas de seguridad desde un punto de presencia local (PoP) .

Cortafuegos de próxima generación (NGFW)

NGFW combina un firewall tradicional con otras funciones de seguridad y redes orientadas al centro de datos virtualizado. Las funciones de seguridad incluyen control de aplicaciones, inspección profunda y cifrada de paquetes , prevención de intrusiones , filtrado de sitios web , antimalware, gestión de identidades , inteligencia de amenazas e incluso gestión de la calidad de servicio y el ancho de banda de la WAN. [ 12 ]

NGFW ofrece un subconjunto de la pila de seguridad que proporciona SASE y, por lo general, no incluye servicios SD-WAN. NGFW puede implementarse localmente o como un servicio en la nube, mientras que SASE es, por definición, una arquitectura en la nube. Si bien SASE centra la seguridad en las conexiones WAN, NGFW puede implementarse en cualquier lugar, incluso internamente en el centro de datos.

Cortafuegos como servicio (FWaaS)

FWaaS es un firewall ofrecido como un servicio en la nube , en lugar de instalarse localmente como software o hardware. La mayoría de los proveedores de FWaaS ofrecen capacidades NGFW . Normalmente, toda una organización se conecta a una única nube FWaaS sin necesidad de mantener su propia infraestructura de firewall . SASE combina FWaaS perimetral con otras funciones de seguridad y SD-WAN . [ 2 ]

Tecnología similar

Red como servicio (NaaS)

SASE y NaaS comparten conceptos similares. NaaS ofrece infraestructura y servicios de red virtualizados mediante un modelo de suscripción en la nube . Al igual que SASE, reduce la complejidad y los costes de gestión. Por lo general, los distintos proveedores de NaaS ofrecen diferentes paquetes de servicios, como un paquete de WAN y VPN seguras como servicio, ancho de banda bajo demanda o redes alojadas como servicio. En cambio, SASE está diseñado para ser una solución SD-WAN segura e integral para sucursales, usuarios móviles, centros de datos y cualquier otro requisito de WAN empresarial segura.

Zero Trust Edge

La firma de investigación Forrester se refiere a un tipo de pila de seguridad y red convergente similar a SASE como Zero Trust Edge (ZTE). [ 13 ] Forrester describe su modelo como similar al de Gartner, pero con un énfasis adicional en la incorporación de principios de confianza cero para autenticar y autorizar a los usuarios. [ 13 ]

Mercado

Gartner prevé que el mercado de soluciones SASE crecerá hasta alcanzar los 15.000 millones de dólares en 2025, con compradores divididos entre la adopción de una solución de un solo proveedor o de múltiples proveedores. [ 14 ] Algunos proveedores se centran en los aspectos de red, mientras que otros se centran en el aspecto de seguridad, que ahora se denomina Secure Service Edge (SSE). [ 14 ]

Estándares

MEF , originalmente conocido como Metro Ethernet Forum, se ha convertido en una organización de estándares de nueva generación con un amplio enfoque en servicios de infraestructura de seguridad y redes definidas por software para proveedores de servicios, fabricantes de tecnología y diseño de redes empresariales. Con el objetivo de crear un futuro donde sea posible la interoperabilidad entre las mejores soluciones, MEF se propuso crear una serie de estándares de la industria que pudieran utilizarse para la capacitación y la integración. Se estableció el comité MEF SASE Services Definition (MEF W117), que proporcionará un borrador de especificación técnica para uso público. Esta especificación ha sido desarrollada por varios fabricantes de tecnología y proveedores de servicios, y se basa en las especificaciones técnicas actuales de MEF, como MEF 70.1 Draft Release 1 SD-WAN Service Attributes and Service Framework.

MEF publicó un borrador de trabajo titulado "MEF W117 borrador 1.01 SASE (Secure Access Service Edge) SASE Service Attributes and Service Framework" en agosto de 2021. El documento está disponible para las empresas y miembros participantes de MEF.

Véase también

Referencias

  1. "Implicaciones para la inversión: 'El futuro de la seguridad de la red está en la nube'"" . Gartner . Consultado el 5 de abril de 2020 .
  2. 1 2 3 4 5 6 7 8 MacDonald, Neil; Orans, Lawrence; Skorupa, Joe (30 de agosto de 2019). "El futuro de la seguridad de la red está en la nube" . Gartner . Archivado del original el 11 de marzo de 2020. Recuperado el 18 de marzo de 2020 .
  3. Musthaler, Linda (12 de noviembre de 2019). "SASE es más que una palabra de moda para BioIVT" . Gartner . Recuperado el 24 de junio de 2022 .
  4. Conran, Matt (24 de octubre de 2019). "La evolución hacia Secure Access Service Edge (SASE) está siendo impulsada por la necesidad" . Network World . Recuperado el 20 de diciembre de 2020 .
  5. Mann, Tobias (21 de enero de 2021). "SASE es más que una palabra de moda para BioIVT" . Recuperado el 24 de junio de 2022 .
  6. "Ciclo de Hype para redes empresariales, 2019" . Gartner . Archivado del original el 7 de diciembre de 2020. Consultado el 20 de diciembre de 2020 .
  7. "Tendencias del mercado: Cómo tener éxito a medida que el borde de la WAN y la seguridad convergen en el borde del servicio de acceso seguro" . Gartner . Consultado el 20 de diciembre de 2020 .
  8. 1 2 Shackleford, Dave (1 de marzo de 2022). "SASE es más que una palabra de moda para BioIVT" . TechTarget . Recuperado el 24 de junio de 2022 .
  9. 1 2 Conran, Matt (2019-10-03). "Secure Access Service Edge (SASE): Un reflejo de nuestros tiempos" . Network World . Recuperado el 2020-12-20 .
  10. 1 2 3 Maria, Dave (7 de septiembre de 2020). "¿Qué es SASE? Un servicio en la nube que combina SD-WAN con seguridad" . Network World . Archivado del original el 24 de junio de 2022. Recuperado el 24 de junio de 2022 .
  11. 1 2 "Analistas debaten los méritos de SASE mientras los proveedores se suben al tren del hype" . SDxCentral . Archivado del original el 26 de enero de 2025. Recuperado el 18 de noviembre de 2019 .
  12. "¿Qué es un firewall de próxima generación? Conozca las diferencias entre los firewalls de próxima generación y los firewalls tradicionales" . Digital Guardian . 27 de noviembre de 2017. Archivado del original el 7 de enero de 2021. Consultado el 20 de diciembre de 2020 .
  13. 1 2 Mann, Tobias (16 de febrero de 2021). "SASE es más que una palabra de moda para BioIVT" . Forrester . Archivado del original el 26 de junio de 2022. Recuperado el 24 de junio de 2022 .
  14. 1 2 "Análisis de pronóstico: Servicio de acceso seguro en el borde, a nivel mundial" . Gartner . 1 de marzo de 2022. Archivado del original el 14 de octubre de 2022. Recuperado el 27 de junio de 2021 .