차세대 네트워크 보안은 클라우드 기반 방식

By 
Nov 27, 2019
1 minutes
... views

글: Nir Zuk, Palo Alto Networks 설립자 겸 CTO

애플리케이션이 클라우드로 이동하고 사용자 이동성이 증가하면서 네트워킹 및 네트워크 보안 서비스 제공 방식이 바뀌고 있습니다. 네트워크 보안의 미래는 클라우드에 있으며, 이 새로운 모델은 SASE(Secure Access Service Edge)(발음은 “새시”)로 알려져 있습니다. Palo Alto Networks 설립자 겸 CTO인 Nir Zuk는 업계에서 가장 포괄적인 SASE인 Prisma Access 제품을 통해 지난 몇 년간 이 변화를 주도해 오고 있습니다. 이 기고문에서 Nir은 왜 SASE가 네트워크 보안의 논리적인 발전인지를 설명합니다. 이 기고문은 Palo Alto Networks 사고 리더들이 효과적이고 통합된 SASE 솔루션의 핵심 원칙, 더 넓게는 구현과 그 영향까지 살펴보는 시리즈의 첫 번째 순서입니다.

 

클라우드 기반 세계에서, 보안은 통합되고 일관되어야 하며 안전이 인증된 클라우드에서 제공되어야 합니다. 이는 보안 분야에서 쌓아온 저의 모든 경력을 승화시킨 말입니다. 보안 분야는 기술의 변화에 발맞추고 사용자, 애플리케이션 및 데이터를 보호하기 위해 끊임없이 발전해야 했습니다. 그 중심 원칙은 변하지 않았습니다. 그러나 미래의 네트워크 보안과 다가오는 통합의 시대에 레거시 포인트 제품의 접근방식은 더 이상 효과가 없습니다. 

거의 25년 전에, 저는 업계 최초의 상태 저장 검사 방화벽을 개발한 주요 개발자였습니다. 그때는 인터넷 초기 시절이었기 때문에 상태 비저장 ACL(액세스 제어 목록)이 우수한 방화벽 기술이었습니다. 그러다가 ACL은 인터넷 오디오 및 비디오 애플리케이션(또는 예전의 FTP) 등 상태 저장 애플리케이션의 출현에 대처할 수 없어, 확실히 새로운 접근방식이 필요했습니다. 프록시는 너무 느리고 이러한 많은 애플리케이션을 차단하려는 경향이 있기 때문에 프록시 기술을 사용하려는 시도는 소용없는 것으로 밝혀졌습니다. 상태 저장 검사는 유용하고 안전한 것으로 드러나, 그때부터 네트워크 보안 시장을 장악했습니다. 

거의 15년 전, 인터넷 애플리케이션 수가 폭발적으로 증가하면서 상태 저장 검사가 어려워지기 시작하자, 다시 새로운 접근방식을 찾아야 했습니다. 초기에는 프록시 기술을 사용하여 이 문제에 대응하려는 시도도 있었습니다(두 번째 시도!). 그러나 프록시 고유의 낮은 성능과 모든 유형의 네트워크 트래픽을 검사할 수 없다는 점 때문에 다시 한번 더 실패했습니다. 저는 다시 방화벽을 수정해야 한다고 생각했는데, 이 때문에 Palo Alto Networks를 시작하고 상태 기반 검사를 대체할 방법, 즉 App-ID 기반 차세대 방화벽을 구축하게 된 것입니다. 그리고 이 방화벽은 오늘날 단연코 시장을 선도하는 방화벽이 되었습니다.

그러나 지금 우리는 네트워크 보안에 또 다른 변화를 가져오는 애플리케이션의 또 하나의 변화를 목격하고 있습니다. 이번 변화는 애플리케이션이 기업 데이터 센터에서 클라우드(SaaS 및 퍼블릭 클라우드)로 이동하고 있다는 것입니다. 클라우드 채택은 방화벽 아키텍처에 다시 도전장을 내밀고 있으며 저는 여기에 대응해야 합니다. 그리고, 맞습니다. 이 문제를 해결하려는 초기 시도는 프록시를 사용한 것이며, 이전과 동일한 이유로 실패하고 있습니다.

 

이제 다시 한번, 네트워크 보안을 수정해야 할 때가 되었습니다.

 

시간이 지나면서 기업은 일반적으로 상당한 네트워크 보안 인프라를 구성했습니다. 그중에는 지점을 보호하기 위한 인프라가 있는데, 여기서는 대개 트래픽이 IP-VPN(MPLS를 생각해 보세요.) 네트워크를 통해 본사 또는 데이터 센터로 백홀되고 인터넷 트래픽은 거기서 해당 기업의 네트워크 보안 스택을 통해 라우팅됩니다. 그리고 기업 데이터 센터에 대한 원격 액세스를 허용하는 네트워크 보안 인프라가 있습니다. 

애플리케이션이 클라우드로 이동함에 따라, 모든 지점, 사용자 및 파트너 트래픽을 본사 또는 데이터 센터를 통해 강제로 돌리는 이전의 방법은 더 이상 의미가 없습니다. 클라우드에서 동일한 네트워크 보안 스택을 제공하여 클라우드로 가는 그러한 트래픽이 기업 네트워크에 충돌할 필요가 없고 기업 데이터 센터로 가는 트래픽이 줄어들게 하는 것이 훨씬 더 일리가 있습니다.

클라우드에서 네트워크 보안을 제공하면 사용자, 애플리케이션 및 데이터가 어디에 있든 간에 보호할 수 있습니다.

 

SASE: 어디서나 더욱 안전한 환경

 

Gartner는 네트워킹 및 네트워크 보안을 위한 클라우드의 새로운 모델을 제안했습니다. 이 새 모델은 SASE(Secure Access Service Edge)(발음은 “새시”)로 알려져 있습니다. Gartner는 이렇게 설명합니다.

“SASE(Secure Access Service Edge)는 포괄적인 WAN 기능과 포괄적인 네트워크 보안 기능(예: WG, CASB, FWaaS, ZTNA)을 결합하여 디지털 기업의 동적 보안 액세스 요구를 지원하는 새로운 서비스입니다.” 

사실상, Gartner는 SASE가 클라우드 및 모바일 환경의 요구를 충족할 수 있으며 기존 네트워크 및 보안 아키텍처의 문제를 해결할 수 있다고 주장합니다. 

저는 이 개념에 동의하며, 제 생각에 그 방법은 비교적 간단합니다. SASE는 서로 다른 액세스 및 네트워크 보안 방법을 하나의 응집된 플랫폼으로 통합합니다. 그러나 가장 중요한 것은, 이 응집된 플랫폼이 원활한 사용자 경험을 보장해야 한다는 것입니다. 이는 대부분의 소규모 공급업체의 역량을 넘어서는 고성능 글로벌 네트워크에 구축해야 합니다. SASE는 보안 업계에서 전례 없던 통합 수준을 요구합니다. 이 방식은 진입 장벽이 매우 낮은 단편화된 보안 산업의 다른 접근방식과 다릅니다.

사이버 보안 산업은 고객에게 여러 공급업체와 협력하고 여러 포인트 제품과 기술을 사용해야 한다는 사실을 납득시키기 위해 노력해 왔습니다. 그러나 네트워크 보안의 미래는 클라우드에 있으며, 보안 공급업체는 어디서나 고객을 효과적으로 보호하기 위해 진화해야 합니다. 

Palo Alto Networks에서는 이러한 변화를 예견하여 강력한 SASE 솔루션을 구축했습니다. Prisma Access는 모든 트래픽, 모든 애플리케이션 및 모든 사용자를 위해 설계된 SASE 아키텍처에서 기업에 필요한 네트워킹 및 네트워킹 보안을 제공합니다. 

SASE에 대한 자세한 내용은 다음 Gartner 보고서에서 확인해 보십시오. The Future of Network Security Is in the Cloud(네트워크 보안의 미래는 클라우드에 있습니다).

 

Gartner는 자사의 연구 간행물에 언급된 공급업체, 제품 또는 서비스를 보증하지 않을 뿐 아니라 기술 사용자들에게 최고 등급을 받은 공급업체 또는 기타 지정 공급업체만 선택할 것을 권장하지도 않습니다. Gartner 연구 간행물은 Gartner 연구 조직의 의견으로 작성되므로 객관적인 사실로 해석되어서는 안 됩니다. Gartner는 상업성 보증 또는 특정 목적 적합성을 포함하여 본 연구와 관련된 명시적 또는 묵시적 보증을 모두 부인합니다.

Gartner, The Future of Network Security Is in the Cloud(네트워크 보안의 미래는 클라우드에 있습니다), Neil MacDonald, Lawrence Orans, Joe Skorupa, 2019년 8월 30일.


新世代的網路安全應透過雲端交付

By 
Nov 27, 2019
1 minutes
... views

作者:Palo Alto Networks 創始人暨 CTO,Nir Zuk

應用程式持續遷移到雲端,使用者行動力不斷提升,正促使交付網路與網路安全服務的方式有所變更。網路安全的未來就在雲端,這一新的模式稱為「安全存取服務邊緣」或 SASE (音同「sassy」)。Palo Alto Networks 創始人暨 CTO Nir Zuk 過去幾年始終在透過 Prisma Access 產品 (業界最為全面的 SASE 產品) 推動這一變革。藉由此次機會,Nir 將說明為何 SASE 對於網路安全而言是一種邏輯上的進化。Palo Alto Networks 的思維領袖們正在探索整合且有效 SASE 解決方案的核心原則,並在更廣泛的範圍內探索其實作與影響。本文是這一系列文章中的第一篇。

 

在雲端驅動的環境下,安全工具需要整合、一致且從其所應該保護的雲端中交付。這一說法貫穿了我的整個安全工作職業生涯,為此需要持續的演進才能跟上技術的變化,以及確保使用者、應用程式與數據的安全。現在這依然是我的工作重心。不過,在面臨網路安全的未來以及逐漸融合的趨勢時,傳統的單點產品方法將不再有效。 

大約 25 年前,我是業界第一個具狀態檢查防火牆的首席開發人員。那是在網際網路的早期階段,當時引人矚目的防火牆技術為無狀態存取控制清單 (ACL)。ACL 無法處理新興的具狀態應用程式,像是網際網路音訊與視訊應用程式 (或甚至是當時熱門的 FTP),因此新的方法很顯然是必要的。嘗試使用 Proxy 技術證實是無用的,因為 Proxy 過於緩慢,導致妨礙這些應用程式的效能。具狀態檢查已經過實測兼具實用性與安全性,這也是為什麼此後它主宰了網路安全市場。 

大約 15 年前,顯然網際網路應用程式的數量呈現爆炸性的成長,而這對具狀態檢查造成挑戰,因此採用新的方法再次成為必要措施。先前因應該挑戰的嘗試是採用新興的 Proxy 技術 (這是第二次了!)。結果是再次失敗,因為 Proxy 先天上效能不佳,而且其無法檢驗所有網路流量類型。我感覺我不得不再次修正防火牆,這促使我建立 Palo Alto Networks 並研發可取代具狀態檢查的產品,即以 App-ID 為基礎的新世代防火牆,至少目前為止這是市場上最先進的防火牆。

今天我們見證了另一項在應用程式中發生的變化,從而導致對於網路安全所帶來的其他變化。這一次,應用程式從公司數據中心移動至雲端,包含 SaaS 與公有雲。採用雲端對於防火牆架構再次帶來挑戰,需要採取相應對策。沒錯,初期同樣嘗試使用 Proxy 來因應這項挑戰,但與過去相同,依舊因為相同原因而失敗。

 

是時候再次修正網路安全了。

 

隨著時間推移,組織內通常會有不少的網路安全基礎結構。其中有一種基礎結構可保護分公司,而流量通常會透過 IP-VPN (想像成 MPLS) 網路回傳至公司總部或數據中心,至於網際網路流量則從那裡透過組織的網路安全堆疊進行路由。還有能允許遠端存取公司數據中心的網路安全基礎結構。 

隨著應用程式移動至雲端,強制所有分公司、使用者與合作夥伴的流量透過公司總部或數據中心傳回的舊有方法便不再適用。從雲端提供相同網路安全堆疊的方法更為實際,此類以雲端為目標的流量不必抵達公司網路,需要送往公司數據中心的流量也更少。

透過從雲端提供網路安全,您可以保護位於任何位置的使用者、應用程式以及數據。

 

SASE:打造全方位的安全防護

 

Gartner 已針對雲端上的網路與網路安全提倡新的模式,稱為「安全存取服務邊緣」或 SASE,音同「sassy」。根據 Gartner 的說法:

「安全存取服務邊緣是一種新興的服務,結合了全方位的 WAN 功能與完備的網路安全功能 (例如 SWG、CASB、FWaaS 與 ZTNA),以支援數位企業對於動態安全存取的需求。」 

實際上,Gartner 堅信 SASE 能夠滿足雲端與行動環境的需求,且能處理傳統網路與安全架構的挑戰。 

我同意這項概念,而在我的認知中,它是相對簡化的。SASE 是一種將不同的存取與網路安全方法匯聚至一個共同平台的服務。然而最重要的是這個共同平台必須確保順暢的使用者體驗。它必須建置在高效能的全球網路之上,這代表著它已非多數較小型廠商所能處理的範疇。SASE 需要的整合層級在安全產業中是前所未有的。它不像是分散型安全產業中的其他方式,那種的進入門檻相當低。

過去的網路安全產業致力於說服客戶,他們需要與多家廠商合作,並使用多種單點產品與技術。然而,網路安全的未來就在雲端,而安全廠商必須持續演進,才能隨時隨地有效地確保客戶的安全。 

在 Palo Alto Networks,我們已預見這樣的轉變,並打造了強大的 SASE 解決方案。Prisma Access 提供組織在 SASE 架構中所需的網路與網路安全,且面向所有流量、所有應用程式與所有使用者而設計。 

若要深入瞭解 SASE,請閱讀 Gartner 的文件:網路安全的未來就在雲端

 

Gartner 不為研究出版物中所提及之任何供應商、產品或服務背書,也不會刻意建議技術使用者僅選擇最高評等或其他指定的供應商。Gartner 研究出版物由 Gartner 調查與研究組織的觀點組成,不得解釋為事實陳述。Gartner 不對此研究做出任何明示或暗示擔保,包括對適銷性或特定用途適合性的任何擔保。

Gartner,網路安全的未來就在雲端 (The Future of Network Security Is in the Cloud),Neil MacDonald、Lawrence Orans、Joe Skorupa,2019 年 8 月 30 日。


クラウドによって実現される次世代型ネットワーク セキュリティ

By 
Nov 20, 2019
1 minutes
... views

Nir Zuk、パロアルトネットワークス創設者兼CTO

クラウドに移行するアプリケーション、さらに、ユーザーのモバイル化が進むことで、ネットワークとネットワーク セキュリティ サービスを提供すべき方法が変わりつつあります。ネットワーク セキュリティの未来はクラウドにあり、この新しいモデルは「セキュア アクセス サービス エッジ」、またはSASE (「サシー」と発音)として知られています。パロアルトネットワークスの創設者兼CTOであるNir Zukは、この数年間、業界で最も包括的なSASEソリューションであるPrisma Accessによってこの変化を押し進めてきました。以下ではNirが、SASEがなぜネットワーク セキュリティの論理的な進化の帰結となるのか、その理由を解説します。本記事は、今後続くシリーズの第一弾となります。このシリーズでは、パロアルトネットワークスのソート リーダーたちが、統合的で効果的なSASEソリューションのコアとなる原理についてさらに広く、その実装と意味するところを探求していきます。

クラウドが主導する世界では、セキュリティは統合され一貫したサービスである必要があります。また、セキュリティはそれが保護すべき対象であるクラウド自体から提供されなければなりません。この説明は、これまでずっとセキュリティに関わってきた私のキャリアを圧倒するものです。セキュリティにおいてはこれまで、テクノロジの変化に対応しながら、ユーザー、アプリケーション、そしてデータを保護するために絶え間ない進化が必要とされてきました。そのような視点はいまだに必要です。しかし、ネットワーク セキュリティの未来とこれから起こる統合について言えば、従来の個別製品によるアプローチはもはや有効ではありません。 

25年近く前、私は、業界初のステートフル インスペクション機能を備えたファイアウォールの主な開発者でした。当時はインターネット黎明期で、その時代の主なファイアウォール テクノロジはステートレスなアクセス制御リスト(ACL)でした。ACLでは、インターネット上のオーディオやビデオ アプリケーション(あるいは古き良きFTPでさえ)などのステートフルなアプリケーションの出現に対処できず、明らかに新しいアプローチが必要でした。プロキシ テクノロジを利用した試みは無駄に終わりました。プロキシはあまりに遅く、これらのアプリケーションの多くで不具合を引き起こす傾向があったのです。ステートフル インスペクションは有用かつ安全であることが判明し、そのためそれ以来、ネットワーク セキュリティ市場を支配してきました。 

15年ほど前、インターネット アプリケーションの爆発的な増加がステートフル インスペクションにとって課題だということが明らかになり、再び新しいアプローチが必要となりました。当初は、新たなプロキシ テクノロジを用いてこの課題に取り組もうとする試みがなされました(二度目です!)。しかし、プロキシゆえのパフォーマンスの低さ、また、すべてのタイプのネットワーク トラフィックを対象として検査することができないという理由で、再び失敗したのです。私は再び、自分がこのファイアウォールを直さなくてはという気持ちを抱いたのです。そこでパロアルトネットワークスを立ち上げ、ステートフル インスペクションに代わるApp-IDベースの次世代ファイアウォールを構築することにしました。現在、これは市場を圧倒的にリードするファイアウォールになっています。

今日私たちは、アプリケーションにさらに新たな変化が生じており、それがネットワーク セキュリティにもさらに新しい変化をもたらしているのを目の当たりにしています。今回の変化は、アプリケーションが企業のデータセンターからクラウド(SaaSとパブリック クラウドの両方)へと移行しているということです。クラウドの採用がファイアウォールのアーキテクチャにとって再び課題となっており、それに対して私は何らか対応しなければなりません。そうです。この課題を解決しようとする初期段階の試みはプロキシで行われ、以前と同じ理由で失敗しています。

再び、ネットワーク セキュリティを修正するときが来ました。

時の経過とともに、企業は概してかなりの数のネットワーク セキュリティ インフラを構築しています。まず、各支店をセキュリティで保護するためのインフラがあります。そこでは通常、トラフィックはIP-VPN (MPLSをイメージしてください)ネットワークを介して本社またはデータセンターに戻され、インターネット トラフィックはそこから企業のネットワーク セキュリティ スタックを経由してルーティングされます。次に、企業のデータセンターへのリモート アクセスを可能にするネットワーク セキュリティ インフラがあります。 

アプリケーションがクラウドに移行するにつれて、支店、ユーザー、パートナーのすべてのトラフィックを本社またはデータセンターに強制的に戻すという従来の方法は、もはや理にかなっていません。同じネットワーク セキュリティ スタックをクラウドから提供する方が、はるかに理にかなっています。クラウドに向かうトラフィックは企業ネットワークを通らずに済み、企業のデータ センターに向かうトラフィックも少なくて済むようになります。

クラウドからネットワーク セキュリティを提供することで、ユーザーやアプリケーション、データを場所に関係なく保護することができます。

SASE:  あらゆる場所を、より安全に

ガートナーは、クラウドにおけるネットワークとネットワーク セキュリティの新しいモデルとして、「セキュア アクセス サービス エッジ」、またはSASE (「サシー」と発音)を提案しています。ガートナーは次のように述べています。

「セキュア アクセス サービス エッジは、包括的なWAN機能と包括的なネットワーク セキュリティ機能(SWG、CASB、FWaaS、ZTNAなど)を組み合わせた新しいソリューションであり、アクセスを動的でセキュアなものにしたいというデジタル企業のニーズをサポートします」 

ガートナーによると、SASEはクラウド環境とモバイル環境のニーズを効果的に満たし、従来型のネットワーク アーキテクチャやセキュリティ アーキテクチャが抱える課題に対処できるといいます。 

私はこのコンセプトに賛成ですが、私が思うに、それは比較的シンプルなものです。SASEは、さまざまなアクセス手段やネットワーク セキュリティ手法を1つの統合プラットフォームに集約したものです。しかし、おそらく最も重要なことは、この統合プラットフォームはシームレスなユーザー エクスペリエンスを保証するものでなければならないということです。ハイパフォーマンスなグローバル ネットワーク上に構築されなければならず、それは大部分の小規模ベンダーの能力を超えています。SASEは、セキュリティ業界では前例のないレベルの統合を必要とします。これは、参入障壁が極めて低い、細分化されたセキュリティ業界における他のアプローチとは異なっています。

サイバーセキュリティ業界はこれまで、何十ものベンダーとの協力が必要であり、さらに何十もの個別製品や技術を使うことが必要であることを顧客に納得させようと必死に努力してきました。しかし、ネットワーク セキュリティの未来はクラウドにあります。セキュリティ ベンダーは、顧客がどこにいたとしても効果的に保護できるように進化しなければならなりません。 

パロアルトネットワークスではこの変化を予測し、魅力的なSASEソリューションを構築しました。Prisma Accessは、すべてのトラフィック、すべてのアプリケーション、すべてのユーザーを対象として設計されたSASEアーキテクチャで、企業が必要とするネットワークとネットワーク セキュリティを提供します。 

SASEの詳細については、ガートナーのレポートThe Future of Network Security Is in the Cloud」を参照してください。

 

ガートナーは、ガートナー・リサーチの発行物に掲載された特定のベンダー、製品またはサービスを推奨するものではありません。また、最高の評価を得たベンダーのみを選択するようテクノロジの利用者に助言するものではありません。ガートナーのリサーチ レポートは同社リサーチ部門の見解を編集したものであり、事実の声明として解釈すべきものではありません。ガートナーは、明示または黙示を問わず、本リサーチの商品性や特定目的への適合性を含め、一切の保証を行うものではありません。

ガートナー、『The Future of Network Security Is in the Cloud』、Neil MacDonald、Lawrence Orans、Joe Skorupa著、2019年8月30日


网络安全的未来在云端

By 
Nov 12, 2019
1 minutes
... views

移动到云端的应用程序和用户移动性的增加正在改变网络和网络安全服务必须交付的方式。网络安全的未来在云端,这种新模式被称为 secure access service edge-安全访问服务边缘SASE(发音为 “sassy”)。派拓网络的创始人和首席技术官Nir Zuk在过去的几年里一直推动着这一变化,其产品是行业内最全面的SASE。在这里,Nir解释了为什么SASE是网络安全的逻辑进化。这是派拓网络思想领袖们在其中探索综合、有效的SASE解决方案的核心原则,以及更广泛的,其实施和影响的系列中的第一个。

在云驱动的世界中,安全性需要统一、一致,并且从它授权保护的云中交付。这句话超越了我的整个安全职业生涯,这需要不断演变,以跟上技术的变化,并保护用户、应用程序和数据的安全。这一重点仍然存在。然而,当涉及到网络安全的未来和即将到来的融合时,传统的点-产品方法已经不再有效。

将近25年前,我是业界第一个有状态检测防火墙的主要开发者。那是互联网的早期,当时著名的防火墙技术是无状态访问控制列表 (ACL)。ACL 无法处理有状态应用程序的出现,例如互联网音频和视频应用程序(甚至不错的旧 FTP),因此显然需要一种新方法。使用代理技术的尝试被证明是徒劳的,因为代理太慢,并且倾向于破坏许多这些应用程序。状态检查被证明是有用和安全的,这就是为什么它自此主导了网络安全市场。

将近15年前,互联网应用的激增显然对有状态的检查具有挑战性,因此再次有必要采取新方法。早期尝试用代理技术应对挑战(第二次!但是,由于代理固有的性能不佳,并且无法检查所有类型的网络流量,它们再次失败。我觉得我必须再次修复防火墙,这导致我启动派拓网络,并建立一个替代状态检查 - 基于应用程序ID的下一代防火墙 - 这是目前,在市场上领先的防火墙。

今天,我们见证了应用程序的又一次变化,它正在推动网络安全的又一次变革。这一次,应用程序正在从企业数据中心迁移到云 - SaaS 和公共云。云的采用再次对防火墙体系结构充满挑战,需要我做出响应。是的,解决这一挑战的早期尝试正在通过代理进行,而代理由于以前相同的原因而失败。

是时候修复网络安全了。再次。

随着时间的推移,组织通常聚集了相当多的网络安全基础结构。有用于保护分支机构的基础结构,其中流量通常通过 IP-VPN(比如 MPLS)网络回程回至公司总部或数据中心,互联网流量通过组织的网络安全从那里路由堆栈。然后是允许远程访问公司数据中心的网络安全基础结构。

随着应用程序迁移到云中,强制所有分支、用户和合作伙伴流量通过公司总部或数据中心返回的旧方法不再有意义。从云中提供相同的网络安全堆栈更有意义,这样,发送到云的流量就不必进入企业网络,而前往企业数据中心所需的流量更少。

通过从云提供网络安全,您可以保护用户、应用程序和数据,无论它们位于何处。

SASE:在任何地方都更安全

Gartner 提出了云中网络和网络安全的新模式,称为"安全访问服务边缘"(SASE)。SASE,发音为"sassy"。用 Gartner 的话说:

"安全接入服务边缘是一种新兴产品,将全面的广域网功能与全面的网络安全功能(如 SWG、CASB、FWaaS 和 ZTNA)相结合,以支持数字企业的动态安全访问需求。"

Gartner 宣称,SASE 能够有效地满足云和移动环境的需求,从而应对传统网络和安全架构的挑战。

我同意这个概念,在我看来,它相对简单。SASE 是不同访问和网络安全方法融合到一个内聚平台的聚合体。然而,也许最重要的是,这个内聚平台必须确保无缝的用户体验。它必须构建在高性能全球网络之上,这是大多数较小供应商所无法比用的。SASE 需要安全行业前所未有的集成级别。这与分散的安全行业的其他方法不同,后者的进入门槛极低。

网络安全行业一直努力说服客户,他们需要与数十家供应商合作,并使用数十种点产品和技术。然而,网络安全的未来在云中,安全供应商必须不断发展,才能有效地保护随时随地的客户。

在派拓网络,我们预见到这一转变,并构建了引人注目的SASE解决方案。Prisma Access 在专为所有流量、所有应用程序和所有用户设计的 SASE 体系结构中提供了组织所需的网络和网络安全性。

要了解有关 SASE 的更多信息,请申请阅读 Gartner 论文:网络安全的未来在云中。

要了解有关 Prisma Access 的更多信息,请参考:Prisma Access 概述。


The Next Generation of Network Security Is Cloud-Delivered

By 
Nov 06, 2019
6 minutes
... views

By Nir Zuk, Palo Alto Networks founder and CTO

Applications moving to the cloud and increased user mobility are changing the way networking and network security services must be delivered. The future of network security is in the cloud, and this new model is known as a “secure access service edge,” or SASE (pronounced “sassy”). Palo Alto Networks founder and CTO Nir Zuk has been driving this change for the past few years with the Prisma Access product, the industry’s most comprehensive SASE. Here, Nir explains why SASE is the logical evolution for network security. This is the first in an ongoing series in which Palo Alto Networks thought leaders explore the core tenets of an integrated, effective SASE solution, and more broadly, its implementation and implications.

In a cloud-driven world, security needs to be unified, consistent and delivered from the cloud that it’s chartered to protect. This statement transcends my entire career in security, which has required constant evolution to keep up with changes in technology and secure users, applications and data. That focus remains. However, when it comes to the future of network security and the coming convergence, the legacy point-product approach is no longer effective. 

Nearly 25 years ago, I was the principal developer of the industry’s first stateful inspection firewall. Those were the early days of the internet, and back then the prominent firewall technology was stateless access control lists (ACLs). ACLs were not able to deal with the emergence of stateful applications, such as internet audio and video applications (or even good old FTP), so a new approach was clearly necessary. An attempt at using proxy technology proved futile, as proxies were too slow and had the tendency to break many of these applications. Stateful inspection proved to be both useful and secure, which is why it has since dominated the network security market. 

Almost 15 years ago, it became apparent that the explosion in the number of internet applications was challenging stateful inspection, so taking a new approach was again necessary. Early attempts at responding to the challenge with proxy technology emerged (for the second time!). However, they failed once more due to the proxy’s inherent poor performance and its inability to inspect all types of network traffic. I felt I had to fix the firewall again, which led me to start Palo Alto Networks and build a replacement for stateful inspection – the App-ID-based Next-Generation Firewall – which today is, by far, the leading firewall in the market.

Today we are witnessing yet another change in applications that is driving yet another change to network security. This time, applications are moving from corporate data centers to the cloud – both SaaS and public cloud. Cloud adoption is challenging firewall architecture again and requires me to respond. And yes, early attempts at solving the challenge are happening with a proxy, which are failing for the same reasons they did before.

It’s time to fix network security. Again.

Over time, organizations have typically assembled quite a few network security infrastructures. There is infrastructure for securing branch offices, where traffic is typically backhauled over an IP-VPN (think MPLS) network back to corporate headquarters or data centers, and internet traffic is routed from there through the organization’s network security stack. Then there is the network security infrastructure for allowing remote access into the corporate data center. 

As applications move to the cloud, the old method of forcing all branch, user and partner traffic back through the corporate headquarters or data centers no longer makes sense. It makes much more sense to deliver the same network security stack from the cloud, such that traffic destined for the cloud does not have to hit corporate networks, and less traffic needs to go to corporate data centers.

By delivering network security from the cloud, you can protect users, applications and data, regardless of where they are. 

SASE: A More Secure Everywhere

Gartner has proposed a new model for networking and network security in the cloud, known as the “secure access service edge,” or SASE, pronounced “sassy.” In Gartner’s words:

“The secure access service edge is an emerging offering combining comprehensive WAN capabilities with comprehensive network security functions (such as SWG, CASB, FWaaS and ZTNA) to support the dynamic secure access needs of digital enterprises.” 

Effectively, Gartner asserts SASE is able to meet the demands of cloud and mobile environments, addressing the challenges with traditional network and security architectures. 

I agree with this concept, and in my mind, it’s relatively simple. SASE is the convergence of different access and network security methods into one cohesive platform. Perhaps most importantly, however, this cohesive platform must ensure a seamless user experience. It must be built on a high-performance global network, which is beyond the capability of most smaller vendors. SASE demands a level of integration that’s unprecedented in the security industry. It’s unlike other approaches in the fragmented security industry, which has extremely low barriers to entry.

The cybersecurity industry has worked hard to convince customers that they need to work with dozens of vendors and use dozens of point products and technologies. Yet the future of network security is in the cloud, and security vendors must evolve in order to effectively secure customers anywhere and everywhere. 

At Palo Alto Networks, we foresaw this shift and built a compelling SASE solution. Prisma Access delivers the networking and networking security that organizations need in a SASE architecture designed for all traffic, all applications and all users. 

Learn more about SASE in our 10 Tenets of an Effective SASE Solution ebook.

 

Gartner does not endorse any vendor, product or service depicted in its research publications, and does not advise technology users to select only those vendors with the highest ratings or other designation. Gartner research publications consist of the opinions of Gartner’s research organization and should not be construed as statements of fact. Gartner disclaims all warranties, express or implied, with respect to this research, including any warranties of merchantability or fitness for a particular purpose.

Gartner, The Future of Network Security Is in the Cloud, Neil MacDonald, Lawrence Orans, Joe Skorupa, 30 August 2019.


Subscribe to the Blog!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.