Die SASE-Architektur (Secure Access Service Edge): der Grundstein fรผr Ihr digitales Unternehmensnetzwerk
Als Gartner in seinem โHype Cycle for Enterprise Networking, 2019โ erstmals den Begriff Secure Access Service Edge (SASE) einfรผhrte, wurde SASE als der nรคchste Transformationsschritt fรผr Unternehmensnetzwerke und -sicherheit bezeichnet. Die SASE-Architektur beschrieb keine neue Funktionalitรคt, sondern die optimierte Nutzung bestehender Technologien durch die Zusammenfรผhrung von Netzwerken und Sicherheitsbereichen in einem einzigen, globalen Cloudservice.
Die Kategorie war so bedeutend, dass Gartner SASE als โtransformativโ bezeichnete. Zum Vergleich: SD-WAN wurde von Gartner in einem Hype Cycle noch nie als transformativ eingestuft, obwohl die Technologie erhebliche Verbesserungen fรผr Unternehmensnetzwerke mit sich bringt.
Nach wie vor wird SASE als transformativ und wegweisend angesehen. Die Architektur hat sich als Maรstab fรผr Unternehmensnetzwerke und die Sicherheitsbranche etabliert. Doch jenseits aller Werbeversprechen hat keiner eine vollstรคndig verteilte und vollstรคndig redundante SASE-Architektur, wie die Cato Single Pass Cloud Engine (SPACE) eingefรผhrt, die das Kernstรผck der SASE-Plattform von Cato bildet. (Weitere Informationen zu SASE und dazu, wie Cato die SASE-Funktionen bereitstellt, finden Sie hier in diesem Whitepaper.) Es lohnt sich, etwas genauer hinzuschauen.
Warum gerade jetzt und weshalb ist SASE so transformativ?
SASE ist die Antwort auf die Herausforderungen der digitalen Geschรคftswelt von heute. Ziel der Digitalisierung ist Geschwindigkeit und Agilitรคt. Die Menschen mรผssen schneller und von รผberall arbeiten, z. B. im Home-Office oder unterwegs als mobile Benutzer. Die standortunabhรคngige Vernetzung von Teams und Ressourcen fรผr eine schnellere Produktentwicklung, kรผrzere Markteinfรผhrungszeiten und eine schnellere Anpassung an neue Geschรคftsbedingungen sind wesentliche Aspekte der digitalen Transformation in Unternehmen. Bei derartigen Verรคnderungen spielt die Technologie eine wesentliche Rolle. Ein gutes Beispiel dafรผr ist die weit verbreitete Nutzung von Cloud Computing-Lรถsungen. Dank der Vorteile, die die SASE-Technologie bietet, kann diese neue รra eingelรคutet werden.
Doch wรคhrend die Cloud agil, anpassungsfรคhig und allgegenwรคrtig ist, sind Unternehmensnetzwerke und Sicherheitsinfrastrukturen bislang genau das Gegenteil. Ein Netzwerk ist unflexibel und statisch.โฏZudem sind die Sicherheitsfunktionen durch verschiedene physische Standorte, Cloudressourcen und mobile Benutzer fragmentiert.โฏNetzwerke und Sicherheitsmaรnahmen bremsen Geschรคftsablรคufe regelrecht aus, da die vor Jahrzehnten errichteten Silos erweitert und gepatcht werden mรผssen, um neuen Geschรคftsanforderungen gerecht zu werden.
Die bisherige Methode, mit der Unternehmen ihre Netzwerke aufgebaut haben, ist รผberholt. Der Ansatz, Netzwerkprobleme mit einer Kombination aus SD-WAN-Gerรคten, Firewalls, IPS-Appliances und anderen Sicherheits- und Netzwerklรถsungen zu lรถsen, ist selbst zum eigentlichen Problem geworden. Gartner schreibt: โDie digitale Transformation und die Einfรผhrung von Bereitstellungsmodellen fรผr den Mobil- , Cloud- und Edge-Zugriff verรคndern den Netzwerkdatenverkehr grundlegend. Daher sind die bisherigen Netzwerk- und Sicherheitsmodelle nicht mehr zeitgemรคร.โ
Was ist eine SASE-Netzwerkarchitektur?
Die SASE-Cloudarchitektur bietet eine Lรถsung fรผr dieses Problem. Diese umfasst ein einziges, umfassend gesichertes Netzwerk, das physische Standorte, Cloudressourcen und mobile Benutzer รผberall miteinander verbindet. Dabei zeichnet sich die SASE-Cloud durch vier Hauptmerkmale aus: Sie ist identitรคtsbezogen und Cloud nativ, unterstรผtzt alle Randbereiche des Netzwerks und ist global verteilt:
- Identitรคtsbezogen: โฏDie Benutzer- und Ressourcen-ID und nicht bloร eine IP-Adresse bestimmt die Netzwerkfunktionen und den Umfang der Zugriffsrechte. Servicequalitรคt, Routenauswahl, Anwendung risikobezogener Sicherheitsmaรnahmen โ sie alle werden durch die mit jeder Netzverbindung verbundenen Identitรคt gesteuert. Dadurch wird der Betriebsaufwand erheblich reduziert, da die Unternehmen fรผr Benutzer unabhรคngig von Gerรคt oder Standort entsprechende Netzwerk- und Sicherheitsrichtlinien entwickeln kรถnnen.
- Cloudnative Architektur: Die SASE-Architektur nutzt wichtige Eigenschaften der Cloud wie Flexibilitรคt, Anpassungsfรคhigkeit oder automatische Reparatur- und Wartungsfunktionen. So wird eine Plattform bereitgestellt, die die Kosten auf die Kunden verteilt, um mรถglichst effizient zu arbeiten, sich leicht an neue Geschรคftsanforderungen anpassen lรคsst und รผberall verfรผgbar ist.
- Unterstรผtzung fรผr alle Randbereiche des Netzwerks: SASE schafft ein Netzwerk fรผr alle Unternehmensressourcen wie Rechenzentren, Niederlassungen, Cloudressourcen und mobile Benutzer. Beispielsweise unterstรผtzen SD-WAN-Appliances physische Randbereiche, wohingegen Benutzer unterwegs durch mobile Clients und clientlosen Browserzugriff mit dem Netzwerk verbunden werden.
- Global verteilt: Damit รผberall sรคmtliche Netzwerk- und Sicherheitsfunktionen verfรผgbar sind und in allen Randbereichen das bestmรถgliche Benutzererlebnis erzielt wird, muss die SASE-Cloud global verteilt sein. Deshalb, so Gartner, bedarf es einer grรถรeren Reichweite, damit Unternehmen ein Service mit niedriger Latenz geboten werden kann.
SASE ist kein vom Telekommunikationsanbieter verwalteter Netzwerkdienst
Der SASE-Cloudservice verwendet eine Engine fรผr die Datenverkehrsverarbeitung in einem einzigen Durchgang (Single-Pass), die den Datenverkehr von allen Randbereichen verarbeitet, d. h. von Standorten, der Cloud und mobilen Benutzern. Er fรผhrt alle Netzwerkoptimierungen, Sicherheitsprรผfungen und die Durchsetzung von Richtlinien mit umfangreichem Kontext effizient durch, bevor er den Datenverkehr an sein Ziel weiterleitet.
In dieser Hinsicht ist SASE ein grundlegend anderer Ansatz als der von Telekommunikationsanbietern, die integrierte Pakete mit Punktlรถsungen anbieten. Dieser Ansatz verdeckt zwar die Komplexitรคt des zugrundeliegenden Netzwerks, aber die Unternehmen geben nach wie vor immer mehr Geld fรผr die Produkte und deren Verwaltung aus.
Im Gegensatz dazu erscheint die SASE-Lรถsung mit ihrer cloudbasierten Single-Pass-Architektur nicht nur schlanker zu sein โ sie ist es tatsรคchlich. Alle Funktionen werden zusammengefรผhrt. Der Datenverkehr wird schneller und kontextbezogener verarbeitet als bei der Verkettung mehrerer Punktlรถsungen. SASE basiert auf der Skalierbarkeit, dem Self-Service und der Agilitรคt der Cloud. Die Lรถsung Ihres Telekommunikationsanbieters jedoch nicht.
Das Gleiche gilt fรผr Netzwerkbetreiber, die virtuelle Maschinen in der Cloud betreiben, aber auch fรผr Lรถsungen mit Serviceverkettung. In beiden Fรคllen mรผssen die eingesetzten VNFs (Virtual Network Functions), VMs und Services separat dimensioniert, skaliert und verwaltet werden.โฏUnd bei den Anbietern von Integrationslรถsungen fรผr verschiedene Sicherheitsfunktionen in der Cloud fehlen noch immer die Hauptelemente von SASE: die Steuerung der Datenflรผsse im Netzwerk und die native Unterstรผtzung des Randbereichs im WAN.
Letztendlich bietet SASE Konvergenz als eine der Haupteigenschaften. Wenn keine Netzwerk- und Sicherheitsfunktionen bereitgestellt werden, sondern diese als separate Appliances beibehalten werden oder eine Serviceverkettung genutzt wird, ist dies keine konvergente Lรถsung, sondern lediglich eine unzureichende Verknรผpfung von Punktlรถsungen.
Cato โ die weltweit erste SASE-Plattform
Seit der Firmengrรผndung im Jahr 2015, vier Jahre vor der Einfรผhrung des Begriffs โSASEโ, bietet Cato eine komplette SASE-Architektur an. Tagtรคglich stellt Cato Netzwerk- und Sicherheitsfunktionen fรผr unzรคhlige Unternehmen weltweit mit Hunderttausenden von Niederlassungen, Cloudinstanzen und mobilen Benutzern bereit. Cato wurde in jedem โHype Cycle for Enterprise Networkingโ seit der Einfรผhrung der SASE-Kategorie als โSample Vendorโ ausgezeichnet.
Auf den Punkt gebracht ist die SASE-Plattform:
- Cloudnativ: Cato hat Netzwerk- und Sicherheitsfunktionen in einer Softwareplattform zusammengefรผhrt, die die fรผnf Voraussetzungen fรผr eine Cloud native Plattform erfรผllt: Sie ist mehrinstanzenfรคhig, skalierbar, schnell, effizient und ist flรคchendeckend einsetzbar. Die Cato SPACE ist das Kernelement der SASE-Architektur von Cato und wurde speziell fรผr die Bereitstellung eines globalen, skalierbaren und stabilen SASE-Cloudservices entwickelt. รber Tausende von Cato SPACEs kann Cato SASE Cloud jedem Benutzer bzw. jeder Anwendung รผberall auf der Welt sรคmtliche Netzwerk- und Sicherheitsfunktionen รผber die Cloud zur Verfรผgung zu stellen. Zudem umfasst dieser Service automatesierte Reparatur- und Wartungsfunktionen.
- Identitรคtsbezogen: Die IT-Abteilung kann benutzerorientierte Sicherheits- und Netzwerkrichtlinien mit der Benutzeridentitรคt verknรผpfen. Die Funktionsweise der Cato-Lรถsung ist vollstรคndig identitรคtsbezogen. Die Identitรคt ist eines von vielen kontextbezogenen Elementen, die von der Cato SPACE aus jedem Datenstrom extrahiert werden.
- Unterstรผtzung fรผr alle Randbereiche des Netzwerks: Cato verbindet alle Randbereiche des Unternehmens โ physische Standorte, Cloudressourcen und Mobilgerรคte โ miteinander und mit dem Internet. Physische Standorte werden รผber Cato-SD-WAN-Gerรคte verbunden; mobile Benutzer nutzen den Cato-Client oder einen clientlosen Zugang; die agentenlose Konfiguration von Cato ermรถglicht die Verbindung von Cloudressourcen mit Cato. Der Datenverkehr wird an den nรคchstgelegenen Cato-PoP gesendet, wo eine Cato SPACE Kontextinformationen extrahiert und die entsprechende Richtlinie auf den Datenstrom anwendet.
- Global verteilt: Das private globale Backbone-Netzwerk von Cato ist ein globales, geografisch verteiltes, SLA-gestรผtztes Netzwerk von mehr als 65 PoPs, die รผber mehrere Tier-1-Carrier miteinander verbunden sind. Auf jedem PoP wird der komplette konvergente Software-Stack von Cato ausgefรผhrt und die genauen SASE-Vorgaben, einschlieรlich WAN- und Cloudoptimierung, werden angewendet, um den globalen Zugriff auf Anwendungen an allen Standorten zu verbessern.
Cato wurde erneut als โSample Vendorโ in der SASE-Kategorie ausgezeichnet. Viele unserer Wettbewerber haben den Aspekt der Konvergenz entweder ignoriert oder die Zusammenfรผhrung von Appliances vorangetrieben โ beides eher schlechte Schachzรผge. Seit langem informiert Cato darรผber, was eine SASE-Plattform tatsรคchlich ist, und bietet eine echte SASE-Lรถsung an. Shlomo Kramer, CEO und Grรผndungsmitglied von Cato Networks, bringt es auf den Punkt: โSeit der Grรผndung von Cato haben wir uns auf die Konvergenz von Netzwerk- und Sicherheitsfunktionen in der Cloud konzentriert und eine zentrale, globale und Cloud native Architektur geschaffen, die alle Standorte, Cloudressourcen und mobilen Benutzer รผberall miteinander verbindet und schรผtzt.
Erfahren Sie mehr รผber das Angebot von Cato, indem Sie CASB mit SASE und ZTNA mit SASE vergleichen und herausfinden, was keine SASE-Lรถsung ist. Werden Sie mit unserem Kurs und der Prรผfung zum zertifizierten SASE-Experten. Kontaktieren Sie uns, und bringen Sie Ihr SASE-Projekt noch heute auf den Weg!
** Gartner, โMarkttrends: Vorteile durch die Konvergenz einer WAN-Edge- und Sicherheitslรถsung in einer Secure Access Service Edge-Plattformโ, Joe Skorupa und Neil MacDonald, 29. Juli 2019.
Haftungsausschluss:
Gartner empfiehlt keine Anbieter, Produkte oder Services, die in den verรถffentlichten Marktforschungsergebnissen genannt sind, und rรคt Technologieanwendern nicht, nur die Anbieter mit den hรถchsten Bewertungen oder anderen Auszeichnungen zu wรคhlen. Die Publikationen von Gartner stellen die Meinung der Marktforschungsabteilung von Gartner dar und sind nicht als reine Fakten zu verstehen. Gartner lehnt jede ausdrรผckliche oder stillschweigende Haftung bezรผglich dieser Studie ab, einschlieรlich jeglicher Haftung fรผr die Markttauglichkeit oder Eignung fรผr einen bestimmten Zweck.