14m read

¿Qué es SASE? Definición, arquitectura y beneficios de Secure Access Service Edge

¿Qué encontrarás aquí?

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

Secure Access Service Edge, generalmente abreviado como SASE, es un modelo entregado desde la nube que combina redes y seguridad en un solo servicio. Es importante porque la mayoría de las empresas ya no operan desde un solo lugar. Los usuarios trabajan desde casa, sucursales, aeropuertos, hoteles y cualquier otro lugar, mientras que las aplicaciones residen en plataformas SaaS y múltiples nubes. Los diseños de red más antiguos todavía asumen que el tráfico debe pasar primero por un centro de datos central, y esa suposición añade retraso y trabajo operativo adicional. SASE tiene como objetivo eliminar parte de esa fricción acercando el control de acceso y el manejo del tráfico al usuario. Este artículo explica qué es SASE, cómo funciona, dónde ayuda y a qué prestar atención al comparar modelos de implementación.

¿Qué es SASE? Entendiendo Secure Access Service Edge

SASE, pronunciado \»sassy\», combina redes y seguridad en una arquitectura basada en la nube. La idea práctica es sencilla: dejar de tratar la conectividad y la protección como pilas separadas gestionadas por equipos y herramientas distintos.

Gartner introdujo el término en 2019 para describir hacia dónde se dirigían las redes y la seguridad empresariales. El problema ya era evidente: las empresas seguían redirigiendo el tráfico remoto a través de los centros de datos corporativos para su inspección, incluso cuando los usuarios y las aplicaciones se habían trasladado mucho más allá del antiguo perímetro. Ese diseño añadía latencia y dificultaba el soporte del trabajo distribuido.

Lo que cambia en un modelo SASE es dónde se produce la aplicación de las políticas. En lugar de enviar el tráfico de vuelta a un perímetro central, la política se aplica en puntos de presencia en la nube distribuidos por todas las regiones. Un usuario se conecta a un PoP cercano, el tráfico se inspecciona allí, la política se aplica allí y la sesión se envía a una aplicación SaaS, una aplicación privada o a la internet pública.

Es por eso que SASE aparece con mayor frecuencia en organizaciones con personal remoto, sucursales, contratistas y entornos multinube. La promesa no es solo una seguridad más estricta. Es un acceso menos complicado para las personas que ya no se encuentran dentro de un único perímetro de red.

Las secciones siguientes explican las partes principales de una arquitectura SASE, cómo encajan entre sí y dónde suele ayudar el modelo. Cuando los ejemplos de proveedores son útiles, Cato es un punto de referencia, pero las ideas más amplias se aplican más allá de cualquier proveedor individual.

Componentes principales de la arquitectura SASE

Una plataforma SASE combina funciones WAN con seguridad entregada desde la nube. En la mayoría de los casos, las piezas principales son SD-WAN, Secure Web Gateway (SWG), Cloud Access Security Broker (CASB), Zero Trust Network Access (ZTNA) y Firewall as a Service (FWaaS).

Componente Función Equivalente heredado
SD-WAN Optimiza el enrutamiento del tráfico a través de múltiples tipos de conexión para mejorar el rendimiento y la confiabilidad Circuitos MPLS, enrutadores tradicionales
SWG Inspecciona y filtra el tráfico web para bloquear amenazas y hacer cumplir el uso aceptable Proxies web locales
CASB Proporciona visibilidad y control sobre el uso de aplicaciones SaaS, aplicando DLP y cumplimiento normativo Dispositivos/servicios CASB independientes
ZTNA Otorga acceso a nivel de aplicación basado en la identidad verificada y la postura del dispositivo Concentradores VPN
FWaaS Ofrece capacidades de firewall de próxima generación desde la nube Dispositivos de firewall locales

La distinción importante es que se supone que estas piezas comparten un modelo único de gestión y políticas. Si solo son productos vecinos con integraciones flexibles, llamar al paquete SASE no soluciona mucho.

SD-WAN: Optimización de la conectividad

SD-WAN es la capa de red dentro de SASE. Enruta el tráfico a través de transportes como banda ancha, MPLS, LTE y 5G según el rendimiento y la disponibilidad. Eso lo convierte en una alternativa más flexible a los diseños WAN antiguos basados principalmente en MPLS.

Dentro de SASE, SD-WAN es importante porque ayuda a eliminar el backhaul innecesario. En lugar de enviar el tráfico de un usuario remoto de regreso a la sede para su inspección antes de que pueda llegar a una aplicación en la nube, el tráfico puede ir a un PoP cercano y continuar desde allí.

La distinción es importante porque los términos se confunden en el marketing. SD-WAN es una parte de SASE y se ocupa de la conectividad. SASE es el modelo más amplio que añade seguridad integrada a su alrededor. SD-WAN por sí sola puede mejorar el flujo de tráfico, pero no cierra las brechas de seguridad que aparecen una vez que los usuarios y las aplicaciones están distribuidos. La explicación de Cato sobre lo que no es SASE es una referencia al respecto.

Servicios de seguridad: SWG, CASB, FWaaS, and ZTNA

El aspecto de seguridad de SASE generalmente incluye cuatro servicios principales:

  • Portal web seguro («Secure Web Gateway», SWG) Inspecciona y filtra el tráfico web para bloquear destinos maliciosos, aplicar reglas de uso aceptable y reducir el riesgo de que los datos salgan a través del navegador.
  • Agente de seguridad de acceso a la nube («Cloud Access Security Broker», CASB) Proporciona a los equipos visibilidad sobre el uso de SaaS y ayuda a aplicar controles como la prevención de pérdida de datos, el monitoreo de TI en la sombra y las políticas de cumplimiento.
  • Cortafuegos como servicio («Firewall as a Service» FWaaS) Ofrece capacidades de firewall basadas en la nube, como filtrado con reconocimiento de aplicaciones, prevención de intrusiones e inspección de amenazas, sin depender de hardware de firewall local en todas partes.
  • Acceso a la red de confianza cero («Zero-Trust Network Access», ZTNA) Otorga acceso a nivel de aplicación basado en la identidad verificada y la confianza del dispositivo, en lugar de asumir que alguien es seguro solo porque está en una red en particular.

En conjunto, esos servicios respaldan un enfoque de confianza cero. Cada sesión se evalúa en lugar de ser aceptada automáticamente debido a su origen. Si desea un ejemplo de proveedor de cómo se empaqueta eso, el material de ZTNA de Cato es un lugar donde buscar.

Puntos de presencia nativos de la nube y red troncal global

El aspecto de rendimiento de SASE depende en gran medida de sus puntos de presencia en la nube. Esos PoP son donde la inspección y la aplicación de políticas ocurren cerca del usuario. En este contexto, nativo de la nube debería significar que la plataforma fue diseñada para la nube desde el principio, no adaptada de software de dispositivo más tarde.

Esa configuración ayuda porque evita enviar tráfico de regreso a un centro de datos corporativo distante solo para aplicar controles. Cuanto más cerca esté el punto de aplicación del usuario, más fácil será mantener la latencia bajo control.

El transporte es una de las áreas donde las diferencias entre proveedores se vuelven reales. Algunas plataformas dependen principalmente de la internet pública entre PoP, lo que puede hacer que el rendimiento sea menos predecible. Cato Networks opera una red troncal privada y lo presenta como una ventaja, especialmente para el tráfico sensible a la latencia que cruza regiones.

Gestión centralizada y aplicación de políticas

Uno de los argumentos operativos más creíbles para SASE es la gestión unificada. En una plataforma bien integrada, las políticas de red y seguridad residen en el mismo lugar en lugar de estar divididas en múltiples herramientas.

Eso hace que sea más fácil mantener la coherencia de las políticas entre usuarios, dispositivos, oficinas y nubes. Las reglas basadas en la identidad pueden seguir al usuario en lugar de cambiar cada vez que cambia la ruta de red.

Los entornos heredados suelen funcionar al revés. Los firewalls, concentradores VPN, proxies y herramientas CASB a menudo se encuentran en consolas separadas con registros separados y modelos de políticas separados. Eso crea puntos ciegos y una gran cantidad de trabajo administrativo evitable. Cato señala lo mismo en su propio material sobre la coherencia de las políticas, pero el problema es real incluso sin el argumento de venta.

Cómo funciona SASE para asegurar y conectar a usuarios distribuidos

El concepto se vuelve más claro una vez que observa el flujo de tráfico. Una sesión típica se ve así:

  1. El usuario se conecta desde cualquier ubicación o dispositivo. Eso podría ser una computadora portátil administrada en una sucursal, una estación de trabajo doméstica o un dispositivo personal con acceso limitado.
  2. El tráfico se envía al PoP de nube más cercano. Un agente, túnel o dispositivo de borde dirige la sesión a un punto de cumplimiento cercano para que el primer salto sea corto.
  3. La identidad y la postura del dispositivo se verifican a través de ZTNA. La plataforma verifica al usuario, evalúa el estado del dispositivo y considera señales contextuales antes de otorgar acceso.
  4. Las políticas de seguridad se aplican en línea a través de servicios como SWG, CASB y FWaaS. El tráfico se inspecciona en busca de amenazas, se verifica frente a las políticas de acceso y datos, y se filtra antes de continuar.
  5. El tráfico se enruta al destino utilizando lógica SD-WAN, una red troncal privada, salida directa a Internet o cualquier ruta que mejor se adapte a los requisitos de la aplicación y la política.
  6. La actividad se registra en la capa de gestión para que los equipos puedan revisar el comportamiento del usuario, los eventos de seguridad y el rendimiento de la red sin tener que unir datos de varios productos.

El objetivo de ese flujo es brindar acceso a los usuarios sin hacer que la ubicación sea el centro del modelo de seguridad. El tráfico de Internet, el acceso a SaaS y el acceso a aplicaciones privadas pueden regirse por el mismo enfoque de políticas.

Cato describe su modelo de implementación como una forma de conectar sitios, usuarios y recursos en la nube sin necesidad de un rediseño importante. Eso todavía debe probarse en el entorno real, pero ayuda a explicar por qué la plataforma a menudo se vende como más fácil de adoptar que una alternativa compuesta por varias piezas.

Beneficios clave de adoptar un marco SASE

En la práctica, las personas suelen interesarse en SASE por un pequeño conjunto de razones:

  1. Reducción de la complejidad y consolidación de proveedores. Una plataforma convergente puede reemplazar una proliferación de herramientas de red y seguridad independientes, lo que significa menos integraciones que mantener, menos políticas superpuestas y menos trabajo administrativo diario.
  2. Rendimiento mejorado. Enviar a los usuarios a un PoP cercano para su inspección puede reducir la latencia que se produce al hacer rebotar el tráfico a través de una pila de firewall central o un centro de datos.
  3. Escalabilidad. Debido a que el servicio se entrega desde la nube, los equipos pueden agregar usuarios, sitios y volumen de tráfico sin tener que planificar cada paso en torno a los límites de los dispositivos.
  4. Soporte para trabajo híbrido y remoto. El modelo de acceso sigue siendo prácticamente el mismo, ya sea que alguien esté en casa, en una sucursal o en la red corporativa.
  5. Postura de seguridad consistente. Un modelo de política compartida facilita evitar las desviaciones y brechas que aparecen cuando herramientas separadas aplican reglas separadas en lugares separados.
  6. Visibilidad y cumplimiento mejorados. La telemetría centralizada puede facilitar el trabajo de revisión de incidentes, informes y auditoría, suponiendo que la plataforma exponga los datos de forma lo suficientemente clara como para ser útil.
  7. Costos más bajos. Algunas organizaciones pueden retirar circuitos MPLS, hardware de seguridad y licencias de software superpuestas, aunque los ahorros reales dependen de lo que se esté reemplazando y de qué tan cuidadosamente se planifique la migración.

Esos beneficios impactan más a los equipos que intentan respaldar un entorno más distribuido sin acumular más carga operativa. El material de gestión de riesgos cibernéticos de Cato argumenta el mismo punto desde el lado del proveedor.

Elección entre soluciones SASE de proveedor único y de múltiples proveedores

Una de las decisiones más importantes en un proyecto SASE es si comprar la plataforma a un solo proveedor o ensamblarla a partir de varios.

En un modelo de proveedor único, un proveedor suministra las piezas de red y seguridad en una plataforma compartida con una capa de gestión y un motor de políticas. En un modelo de múltiples proveedores, los equipos combinan productos de red y seguridad separados y luego asumen la carga de hacer que se comporten como un solo sistema.

Cuestión 4 SASE auténtico de un único proveedor SASE de múltiples proveedores
Consistencia de políticas Motor de políticas unificado en red y seguridad Motores de políticas separados; potencial de brechas y conflictos
Complejidad de gestión Consola única para todas las operaciones Múltiples consolas que requieren correlación
Esfuerzo de integración Convergencia nativa; no requiere integración Requiere integraciones de API, flujos de trabajo personalizados
Tiempo de implementación Más rápido; una sola plataforma para configurar Más lento; múltiples productos para implementar e integrar
Responsabilidad del proveedor Un solo proveedor es responsable del resultado Culparse entre proveedores durante los incidentes
Costo total de propiedad Más bajo; licencias y operaciones consolidadas Más alto; múltiples licencias, mantenimiento de integración

Los equipos también deben decidir si necesitan SASE completo o solo SSE, que cubre el aspecto de seguridad sin la capa WAN. Un enfoque de múltiples proveedores puede funcionar, pero generalmente conlleva más trabajo de integración, más inconsistencia en las políticas y más confusión cuando algo falla y la responsabilidad se vuelve turbia.

Cato Networks es un ejemplo directo de la propuesta de un solo proveedor. Se apoya en una gestión unificada, una red troncal privada y una adopción modular para que las organizaciones puedan comenzar con piezas como SD-WAN o ZTNA y expandirse más tarde. Eso es más fácil de aceptar que una transición completa de una sola vez, pero aún necesita superar una prueba piloto real.

Desafíos comunes en la implementación de SASE y cómo abordarlos

SASE puede simplificar mucho, pero el despliegue aún se enfrenta a problemas conocidos:

  1. Silos organizacionales. Los equipos de redes y seguridad a menudo utilizan herramientas diferentes, responden a incentivos distintos y trabajan a ritmos diferentes. Si eso no cambia, la plataforma puede converger mientras que el modelo operativo no lo hace.
  2. Integración heredada. Los contratos MPLS, la infraestructura VPN y los firewalls locales rara vez desaparecen el primer día. Una migración por fases es importante porque la mayoría de las organizaciones deben mantener partes del entorno antiguo en funcionamiento mientras el nuevo modelo entra en línea. El diseño modular de Cato es un ejemplo de cómo los proveedores intentan hacer que esa transición sea menos dolorosa.
  3. Cobertura y rendimiento de PoP. Un proveedor puede afirmar tener un alcance global y aun así ser una mala opción si el PoP más cercano está lejos de sus usuarios o si el rendimiento entre regiones es inconsistente. La cobertura, los SLA y el diseño de la red troncal merecen un análisis detallado antes de que alguien firme un contrato.
  4. Diseño de políticas y estrategia de identidad. SASE depende en gran medida de la identidad y la postura del dispositivo, por lo que una segmentación débil o un diseño descuidado de las políticas de acceso tienden a salir a la luz rápidamente. Los equipos deben organizar los grupos de usuarios, la integración de identidades y las reglas de acceso básicas antes del despliegue, no durante la limpieza.
  5. Complejidad en la selección de proveedores. Algunas plataformas fueron creadas para la nube. Otras fueron unidas más tarde y comercializadas bajo la misma etiqueta. Esa diferencia suele notarse rápidamente cuando los equipos tienen que solucionar problemas o gestionar políticas entre productos.

La plataforma nativa de la nube y de proveedor único de Cato se utiliza a menudo como punto de referencia para la integración. Si se mantiene o no depende del entorno, pero la pregunta detrás de la comparación es la correcta: ¿qué tan unificada es realmente la plataforma?

Casos prácticos de Cato SASE Apoyo al trabajo híbrido y la migración a la nube

Seguridad para la fuerza laboral híbrida y remota

SASE se adapta bien a los usuarios remotos e híbridos porque reemplaza el viejo hábito de obligar a todos a pasar por una infraestructura VPN tradicional. Las políticas basadas en la identidad pueden seguir al usuario a través de ubicaciones y dispositivos, lo que hace que el acceso sea más coherente y reduce las excepciones frágiles.

Migración a la nube y SaaS

A medida que más aplicaciones se trasladan a plataformas de nube pública y SaaS, el retorno del tráfico a través de un centro de datos para su inspección tiene menos sentido. SASE permite que la inspección ocurra más cerca del usuario, al tiempo que brinda a los equipos de seguridad visibilidad sobre el tráfico dirigido a la nube y las decisiones de acceso.

Transformación de sucursales

Las sucursales son otro caso de uso común. En lugar de gestionar routers, firewalls y proxies separados en cada sitio, las organizaciones pueden conectar la sucursal a un PoP cercano y trasladar gran parte de la pila de seguridad a la nube. Eso puede reducir los gastos generales de hardware y acortar la puesta en marcha de las sedes de semanas a algo mucho menos tedioso.

Fusiones, adquisiciones y expansión rápida

SASE también puede ayudar cuando las organizaciones necesitan conectar rápidamente nuevas oficinas, usuarios o empresas adquiridas. Extender una plataforma en la nube compartida suele ser más fácil que enviar infraestructura de seguridad física a todas partes e intentar fusionar las pilas heredadas bajo presión de tiempo.

Escenarios específicos de la industria

Los requisitos de la industria siguen siendo importantes. En el sector sanitario, la presión gira en torno al cumplimiento, las clínicas distribuidas, la telesalud y los dispositivos médicos. En la fabricación, el desafío a menudo incluye redes de planta, tecnología operativa y acceso de terceros. Cato tiene material separado sobre ambos, pero el punto más importante es que la implementación aún debe adaptarse al sector en lugar de aplanar cada entorno en la misma plantilla.

En todos estos casos de uso, el hilo conductor es la coherencia. Si la plataforma está verdaderamente unificada, los equipos pueden aplicar la misma arquitectura y modelo de políticas en escenarios muy diferentes sin tener que reconstruir todo cada vez.

Preguntas más frecuentes

¿Qué es SASE en términos sencillos?

SASE es un enfoque entregado desde la nube que combina redes y seguridad para que las personas puedan acceder a las aplicaciones desde cualquier lugar sin depender de un conjunto heterogéneo de sistemas separados de VPN, firewall, proxy y MPLS.

¿Cómo permite SASE la seguridad de confianza cero (Zero Trust)?

Funciona verificando la identidad y la confianza del dispositivo antes de otorgar acceso a aplicaciones específicas. Las decisiones de acceso se basan en el contexto, no solo en la ubicación de la red, por lo que ningún usuario o dispositivo recibe confianza automáticamente.

¿Por qué las organizaciones están migrando a SASE?

Principalmente porque el antiguo modelo perimetral se adapta mal a los entornos modernos. Los equipos quieren menos herramientas que gestionar, un mejor soporte para el trabajo remoto y una seguridad más consistente en todos los usuarios, sitios y aplicaciones en la nube.

¿Cuáles son las principales diferencias entre SASE y SD-WAN?

SD-WAN se encarga del aspecto de la conectividad: selección de rutas, elección de transporte y optimización del tráfico. SASE incluye SD-WAN, pero añade servicios de seguridad entregados desde la nube como SWG, CASB, ZTNA y FWaaS sobre ella.

¿Qué deben considerar los líderes al seleccionar una plataforma SASE?

Los líderes deben analizar detenidamente si la plataforma fue realmente creada para la nube, si la red y la seguridad se gestionan en un solo lugar, qué tan sólida es la presencia de PoP en las regiones importantes y si la implementación puede realizarse por fases sin crear un desorden. El diseño de la red troncal también importa. Un proveedor como Cato presentará su red troncal privada y su plataforma unificada como ventajas, pero esas afirmaciones deben probarse frente a los requisitos reales de la organización.

SASE marca un cambio real lejos del diseño centrado en el perímetro y hacia un modelo que sigue a los usuarios y las aplicaciones dondequiera que se encuentren. Cuando funciona, puede reducir la dispersión operativa, mejorar el rendimiento del acceso y hacer que la aplicación de políticas sea más consistente. La verdadera prueba no es la etiqueta. Es si la plataforma está realmente integrada, si la cobertura de la red se ajusta al negocio y si el plan de implementación coincide con el entorno.

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.