SSE: Security Service Edge

¿Qué es un perímetro de servicio de seguridad?

En 2021, Gartner presentó una nueva categoría, Security Service Edge (SSE), para describir la convergencia de ciertas funciones de seguridad de red en la nube. Con SSE, se hacía confluir SWG, CASB/DLP y ZTNA en un único servicio en la nube. SSE es un subconjunto de la capa de seguridad de SASE que se puede desplegar como una función autónoma o como uno de los pasos en el camino de transformación de tu red a una arquitectura SASE completa.

Service Security Edge ofrece un acceso seguro a aplicaciones basadas en nube e internet sin dirigir directamente la optimización de acceso de aplicación global y la seguridad de tráfico WAN de este a oeste. Una mayor visibilidad y un mayor control para todo el tráfico son claves en la competición entre arquitecturas SSE.

Échele un vistazo a Cato SSE 360

¿Por qué está habiendo una adopción de SSE?

Redes clásicas basadas en CPDs físicos

El paso a la nube implica forzosamente que las redes y la seguridad deben reestructurarse para respaldar el acceso de los usuarios, en cualquier momento y lugar, a las aplicaciones internas en CPDs físicos y en la nube, así como a las aplicaciones públicas en la nube.

El tráfico a internet de vuelta al origen ralentiza el acceso seguro a la nube

A medida que aumenta el volumen del tráfico a internet y a la nube, no tiene sentido enviar todo el tráfico a los cortafuegos del CPD. Debe habilitarse en cada ubicación un acceso a internet directo y seguro hacia cada usuario remoto, para implantar una visibilidad y control totales de modo que no afecte a la experiencia de usuario.

El departamento de TI de las empresas se vuelve híbrido

Con el cambio al modelo de trabajo híbrido, la seguridad de TI corporativa también debe adaptarse. Para poder trabajar desde cualquier lugar, se necesita una plataforma con la capacidad y la escalabilidad que garantice una seguridad absoluta y una política de cumplimiento en todos los perímetros (usuarios, ubicaciones, aplicaciones, nubes), sin importar dónde estén ubicados.

Los appliances de seguridad clásicos no escalan

Los dispositivos de seguridad clásicos son incompatibles con los requisitos empresariales actuales: van ligados a una ubicación, necesitan un mantenimiento constante y no pueden escalar para soportar cargas de trabajo más elevadas. Para soportar este modelo híbrido se requiere una arquitectura de seguridad flexible y adaptable que pueda garantizar la seguridad para todos en cualquier lugar: en la oficina, en casa o de viaje.

Las soluciones basadas en varios appliances complican la gestión

Las soluciones basadas en varios fabricantes aumentan el trabajo manual que TI necesita hacer para aplicar parches y mejoras, además de aumentar potencialmente las posibilidades de descuido y error. El modelo de entrega como servicio puede eliminar la necesidad de mejorar la infraestructura de seguridad y mantener la postura de seguridad.

¿Cuáles son las ventajas de SSE?

Cumplimento coherente de políticas

El SSE establece una estructura global que conecta todos los perímetros en una plataforma de seguridad común. Se examina todo el tráfico entre dos perímetros cualesquiera y se aplica el conjunto completo de políticas corporativas para la prevención de amenazas y la protección de datos.

Reducción de la superficie de ataque

El SSE implementa un acceso de confianza cero, asegurando que los usuarios solo tienen acceso a aplicaciones autorizadas por medio del menor número de privilegios posible. El tráfico de las aplicaciones está en constante supervisión, para detectar anomalías, amenazas, ataques y pérdida de datos sensibles.

Análisis de seguridad de alto rendimiento

El SSE es una solución nativa en la nube, entregada a través de una red troncal global de PoPs. El SSE inspecciona de forma fluida todo el tráfico, se adapta en sentido vertical y horizontal ante el crecimiento de tráfico y minimiza la latencia con cada PoP, situado a menos de 25 ms de cada usuario y ubicación.

Postura de seguridad mejorada

SSE libera a TI de la carga de tener que desplegar de forma manual mitigaciones para las amenazas emergentes. La experiencia del SOC del proveedor del SSE asegura que los usuarios finales están siempre protegidos y que se minimiza la superficie de ataque de la empresa.

Reducción en la carga de trabajo de TI

El proveedor de SSE mejora de forma continua todas las funciones de la nube como parte de un servicio de automantenimiento. Esto reduce la carga de trabajo de TI, por lo que la empresa puede centrarse en sus actividades críticas en lugar de tener que dedicar sus esfuerzos a que todo funcione correctamente.

Presentamos a Cato SSE 360: Control y visibilidad total para WAN, la nube e internet

Cato SSE 360 va más allá del alcance del SSE para ofrecer una visibilidad, optimización y control totales para todo el tráfico, los usuarios, los dispositivos y las aplicaciones en todas partes.

La mayoría de soluciones de SSE proporcionan acceso seguro a aplicaciones en la nube e internet, así como a aplicaciones internas específicas. Sin embargo, las empresas necesitan optimizar y asegurar todo el tráfico WAN, en la nube e internet, en aplicaciones y recursos, a través de todos los puertos y protocolos. Esto requiere el uso de soluciones puntuales adicionales, como cortafuegos y redes troncales globales para cubrir estos huecos de seguridad.
Cato SSE 360 ofrece un camino claro hacia la convergencia SASE, cuando se usa en combinación con Cato Edge SD-WAN.

«El hecho de que la seguridad esté en el centro de la infraestructura nos ayuda a satisfacer nuestros requisitos de auditoría y corporativos, además de cumplir con los estándares sin tener que dar mantenimiento y gestionar muchos appliances de seguridad.

Podemos recopilar información sobre la calidad de los circuitos en cada sucursal y obtener alertas de seguridad para la combatir rápidamente ataques o infecciones de malware.»

Dave Oliver,
Director de TI, Grant and Stone

El Reto

Asegurar y optimizar el tráfico en todas partes es costoso y complejo

Las soluciones de seguridad puntuales e inconexas sobrecargan los equipos de TI limitados en recursos, lo cual afecta a la seguridad y aumenta el riesgo general debido a los errores de configuración.

La convergencia SSE tradicional mitiga estos retos pero ofrece una visibilidad y control limitados que solo dan abasto a internet, aplicaciones en la nube públicas y algunas aplicaciones internas. Por lo tanto, el tráfico WAN queda sin inspección y sin optimización.

Una plataforma SSE que no forme parte de SASE de un solo proveedor no podrá extender su convergencia a SD-WAN, para completar el recorrido transformativo de SASE.

Las soluciones de seguridad puntuales e inconexas sobrecargan los equipos de TI limitados en recursos, lo cual afecta a la seguridad y aumenta el riesgo general debido a los errores de configuración.

La convergencia SSE tradicional mitiga estos retos pero ofrece una visibilidad y control limitados que solo dan abasto a internet, aplicaciones en la nube públicas y algunas aplicaciones internas. Por lo tanto, el tráfico WAN queda sin inspección y sin optimización.

Una plataforma SSE que no forme parte de SASE de un solo proveedor no podrá extender su convergencia a SD-WAN, para completar el recorrido transformativo de SASE.

La solución de Cato

Cato SSE 360 brinda visibilidad, optimización y control absolutos para todo el tráfico, los usuarios y las aplicaciones desde cualquier sitio

Cato SSE 360 ofrece la única plataforma SSE completa con visibilidad, optimización y control totales para todo el tráfico de empresa, incluyendo SaaS, aplicaciones web y WAN.

Cato SSE 360 ofrece una transición fluida para lograr un despliegue SASE completo, optando por hacer converger la conectividad de todas las ubicaciones físicas con Cato SD-WAN, si es necesario.

Cato SSE 360 ofrece la única plataforma SSE completa con visibilidad, optimización y control totales para todo el tráfico de empresa, incluyendo SaaS, aplicaciones web y WAN.

Cato SSE 360 ofrece una transición fluida para lograr un despliegue SASE completo, optando por hacer converger la conectividad de todas las ubicaciones físicas con Cato SD-WAN, si es necesario.

SSE vs. Cato SSE 360:

Soluciones SSE tradicionales

Soluciones SSE tradicionales

Cato SSE 360:

Cato SSE 360:

Visibilidad y control

Soluciones SSE tradicionales

Visibilidad y control limitados

El SSE tradicional trata la fragmentación de las soluciones puntuales por medio de la convergencia, pero, por diseño, solo se inspecciona el tráfico web y SaaS, además de algunas aplicaciones internas concretas. Esto crea un punto ciego en la garantía de seguridad y en la optimización del tráfico WAN de este a oeste.

Cato SSE 360:

Visibilidad, optimización y control totales

Cato SSE 360 está diseñado a partir de la arquitectura Cato SPACE (Motor en nube de un solo paso). Gracias a ello, puede ofrecer una visibilidad, optimización y control absolutos para todo el tráfico (WAN, internet y nube) en todos los perímetros (usuarios, ubicaciones, aplicaciones y nubes).

Optimización de acceso global

Soluciones SSE tradicionales

Sin optimización global

Los proveedores de SSE tradicionales sueltan el tráfico en el PoP que dirige a internet público y carecen de una red troncal privada y global con optimización de ruta global. Esto se traduce en latencia, pérdida de paquetes e interrupciones, por lo que la experiencia de usuario no es homogénea.

Cato SSE 360:

Red troncal privada global optimizada

Cato SSE 360 optimiza el acceso global a todas las aplicaciones, WAN, internet y nube usando una red privada global con aceleración de tráfico que supera la falta de predictibilidad del internet público.

De SSE a SASE

Soluciones SSE tradicionales

Solución puntual sin futuro

Los proveedores de SSE tradicionales no pueden ofrecer una ampliación a SASE completo porque carecen de convergencia SD-WAN. Por ello, TI se las tiene que apañar para encontrar su propia solución SASE por medio de appliances y soluciones puntuales complicadas.

Cato SSE 360:

El camino más sencillo hacia SASE

Cato es la única solución SSE que ofrece un camino sencillo hacia una transformación SASE completa por medio de la ampliación del despliegue, usando los dispositivos o socket SD-WAN de Cato.

Soluciones SSE tradicionales

Cato SSE 360:

Visibilidad y control

Visibilidad y control limitados

El SSE tradicional trata la fragmentación de las soluciones puntuales por medio de la convergencia, pero, por diseño, solo se inspecciona el tráfico web y SaaS, además de algunas aplicaciones internas concretas. Esto crea un punto ciego en la garantía de seguridad y en la optimización del tráfico WAN de este a oeste.

Visibilidad, optimización y control totales

Cato SSE 360 está diseñado a partir de la arquitectura Cato SPACE (Motor en nube de un solo paso). Gracias a ello, puede ofrecer una visibilidad, optimización y control absolutos para todo el tráfico (WAN, internet y nube) en todos los perímetros (usuarios, ubicaciones, aplicaciones y nubes).

Optimización de acceso global

Sin optimización global

Los proveedores de SSE tradicionales sueltan el tráfico en el PoP que dirige a internet público y carecen de una red troncal privada y global con optimización de ruta global. Esto se traduce en latencia, pérdida de paquetes e interrupciones, por lo que la experiencia de usuario no es homogénea.

Red troncal privada global optimizada

Cato SSE 360 optimiza el acceso global a todas las aplicaciones, WAN, internet y nube usando una red privada global con aceleración de tráfico que supera la falta de predictibilidad del internet público.

De SSE a SASE

Solución puntual sin futuro

Los proveedores de SSE tradicionales no pueden ofrecer una ampliación a SASE completo porque carecen de convergencia SD-WAN. Por ello, TI se las tiene que apañar para encontrar su propia solución SASE por medio de appliances y soluciones puntuales complicadas.

El camino más sencillo hacia SASE

Cato es la única solución SSE que ofrece un camino sencillo hacia una transformación SASE completa por medio de la ampliación del despliegue, usando los dispositivos o socket SD-WAN de Cato.

¿Cómo funciona Cato SSE 360?

Visibilidad, optimización y control totales para todo el tráfico

SSE 360 supervisa el tráfico de todos los perímetros, en todos los puertos y protocolos, y en todas las direcciones. WAN, internet y la nube. SSE 360 aplica con uniformidad todas las inspecciones y optimizaciones de seguridad para todo el tráfico de usuarios, dispositivos, aplicaciones y ubicaciones.

Seguridad de alto rendimiento, en todas partes

SSE 360 se despliega en más de 80 PoP (puntos de presencia) en la nube y que están creados para procesar tráfico de varios gigabits, para asegurar una latencia baja (<25 ms de cada usuario y ubicación) y un alto rendimiento en la milla intermedia para destinos tanto en la nube como WAN.

Consola de gestión convergente

Se accede a todas las políticas, sucesos y datos analíticos de SSE 360 a través de una única consola, lo que permite una gestión de políticas granular. Todos los eventos de usuarios, amenazas, datos y acceso a las aplicaciones están disponibles en un único dashboard de analíticas.

Servicio de SSE resistente y preparado para el futuro

Arquitectura de única pasada convergente que permite añadir con facilidad nuevas funcionalidades de seguridad a través del servicio de la nube de SSE 360. La nube de SSE 360 está diseñada con una alta disponibilidad para asegurar que la inspección de seguridad es continuada en caso de producirse un fallo de red o de PoP.

El camino más sencillo hacia SASE

Cato SSE 360 ofrece un camino sencillo hacia un despliegue SASE completo de Cato gracias al despliegue de optimización SD-WAN y WAN de Cato, que dinamiza aún más la infraestructura TI del cliente.

¿Cuáles son los componentes de Cato SSE 360?

Perímetro de servicio de seguridad nativo en la nube

SPACE («Single-Pass Cloud Engine», motor de única pasada en la nube) de Cato es la base del servicio global, convergente y nativo en la nube de Cato que ofrece procesamiento de paquetes de varios gigabits y cumplimiento de políticas en tiempo real. Estas son algunas de las funciones SPACE actuales para Cato SSE 360: SWG, ZTNA, CASB/DLP, RBI, FWaaS y prevención de amenazas avanzada (IPS y antimalware de nueva generación).

Red troncal privada global de Cato

Se trata de una red de distribución geográfica global que cuenta con el apoyo de SLA y que está compuesta por más de 80 PoP interconectados con varias operadoras de primer nivel. Cada PoP ejecuta el conjunto completo de funciones SSE en varios nodos de computación y SPACE, para asegurar que la latencia es mínima y ofrecer optimización de enrutamiento global y un servicio de autorreparación completamente automatizado.

Clientes de SDP/ZTNA Cato para usuarios

Los usuarios se conectan a Cato a través de clientes ligeros. Pueden acceder de manera segura y optimizada a internet, aplicaciones internas, en on-premises, CPDs físicos y en la nube, y aplicaciones en la nube públicas y globales. El acceso sin cliente a través de un portal de aplicación está disponible para terceros.

Dispositivos IPsec y socket SD-WAN de Cato para localizaciones

Las localizaciones físicas y en la nube conectan con dispositivos de terceros mediante IPSec o con socket SD-WAN de Cato. Los clientes pueden optar por usar los sockets SD-WAN o firewalls actuales que residen en sus redes para así aprovechar las funciones de seguridad exhaustivas de Cato. Los sockets de Cato ofrecen resiliencia de última milla y QoS, y superan apagones totales y parciales gracias a la selección de ruta dinámica basada en aplicaciones y a la mitigación de pérdida de paquetes.

Aplicación de gestión completa

Nuestra aplicación de gestión completa ofrece datos analíticos de red y de seguridad claros, con una configuración de política completa y granular. Entre los servicios gestionados se encuentra el despliegue de sitios, la monitorización inteligente de última milla, la configuración de red, el cambio de política de seguridad y MDR.

  • ¿Qué es un perímetro de servicio de seguridad (SSE)?

    En 2021, Gartner presentó el SSE o «Security Service Edge». En SSE convergen, dentro de un único servicio en la nube, funciones de acceso seguro como SWG, ZTNA y CASB/DLP. SSE permite que las empresas se alejen de una arquitectura de TI rígida e inconexa gracias al uso de una plataforma de seguridad convergente y provista como un servicio nativo en la nube. Con SSE, el equipo de TI de la empresa podrá tratar con rapidez nuevos requisitos corporativos y de seguridad tales como migración de nube, adopción de aplicaciones en la nube públicas y trabajo desde cualquier lugar. La arquitectura convergente de SSE reduce los costes y la complejidad con una gestión sencilla dentro de un mismo dashboard, con una infraestructura autorreparable y con una evolución automática de las defensas que mitigará con fluidez cualquier posible amenaza.

  • ¿Qué diferencia hay entre las soluciones puntuales y SSE?

    Tradicionalmente, el departamento de TI de la empresa creaba una pila de seguridad compuesta de varias soluciones puntuales y de appliances clásicos. Las empresas son cada vez más lentas para adaptarse a los requisitos corporativos y técnicos, que siempre están cambiando, y para evolucionar en el paisaje de amenazas. Esto se debe a la escasez de habilidades de ciberseguridad, a unos recursos y presupuestos limitados y al alto coste del soporte subcontratado.

  • ¿Por qué un SSE es importante?

    El SSE es un primer paso en la obtención de una transformación de seguridad, haciendo converger el acceso seguro y constante a todas las aplicaciones por parte de todos los usuarios. El SSE, que forma parte de una plataforma SASE de un solo proveedor, sigue manteniendo la ruta abierta para posibilitar la transformación SASE completa en una etapa posterior, con una optimización WAN y SD-WAN convergente. Cuanto más profunda sea la convergencia de TI, más partido sacará la empresa de una mayor visibilidad, unos menores costes, unos mayores ahorros en operaciones y una agilidad empresarial añadida.

  • ¿Qué relación hay entre SSE y SASE?

    Dos años después de presentar SASE («Secure Access Service Edge», perímetro de servicio de acceso seguro), Gartner presentó SSE («Security Service Edge», perímetro de servicio de seguridad) como categoría nueva. En SASE, la seguridad nativa en la nube (FWaaS, CASB, SWG y ZTNA) y SD-WAN convergen en un servicio de nube único. El SSE define un alcance más limitado de funciones de seguridad de red convergentes, compuesto por SWG, CASB/DLP y ZTNA. El SSE se centra en ofrecer un acceso seguro a aplicaciones, sin tratar la conectividad de red optimizada de principio a fin ni la seguridad WAN de este a oeste.

  • ¿Qué diferencia hay entre los proveedores SSE tradicionales y Cato SSE 360?

    Las soluciones SSE tradicionales se basan en una arquitectura de proxy web que respalda el acceso a aplicaciones SaaS y de sitios web. Para habilitar ZTNA para todas las aplicaciones, los proveedores SSE de transición tuvieron que presentar otra arquitectura de conectores de aplicaciones más. Incluso con esa ampliación, el tráfico generado por perímetros corporativos como IoT, tráfico de aplicación a aplicación y la mayor parte del tráfico WAN quedan fuera del alcance de SSE.
    Cato SSE 360 está diseñado a partir de la arquitectura basada en un motor de única pasada de Cato. Gracias a ello, puede ofrecer una visibilidad, optimización y control absolutos para todo el tráfico (WAN, internet y nube) en todos los perímetros (usuarios, ubicaciones, aplicaciones y nubes). Cato SSE 360 optimiza el acceso global usando una red privada global con aceleración de tráfico que supera la falta de predictibilidad del internet público. Por último, Cato ofrece una ruta fluida hacia una transformación SASE completa por medio de la ampliación del despliegue, para que incluya dispositivos socket SD-WAN de Cato.