SSE: Security Service Edge

DΓ©finition du SSE

En 2021, Gartner a prΓ©sentΓ© un nouveau concept, le SSE (Security Service Edge), pour dΓ©crire la convergence de certaines fonctions de sΓ©curitΓ© rΓ©seau dans le cloud. Le SSE marque la convergence de fonctions SWG, CASB/DLP et ZTNA dans un seul service cloud. Il s’agit d’un pan de la couche sΓ©curitΓ© du SASE que l’on peut dΓ©ployer de faΓ§on autonome ou dans le cadre d’un processus de transformation SASE complet.

Le SSE permet un accΓ¨s sΓ©curisΓ© Γ  des applications Web et cloud sans prise en charge directe de l’optimisation globale de l’accΓ¨s et de la sΓ©curitΓ© du trafic WAN latΓ©ral. Un suivi et un contrΓ΄le Γ©tendus Γ  tout le trafic est un aspect clΓ© d’une architecture SSE efficace.

DΓ©couvrir Cato SSE 360

Security Service Edge (SSE)

Facteurs d’adoption du SSE

RΓ©seaux d’ancienne gΓ©nΓ©ration reposant sur des data centers physiques

La migration vers le cloud exige une refonte de l’architecture de connectivitΓ© et de sΓ©curitΓ© pour gΓ©rer l’accΓ¨s des utilisateurs Γ  des applications internes dans des data centers physiques et virtuels et Γ  des applications de cloud public, partout et Γ  tout moment.

Ralentissement de l’accΓ¨s cloud sΓ©curisΓ© par le trafic Internet transportΓ©

Le volume du trafic Internet et cloud augmentant, il ne convient pas d’envoyer tout le trafic via les pare-feux du data center. Il faut permettre un accΓ¨s Internet direct et sΓ©curisΓ© sur chaque site et Γ  chaque utilisateur distant pour Γ©tablir un suivi et un contrΓ΄le complets, sans nuire Γ  l’expΓ©rience utilisateur.

Hybridisation de l’informatique d’entreprise

L’adoption d’un modΓ¨le opΓ©rationnel hybride oblige l’informatique d’entreprise Γ  s’adapter. Le tΓ©lΓ©travail exige une plateforme agile et Γ©volutive pour garantir une sΓ©curitΓ© et une application de stratΓ©gies complΓ¨tes pour tous les Γ©lΓ©ments (utilisateurs, sites, applications, clouds), oΓΉ qu’ils rΓ©sident.

IncapacitΓ© Γ  Γ©voluer des appliances de sΓ©curitΓ© d’ancienne gΓ©nΓ©ration

Les appliances de sΓ©curitΓ© d’ancienne gΓ©nΓ©ration sont incompatibles avec les exigences actuelles de l’entreprise : limitation Γ  un site, mise Γ  jour constante et montΓ©e en charge impossible. La gestion d’équipes hybrides demande une architecture de sΓ©curitΓ© agile et Γ©volutive, capable de protΓ©ger tous les utilisateurs oΓΉ qu’ils rΓ©sident, au bureau, en dΓ©placement ou Γ  domicile.

Solutions non intΓ©grΓ©es rendant la gestion complexe

Les outils partiels alourdissent les tΓ’ches manuelles incombant Γ  la DSI en termes de correctifs et de mise Γ  niveau, avec un risque accru d’erreurs et d’oublis. Un modΓ¨le de dΓ©ploiement de type service Γ©vite d’avoir Γ  mettre Γ  jour l’infrastructure de sΓ©curitΓ© et maintient la protection.

Avantages du SSE

Application de stratΓ©gies cohΓ©rentes

Le SSE Γ©tablit un cadre global qui connecte tous les Γ©lΓ©ments dans une plateforme de sΓ©curitΓ© commune. Il contrΓ΄le tout le trafic entre deux Γ©lΓ©ments et applique des stratΓ©gies d’entreprise pour la prΓ©vention des menaces et la protection des donnΓ©es.

Surface d’attaque rΓ©duite

Le SSE Γ©tablit un accΓ¨s zero-trust en veillant Γ  ce que les utilisateurs ne puissent accΓ©der qu’à des applications autorisΓ©es (privilΓ¨ge minimum). Il analyse en permanence le trafic des applications pour dΓ©tecter des anomalies, des menaces, des attaques ou la perte de donnΓ©es sensibles.

ContrΓ΄le de sΓ©curitΓ© haute performance

Le SSE est une solution cloud native, qui repose sur un backbone mondial de PoP. Il contrΓ΄le sans impact tout le trafic, offre une Γ©volutivitΓ© verticale et horizontale selon la croissance et minimise la latence de chaque PoP rΓ©sidant Γ  proximitΓ© de chaque site et utilisateur.

Γ‰tat de sΓ©curitΓ© renforcΓ©

Le SSE dΓ©leste la DSI de la tΓ’che de dΓ©ployer manuellement des rΓ©ponses aux nouvelles menaces. L’expertise du COS du service garantit que les utilisateurs restent protΓ©gΓ©s et la surface d’attaque de l’entreprise minimisΓ©e.

Charge informatique allΓ©gΓ©e

Le fournisseur SSE enrichit constamment les fonctions toutes accessibles dans le cloud dans le cadre d’un service Γ  mise Γ  jour automatique. La charge de la DSI s’en trouve rΓ©duite et elle peut se consacrer aux tΓ’ches cruciales, plutΓ΄t qu’à un travail administratif ingrat.

PrΓ©sentation de Cato SSE 360 : suivi et contrΓ΄le complets pour tout le trafic WAN, cloud et Internet

Cato SSE 360 dΓ©passe le cadre de convergence du SSE en alliant un suivi, une optimisation et un contrΓ΄le complets de tout le trafic, des utilisateurs, des appareils et des applications, partout.

La plupart des solutions SSE classiques offrent un accΓ¨s sΓ©curisΓ© aux applications Web et cloud ou Γ  certaines internes. Mais, les entreprises doivent optimiser et sΓ©curiser tout le trafic, de toutes les applications et les ressources WAN, cloud et Web, pour l’ensemble des ports et des protocoles. Cela exige d’autres outils partiels comme des pare-feux et des backbones globaux pour combler les lacunes de sΓ©curitΓ©.
ConjuguΓ© Γ  notre rΓ©seau Edge SD-WAN, Cato SSE 360 offre une voie d’évolution claire vers la convergence SASE.

Β« En intΓ©grant la sΓ©curitΓ© au cΕ“ur de l’infrastructure, nous rΓ©pondons Γ  nos besoins d’audit et mΓ©tier et respectons les normes sans avoir Γ  gΓ©rer de nombreuses appliances de sΓ©curitΓ©.

Nous collectons des dΓ©tails sur la qualitΓ© des liaisons de chaque site et recevons des alertes de sΓ©curitΓ© pour parer rapidement aux attaques ou l’infection de maliciels. Β»

Dave Oliver,
Directeur informatique, Grant and Stone

DΓ©fi

SΓ©curiser et optimiser tout le trafic global s’avΓ¨re coΓ»teux et complexe

Les outils de sΓ©curitΓ© partiels et non intΓ©grΓ©s surchargent les DSI en manque de ressources, nuisant Γ  l’état de sΓ©curitΓ© et gΓ©nΓ©ralisant le risque liΓ© aux erreurs de configuration.

La convergence SSE standard atténue ces problèmes, mais offre un suivi et un contrôle limités ne couvrant que les applications Web et de cloud public, et certaines applications internes. Le trafic WAN reste donc ni contrôlé ni optimisé.

Enfin, un produit SSE pas intΓ©grΓ© Γ  une plateforme SASE globale ne peut Γ©largir la convergence au SD-WAN pour un processus de transformation SASE complet.

Les outils de sΓ©curitΓ© partiels et non intΓ©grΓ©s surchargent les DSI en manque de ressources, nuisant Γ  l’état de sΓ©curitΓ© et gΓ©nΓ©ralisant le risque liΓ© aux erreurs de configuration.

La convergence SSE standard atténue ces problèmes, mais offre un suivi et un contrôle limités ne couvrant que les applications Web et de cloud public, et certaines applications internes. Le trafic WAN reste donc ni contrôlé ni optimisé.

Enfin, un produit SSE pas intΓ©grΓ© Γ  une plateforme SASE globale ne peut Γ©largir la convergence au SD-WAN pour un processus de transformation SASE complet.

Solution Cato

Cato SSE 360 intègre un suivi, une optimisation et un contrôle de tout le trafic global

Cato SSE 360 offre la seule solution SSE complΓ¨te qui allie un suivi, une optimisation et un contrΓ΄le du trafic Γ  l’échelle de toute l’entreprise, notamment des applications SaaS, Web et du WAN.

Cato SSE 360 assure une transition fluide et transparente vers un dΓ©ploiement SASE intΓ©gral, avec l’option d’une connectivitΓ© convergente de tous les sites physiques via Cato SD-WAN, au besoin.

Cato SSE 360 offre la seule solution SSE complΓ¨te qui allie un suivi, une optimisation et un contrΓ΄le du trafic Γ  l’échelle de toute l’entreprise, notamment des applications SaaS, Web et du WAN.

Cato SSE 360 assure une transition fluide et transparente vers un dΓ©ploiement SASE intΓ©gral, avec l’option d’une connectivitΓ© convergente de tous les sites physiques via Cato SD-WAN, au besoin.

SSE vs. Cato SSE 360

Solutions SSE classiques

Solutions SSE classiques

Cato SSE 360

Cato SSE 360

Suivi et contrΓ΄le

Solutions SSE classiques

Suivi et contrΓ΄le limitΓ©s

Une solution SSE partielle classique attΓ©nue la fragmentation par la convergence. Mais, par nature, elle ne contrΓ΄le que le trafic SaaS et certaines applications internes. Cela crΓ©e des lacunes de sΓ©curitΓ© et d’optimisation du trafic WAN latΓ©ral.

Cato SSE 360

Suivi, optimisation et contrΓ΄le complets

Cato SSE 360 repose sur notre architecture Single Pass Cloud Engine pour assurer un suivi, une optimisation et un contrΓ΄le inΓ©galΓ©s de tout le trafic (WAN, Internet et Cloud) entre tous les Γ©lΓ©ments (utilisateurs, sites, applications et clouds).

Optimisation de l’accΓ¨s globale

Solutions SSE classiques

Aucune optimisation globale

Un produit SSE classique achemine le trafic du PoP vers le rΓ©seau Internet public et n’utilise pas de backbone privΓ© mondial qui optimise le routage global. Cela engendre de la latence, une perte de paquets et de la gigue, d’oΓΉ une expΓ©rience utilisateur inΓ©gale.

Cato SSE 360

Backbone privΓ© mondial optimisΓ©

Cato SSE 360 optimise l’accΓ¨s global Γ  toutes les applications, au WAN, au Web et au cloud grΓ’ce Γ  un backbone privΓ© mondial intΓ©grant une accΓ©lΓ©ration du trafic qui Γ©vite l’imprΓ©visibilitΓ© du rΓ©seau public.

Du SSE au SASE

Solutions SSE classiques

Solution partielle sans issue

Un produit SSE classique ne peut pas Γ©voluer vers une solution SASE complΓ¨te, par dΓ©faut de convergence SD-WAN. La DSI doit crΓ©er sa propre solution SASE Γ  partir d’outils partiels et d’appliances complexes.

Cato SSE 360

Voie d’évolution fluide vers le SASE

Cato offre la seule solution SSE assurant une voie d’évolution fluide vers une transformation SASE intΓ©grale, en Γ©tendant le dΓ©ploiement aux appliances Edge SD-WAN Cato Socket.

Solutions SSE classiques

Cato SSE 360

Suivi et contrΓ΄le

Suivi et contrΓ΄le limitΓ©s

Une solution SSE partielle classique attΓ©nue la fragmentation par la convergence. Mais, par nature, elle ne contrΓ΄le que le trafic SaaS et certaines applications internes. Cela crΓ©e des lacunes de sΓ©curitΓ© et d’optimisation du trafic WAN latΓ©ral.

Suivi, optimisation et contrΓ΄le complets

Cato SSE 360 repose sur notre architecture Single Pass Cloud Engine pour assurer un suivi, une optimisation et un contrΓ΄le inΓ©galΓ©s de tout le trafic (WAN, Internet et Cloud) entre tous les Γ©lΓ©ments (utilisateurs, sites, applications et clouds).

Optimisation de l’accΓ¨s globale

Aucune optimisation globale

Un produit SSE classique achemine le trafic du PoP vers le rΓ©seau Internet public et n’utilise pas de backbone privΓ© mondial qui optimise le routage global. Cela engendre de la latence, une perte de paquets et de la gigue, d’oΓΉ une expΓ©rience utilisateur inΓ©gale.

Backbone privΓ© mondial optimisΓ©

Cato SSE 360 optimise l’accΓ¨s global Γ  toutes les applications, au WAN, au Web et au cloud grΓ’ce Γ  un backbone privΓ© mondial intΓ©grant une accΓ©lΓ©ration du trafic qui Γ©vite l’imprΓ©visibilitΓ© du rΓ©seau public.

Du SSE au SASE

Solution partielle sans issue

Un produit SSE classique ne peut pas Γ©voluer vers une solution SASE complΓ¨te, par dΓ©faut de convergence SD-WAN. La DSI doit crΓ©er sa propre solution SASE Γ  partir d’outils partiels et d’appliances complexes.

Voie d’évolution fluide vers le SASE

Cato offre la seule solution SSE assurant une voie d’évolution fluide vers une transformation SASE intΓ©grale, en Γ©tendant le dΓ©ploiement aux appliances Edge SD-WAN Cato Socket.

Fonctionnement de Cato SSE 360

Suivi, optimisation et contrΓ΄le complets de tout le trafic

Cato SSE 360 gΓ¨re le trafic de tous les Γ©lΓ©ments, pour l’ensemble des ports et des protocoles, dans tous les sens : WAN, Internet et cloud. Cato SSE 360 applique uniformΓ©ment toutes les stratΓ©gies de sΓ©curitΓ© et d’optimisation Γ  tout le trafic entre des utilisateurs, des appareils, des applications et des sites.

SΓ©curitΓ© haute performance, partout

Cato SSE 360 se dΓ©ploie sur plus de 75 PoP (points de prΓ©sence) cloud, conΓ§us pour traiter un trafic important en alliant faible latence (moins de 25 ms pour chaque utilisateur et site) et haute performance sur les liaisons de transport vers les destinations cloud et WAN.

Console de gestion convergente

Une console centrale prΓ©sente toutes les stratΓ©gies, les Γ©vΓ©nements et les analyses et permet de les gΓ©rer en dΓ©tail. Un tableau de bord d’analyse unifiΓ© affiche tous les Γ©vΓ©nements pour les utilisateurs, les menaces, les donnΓ©es et l’accΓ¨s aux applications.

Service SSE pΓ©renne et rΓ©silient

L’architecture convergente facilite l’ajout de nouvelles fonctions de sΓ©curitΓ© au service cloud SSE 360. Sa conception intΓ¨gre la haute disponibilitΓ© pour garantir un contrΓ΄le de sΓ©curitΓ© continu en cas de panne d’un PoP ou du rΓ©seau.

Voie d’évolution fluide vers le SASE

Cato SSE 360 offre une voie d’évolution fluide vers un dΓ©ploiement SASE complet en englobant la convergence SD-WAN et l’optimisation WAN, rationalisant davantage l’infrastructure informatique.

Composantes de Cato SSE 360

Service SSE cloud natif

Notre Single-Pass Cloud Engine (SPACE) forme la base du service cloud natif global et convergent. Voici les fonctions de convergence actuelles du SPACE pour le service Cato SSE 360 : SWG, ZTNA, CASB/DLP, FWaaS et prΓ©vention des menaces avancΓ©e (IPS, lutte contre les maliciels de nouvelle gΓ©nΓ©ration).

Backbone privΓ© mondial

Le réseau mondial de Cato compte plus de 75 PoP répartis géographiquement et interconnecte plusieurs opérateurs de niveau 1, avec la garantie de SLA. Chaque PoP utilise toutes les fonctions SSE entre plusieurs nœuds de calcul et SPACE pour assurer une latence minimale, une optimisation globale du routage et un service de réparation entièrement automatisé.

Clients Cato ZTNA/SDP pour les utilisateurs

Les utilisateurs se connectent au service Cato via des clients lΓ©gers. Ils accΓ¨dent de faΓ§on optimale et sΓ©curisΓ©e aux applications Web, de cloud public ou internes, ainsi qu’aux data centers physiques et virtuels. Les tiers disposent d’un accΓ¨s sans client via un portail des applications.

Dispositifs compatibles IPsec et SD-WAN Cato Socket pour les sites

Les sites physiques et virtuels se connectent via des dispositifs tiers compatibles IPsec ou des appliances SD-WAN Cato Socket. L’entreprise peut choisir d’utiliser les pare-feux actuels ou des appliances SD-WAN rΓ©sidant dans leurs rΓ©seaux et bΓ©nΓ©ficier des fonctions de sΓ©curitΓ© avancΓ©e de Cato. Un socket Cato assure la rΓ©silience de boucle locale et la QoS et Γ©vite les interruptions et coupures avec la sΓ©lection de chemin dynamique orientΓ©e application et l’attΓ©nuation de la perte de paquets.

Application de gestion complète

Notre application de gestion complète permet une analyse claire de la sécurité et du réseau, avec une configuration de stratégies précise et globale. Les services managés comprennent le déploiement de site, le suivi intelligent de boucle locale, la configuration réseau, la modification de stratégie de sécurité et le MDR.

  • DΓ©finition du SSE

    En 2021, Gartner a prΓ©sentΓ© un nouveau concept, le SSE (Security Service Edge). Le SSE assure la convergence de fonctions d’accΓ¨s aux applications sΓ©curisΓ© (intΓ©grant les volets SWG, ZTNA et CASB/DLP) dans un seul service cloud. Il permet Γ  l’entreprise de remplacer une architecture informatique rigide et non intΓ©grΓ©e par une plate-forme de sΓ©curitΓ© convergente, dΓ©ployΓ©e sous forme de service cloud natif. La DSI de l’entreprise peut rΓ©pondre rapidement Γ  de nouveaux besoins mΓ©tier ou de sΓ©curitΓ© comme la migration cloud, l’adoption d’applications de cloud public et le tΓ©lΓ©travail. L’architecture convergente rΓ©duit le coΓ»t et la complexitΓ© avec une seule console de gestion simple, une infrastructure Γ  auto-rΓ©paration et des mesures automatiquement adaptatives pour bien parer aux nouvelles menaces.

  • DiffΓ©rence entre les outils de sΓ©curitΓ© partiels et le SSE

    La DSI de l’entreprise crΓ©e gΓ©nΓ©ralement une infrastructure de sΓ©curitΓ© reposant sur plusieurs produits partiels et des appliances d’ancienne gΓ©nΓ©ration. Elle s’adapte de plus en plus lentement aux besoins mΓ©tier ou techniques en constante Γ©volution et au cadre des menaces changeant. Le problΓ¨me s’amplifie avec la raretΓ© des compΓ©tences en cybersΓ©curitΓ©, les ressources et budgets limitΓ©s et le coΓ»t Γ©levΓ© du support externalisΓ©.

  • Raisons de l’importance du SSE

    Le SSE marque la premiΓ¨re Γ©tape dans la transformation de la sΓ©curitΓ© en assurant la convergence d’un accΓ¨s sΓ©curisΓ© permanent Γ  toutes les applications pour tous les utilisateurs. Dans le cadre d’une plateforme SASE intΓ©grΓ©e, le SSE ouvre la voie vers une transformation SASE complΓ¨te Γ  un stade ultΓ©rieur, avec la convergence SD-WAN et l’optimisation WAN. Plus l’entreprise affine sa convergence informatique et plus elle bΓ©nΓ©ficie d’un meilleur suivi, de coΓ»ts rΓ©duits et de gains d’efficacitΓ© et d’agilitΓ© opΓ©rationnelle.

  • Relation entre le SSE et le SASE

    Deux aprΓ¨s avoir prΓ©sentΓ© le service SASE (Secure Access Service Edge), Gartner a lancΓ© le SSE (Security Service Edge). Le SASE assure la convergence d’un rΓ©seau SD-WAN et de la sΓ©curitΓ© (FWaaS, CASB, SWG et ZTNA) dans un seul service cloud natif. Le SSE dΓ©finit un cadre plus limitΓ© de fonctions de sΓ©curitΓ© rΓ©seau convergente (SWG, CASB/DLP et ZTNA). Le SSE met l’accent sur un accΓ¨s sΓ©curisΓ© aux applications, sans couvrir la connectivitΓ© rΓ©seau optimisΓ©e de bout en bout et la sΓ©curitΓ© du trafic WAN latΓ©ral.

  • DiffΓ©rence entre les services SSE classiques et Cato SSE 360

    Un service SSE classique repose sur une architecture de proxy Web qui permet l’accΓ¨s Γ  des sites Web et des applications SaaS. Pour permettre un accΓ¨s rΓ©seau zero-trust (ZTNA) Γ  toutes les applications, un service SSE intermΓ©diaire doit ajouter une autre couche de connecteurs d’application. MΓͺme avec cette extension, le trafic gΓ©nΓ©rΓ© par des Γ©lΓ©ments d’entreprise comme les appareils IoT ou celui entre les applications et dans le WAN reste en dehors du champ du SSE.
    Cato SSE 360 repose sur notre architecture Single Pass Cloud Engine pour assurer un suivi, une optimisation et un contrΓ΄le inΓ©galΓ©s de tout le trafic (WAN, Internet et Cloud) entre tous les Γ©lΓ©ments (utilisateurs, sites, applications et clouds). Cato SSE 360 optimise l’accΓ¨s global grΓ’ce Γ  un backbone privΓ© mondial intΓ©grant une accΓ©lΓ©ration du trafic qui Γ©vite l’imprΓ©visibilitΓ© du rΓ©seau public.