2m read

SASEベンダーの評価方法:適切なエンタープライズSASEプラットフォームを選択するための12の基準

このページの内容

Cato Networks、2024年 Gartner® Magic Quadrant™ のシングルベンダーSASE部門でリーダーに選出

レポートをダウンロード

SASEベンダーの評価は、機能リストを並べるだけでは不十分です。難しいのは、実際のトラフィック、実際のユーザー、そしてビジネス全体にわたる実際のポリシー適用をプラットフォームが実行するようになったときに、それが依然として良好な状態を保てるかどうかを見極めることです。多くのベンダーは比較表では問題なさそうに見えても、後になって統合の弱さ、パフォーマンスのばらつき、あるいは最初の契約期間終了後に悪化する価格設定などで期待を裏切ることがあります。より良いアプローチは、アーキテクチャ、セキュリティ、パフォーマンス、運用、コストの観点からプロバイダーを評価し、その結果を組織の実際の目標と結びつけることです。ガートナーの予測によると、SD-WANの購入のうち、単一ベンダーのSASEの一部となる割合は、2025年の25%から2028年には70%に増加するとされており、これはこれらの決定を切り離すことが難しくなっていることの表れです。以下の12の基準は、CISO、CIO、および調達チームがエンタープライズSASEプラットフォームを絞り込み、比較するためのより実用的な方法を提供します。

1.アーキテクチャモデルと統合

SASEの購入プロセスにおいて、アーキテクチャモデルは他の何よりも重要です。なぜなら、それが将来チームが引き継ぐことになる混乱の有無を決定づけるからです。これは、管理すべき可動部品の数、ポリシー適用の整合性、そして契約締結後に残る統合作業の量に影響します。実際には、購入者は通常、以下の3つの広範なモデルに直面します。

アーキテクチャモデル 説明 主なトレードオフ
シングルベンダーSASE すべてのネットワーク(SD-WAN)とセキュリティ(ZTNA、FWaaS、CASB、DLP、SWG)が単一プロバイダーから統合されている 最大限の統合、ベンダーロックインの懸念
SSE + サードパーティ製SD-WAN クラウドセキュリティエッジと別のSD-WANベンダーの組み合わせ セキュリティを優先した柔軟性、製品間の統合の継ぎ目
ハイブリッド / マルチベンダー APIとオーケストレーションを介して統合された、最高クラスのコンポーネント群 コンポーネントの選択肢は最大ですが、運用上の複雑さも最高レベルです。

すべてのSASEベンダーが真に統合されたスタックを提供しているわけではありません。一部のベンダーは、ZTNA、SWG、CASB、FWaaS、DLP、またはSD-WANの一部に、依然として個別の製品に依存しています。購入者は、移行中にプラットフォームが既存のルーター、ファイアウォール、IDツールとどの程度共存できるかも確認する必要があります。すべてを一度に入れ替えることができないチームにとって、ブラウンフィールド環境との互換性は重要です。

Cato Networksは、後から組み立てるのではなく、ネットワーキングとセキュリティを1つのプラットフォームに組み込んだ、単一ベンダーのSASEプロバイダーとしての地位を確立しています。それこそが、単一ベンダーモデルの基本的な約束です。継ぎ目が少なく、統合の手間が省け、運用上の残存物も少なくなります。

RFPの質問「貴社のSASEプラットフォームは単一の統合アーキテクチャとして提供されていますか、それとも個別に開発されたコンポーネントに依存していますか?既存のネットワークおよびセキュリティインフラストラクチャとどのように統合されるか説明してください。」

2.セキュリティの網羅性と深度

セキュリティ評価は、機能の有無を確認するだけでは不十分です。真に問うべきは、制御がインラインで機能するか、ポリシーが一貫して適用されるか、そして脅威防御が他から追加されたものではなく、プラットフォームの一部として実際に組み込まれているかどうかです。

すべての購入者が検証すべき中核的なセキュリティサービスは以下の通りです。

  • NGFW / FWaaS
  • ゼロトラストネットワークアクセス(ZTNA)
  • セキュアWebゲートウェイ(SWG)
  • クラウドアクセスセキュリティブローカー(CASB)
  • データ損失防止(DLP)
  • 高度な脅威防御(IPS、アンチマルウェア、サンドボックス)

機能レベルでの深度が重要です。あるベンダーはCASBに強く、SWGに弱いかもしれません。別のベンダーはDLPを謳っていても、関連するすべてのトラフィックではなく、ごく一部のクラウドアプリにしか適用されない場合があります。購入者は、ZTNAがセッション中にIDとデバイスの状態を継続的に検証しているか、それともログイン時に一度確認するだけかについても確認すべきです。

セキュリティの深度はコストの問題でもあります。もしそのプラットフォームが本当にVPNを置き換え、ファイアウォールの支出を削減し、スタンドアロンのDLP製品を不要にできるのであれば、経済性は変わります。もしそれらの機能が希薄であったり、過度なアップセルを伴うものであれば、統合のストーリーはすぐに崩壊します。

RFPの質問「各セキュリティサービス(FWaaS、SWG、CASB、ZTNA、DLP、および脅威防御)について、それがプラットフォームにネイティブに組み込まれているのか、それともサードパーティのエンジンから統合されているのかを説明してください。独立したテスト結果または認定を提供してください。」

3.グローバルなプレゼンスポイント(PoP)とネットワークパフォーマンス

PoPのカバー範囲とバックボーンの品質は、些細な詳細ではありません。それらは、ユーザーエクスペリエンス、アプリケーションのパフォーマンス、およびデータレジデンシー要件を満たす組織の能力に直接的な影響を与えます。

グローバルなプライベートバックボーンとは、ベンダーが所有するネットワークであり、そのPoPを接続することで、企業トラフィックがパブリックインターネットに完全に依存するのではなく、制御された最適化された経路をたどれるようにするものです。それがうまく行われると、分散したユーザーの遅延の変動やジッターを軽減できます。

しかし、PoPの数そのものは、多くを物語るものではありません。購入者は、実際のユーザーの場所から実際のアプリケーションの宛先までの遅延を測定すべきです。また、ベンダーがバックボーンを所有しているのか、それとも他社から回線を借りているのかを尋ねるべきです。なぜなら、それによってプロバイダーが実際にどれだけのルーティング制御権を持っているか、そしてSLAの話がどれほど信頼できるかが変わるからです。

パフォーマンスは評価中にテストすべきであり、製品資料から引用すべきではありません。それには、ルーティングの動作、検査のオーバーヘッド、そしてビジネスが実際に懸念する条件下でサービスがどのように動作するかが含まれます。

RFPの質問「PoPの場所の全リストを提供してください。貴社はバックボーンインフラを所有していますか、それとも容量をリースしていますか?[特定のユーザーの場所]と[特定のアプリケーションの宛先]間の測定された遅延はどのくらいですか?」

4.SD-WAN機能とトラフィックエンジニアリング

ネイティブSD-WANは、SASE市場における最も明確な境界線の一つです。トラフィックエンジニアリングの品質は、アプリケーションのSLA、拠点の接続性、そして組織がどれだけ現実的にMPLSから撤退できるかに影響します。

一部のベンダーは、SD-WANをプラットフォームに直接組み込んでいます。その他、特にSSE側から開始したベンダーは、設計を完了するために依然として別のSD-WAN製品に依存しています。その選択は、統合の負担と運用モデルの両方を変更するため、長年にわたって影響を及ぼします。

評価すべき主要なSD-WAN領域は以下の通りです:

  • アプリケーション認識ルーティングおよびQoSポリシー
  • リンクアグリゲーションおよびラストマイル最適化
  • リアルタイムのリンク品質に基づく動的パス選択
  • 多様なトランスポートタイプのサポート(MPLS、ブロードバンド、LTE/5G)

2028年までにSD-WAN購入の70%が単一ベンダーのSASE内に収まるというガートナーの予測は、市場がどこに向かっているかを裏付けています。現在、SD-WANとSASEを別々に購入しているチームは、予想よりも早くその決定を見直すことになるかもしれません。

RFPの質問「貴社のSD-WAN機能は、SASEプラットフォームにネイティブに組み込まれていますか、それとも別の製品から統合されていますか?アプリケーション認識ルーティング、QoS制御、およびサポートされているトランスポートタイプについて説明してください。」

5.スケーラビリティとパフォーマンス

SASEプラットフォームは、再設計を強制したり検査パフォーマンスを低下させたりすることなく、ユーザー、拠点、トラフィック量、クラウドの拡張全体にわたってビジネスとともに拡張する必要があります。言うのは簡単ですが、多くのプラットフォームは、拡張性について語ることはできても、それを証明することはできません。

実際には、拡張性とは、パフォーマンスを著しく低下させることなく、多数のリモートユーザーを追加したり、新しい拠点をオンラインにしたり、新しいクラウドリージョンにトラフィックを送信し始めたりできることを意味します。導入検討者は以下を評価する必要があります。

  1. プラットフォームは、手動介入なしでセキュリティ検査を自動スケーリングしますか?
  2. PoPあたりの最大スループットはどれくらいで、容量はどのように管理されていますか?
  3. そのプラットフォームは、500ユーザーと50,000ユーザーの両方の展開を同じアーキテクチャでサポートできますか?

パフォーマンスのテストは、選択後ではなく、評価フェーズで行うべきです。ピーク負荷と地理的な広がりをシミュレートする実際のトラフィックによるパイロットテストは、スライド資料のベンチマークの主張よりもはるかに多くのことを教えてくれます。

RFPの質問「ユーザー、拠点、トラフィックの増加に伴い、貴社のプラットフォームがどのように拡張するかを説明してください。」自動スケーリングされるセキュリティ検査のアーキテクチャはどのようなものですか?「完全なセキュリティ検査下でのパフォーマンスベンチマークを提供してください。」

6.一元管理とポリシーの施行

SASEにおける統合管理とは、ネットワークとセキュリティのポリシーを管理する場所が1つであることを意味し、PoP、拠点、リモートユーザー全体で一貫して適用が実行される必要があります。もしプラットフォームがそれを実現できなければ、約束されたシンプルさは少し偽物のように見え始めます。

単一の管理エクスペリエンスがなければ、組織は通常、ポリシーの乖離、アクセスパス間での適用の一貫性の欠如、そして予想以上の監査の苦労に直面することになります。それこそが、SASEが取り除くべき複雑さそのものです。

ここでの評価基準には以下を含めるべきです:

  • 複数チームによる管理のためのロールベースアクセス制御(RBAC)
  • コンプライアンス監査のためのポリシーのバージョン管理と変更追跡
  • 適用前にシミュレーションモードでポリシーをテストする機能
  • ユーザーの場所や接続方法に関係なく、ポリシー適用の一貫性が保たれていること

Cato Networksは、ネットワークとセキュリティの両方のポリシーを網羅する単一の管理コンソールを提案しています。購入者は、パイロット運用や実際の管理ワークフローを詳細に確認することで、その主張を検証する必要があります。

RFPの質問「すべてのポリシー設定と監視は、単一のコンソールから実行されますか?」PoPやユーザーのアクセス方法全体で、どのようにポリシーの一貫性を維持していますか?貴社のRBAC、監査ログ、およびポリシーシミュレーション機能について説明してください。」

7.可観測性、分析、および脅威インテリジェンス

可観測性と分析は、付随的な機能ではありません。これらは、チームがユーザーの問題をトラブルシューティングし、脅威をより迅速に検出し、運用部門やコンプライアンス部門が要求し続けるレポートを作成するために不可欠なものです。

購入者は、ネットワークイベントとセキュリティアラートを関連付けるダッシュボード、調査中に真に役立つセッションレベルの追跡、およびインライン制御をリアルタイムで更新する脅威インテリジェンスフィードを探す必要があります。評価すべき有用な領域には以下が含まれます。

  • ネットワークおよびセキュリティテレメトリの深さ(フローレベル、セッションレベル、アプリケーションレベル)
  • 既存のSIEM/SOARプラットフォームとの統合
  • AI/ML主導の異常検知と自動応答
  • コンプライアンス対応のレポート作成とエクスポート可能な監査証跡

高度な分析とAI主導の脅威インテリジェンスは、オプションの追加機能ではなく、真の差別化要因として機能し始めています。この分野で強みを持つベンダーは、対応時間を短縮し、日常業務における不透明さを大幅に軽減できます。

RFPの質問「貴社のリアルタイム分析、脅威インテリジェンスソース、およびSIEM/SOAR統合機能について説明してください。貴社のプラットフォームにおいて、セキュリティイベントを検知して表面化させるまでの平均時間はどのくらいですか?ダッシュボードとレポート出力のサンプルを提供してください。

8.ロードマップ、イノベーション、およびベンダーの存続可能性

SASEは短期的な購入対象ではありません。購入者は、製品が現在競争力があるように見えるかどうかだけでなく、ベンダーが3〜5年後も信頼でき、十分な資金力のあるパートナーであり続けるかどうかを知る必要があります。

つまり、市場での存在感、顧客の採用状況、ロードマップの透明性、アナリストによる評価を確認する必要がありますが、これらのシグナルのいずれか1つで問題が解決すると見なしてはなりません。アナリストによる評価は、有益なコンテキストとなり得ます。それは技術的な証明ではありません。

イノベーションのシグナル 評価すべき項目
アナリストによる評価 ガートナー・マジック・クアドラント、フォレスター・ウェーブのポジショニング
リリース頻度 機能リリースの頻度と内容
AI投資 本番環境におけるAI/ML機能と計画中の機能の比較
顧客の軌跡 成長指標、リファレンスの可用性、維持率
ロードマップの透明性 NDA下での詳細共有の意欲

今後18ヶ月の製品の方向性について尋ねる。財務の安定性、リーダーシップの継続性、そしてAI主導のセキュリティ、拡張されたZTNA、IoTやOTのカバー範囲といった分野にどれだけの実質的な投資が行われているかを確認する。

RFPの質問「今後18ヶ月の製品ロードマップを共有してください。AI/ML機能のうち、すでに本番環境にあるものと、計画段階に過ぎないものは何ですか?最新のアナリスト評価と顧客成長指標を提供してください。」

9.導入および移行方法論

移行は、SASE導入において最もリスクの高い部分の一つです。ベンダーが強力なプラットフォームを持っていても、共存機能が弱かったり、ロールバックの選択肢が曖昧だったり、ユーザーのオンボーディングが後回しにされたりすると、展開は困難なものになります。

以下のような質問を評価する:

  • ベンダーは、定義されたフェーズを持つ文書化された移行方法論を提供していますか?
  • 移行期間中、プラットフォームは既存のVPNコンセントレーターやファイアウォールと共存できますか?
  • フェーズが失敗した場合、どのようなロールバック手順が存在しますか?
  • 後からアップセルされるのではなく、どのようなトレーニングおよびイネーブルメントリソースが含まれていますか?
  • 実装サポートのために、どのようなパートナーエコシステムが利用可能ですか?

リモートアクセス、ブランチ接続、およびクラウド移行はすべて、展開中に異なる種類のストレスを生み出します。評価は、展開を1つの一般的なシナリオとして扱うのではなく、それらの実際のユースケースを反映する必要があります。

Cato Networksは、段階的な移行、共存、およびオンボーディングに関する展開ガイダンスを提供します。購入者は、すべてのプロバイダーが同じ移行の成熟度を持っていると想定するのではなく、ベンダー間でその詳細レベルを比較する必要があります。

RFPの質問「フェーズ、タイムライン、VPN共存戦略、ロールバック手順、トレーニング計画を含む、標準的な移行方法論を提供してください。実装サポートのために、どのようなパートナーリソースが利用可能ですか?」

10サポート、サービスレベル、および運用モデル

SASEはサービスとして提供されるため、サポートの品質と運用の柔軟性は、単純な製品購入の場合よりもはるかに重要です。チームは、稼働時間の履歴、エスカレーションの品質、そして日常的なサポートが実際にどれだけ含まれているかを確認すべきであり、それが存在すると想定してはなりません。

ほとんどの企業は、最終的に以下の3つの運用モデルから選択することになります。

  • マネージドベンダーまたはパートナーが、日常業務の大部分を処理します。これは通常、社内にネットワークおよびセキュリティの深い能力を持たない組織に適しています。
  • マネージド責任は、ベンダーと社内チームの間で共有されます。これは、すべてを直接所有することなく、より多くの制御を望む組織に適しています。
  • セルフサービス社内チームがベンダーのサポートを背景に、プラットフォームを自ら運用します。これは通常、成熟した運用体制を持つ大規模な組織に適しています。
サポート基準 評価すべき項目
SLAティア 稼働率保証(例:99.999%)、MTTR(平均復旧時間)のコミットメント
NOC/SOC機能 24時間365日の監視、インシデント対応、プロアクティブなアラート通知
エスカレーションパス 専任のアカウント管理、重大度に基づくエスカレーション
地域的なカバレッジ サポート拠点、言語対応、タイムゾーンの調整

SLAティアとエスカレーションパスは、営業担当者の言葉を鵜呑みにせず、顧客の参照先(リファレンス)に確認すべきです。

RFPの質問「貴社のSLAティア、稼働率保証、および過去のSLA実績について説明してください。」どのようなNOCまたはSOCサービスが含まれていますか?エスカレーションパスと地域のサポート体制について詳しく説明してください。」

11総所有コスト(TCO)と価格の安定性

隠れたコストや不当な更新料は、SASEの契約が最初の期間終了後に期待外れとなる一般的な理由です。TCO分析には、リモートユーザー、拠点、クラウド環境、プロフェッショナルサービス、および複数年にわたる価格の推移を含める必要があります。

有用なTCOモデルには以下を含める必要があります:

  1. 直接コスト:ユーザーごとのライセンス料、拠点ごとの料金、帯域幅ティア、オプションの追加モジュール。
  2. 間接コスト:統合の労力、トレーニング、プロフェッショナルサービス、社内の人員配置の変更。
  3. 統合による節約:VPNコストの排除、ファイアウォール支出の削減、スタンドアロン型DLPソリューションのコスト回避。
  4. 更新時の経済性:価格固定保証、年間上昇率の上限、ボリュームディスカウントのしきい値。

ROIは、運用の簡素化、ツール乱立の抑制、および真の効率向上に結びつくべきです。SASEはコストを削減できますが、それは商用モデルが信頼できるほど透明であり、更新時に維持できるほど安定している場合に限られます。

RFPの質問「ユーザーごと、拠点ごと、および帯域幅ごとのコストを網羅した詳細な価格モデルを提供してください。更新条件と年間価格上昇率の上限はどのようになっていますか?どのネットワークサービスおよびセキュリティサービスが含まれており、どれがアドオンとして販売されているかを項目別に記載してください。」

12コンプライアンス、データ主権、およびレジリエンス

規制対象の組織にとって、コンプライアンスとレジリエンスは二次的な基準ではありません。プラットフォームがデータレジデンシー要件や継続性の期待を満たせない場合、その他の評価項目はすぐに重要ではなくなります。

評価すべき主要な領域は以下の通りです:

  • コンプライアンス認証:SOC 2 Type II、ISO 27001、GDPR対応、FedRAMP(米国政府向け)、業界固有のフレームワーク(PCI DSS、HIPAA)
  • データ主権管理:トラフィックの処理と保存を特定の地理的領域に制限する機能
  • レジリエンスアーキテクチャ:PoPの冗長性、自動フェイルオーバー、RTO/RPOのコミットメント、およびテスト済みの災害復旧手順

導入後に発見されたコンプライアンスのギャップは、修正に多額の費用がかかり、通常、社内で苦痛を伴います。購入者は、認定を独自に検証し、データレジデンシー制御がビジネスで実際に必要とされるレベルで構成可能であることを確認する必要があります。

RFPの質問「保有しているすべてのコンプライアンス認定をリストアップしてください。データレジデンシー制御と、特定の地域へのトラフィック制限方法について説明してください。高可用性設計、フェイルオーバーメカニズム、および文書化されたRTO/RPOのコミットメントを提供してください。」

ベンダー評価と選定に向けた実践的な次のステップ

基準が明確になった後も、プロセスには規律が必要です。実行可能な評価フローは通常、次のようになります。

  1. ビジネスの優先順位を定義し、基準に重み付けを行います。意思決定マトリックスは、その重み付けが一般的なスプレッドシートの体裁ではなく、組織の真の目標を反映している場合にのみ有用です。
  2. 構造化されたRFPを作成し、配布します。上記の質問は基本セットとして機能します。Catoが公開しているSASE RFP資料は、ベンダーがそのプロセスをどのようにパッケージ化しているかを示す一例です。
  3. 3〜4社のベンダーを最終候補に残します。加重基準に基づいて第1ラウンドを評価し、アーキテクチャやコンプライアンスの必須要件を満たさないベンダーは除外します。
  4. 実際のトラフィックでパイロット運用を行います。代表的なユーザー、場所、アプリケーションを使用します。パフォーマンスのテストは、後回しにするのではなく、選定プロセスの一部に組み込むべきです。
  5. 移行とサポートを検証します。最終決定を下す前に、詳細な展開計画とTCOモデルを要求してください。これらは通常、脆弱なプラットフォームが綻びを見せ始める箇所だからです。
  6. 交渉を行い、最終決定します。価格の安定性、SLAのコミットメント、そしてベンダーが書面で合意できる範囲のロードマップの透明性を確保します。

12の基準を行に、ベンダーリストを列にしたスコアリングマトリックスを作成してください。ビジネスにとって最も重要なものに基づいて、行に重み付けをしてください。セキュリティを重視するチームは基準2と7をより重く評価するかもしれませんが、グローバル組織は基準3と12をより重視するかもしれません。Catoの選定リソースは参考資料として役立ちますが、重み付けはご自身の環境に基づいて行う必要があります。

よくあるご質問(FAQ)

CISOがSASEベンダーを選定する際の主な優先事項は何でしょうか。

CISOは、セキュリティの深さ、ポリシーの一貫性、そしてアイデンティティが時間の経過とともにどのように強制されるかを第一に考えるべきです。つまり、ZTNA、FWaaS、SWG、CASB、DLP、および脅威防止を、単なる名称だけでなく、実際に検証することを意味します。また、それらのサービスがプラットフォームにネイティブなものか、サードパーティのエンジンから借りたものかを確認し、その上でコントロールが主張通りに機能しているという独立した証拠を求めるべきです。Catoのコンバージドプラットフォームは、スタックを1つのコントロールプレーンの下に維持することで、その検証を容易にしようとしているベンダーの一例です。

CIOは、SASEプラットフォームにおいてどのように運用上の簡素化と拡張性を確保できるでしょうか。

CIOは、真にクラウドネイティブであり、一元管理が可能で、ユーザー、拠点、クラウドトラフィックの拡大に合わせて再設計なしで成長できるプラットフォームを探すべきです。運用上の簡素化は、通常、単なるブランディングからではなく、ポリシーの一貫性と、より少ない可動部品から生まれます。その主張を検証する最も安全な方法は、管理者のワークフローレビューと、実際の成長をシミュレートするパイロット運用を通じて行うことです。

調達チームは、公平なベンダー比較のために何に重点を置くべきでしょうか。

調達チームは、ライセンス、バンドル機能とアドオン機能、サポートティア、帯域幅料金、導入コスト、更新条件にわたって、同等の比較を強制すべきです。重み付けマトリックスは役立ちますが、それはスコアリング基準がビジネスの優先事項と結びついている場合に限られます。更新条件は非常に重要です。なぜなら、当初は似ているように見えた2つの取引が、経済的に大きく乖離するのは多くの場合そこだからです。

SASEにおいてクラウドネイティブアーキテクチャが重要なのはなぜでしょうか。

クラウドネイティブなプラットフォームは、後から適応させたレガシーなアプライアンス設計よりも、通常、弾力的なスケーリング、迅速なポリシー更新、広範な分散型強制に適しています。実用的な観点から言えば、それは運用オーバーヘッドの削減と、リモートユーザーおよびクラウドファーストのアプリケーションパターンに対するより良いサポートを意味する可能性があります。

可視性と分析は、SASEベンダーの選択にどのような影響を与えますか?

強力な可視性と分析は、検出時間を短縮し、トラブルシューティングを改善し、コンプライアンスレポートを容易にします。購入者は、テレメトリの深さ、セッショントレース、異常検知、およびSIEMまたはSOARとの統合を検討する必要があります。これらの分野に真剣に投資しているベンダーは、運用チームに対して、何が起こっているのか、なぜ起こっているのかをはるかに明確に把握させる傾向があります。

Cato Networks、2024年 Gartner® Magic Quadrant™ のシングルベンダーSASE部門でリーダーに選出

レポートをダウンロード

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.