SASEとは何かSecure Access Service Edgeの定義、アーキテクチャ、および利点
Secure Access Service Edge(通常はSASEと略されます)は、ネットワーキングとセキュリティを1つのサービスに統合した、クラウド配信型のモデルです。ほとんどの企業がもはや1つの場所で運営されていないため、これは重要です。ユーザーは自宅、支社、空港、ホテル、そしてその間のあらゆる場所から働き、アプリケーションはSaaSプラットフォームや複数のクラウドにまたがって存在しています。古いネットワーク設計では、トラフィックはまず中央データセンターを経由すべきであると依然として想定されており、その想定が遅延と余分な運用作業を増加させています。SASEは、アクセス制御とトラフィック処理をユーザーの近くに移動させることで、その摩擦の一部を取り除くことを目的としています。この記事では、SASEとは何か、どのように機能するか、どこで役立つか、そして展開モデルを比較する際に何に注意すべきかを説明します。
SASEとは何かSecure Access Service Edgeの理解
「サッシー」と発音されるSASEは、ネットワーキングとセキュリティを1つのクラウドベースのアーキテクチャに統合します。実用的な考え方は単純です。接続性と保護を、別々のチームやツールで管理される別々のスタックとして扱うのをやめることです。
ガートナーは2019年に、エンタープライズネットワーキングとセキュリティが向かう先を説明するためにこの用語を導入しました。問題はすでに明らかでした。ユーザーやアプリケーションが古い境界をはるかに越えて移動しているにもかかわらず、企業は依然としてリモートトラフィックを検査のために企業データセンターへ戻るようにルーティングしていたのです。その設計は遅延を増加させ、分散型の業務をサポートすることを困難にしていました。
SASEモデルで変化するのは、強制がどこで行われるかという点です。トラフィックを1つの中央境界へ戻す代わりに、ポリシーは地域全体に分散されたクラウドのプレゼンスポイントで適用されます。ユーザーが近くのPoPに接続すると、そこでトラフィックが検査され、ポリシーが強制され、セッションがSaaSアプリ、プライベートアプリケーション、またはパブリックインターネットへと送信されます。
そのため、SASEはリモートスタッフ、支社、契約社員、マルチクラウド環境を持つ組織で最も頻繁に見られるのです。その約束は、単にセキュリティを強化することだけではありません。それは、もはや1つのネットワーク境界内にきれいに収まっていない人々にとって、よりスムーズなアクセスを実現することです。
以下のセクションでは、SASEアーキテクチャの主要な部分、それらがどのように組み合わさるか、そしてこのモデルがどのような場合に役立つかについて順を追って説明します。ベンダーの例が役立つ場合、Catoは1つの参照点となりますが、より広範な考え方は特定のプロバイダーを超えて適用されます。
SASEアーキテクチャの主要コンポーネント
SASEプラットフォームは、WAN機能とクラウド配信型のセキュリティを組み合わせたものです。ほとんどの場合、主要な要素はSD-WAN、セキュアWebゲートウェイ(SWG)、クラウドアクセスセキュリティブローカー(CASB)、ゼロトラストネットワークアクセス(ZTNA)、およびサービスとしてのファイアウォール(FWaaS)です。
重要な違いは、これらの要素が1つの管理モデルとポリシーモデルを共有することになっている点です。それらが単なる緩やかな統合を持つ隣接製品である場合、そのバンドルをSASEと呼んでもあまり解決にはなりません。
SD-WANを比較:接続の最適化
SD-WANはSASE内のネットワーキング層です。パフォーマンスと可用性に基づいて、ブロードバンド、MPLS、LTE、5Gなどのトランスポート間でトラフィックをルーティングします。これにより、従来のMPLSを多用するWAN設計よりも柔軟な代替手段となります。
SASEにおいてSD-WANが重要なのは、不要なバックホールを削減するのに役立つからです。リモートユーザーのトラフィックをクラウドアプリに到達させる前に検査のために本社へ送り返すのではなく、トラフィックを近くのPoPへ送り、そこから継続させることができます。
マーケティングにおいて用語が曖昧になるため、この区別は重要です。SD-WANはSASEの一部であり、接続性を扱います。SASEは、その周囲に統合されたセキュリティを追加するより広範なモデルです。SD-WAN単体ではトラフィックフローは改善するかもしれませんが、ユーザーやアプリケーションが分散したときに現れるセキュリティギャップを埋めることはできません。SASEとは何か、何ではないかというCatoの説明は、その点に関する一つの参考資料です。
3つの領域に注目することができますSWG、CASB、FWaaS、およびZTNA
SASEのセキュリティ面には、通常4つのコアサービスが含まれます。
- セキュアWebゲートウェイ(SWG)Webトラフィックを検査およびフィルタリングして、悪意のある宛先をブロックし、許容可能な使用ルールを強制し、ブラウザ経由でデータが流出するリスクを軽減します。
- クラウドアクセスセキュリティブローカー(CASB)SaaSの使用状況をチームが可視化できるようにし、データ損失防止、シャドーIT監視、コンプライアンスポリシーなどの制御の強制を支援します。
- Firewall-as-a-Service(FWaaS)オンプレミスのファイアウォールハードウェアに依存することなく、アプリケーション認識型フィルタリング、侵入防止、脅威検査などのクラウドベースのファイアウォール機能を提供します。
- ゼロトラストネットワークアクセス(ZTNA)特定のネットワーク上にいるという理由だけで安全であると見なすのではなく、検証済みのIDとデバイスの信頼性に基づいて、アプリケーションレベルでアクセスを許可します。
これらを合わせると、これらのサービスはゼロトラストのアプローチをサポートします。各セッションは、どこから発信されたかという理由で許可されるのではなく、評価されます。それがどのようにパッケージ化されているかのベンダーの例が必要な場合は、CatoのZTNA資料が参考になります。
クラウドネイティブなPoP(接続拠点)とグローバルバックボーン
SASEのパフォーマンス面は、そのクラウドPoPに大きく依存しています。それらのPoPは、ユーザーの近くで検査とポリシーの適用が行われる場所です。この文脈において、クラウドネイティブとは、プラットフォームが最初からクラウド向けに設計されており、後からアプライアンスソフトウェアを適応させたものではないことを意味するはずです。
その設定は、制御を適用するためだけに遠く離れた企業データセンターにトラフィックを戻す必要がないため、役立ちます。強制ポイントがユーザーに近いほど、レイテンシを制御しやすくなります。
トランスポートは、ベンダー間の違いが顕著になる領域の1つです。一部のプラットフォームはPoP間のパブリックインターネットに大きく依存しており、パフォーマンスの予測が難しくなる可能性があります。Cato Networksはプライベートバックボーンを運用しており、特に地域をまたぐレイテンシに敏感なトラフィックに対して、それを利点として打ち出しています。
一元管理とポリシーの施行
SASEに対するより説得力のある運用上の議論の1つは、統合管理です。十分に統合されたプラットフォームでは、ネットワークポリシーとセキュリティポリシーが複数のツールに分断されるのではなく、同じ場所に存在します。
それにより、ユーザー、デバイス、オフィス、クラウド全体でポリシーの一貫性を維持しやすくなります。IDベースのルールは、ネットワークパスが変わるたびに変更されるのではなく、ユーザーに追従することができます。
レガシー環境は通常、その逆の仕組みになっています。ファイアウォール、VPNコンセントレーター、プロキシ、CASBツールは、多くの場合、個別のログと個別のポリシーモデルを持つ別々のコンソールに存在します。それが死角を生み出し、回避可能な管理作業を多く発生させます。Cato社もポリシーの一貫性に関する自社の資料で同じことを指摘していますが、その問題は売り込み抜きにしても現実のものです。
SASEはどのように分散ユーザーを保護し接続するか
トラフィックフローを見ると、その概念がより明確になります。典型的なセッションは次のようになります。
- ユーザーはあらゆる場所やデバイスから接続します。それは、支社の管理下にあるラップトップ、自宅のワークステーション、あるいはアクセスが制限された個人用デバイスである可能性があります。
- トラフィックは最寄りのクラウドPoPに送信されます。エージェント、トンネル、またはエッジデバイスがセッションを近くのエンフォースメントポイントに誘導するため、最初のホップは短く保たれます。
- IDとデバイスのポスチャはZTNAを通じてチェックされます。プラットフォームは、アクセスを許可する前に、ユーザーを検証し、デバイスの健全性を評価し、コンテキスト信号を考慮します。
- セキュリティポリシーは、SWG、CASB、FWaaSなどのサービスを通じてインラインで適用されます。トラフィックは脅威について検査され、アクセスおよびデータポリシーと照合され、継続される前にフィルタリングされます。
- トラフィックは、SD-WANロジック、プライベートバックボーン、直接のインターネットブレイクアウト、またはアプリケーションとポリシーの要件に最も適したパスを使用して宛先にルーティングされます。
- アクティビティは管理レイヤーに記録されるため、チームは複数の製品からデータを継ぎ合わせることなく、ユーザーの行動、セキュリティイベント、ネットワークパフォーマンスを確認できます。
そのフローの目的は、場所をセキュリティモデルの中心にすることなく、ユーザーにアクセスを提供することです。インターネットトラフィック、SaaSアクセス、およびプライベートアプリケーションアクセスはすべて、同じポリシーアプローチの下に置くことができます。
Catoは、その展開モデルを、大規模な再設計なしに拠点、ユーザー、クラウドのリソースを接続する方法として説明しています。それは実際の環境でテストする必要がありますが、このプラットフォームが、継ぎ接ぎされた代替手段よりも導入が容易であるとして販売されることが多い理由を説明するのに役立ちます。
SASEフレームワークを採用する主な利点
実際には、人々は通常、いくつかの理由でSASEに関心を持ちます。
- 複雑さの軽減とベンダーの統合。統合されたプラットフォームは、乱立する個別のネットワークおよびセキュリティツールを置き換えることができます。つまり、維持すべき統合の数、重複するポリシー、日常的な管理作業が削減されます。
- パフォーマンスの向上。ユーザーを近くのPoPに送信して検査を行うことで、中央のファイアウォールスタックやデータセンターを経由するトラフィックのバウンスによって生じる遅延を削減できます。
- スケーラビリティサービスはクラウドで提供されるため、チームはアプライアンスの制限に合わせてすべてのステップを計画することなく、ユーザー、拠点、トラフィック量を増やすことができます。
- ハイブリッドワークおよびリモートワークのサポート。アクセスモデルは、ユーザーが自宅にいても、支社にいても、企業ネットワーク上にいても、概ね同じままです。
- 一貫したセキュリティポスチャ:共有ポリシーモデルにより、個別のツールが個別の場所で個別のルールを適用する際に生じる乖離やギャップを回避しやすくなります。
- 統合された利用状況の把握とコンプライアンス一元化されたテレメトリは、プラットフォームが有用なデータを十分に明確に公開していれば、インシデントのレビュー、報告、監査作業を容易にできます。
- コストの削減一部の組織では、MPLS回線、セキュリティハードウェア、重複するソフトウェアライセンスを廃止できますが、実際の節約額は、何を置き換えるか、また移行をどれほど慎重に段階的に進めるかによって異なります。
こうしたメリットは、運用上の負担を増やすことなく、より分散された環境をサポートしようとしているチームにとって最も大きな効果をもたらします。Catoのサイバーリスク管理資料も、ベンダー側の視点から同じ点を主張しています。
シングルベンダーSASEソリューションとマルチベンダーSASEソリューションの選択
SASEプロジェクトにおける大きな決定事項の1つは、プラットフォームを1つのベンダーから購入するか、複数のベンダーから組み合わせて構築するかです。
シングルベンダーモデルでは、1つのプロバイダーが、単一の管理レイヤーと単一のポリシーエンジンを備えた共有プラットフォーム上で、ネットワークとセキュリティのコンポーネントを提供します。マルチベンダーモデルでは、チームは個別のネットワーク製品とセキュリティ製品を組み合わせ、それらをあたかも1つのシステムのように動作させるという負担を負うことになります。
チームは、WAN層を含まないセキュリティ面のみをカバーするSSEだけで十分なのか、それとも完全なSASEが必要なのかを判断する必要もあります。マルチベンダーアプローチも機能しますが、通常は統合作業の増加、ポリシーの不整合、そして問題発生時に責任の所在が曖昧になることによる混乱を招きます。
Cato Networksは、シングルベンダーの売り込みの分かりやすい例です。統合管理、プライベートバックボーン、モジュール式の導入に依存しているため、組織はSD-WANやZTNAといった要素から開始し、後から拡張することができます。一括移行よりも受け入れやすいですが、実際のパイロット運用で検証する必要があります。
SASE導入における一般的な課題とその対処法
SASEは多くのことを簡素化できますが、導入時には依然としておなじみの問題に直面します。
- 組織のサイロ化。ネットワークチームとセキュリティチームは、多くの場合、異なるツールを使用し、異なるインセンティブに従い、異なるリズムで業務を行っています。それが変わらなければ、プラットフォームは統合されても、運用モデルは統合されない可能性があります。
- レガシー統合。MPLS契約、VPNインフラストラクチャ、オンプレミスのファイアウォールが初日に消滅することはほとんどありません。ほとんどの組織では、新しいモデルが稼働する間も古い環境の一部を維持する必要があるため、段階的な移行が重要となります。Catoのモジュール式設計は、ベンダーがその移行をいかに痛みの少ないものにしようとしているかを示す一例です。
- PoPのカバー範囲とパフォーマンス。ベンダーがグローバルなリーチを主張していても、最寄りのPoPがユーザーから遠い場合や、地域間のパフォーマンスが一貫していない場合は、不適切な選択となる可能性があります。契約に署名する前に、カバー範囲、SLA、バックボーン設計を詳しく検討する必要があります。
- ポリシー設計とID戦略。SASEはIDとデバイスのポスチャに大きく依存しているため、セグメンテーションが不十分であったり、アクセスポリシーの設計がずさんであったりすると、すぐに問題が表面化する傾向があります。チームは、ロールアウトの最中ではなく、ロールアウトの前にユーザーグループ、ID統合、ベースラインのアクセスルールを整理しておくべきです。
- ベンダー選定の複雑さ。クラウド向けに構築されたプラットフォームもあります。後から継ぎ接ぎされ、同じラベルの下で販売されているものもあります。チームが製品間でポリシーのトラブルシューティングや管理を行う必要がある場合、その違いは通常すぐに明らかになります。
Catoのクラウドネイティブなシングルベンダープラットフォームは、統合のベンチマークとしてよく使用されます。それが維持できるかどうかは環境によりますが、比較の背後にある問いは正しいものです。つまり、プラットフォームは実際どれほど統合されているのでしょうか。
Cato SASEのユースケースハイブリッドワークとクラウド移行のサポート
ハイブリッドおよびリモートワークフォースのセキュリティ
SASEは、全員を従来のVPNインフラストラクチャ経由で強制的に接続させるという古い習慣に取って代わるため、リモートユーザーやハイブリッドユーザーに適しています。IDベースのポリシーは場所やデバイスを問わずユーザーに追従できるため、アクセスの一貫性が高まり、壊れやすい例外処理を削減できます。
クラウドおよびSaaSへの移行
より多くのアプリケーションがパブリッククラウドやSaaSプラットフォームに移行するにつれ、検査のためにデータセンターを経由してトラフィックをバックホールすることは意味をなさなくなっています。SASEを使用すると、ユーザーに近い場所で検査を行いながら、クラウド向けのトラフィックやアクセス決定に対する可視性をセキュリティチームに提供できます。
支社の変革
支社も一般的なユースケースの一つです。各拠点で個別のルーター、ファイアウォール、プロキシを管理する代わりに、組織は支社を近くのPoPに接続し、セキュリティスタックの大部分をクラウドに移行できます。これにより、ハードウェアのオーバーヘッドを削減し、拠点の立ち上げ期間を数週間から大幅に短縮できます。
合併、買収、急速な拡大
SASEは、組織が新しいオフィス、ユーザー、または買収した企業を迅速にオンライン化する必要がある場合にも役立ちます。共有クラウドプラットフォームを拡張する方が、物理的なセキュリティインフラを各地に発送し、時間的制約の中で継承したスタックを統合しようとするよりも、通常は容易です。
業界固有のシナリオ
業界の要件は依然として重要です。ヘルスケア業界では、コンプライアンス、分散型クリニック、遠隔医療、医療機器に関するプレッシャーが存在します。製造業における課題には、工場ネットワーク、オペレーショナルテクノロジー(OT)、サードパーティによるアクセスなどが含まれることがよくあります。Catoは両者に関する個別の資料を用意していますが、重要なのは、すべての環境を同じテンプレートに当てはめるのではなく、導入にあたって各セクターに合わせる必要があるという点です。
これらのユースケースに共通するのは、一貫性です。プラットフォームが真に統合されていれば、チームは毎回すべてを再構築することなく、非常に異なるシナリオ間でも同じアーキテクチャとポリシーモデルを適用できます。
よくあるご質問(FAQ)
SASEとは何か?(簡潔に)
SASEは、ネットワークとセキュリティを統合したクラウド配信型のアプローチであり、VPN、ファイアウォール、プロキシ、MPLSといった個別のシステムを継ぎ接ぎすることなく、どこからでもアプリケーションにアクセスできるようにします。
SASEはどのようにゼロトラストセキュリティを実現するのか?
特定のアプリケーションへのアクセスを許可する前に、IDとデバイスの信頼性を確認することで機能します。アクセス判断はネットワーク上の場所だけでなくコンテキストに基づいて行われるため、ユーザーやデバイスが自動的に信頼されることはありません。
なぜ組織はSASEに移行しているのか?
主に、従来の境界型モデルが現代の環境に適合しなくなっているためです。チームは、管理するツールを減らし、リモートワークへのサポートを強化し、ユーザー、拠点、クラウドアプリケーション全体でより一貫したセキュリティを求めています。
SASEとSD-WANの主な違いは何ですか?
SD-WANは、パス選択、トランスポート選択、トラフィック最適化といった接続面を処理します。SASEにはSD-WANが含まれますが、その上にSWG、CASB、ZTNA、FWaaSといったクラウド配信型のセキュリティサービスが追加されます。
リーダーはSASEプラットフォームを選択する際、何を考慮すべきでしょうか?
リーダーは、そのプラットフォームが本当にクラウド向けに構築されているか、ネットワークとセキュリティが一元管理されているか、重要な地域におけるPoPのフットプリントが強力か、そして混乱を招かずに段階的な展開が可能かどうかを注意深く検討する必要があります。バックボーン設計も重要です。Catoのようなプロバイダーは、自社のプライベートバックボーンと統合プラットフォームを強みとして位置づけますが、それらの主張は組織の実際の要件と照らし合わせて検証する必要があります。
SASEは、境界中心の設計から、ユーザーやアプリケーションがどこにあっても追従するモデルへの真の転換を意味します。うまく機能すれば、運用上の乱立を抑え、アクセスパフォーマンスを向上させ、ポリシーの適用をより一貫したものにできます。真のテストは、ラベルではありません。それは、プラットフォームが実際に統合されているか、ネットワークカバレッジがビジネスに適合しているか、そして展開計画が環境と一致しているかどうかです。
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.