Digitale transformatie met SD-WAN, SASE en SSE

11 oktober 2022

Door het vele telewerk migreerden we massaal naar de cloud. Maar die snellere cloud­mi­gratie resul­teert in een verschui­ving van de vereisten voor netwerk­be­vei­li­ging. Hoog tijd om SD-WAN, SASE en SSE eens nader te bekijken.

Sinds de begin­dagen van de wereld­wijde COVID-19 pandemie hebben IT-mede­wer­kers van onder­ne­mingen hard gewerkt om bedrijfs­net­werken gelijke tred te laten houden met de veran­de­rende eisen van het bedrijf. De meeste toepas­sings­re­sources stonden namelijk niet langer ten dienste van gecen­tra­li­seerde groepen. Hierdoor moest men de cloud‑, netwerk- en bevei­li­gings­in­fra­struc­tuur bijwerken en aanpassen aan de nieuwe realiteit van hybride werk. En dus namen IT-teams de tech­no­lo­gie­pij­lers die beginnen met de letter “S” opnieuw onder de loep: SD-WAN, SASE, en nu Security Service Edge (SSE), om deze cloud-first digitale trans­for­ma­ties waar onder­ne­mingen om vragen te ondersteunen.

De oudere “S”-technologiepijler, SD-WAN, ontstond in 2015 als een disrup­tieve netwerk­tech­no­logie die onder­ne­mingen in staat stelde het WAN te moder­ni­seren. Na verloop van tijd ontstonden geavan­ceerde SD-WAN plat­formen die de complexi­teit van netwerken verder vermin­derden, de pres­ta­ties van appli­ca­ties verbe­terden en effi­ci­ën­tere connec­ti­vi­teit tussen gebrui­kers en appli­ca­ties mogelijk maakten, ongeacht of deze appli­ca­ties zich in de cloud of het data­center bevonden.

Naarmate cloud en multi-cloud echter aan belang wonnen, hadden enter­prise IT-teams behoefte aan een nieuwe manier van denken over netwerk­be­vei­li­ging. En volgens Gartner betekent de term Secure Access Service Edge (SASE) een combi­natie van netwerk­be­vei­li­gings­func­ties (zoals Secure Web Gateway (SWG), Cloud Access Security Broker (CASB), firewall-as-a-service (FWaaS) en Zero Trust Network Access (ZTNA)), met WAN-moge­lijk­heden (d.w.z. SDWAN) om de dyna­mi­sche bevei­ligde toegangs­be­hoeften van orga­ni­sa­ties te onder­steunen. Dit raamwerk defi­ni­eert de conver­gentie van WAN- en netwerk­be­vei­li­gings­func­ties in één enkel in de cloud geleverd model dat digitale trans­for­matie-initi­a­tieven beter onder­steunt dan legacy-modellen.

De derde en jongste “S”-pijler SSE (Security Service Edge) wordt gede­fi­ni­eerd als “een set bevei­li­gings­dien­sten die een succes­volle SASE-archi­tec­tuur mogelijk maken, waarbij mensen en gegevens in de cloud worden beveiligd zonder de gebrui­ker­s­er­va­ring te verslech­teren”. Wij zien SSE binnen SASE als dé sleutel tot het verenigen van alle bevei­li­gings­dien­sten, waaronder SWG, CASB, en ZTNA, om de toegang tot web, cloud­dien­sten en privé-appli­ca­ties beter te bevei­ligen. SSE-functies bieden zowel gege­vens­be­scher­ming als bescher­ming tegen bedreigingen.

Of dit betekent dat onder­ne­mings­or­ga­ni­sa­ties eenvou­digweg SASE kunnen omarmen om hun alom­vat­tende bevei­li­gings- en netwerk­kader voor hun digitale trans­for­matie te realiseren?

Helaas is het niet zo eenvoudig. In realiteit hebben IT-managers van bedrijven de taak om veilige network-layer connec­ti­vi­teit te bieden voor alle apparaten en locaties met alle vereiste en relevante bedrijfs­ap­pli­ca­ties. Om dat te bereiken, moeten leiding­ge­venden zich eerst twee vragen stellen:

1. Hoe beveilig je de toegang tot appli­ca­ties die verspreid zijn over meerdere clouds, data­cen­ters en software-as-a-service applicaties?

2. Hoe beveilig je ook het groeiende aantal IoT-apparaten waarop geen endpoint agent kan draaien?

Het antwoord op de eerste vraag: SSE-func­ti­o­na­li­teit die wordt geleverd door leve­ran­ciers van cloud­be­vei­li­ging, zoals Zscaler, Netskope en Check Point, met de API of service orkestratie-inte­gra­ties met SD-WAN-platforms, voorziet in deze behoefte. Het kan zorgen voor de veilige connec­ti­vi­teit van appli­ca­ties, ook tussen cloud­pro­vi­ders, data­cen­ters en filialen.

Voor de tweede vraag schiet het huidige SASE-framework echter tekort. Voor veel geïm­ple­men­teerde IoT-apparaten is het niet praktisch of onmo­ge­lijk om een SSE ZTNA agent op het apparaat te draaien. Dit ondanks het feit dat IoT-apparaten vaak belang­rijke punten van kwets­baar­heid zijn. Voor orga­ni­sa­ties die vaak honderden, zo niet duizenden IoT-apparaten per locatie inzetten van veel verschil­lende leve­ran­ciers, zal uitein­de­lijk een van deze apparaten een bevei­li­gingslek onder­vinden. Om de kwets­baar­heid van het IoT te verhelpen, hebben onder­ne­mingen geavan­ceerde SD-WAN nodig. IT kan gebruik­maken van oplos­singen voor toegangs­con­trole op basis van identiteit.

Kortom, SSE-oplos­singen én een geavan­ceerd SD-WAN-platform kunnen inspelen op de dubbele bevei­li­gings- en netwerk­ve­r­eisten van veilige toegang en IoT-connec­ti­vi­teit, waarmee het SASE-framework dat nodig is om te voorzien in alle apparaten en locaties, wordt voltooid.

Multi-vendor of single-vendor SASE?

Nu de route­kaart voor veilige connec­ti­vi­teit voor de hele orga­ni­satie is vast­ge­steld, moeten leiding­ge­venden beslissen of ze een multi­vendor- of een single-vendor­plat­form voor SASE willen inzetten.

Als uitgangs­punt biedt het Gartner-rapport “How to Align SD-WAN Projects with SASE Initi­a­tives” de volgende aanbevelingen:

“Het kiezen van een single-vendor SASE-oplossing wordt bemoei­lijkt door het gebrek aan oplos­singen die best-of-breed bieden, en voor veel onder­ne­mingen, niet eens goed genoeg func­ti­o­na­li­teit over alle func­ti­o­nele domeinen van SASE. Nadat je hebt beoor­deeld welke SD-WAN-aanbie­ders het meest geschikt zijn voor de orga­ni­satie, beoordeel je de beschik­bare opties voor SSE die opera­ti­o­neel kunnen inte­greren met de SD-WAN van je voorkeur. Beoordeel met name het niveau van console- en API-integratie.”

Voor onder­ne­mingen is de keuze duidelijk: een multi­vendor best-of-breed SSE en best-of-breed SD-WAN biedt de flexi­bi­li­teit om de beste beschik­bare tech­no­lo­gieën te kiezen voor SASE-migratie die is gebaseerd op zakelijke vereisten, niet op gemak.

Neem een overname-omgeving. Een onder­ne­ming koopt mogelijk een andere orga­ni­satie die onhandig een andere oplossing van een cloud­be­vei­li­gings­le­ve­ran­cier gebruikt. De volgende vraag die ze zich moeten stellen, is hoe het over­ne­mende bedrijf het bestaande SD-WAN-platform zal inte­greren met de twee verschil­lende oplos­singen van de bevei­li­gings­le­ve­ran­cier. En verder, onder­steunt het heersende SD-WAN-platform API, service orkestratie en auto­ma­ti­se­ringen om een soepelere inte­gratie van zowel SD-WAN als cloud­be­vei­li­ging mogelijk te maken?

Indien niet, verwacht dan een omslach­ti­gere en duurdere inte­gratie. Gelukkig kan voor degenen met geavan­ceerde SD-WAN-moge­lijk­heden dit best-of-breed SD-WAN-platform worden geïn­te­greerd met de toon­aan­ge­vende leve­ran­ciers van netwerk-cloud­be­vei­li­ging. Met dit platform kunnen onder­ne­mingen een SASE-framework confi­gu­reren, imple­men­teren en ontwik­kelen met de flexi­bi­li­teit van cloud-leverde bevei­li­gings­op­ties zonder conces­sies te doen aan best-of-breed tech­no­lo­gieën. Deze robuus­tere aanpak voor SASE helpt het risico te vermin­deren dat gepaard gaat met de afhan­ke­lijk­heid van één tech­no­lo­gie­le­ve­ran­cier om alle benodigde compo­nenten te leveren, terwijl een veilige cloud-first digitale trans­for­matie mogelijk wordt gemaakt.

Pin It on Pinterest

Share This