云安全的未来:中国的安全访问服务边缘架构

发布者:EE小广播最新更新时间:2021-05-13 来源: EEWORLD作者: Gartner高级研究总监Evan Zeng关键字:Gartner  云安全 手机看文章 扫描二维码
随时随地手机看文章

Gartner最新的“安全领域新兴技术及趋势影响雷达”(Emerging Technologies and Trends Impact Radar: Security)显示,安全服务及接入边缘技术具有极高重要性,并在未来一至三年,市场会落地关于安全服务及接入边缘的融合架构。因此,中国企业和厂商有必要研究这个新兴市场以及安全服务的演进。


为何市场会产生安全服务演进


传统企业的数据中心架构(如图一所示)大多为从分支机构上行的一个信息网络连接到总部的数据中心,然后从互联网区再连接到互联网,此外还有“云”上部署的应用。目前,很多中国的数据中心基本为该架构。


 image.png

图一


但为何称这样一个从数据中心到互联网再到“云”的架构较为传统?因为企业的应用大多没有“上云”、“上云”的应用基本为互联网应用。随着未来更多的企业应用“上云”,西方“云优先”的市场目前已采用图二所示的架构——数据中心内存在很多应用,且传统应用迁移至云、企业的数据中心愈发强大。企业分支机构的员工在访问数据中心应用时,不仅可以访问数据中心应用,还能访问数据中心以外以及迁至云上的应用。因此,每家分支机构具有两条线——一条代表通往数据中心,另一条代表通往云上的SaaS类应用。


image.png 

图二


我们亦可把图二描绘成另一个场景——企业员工或客户通过多种数字化接触访问不同的数据和应用。数字化接触可以是手机、物联网或触摸屏。在此情况下,保证“访问安全”对企业而言至关重要,因为所有数字化接触都会接入互联网,但企业不可能在每一家分支机构或“云”上都部署一套边缘栈。若用传统数据中心的方式来管理目前新型广域网及应用外迁到“云”的这样一个现实场景的话,企业就需要很多套边缘栈安全设备、防火墙来管理不同的安全边界。然而,现在的安全边界已不在数据中心,而是外扩到各种各样的边缘、云场景之中,因此企业需要新的网络安全架构。


针对数字化接触,企业需要具备基于“策略”(policy-based)的接入方式,即通过基于策略的接入到各种分布式的边缘、再到互联网边缘、最后到互联网或企业的核心应用。因此,SaaS其实是面对分布式边缘所定义的全新安全及网络架构。


image.png 

图三


当前的SD-WAN是非常重要的技术改进推动力。其在管理各种各样下层网络的同时,还可作为软件被灵活部署在所有硬件之上。这当中的SD-WAN就变为了广域网的边缘,若广域网下层架构发生改变,很多互联网的出口不只在数据中心、会在众多分支机构或边缘的接入应用中,此时企业下层的网络会有很多的非信任外部网络,因此企业需要具备针对所有数据化接触的安全策略来加以保护。如图三所示,网络安全接入服务保护所有的网络接入,广域网的边缘与安全服务兼容、成为了一个新的“安全服务接入边缘”融合架构。


当企业不清楚访问流量是否存在风险时,应当考虑CASB——CASB是云接入服务的中介。企业数据可能存放在数据中心或云上,当公有云上的SaaS服务要访问数据时,企业可以用CASB来管理风险,即所有访问先经过CASB“大门”、SaaS应用与访问相互集成,读取的数据返至CASB应用、再返至授权数据,通过全程监控保护数据安全。若用户访问企业专用应用,亦可用同样方式进行保护。企业可以用CDN进行加速、SD-WAN进行连接,同时使用CASB、SWG等保护访问安全。从这个角度来看,将网络模块与安全模块融合成一个安全接入服务平台即是SASE。SASE包含五个核心模块:SD-WAN、Firewall as a service(FWaaS)、SWG、CASB和零信任网络接入。现在不少安全厂商具备两至三个模块,但鲜有具备全模块者。


 image.png

图四


图四展示了SASE中的各种技术,Gartner认为这些技术在未来十年会相互融合至SASE模块中。目前,安全产品非常碎片化,不同产品具有自己的管理和控制界面,对企业使用而言不够友好,所以这时就需要出现一个把这些碎片化的安全接入服务融合成一个安全接入服务的平台。其实,SASE接入不单是基于公有云的互联网接入方式,也会有很多接入到企业级私有数据中心。


企业如何部署安全服务架构


Gartner预测,至2023年,20%的企业会部署来自同一家厂商的SWG、CASB、零信任网络接入及分支机构防火墙能力。2019年,Gartner观察到该领域的用户低于5%。这代表安全厂商可以通过SASE来扩展自己的市场份额,SASE是一个非常重要的营收增长机会。


 image.png

图五


从终端用户角度来看,SASE目前具有三个场景。首先是企业管理员工IT设备(见图五),员工使用自己的电脑或手机接入云上的应用。此时企业可以通过SWG实现DNS保护、敏感信息保护等,即员工的访问是通过相关SASE工具接入到SASE接入点,然后从SASE接入点代理再访问互联网应用以及企业内部资源。


 image.png

图六


第二个场景(见图六)是企业外部人员访问内部资源。企业外部人员的设备是非管理设备,因为其设备中没有访问工具,所以只能实现从SASE接入点到其它地方QoS的网络功能。另外,因为需要接入到SASE代理接入点,相关的DLP等功能会就绪。一旦外部人员接入SASE时,SASE就会提供安全接入保护,而网络功能也是在接入SASE后才能提供。


 image.png

图七


第三个场景(见图七)关于物联网。风电物联网存在一个汇聚点,即物联网边缘的汇聚点,在这之中可以收集、分析数据。边缘的汇聚点可以部署SASE,如SD-WAN,所以接入到边缘的SASE可以延伸到风电厂、延伸到各个物联网和边缘计算,接入到企业的内部应用。


一些目前使用SASE的企业也在考虑是否需要把自己的数据中心连接到SASE中,或是把自己的数据中心与公有云托管的VPC进行打通以及打通后用户的访问路径。用户可以是合作伙伴、员工或客户,他们的访问可以通过SASE进行,因为零信任网络接入的安全是先授权认证、再分派访问权限。SASE接入点一定是广泛分布性的,若接入点在上海或者广州、相距较远时,网络时延就变成大问题,所以低时延在国内非常重要,需要更多的分布式接入点加以保证。


关于分支机构应用的优化。目前中国很多企业分支机构的应用基本放在分支机构的小型数据中心内。SASE会使分支机构架构得到改变,越来越多的分支机构会从“重分支”变成“轻分支”,同时在“云”上会更多部署分支机构的应用。“轻分支”基本上是SD-WAN,因为很多的SD-WAN自带防火墙、一个SD-WAN就能解决问题。通过SD-WAN连接到最近的公有云VPC,分支机构公有云直接部署在VPC上。用户直接访问VPC应用时需要授权验证,所以企业需要SASE。SASE对于分支机构的用户来讲,先访问就近的SASE接入点,通过SD-WAN访问再接入到相关的公有云、VPC办公室。


中国厂商如何抓住机会


Gartner预计全球SASE市场将在2024年达到110亿美元,大中华地区市场规模大约为7亿6千9百万美元(见图八)。SASE的核心功能包含SD-WAN、SWG、CASB、ZTNA、FWaaS,Line rate operation,但对中国来讲,略有不同。


 image.png

图八


如图九所示,中国目前CASB的需求很少,因为中国的SaaS应用大部分是消费者级别的应用,真正的企业级SaaS应用目前在中国仍有不足。很多企业级SaaS应用存在很多安全漏洞、没有CASB保护,因此很多大型企业不敢把自己的数据直接放至其中。正因为这些企业用户不是很多,所以CASB目前在中国是一个未被开发的市场。从SASE服务的起步阶段来讲,CASB在中国并不是核心模块,更多的是SWG、零信任网络安全、SD-WAN等。随着企业级PaaS及SaaS应用的增多,CASB在中国的趋势会逐渐与全球同步。


 image.png

图九


Gartner认为云原生架构对厂商实现SASE服务非常重要。对于很多企业用户来讲,SASE接入点的部署最好离自己要近、同时要延伸到自己的数据中心之内。企业在部署SaaS接入点时需要采用更加灵活的方式以便同时部署在云上和第三方数据中心内。云原生架构可以为企业部署SaaS服务提供更加灵活的方式和更灵活的交付。分布式的多边云部署对北上广深这类核心城市或各省省会城市的接入点非常重要。因为时延的优化在中国是非常重要的“卖点”。SASE产品会变得更加容器化、微服务化,以此更好部署在其他的硬件平台或自己提供的硬件平台之上。


总结而言,终端用户需考虑、研究SASE架构和整体广域网及网络安全方面的架构转型。虽然中国疫情控制很好,但是物联网、5G带来的数字化转型非常巨大,所以将来需考虑能否将数字化接触反映到企业应用上。很多企业应用及企业数据很可能都放到“云”上,虽然目前传统方式是主流,但越来越多的企业进行IT规划时,已在考虑部分的数据外迁,所以SASE是企业敏感数据外迁后的重要保护手段。另一方面,SASE需要整个广域网的架构做出改变,如建立分支机构的本地接入互联网、考虑SD-WAN厂商是否有SD-WAN防火墙等。厂商越多,企业的管理复杂度越高,所以企业需要做出战略性变化。企业级的SaaS应用一定要考虑SASE保护。公有云上的数据如没有安全工具保护,会存在数据泄漏或丢失的风险,而CASB这类工具可以把未知风险降低。“SASE保护”不一定需要全部五个模块,企业在设计SASE部署战略时,需要明晰用到哪些模块,如此,在选择安全厂商时才能更得心应手。同时,厂商需清楚自己是何种厂商。管理服务提供商需考虑如何快速切入SASE市场,因为切入SASE市场能够为其快速提供新的业务增长,如帮助海外SASE厂商进入中国,或帮助国内SASE服务厂商建立接入点、提供相关的服务。技术提供商需考虑SASE的产品战略,还要考虑如何做到云原生的SASE。


关键字:Gartner  云安全 引用地址:云安全的未来:中国的安全访问服务边缘架构

上一篇:​派拓网络进一步拓展云原生安全平台Prisma Cloud功能
下一篇:企业如何防范勒索软件攻击?

推荐阅读最新更新时间:2024-11-23 13:15

Gartner发布对2022年及以后IT组织和用户的十大预测
【2021年10月27日】Gartner于今日发布对2022年及以后的十大战略预测。Gartner的十大预测从三个方面探讨了企业和IT领导人在持续中断和不确定性中获得的经验教训。这三个方面分别是:朝以人为本的方向推进、努力提高韧性以及超越期望的能力。 Gartner杰出研究副总裁兼院士级分析师Daryl Plummer表示:“我们从此次疫情中学到的经验教训是应预测意料之外的事情并做好同时向多个战略方向发展的准备。致力于支持工作模式选择、提高企业效率和加速转型计划的领导人在应对变化时具有更大的韧性。 “韧性、机会和风险一直是优秀业务战略的组成部分,但它们在今天有了新的意义。今年的预测体现了从人才到业务模块化,必须以更加非传统
[工业控制]
数字伦理登上Gartner2021年隐私技术成熟度曲线期望膨胀顶点
Gartner:数字伦理登上Gartner 2021年隐私技术成熟度曲线期望膨胀期顶点 到2024年,隐私技术将推动数据保护和合规技术支出达到150亿美元以上 【2021年10月12日】随着人们日益意识到其个人信息的价值并对透明度的缺乏和持续的滥用感到失望,数字伦理登上了Gartner 2021年隐私技术成熟度曲线的顶点。 Gartner将数字伦理定义为人、企业机构和物之间开展电子交互所遵循的价值和伦理道德原则体系。随着人工智能的采用,人们首次在广泛部署一项技术之前和在此过程中就开始进行伦理道德讨论。 企业机构正在采取保护个人数据安全的行动,各国政府也正在实施严格的法律来强制执行此类措施。Gartner预测,到20
[工业控制]
数字伦理登上<font color='red'>Gartner</font>2021年隐私技术成熟度曲线期望膨胀顶点
Gartner 预测2017年智能手机出货量成长5%
国际研究暨顾问机构 Gartner 表示 2017 年全球个人电脑(PC)、平板与智能手机出货量可望超过 23 亿台,较 2016 年下滑 0.3%。整体市场将在 2018 年恢复成长局面,出货量可望增加 1.6%(见表1)。Gartner 研究总监 Ranjit Atwal 表示:“这是多年来装置市场的出货成长首次趋于稳定。PC 出货量略见下滑,手机出货则是微幅上扬,因此出货量预估值较上一次公布预测值稍微向下修正。” PC 市场衰退趋缓 2017 年 PC 出货量预计将下滑 3%,但衰退幅度已经开始收敛,主要受惠于 Windows 10 所带动的换机买气。DRAM、固态硬碟(SSD)等零组件的价格持续上扬,对全球 PC
[手机便携]
Gartner:2023年全球IaaS公有云服务收入增长16.2%
根据Gartner的统计,2023年全球基础设施即服务(IaaS)市场增长至1400亿美元,较2022年的1200亿美元增长了16.2%。亚马逊在2023年继续位居IaaS市场第一,微软、谷歌、阿里巴巴和华为紧随其后。 Gartner研究副总裁Sid Nag 表示:“由于超大规模云提供商希望推进主权、道德、隐私和可持续性相关产品的发展等原因,云技术继续成为推动业务变革的主要驱动力。这应该会继续推动该市场在未来成倍增长,并且生成式人工智能(GenAI)投资也会在2024年及以后促进此类产品的发展。” 排名前五的IaaS提供商在2023年占据了82%的市场份额。亚马逊以546亿美元的收入和39%的市场份额继续领跑全球IaaS
[网络通信]
<font color='red'>Gartner</font>:2023年全球IaaS公有云服务收入增长16.2%
Gartner: 华为全闪存存储排名升至全球第二
Gartner 最新的外部存储市场数据显示,整个全闪存阵列市场同比下降 7%,至 26.35 亿美元。其中华为猛增 33%,仅次于市场领头羊戴尔。 该报告显示,外部存储总收入年同比下降 14%,至 50.29 亿美元。主存储收入下降 15%,辅助存储收入下降 7%,备份和恢复收入骤降 20%。普通硬盘( HDD )和混合阵列的收入下降了 21%,这块收入占整个市场的 47.6%——闪存阵列已经取代了磁盘的地位。 我们能看到 Gartner 针对 2023 年第二季度的分析报告拜富国银行( Wells Fargo )的分析师 Aaron Rakers 所赐。Rakers 有所选择地总结了 Gartner 的数据。我们没有看到列有诸
[手机便携]
<font color='red'>Gartner</font>: 华为全闪存存储排名升至全球第二
Gartner预测2012技术趋势云计算低功耗服务器上榜
导读:Gartner研究公司副总裁戴维.斯勒在Gartner公司发布的常用的十大战略技术趋势演讲中,罗列了以下的数据作为技术世界正在发生变化的佐证。 当今IT世界的技术正面临的关键的十字路口,在未来五年里,从移动设备和应用软件到服务器和社交网络,每种变化都在在各种方式影响着IT领域,企业用户必须从现在开始做好准备,Gartner研究公司副总裁戴维.斯勒这样说道。 举例来说,企业用户需要投入资金来改进网络能力和可靠性。他们还必须加强无线监管的能力来提高无线管理的能力和服务水平。斯勒在本周召开的GartnerIT论坛上对与会者表示。斯勒在Gartner公司发布的常用的十大战略技术趋势演讲中,罗列了以下的数据作为技术世界正
[网络通信]
Gartner:2023年是纯电动汽车的关键一年
Gartner:2023年是纯电动汽车的关键一年 • 汽车行业在2023年将出现更多动荡。 • 到2025年,道路上95%的新车的汽车操作系统将包含科技巨头的产品。 • 到2026年,全球售出的电动汽车中将有50%以上是中国品牌的汽车。 2023年3月23日 – Gartner预测, 2023年政府和汽车行业将在推动纯电动汽车(BEV)的发展方面遇到几项真正的考验。 Gartner研究副总裁Pedro Pacheco 表示:“有几个因素使2023年成为推动汽车行业全面电气化的关键一年。欧洲电价飙升使纯电动汽车的使用成本不再具有吸引力。英国、瑞士和澳大利亚等国家正在开始出台电动汽车税收。另外,中国在2023
[汽车电子]
5G的到来将推动自动驾驶车联网发展
Gartner指出,汽车价值链将发生根本变化,而5G网络将成为自动驾驶连接能力的重要关键。通讯服务供应商(CSP)必须确保尽快投入自动驾驶车的安全设计、数据处理与管理等领域… 5G网络的效率可能比4G网络更高10倍。据市场调查公司Gartner介绍,透过这种新的网络功能,通讯服务供应商(CSP)可以在驾驶安全、数据处理与管理等领域,与自动驾驶车(AV)制造商携手合作,确保未来的市场机会。 自动驾驶车系统和传感器将产生前所未有的数据量。这意味着可让汽车OEM撷取有价值的数据见解,同时限制相关的供应成本。Gartner资深研究分析师Jonathan Davenport表示:“CSP有机会成为汽车OEM的策略合作伙伴,透过5G技术共同同
[汽车电子]
小广播
最新物联网文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved