L'architecture SASE (Secure Access Service Edge, service d'accès sécurisé en périphérie) désigne un modèle informatique associant services réseau et services de sécurité sur une plateforme cloud unique.
Cet article s'articule autour des points suivants :
Contenu associé
Sécurité Zero Trust
Contrôle des accès
Secure Web Gateway
Qu'est-ce que le réseau en tant que service (NaaS) ?
VPN
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
Le modèle architectural SASE (Secure Access Service Edge, service d'accès sécurisé en périphérie) réunit la connectivité réseau et les fonctions de sécurité réseau sur une plateforme unique basée sur le cloud. À la différence des réseaux d'entreprise traditionnels, la technique moderne du SASE place les mesures de contrôle du réseau à la périphérie du cloud plutôt que dans le datacenter de l'entreprise. Cette méthode permet aux entreprises de proposer un accès plus simple, sécurisé et cohérent à tous les utilisateurs pour toutes les applications, indépendamment de la situation géographique.
En d'autres termes, le SASE propose aux entreprises un moyen rationalisé de gérer ensemble une infrastructure auparavant hétéroclite (c'est-à-dire la connectivité réseau et le contrôle des accès ).
Les plateformes SASE font converger la connectivité réseau avec une multitude de services de sécurité Zero Trust, qui s'appuient sur le principe du moindre privilège. Avec le modèle Zero Trust, les utilisateurs qui s'authentifient correctement ont accès uniquement aux ressources et aux applications nécessaires à leur rôle.
Le SASE crée un réseau d'entreprise unifié basé sur les services de cloud fonctionnant sur Internet. Cette solution permet aux entreprises de s'affranchir de la gestion de nombreuses couches architecturales et de solutions dédiées disparates.
L'architecture SASE est importante, car elle est plus efficace que les solutions de sécurité informatique traditionnelles pour connecter et protéger les effectifs de l'entreprise moderne.
Dans le modèle de « l'ancien monde » (c'est-à-dire l'architecture de sécurité de type « château entouré de douves»»), l'infrastructure informatique des entreprises est relativement homogène et protégée par un pare-feu. Pour accéder aux ressources du réseau, les employés qui ne sont pas sur place (ou les sous-traitants et autres tiers) se connectent au réseau via un réseau privé virtuel (VPN) et un pare-feu, ou empruntent un autre itinéraire réseau via une adresse IP publique. Ensuite, toute personne à l'intérieur du « périmètre » du réseau a également accès aux applications et aux données au sein de ce réseau.
Toutefois, avec un plus grand nombre d'applications et de données dans le cloud, il est devenu plus risqué et plus complexe de gérer ainsi la sécurité des réseaux. Par exemple, les solutions de sécurité traditionnelles ont du mal à suivre le rythme des tendances suivantes :
Le SASE convient mieux pour relever ce type de défis. Le SASE assure une connectivité sécurisée, rapide et fiable à l'ensemble de vos collaborateurs, de vos locaux et de vos charges de travail. Au lieu de se contenter de créer et d'exploiter leurs propres réseaux modernes, les entreprises peuvent compter sur des services cloud-native décentralisés qui simplifient la gestion de la sécurité et de la connectivité.
| Aspect | Réseaux traditionnels | SASE |
| Architecture | Datacenter centralisé avec périmètre réseau | Périmètre distribué dans le cloud, interface unifiée |
| Modèle de sécurité | Périmétrique | Zero Trust |
| Connectivité | Dépend du MPLS, fournit une transmission indirecte du trafic | Accès direct au cloud/à Internet |
| Gestion | Outils cloisonnés pour le réseau et la sécurité | Plateforme convergée avec une interface unique |
| Accès à distance | Basé sur VPN | Basé sur ZTNA |
| Structure des coûts | Coûts d’équipement élevés | Réduction du TCO |
| Prise en charge cloud | Conçu pour une utilisation sur site | Natif ; optimisé pour le cloud |
La consolidation des capacités de sécurité et de connectivité réseau en tant que service via une architecture SASE offre plusieurs avantages, notamment :
Une plateforme SASE contient généralement ces composants technologiques fondamentaux :
Selon les capacités du fournisseur, les plateformes SASE peuvent également inclure :
Le schéma ci-dessous illustre de quelle manière une plateforme SASE peut faire converger toutes ces fonctions au service d'une connectivité sécurisée à l'ensemble des applications, services et réseaux privés, tout en garantissant la sécurité de l'accès des collaborateurs à Internet.
La mise en œuvre de SASE est généralement progressive (sur plusieurs mois, voire plusieurs années). Les plans de mise en œuvre varient considérablement et dépendent de facteurs uniques, tels que :
Chaque entreprise étant différente, il n'existe pas d'approche unique du déploiement du SASE. Cependant, les scénarios d'utilisation du déploiement du SASE relèvent généralement de ces cinq priorités informatiques :
L'application des principes Zero Trust (en tant que principe du parcours plus large de SASE), en commençant par l'accès réseau Zero Trust, permet des cas d'utilisation tels que :
L'architecture SASE rend possible une solution de « travail hybride » offrant une visibilité et des protections cohérentes contre les menaces, à la fois sur le réseau et en dehors. Voici quelques exemples de cas d'utilisation :
Au lieu de conserver des réseaux d'entreprise traditionnels, les entreprises peuvent tirer parti de services SASE distribués et cloud-native. Cette approche permet la mise en œuvre de divers scénarios d'utilisation :
Les données sensibles peuvent être exposées dans le cadre d'une utilisation non autorisée de l'IA générative et par l'informatique fantôme (Shadow IT), en entraînant ainsi une compromission ou des violations qui peuvent s'avérer coûteuses à corriger. Cependant, une architecture SASE permet des scénarios d'utilisation tels que :
Les applications doivent être sécurisées, résilientes et performantes pour les utilisateurs finaux, avec l'évolutivité nécessaire pour faire face à la croissance des données, tout en répondant aux exigences en matière de gouvernance des données. Une architecture SASE peut contribuer à simplifier et à sécuriser plusieurs étapes du processus de modernisation des applications, par exemple :
Dans un modèle de réseau traditionnel, les données et les applications sont stockées au sein d'un datacenter centralisé. Les utilisateurs, les bureaux régionaux et les applications se connectent au datacenter à partir d'un réseau privé localisé ou d'un réseau secondaire (généralement relié au réseau principal via une liaison sécurisée ou un VPN). Ce processus peut être risqué et inefficace si l'entreprise héberge ses applications SaaS et ses données sur le cloud.
Contrairement au réseau traditionnel, le modèle SASE place les mesures de contrôle du réseau à la périphérie du cloud et non dans le datacenter de l'entreprise. Au lieu de superposer des services nécessitant une configuration et une gestion distinctes, le SASE fait converger les services réseau et les services de sécurité à l'aide d'un plan de contrôle unique. Il met en œuvre des politiques de sécurité Zero Trust, fondées sur l'identité, en périphérie du réseau afin de permettre aux entreprises d'étendre l'accès réseau à n'importe quelle ressource distante, qu'il s'agisse d'un utilisateur, d'un bureau régional, d'une application ou d'un appareil.
La commutation multiprotocole par étiquette (MLPS) envoie des paquets de mise en réseau le long de chemins réseau prédéterminés. Idéalement, le résultat avec le mécanisme MPLS est tel que les paquets empruntent à chaque fois le même chemin. C'est l'une des raisons pour lesquelles MPLS est généralement considéré comme fiable, mais inflexible. Par exemple, avec MPLS, les contrôles de sécurité sont appliqués via des emplacements de « déchargement » centralisés ; l'ensemble du trafic entrant et sortant est acheminé par son siège social. Cette méthode nécessite de rediriger le trafic pour atteindre les fonctions de sécurité.
Le modèle SASE utilise à la place une connectivité Internet à faible coût, au lieu des chemins réseau dédiés de MPLS. Cette solution convient aux entreprises à la recherche d'une solution réseau efficace à moindre coût. Une plateforme SASE assure un routage intelligent, flexible et sensible aux applications, une sécurité intégrée et une visibilité détaillée sur le réseau.
Le SASE intègre l'accès sécurisé de l'utilisateur à l'architecture du réseau. Or, toutes les entreprises ne disposent pas déjà d'une approche cohérente au sein de leurs équipes chargées de l'informatique, de la sécurité réseau et du réseau lui-même. Ces entreprises peuvent donner la priorité au SSE (Security Service Edge, services de sécurité en périphérie), un sous-ensemble de fonctionnalités SASE axées sur la sécurisation de l'accès des utilisateurs internes au web, aux services cloud et aux applications privées.
Le SSE constitue un tremplin courant vers le déploiement complet du SASE. Bien qu'il s'agisse d'une simplification excessive, certaines organisations peuvent considérer le SASE comme « SSE plus SD- WAN».
Dans le SASE, l'approche à deux fournisseurs implique d'avoir deux fournisseurs ou plus pour le ZTNA, la SWG, le CASB, le SD- WAN/ WANaaS et le FWaaS - souvent un pour la sécurité, et un pour la mise en réseau. Cela permet aux organisations de personnaliser leur pile technologique et de tirer parti des forces de chaque fournisseur. Elle implique également que les entreprises doivent disposer du temps et des ressources internes nécessaires pour orchestrer et intégrer des services disparates.
Les organisations peuvent également choisir de suivre le SASE à fournisseur unique (SV-SASE) à la place. Cette approche réunit des technologies disparates de sécurité et de connectivité réseau sur une plateforme unique et proposée via le cloud. Le SV-SASE est idéal pour les organisations qui cherchent à consolider leurs produits dédiés, à réduire leur coût total de possession et à assurer une application cohérente des politiques, au prix d'efforts moindres.
Dans les deux cas, une plateforme SASE doit être en mesure d'enrichir les outils existants ou de s'intégrer aux outils existants pour ce qui est des accès réseau directs, de la gestion des identités, de la sécurité des point de terminaison, du stockage des journaux et d'autres composants de sécurité réseau.
Quelle que soit l'approche SASE choisie, tenez compte des critères suivants et des exemples de questions lors de l'évaluation de fournisseurs potentiels :
Réduction
du risque
Résilience du réseau
Architecture pérenne
La plateforme SASE de Cloudflare, Cloudflare One, permet de sécuriser les applications, les utilisateurs, les appareils et les réseaux d'une entreprise. Elle repose sur le cloud de connectivité de Cloudflare, une plateforme unifiée et composable de services programmables cloud-native assurant une connectivité point à point (any-to-any) entre tous les réseaux (réseaux d'entreprise et Internet), les environnements cloud, les applications et les utilisateurs.
Tous les services Cloudflare étant conçus pour s'exécuter à n'importe quel emplacement réseau, l'ensemble du trafic est connecté, inspecté et filtré à proximité de la source, pour des performances optimales et une expérience utilisateur cohérente. Il n'est pas nécessaire de procéder à une redirection ni de mettre en place un chaînage de services susceptible d'ajouter de la latence.
Cloudflare One propose également des accès directs (on-ramp) et des services SASE composables, qui permettent aux entreprises d’adopter les scénarios d’utilisation de la sécurité et de la modernisation du réseau dans n’importe quel ordre. De nombreux clients Cloudflare commencent ainsi par déployer les services Zero Trust SSE pour réduire leur surface d’attaque, bloquer le phishing ou les rançongiciels, mais aussi empêcher les mouvements latéraux et sécuriser leurs données. En adoptant progressivement Cloudflare One, les entreprises peuvent abandonner petit à petit leur ensemble hétéroclite d’équipements et de solutions dédiées afin de consolider leur sécurité et leurs fonctionnalités réseau sur une interface unifiée. Cliquez sur le lien pour en apprendre davantage sur la manière dont Cloudflare déploie le SASE.
L'architecture SASE allie des fonctions de connectivité réseau et de sécurité au sein d'un service unifié proposé via le cloud. Elle intègre sous une plateforme unique des fonctionnalités SD-WAN et des services de sécurité tels que CASB, SWG et Zero Trust.
Les solutions SASE fournissent un accès sécurisé aux ressources, quel que soit l'endroit où se trouvent les utilisateurs, ce qui les rend idéales pour les environnements de travail à distance et hybrides. Elles appliquent des politiques de sécurité identiques pour toutes les connexions, afin de protéger les utilisateurs et les données qu'ils soient au bureau ou en télétravail.
La mise en œuvre de SASE inclut généralement les composants SD-WAN, FWaaS, CASB, ZTNA et SWG. Ces facteurs fonctionnent de concert afin de proposer la connectivité et la sécurité du réseau en tant que service unifié.
Contrairement à la sécurité réseau traditionnelle, qui s'efforce de maintenir les menaces à l'écart d'un réseau défini, le modèle SASE déplace la sécurité vers le cloud et l'applique partout où les utilisateurs se connectent. Le modèle SASE élimine également la nécessité de déployer plusieurs solutions dédiées en consolidant les fonctions réseau et de sécurité sous un seul service basé sur le cloud.
Les entreprises peuvent avoir des difficultés à intégrer leur infrastructure de sécurité existante aux nouveaux modèles de déploiement SASE lors de la mise en œuvre. Les difficultés peuvent être liées à des lacunes en matière de compétences (à mesure que les équipes informatiques passent de la gestion des ressources sur site à la gestion du cloud), à la gestion du changement, au respect de la réglementation lors du transfert des données vers le cloud et à la nécessité de former à nouveau les collaborateurs à de nouveaux flux de travail. Par ailleurs, le choix du bon fournisseur de SASE implique une évaluation minutieuse des capacités en matière de connectivité réseau et de sécurité afin de garantir la conformité à toutes les exigences.