Die digitale Transformation hat unsere Arbeitsweise verändert. Der Umstieg auf die Cloud, die Arbeit aus dem Homeoffice und BYOD (Bring Your Own Device) sind nur einige der Veränderungen in der Unternehmens-IT. Doch mit der zunehmenden Digitalisierung steigt auch das Risiko größerer Bedrohungen.
Da Cyberangriffe sprunghaft zunehmen, suchen Unternehmen nach einer Möglichkeit, diesen Bedrohungen entgegenzuwirken. So verschlüsseln Technologien wie VPNs (virtuelle private Netzwerke) Unternehmensdaten und ermöglichen deren sichere Übertragung, sodass Beschäftigte im Homeoffice sicher auf das Rechenzentrum des Unternehmens zugreifen können.
Obwohl die VPN-Technologie fest etabliert ist, erfreut sie sich nach wie vor großer Beliebtheit. Tatsächlich haben viele Unternehmen ihre VPN-Kapazitäten während der COVID-19-Pandemie ausgebaut, um den Anforderungen ihrer verteilten Belegschaft gerecht zu werden.
Obwohl VPNs zunehmend eingesetzt wurden, waren auch Fälle von VPN-Sicherheitsverletzungen keine Seltenheit. Deshalb fand SASE (Secure Access Service Edge), ein vergleichsweise neues Cybersicherheitsmodell, während der Gesundheitskrise ebenfallsviele Anhänger.
Ob SASE VPNs ersetzt – oder ob beide Technologien nebeneinander bestehen können –, bleibt abzuwarten. Werfen wir einen Blick auf diese beiden Technologien.
Siehe auch: Die besten Cloud-Networking-Lösungen
Was ist ein VPN?
Ein VPN ist eine private und sichere Möglichkeit, Daten über das Internet zu versenden, ohne befürchten zu müssen, dass sie unterwegs abgefangen werden. Wenn Beschäftigte im Homeoffice über das öffentliche Internet auf Unternehmensdaten zugreifen, besteht das Risiko, dass sensible Daten unbeabsichtigt an Angreifer gelangen.
VPNs richten einen verschlüsselten Tunnel zwischen dem Netzwerk eines Unternehmens und dem Gerät eines Mitarbeiters ein, sodass die darüber übertragenen Daten geschützt bleiben. Sobald die verschlüsselten Daten den Tunnel durchlaufen haben und den Endpunkt der Organisation erreichen, werden sie mit den richtigen Entschlüsselungsschlüsseln entschlüsselt.
Funktionen eines VPNs
Verschlüsselung
Eines der wichtigsten Ziele eines VPNs besteht darin, unbefugte Zugriffsversuche Dritter zu blockieren und sie am Zugriff auf persönliche und vertrauliche Informationen zu hindern. VPNs erreichen dies durch Verschlüsselung, bei der die Daten in Chiffretext umgewandelt werden. Auf die verschlüsselten Daten können nur autorisierte Benutzer zugreifen; lesbar werden sie erst, wenn sie mit den richtigen Entschlüsselungsschlüsseln entschlüsselt wurden.
Split-Tunneling
Split-Tunneling ist ein Verfahren, bei dem Sie auswählen können, welche Apps über das VPN geleitet und welche über das lokale Netzwerk übertragen werden. Split-Tunneling ist eine hervorragende Methode, um Bandbreite zu sparen und Netzwerkausfälle zu verhindern.
Keine Protokollierung
Eine No-Logs-Richtlinie bedeutet, dass VPNs keine Informationen speichern, die ihr Netzwerk passieren. Dadurch bleiben private Informationen geschützt.
Kill Switch
Ein Kill Switch ist eine Funktion einer VPN-Verbindung, die Ihre Aktivität automatisch beendet, wenn die Verbindung zum VPN abbricht. Er verhindert, dass unbefugte Benutzer auf Ihre vertraulichen Daten zugreifen, wenn die VPN-Dienste ausfallen.
Siehe auch: 7 Herausforderungen im Enterprise Networking
Warum SASE?
Traditionell wurden Anwendungen in einem einzigen Rechenzentrum bereitgestellt, während Beschäftigte über ein virtuelles privates Netzwerk auf die Server des Unternehmens zugriffen. Dieses System funktioniert bis zu einem gewissen Punkt gut. Komplexe IT-Umgebungen und weit verstreute geografische Standorte bringen herkömmliche VPNs jedoch zunehmend an ihre Grenzen.
Der Umstieg auf die Cloud und die zunehmende Nutzung von Cloud-Diensten bewirken genau das. Hinzu kommen mehr Netzwerkangriffe als je zuvor – schließlich bedeutet eine größere Zahl von Endpunkten auch eine größere Angriffsfläche. Das Ergebnis ist eine Situation, in der aktuelle Sicherheitstechnologien die Herausforderungen moderner Unternehmen offensichtlich nicht bewältigen können.
Benötigt wird eine Lösung, die plattformunabhängig und von überall aus zugänglich ist und sich gut an agile Abläufe anpasst. Aus Sicht der Cybersicherheit erfüllt SASE diese Anforderungen perfekt.
Michael Cade, Senior Global Technologist bei Veeam, erklärt dies anhand eines Beispiels.
„Bei einem VPN bräuchten wir eine VPN-Verbindung von A (Laptop des Benutzers) nach B (zentrales Rechenzentrum/Authentifizierung), die den Datenverkehr anschließend zu C (Beispiel für eine cloudbasierte, netzwerkgebundene Speicherfreigabe) weiterleitet“, sagte Cade. „Die Daten wären auf diesem Weg möglicherweise lange unterwegs, und B müsste die Bandbreite sowie möglicherweise zusätzliche Sicherheitslast bewältigen.
„Bei einer SASE-Lösung könnten Sie sich wahrscheinlich weiterhin bei B authentifizieren, die Daten würden jedoch über einen Broker direkt von C zurück zu A gelangen. Das bedeutet, dass Ihre Daten nicht so lange unterwegs sind. Dadurch sinkt der Bandbreitenbedarf bei B. Insgesamt ist dies sicherer und wahrscheinlich schneller für den Endbenutzer, der auf die Daten zugreift.“
Siehe auch: Die führenden Unternehmen im Enterprise Networking
Was ist SASE?
SASE ist ein cloudbasiertes Servicemodell, das Netzwerksicherheitsfunktionen wie Secure Web Gateway (SWG), Firewall as a Service (FWaaS), Cloud Access Security Broker (CASB) und Zero Trust Network Access (ZTNA) sowie Funktionen eines Wide Area Network (WAN) in einer einzigen Konsole vereint. Diese Konsole ermöglicht es Geräten und Benutzern, unabhängig von ihrem Standort sicher eine Verbindung zum Server des Unternehmens herzustellen.
„Es handelt sich um einen Ansatz zur Absicherung von Verbindungen über mehrere Plattformen in der Cloud. Statt nur eine Verbindung zu einem Server herzustellen, bildet SASE einen Netzwerkperimeter“, sagte Volodymyr Shchegel, VP of Engineering bei Clario.co. „SASE ist eine Weiterentwicklung von VPNs … aufgrund dieses Perimeters, über den Benutzer mit weniger Überlastung und Verzögerungen sicher auf die Cloud zugreifen können.
„Im Zeitalter der Telearbeit ist das entscheidend, denn die hohen Kosten von VPNs im großen Maßstab sind für die meisten Großunternehmen nicht tragbar. Cloudbasierte Lösungen lassen sich besser skalieren, wenn viele Benutzer aus unterschiedlichen Entfernungen zum Arbeitsplatz auf ein Netzwerk zugreifen müssen.“
Mit SASE werden Daten direkt am Edge verarbeitet, also dort, wo sich der Benutzer befindet. Ein Unternehmen muss daher kein dediziertes VPN unterhalten. Stattdessen können sich die Beschäftigten einfach mit einer auf ZTNA basierenden SASE-Lösung verbinden, die granulare Funktionen bietet, und sicher auf Netzwerke zugreifen.
Siehe auch: Die besten IoT-Plattformen für die Geräteverwaltung
Kernkomponenten von SASE
SD-WAN
Ein softwaredefiniertes Weitverkehrsnetz (SD-WAN) ist ein Overlay-Netzwerk, das Netzwerkdienste von der zugrunde liegenden Hardware trennt und dadurch die mit der Verwaltung herkömmlicher WANs verbundenen Komplexitäten beseitigt. Neben der vereinfachten WAN-Verwaltung zählen eine bessere Netzwerkleistung, niedrigere Kosten und die Fähigkeit zur Unterstützung hoher Bandbreitenanforderungen zu den weiteren Vorteilen.
Firewall as a Service
FWaaS ist ein cloudnativer Next-Generation-Firewall-Dienst (NGFW), der fortschrittliche Verfahren wie ein Intrusion Prevention System (IPS), Webfilterung und Domain Name System (DNS)-Sicherheit zur Abwehr von Bedrohungen einsetzt.
Secure Web Gateway
Ein SWG ist ein Websicherheitsprodukt, das als Gatekeeper zwischen einem Unternehmen und einem Benutzer fungiert. Mithilfe von Technologien wie URL-Filterung, Sandboxing, Data Loss Prevention (DLP) und Secure-Sockets-Layer-(SSL-)Inspektion bietet es vollständige Transparenz über den Netzwerkverkehr und hilft, bösartige Angriffe abzuwehren. In einer SASE-Plattform filtern SWGs schädlichen Datenverkehr heraus und schützen Benutzer vor dem Zugriff auf verdächtige Websites.
Cloud Access Security Broker
CASB ist eine der zentralen Säulen einer Strategie zur Abwehr von Bedrohungen. Dabei handelt es sich um eine Sicherheitsanwendung, die gefährdete Apps in der Cloud identifiziert und Unternehmen dabei unterstützt, strenge Datenschutzrichtlinien festzulegen.
Zero Trust Network Access
Die Zero-Trust-Richtlinie basiert auf dem Prinzip der geringsten Privilegien. Das bedeutet, dass alle Benutzer nur die unbedingt erforderlichen Rechte erhalten. In diesem Rahmen werden Benutzer überprüft und kontrolliert, bevor sie auf eine App zugreifen. Durch die kontinuierliche Überwachung von Benutzern und Geräten begrenzt ZTNA den Radius eines Datenlecks.
Vorteile von SASE
- SASE unterstützt Benutzer unabhängig von ihrem Standort.
- SASE verzichtet auf die Rückführung des Datenverkehrs und senkt dadurch die Transportkosten. Gleichzeitig verringert sich auch die Latenz.
- SASE funktioniert in allen Arten von IT-Umgebungen.
- IT-Teams haben vollständige Transparenz über die Abläufe.
- SASE setzt ZTNA durch und verbindet Beschäftigte sicher mit Büronetzwerken.
Bedeutet das das Ende der VPNs?
Laut Shchegel „bezieht sich die Erzählung von SASE als VPN-Ersatz hauptsächlich auf die serverbasierten VPNs, die die meisten Unternehmen bisher verwendet haben. Sie geht außerdem davon aus, dass alle Unternehmen vollständig auf einmal in die Cloud migrieren können. In Wirklichkeit werden die meisten Unternehmen jedoch eine Art Hybrid aus SASE und VPN (entweder als Dienst oder vor Ort) benötigen, bis sie vollständig in die Cloud migrieren können.“
Obwohl SASE schnell eingeführt wird, haben viele IT- und SicherheitsteamsSchwierigkeiten bei der Implementierung in ihrem Unternehmen. VPNs sind nach wie vor eine der wichtigsten Methoden, um verteilten Belegschaften sicheren Zugriff zu ermöglichen. Künftig werden offenbar beide Technologien bestehen bleiben und ihre jeweiligen Zielgruppen bedienen.
„VPNs verschwinden nicht; für die jeweilige Aufgabe sind sie nach wie vor eine solide Lösung. Aber wie wir wissen, befinden sich Umgebungen nicht mehr ausschließlich innerhalb der vier Wände des Rechenzentrums“, sagte Cade. „Wir haben Dienste hier, dort und überall, auf die unsere Benutzer zugreifen müssen.
„Ein VPN bringt Sie an einen zentralen Standort und von dort zu den Diensten, aber an diesem Punkt wird die Sicherheit etwas aufgeweicht. Genau hier kommt SASE ins Spiel – je nach Anwendungsfall und Art des Unternehmens möglicherweise erneut.“
Siehe auch: Die besten Zero-Trust-Networking-Lösungen