SASE i dostęp do sieci w modelu „zero trust”

Zabezpiecz każdą lokalizację, każdego użytkownika i każde połączenie

evoila wdraża rozwiązanie Fortinet SASE oraz model dostępu do sieci oparty na zasadzie „zero trust” w środowiskach hybrydowych, zastępując sieć VPN i zapewniając bezpieczeństwo oddziałom, użytkownikom zdalnym oraz brzegowi sieci.

Twoja sieć nie ma już granic

Praca nie odbywa się już w jednym budynku chronionym jedną zaporą sieciową. Użytkownicy łączą się z domu, oddziały potrzebują szybkich i bezpiecznych połączeń, a ruch sieciowy trafia bezpośrednio do chmury zamiast do centralnego centrum danych. Stary model polegający na przekazywaniu całego ruchu przez sieć VPN jest powolny i naraża system na zbyt duże ryzyko.

evoila dostarcza rozwiązanie SASE we współpracy z Fortinet, łącząc bezpieczeństwo sieciowe i model dostępu sieciowego typu „zero trust” w jednym rozwiązaniu brzegowym dostarczanym w chmurze. Każde połączenie jest zabezpieczane na podstawie tożsamości i kontekstu. Użytkownicy zyskują szybszy i bardziej niezawodny dostęp. Dotychczasowe rozwiązanie VPN można wycofać z użytku.

Korzyści dla firmy:

  • Dostęp do sieci oparty na modelu „zero trust” zastępuje sieć VPN i ogranicza powierzchnię ataku
  • Jedno bezpieczne rozwiązanie dla oddziałów, użytkowników zdalnych, chmury i ruchu internetowego
  • Szybsza i bardziej niezawodna łączność dzięki zintegrowanej sieci SD-WAN

Skradzione dane logowania do sieci VPN dają atakującemu swobodny dostęp do Twojej sieci

Zainfekowana gałąź szybko się rozprzestrzenia, gdy brakuje wewnętrznych mechanizmów kontroli.

Wyzwanie

Gdy sieć nie ma krawędzi, każda luka staje się celem

Tradycyjna sieć była zbudowana wokół centralnej lokalizacji, z zaporą sieciową na obrzeżach i siecią VPN dla wszystkich pozostałych użytkowników. Taka architektura zawodzi w warunkach pracy hybrydowej i korzystania z chmury. Sieci VPN zapewniają szeroki dostęp do sieci po nawiązaniu połączenia, więc jedno zainfekowane urządzenie ma dostęp do zbyt wielu zasobów. Przekierowywanie ruchu z chmury i Internetu przez centrum danych zwiększa opóźnienia i frustruje użytkowników. Oddziały i środowiska OT często działają w sieciach płaskich, charakteryzujących się niewielką kontrolą wewnętrzną. Każda luka staje się rutynowym celem ataków.

Zakres dostępu przez VPN jest zbyt szeroki

Użytkownicy zdalni łączący się przez sieć VPN trafiają do sieci, a nie do konkretnej aplikacji. Wystarczy, że atakujący zdobędzie dane logowania do jednego konta, by móc poruszać się w poprzek systemów.

Objazdy utrudniają pracę

Ruch w chmurze i w Internecie kierowany przez centralne centrum danych powoduje niepotrzebne opóźnienia. Użytkownicy to zauważają, a kosztem tego jest spadek wydajności.

Sieci o strukturze płaskiej i sieci OT

Oddziały i środowiska technologii operacyjnej często charakteryzują się niewielką segmentacją wewnętrzną lub jej całkowitym brakiem. Jedno włamanie do niewłaściwej strefy rozprzestrzenia się bez przeszkód.

Niespójna ochrona na obrzeżach sieci

Bezpieczeństwo sieciowe i w chmurze często różni się w zależności od tego, gdzie użytkownik pracuje. Użytkownicy zdalni, pracownicy oddziałów i pracownicy biurowi rzadko mają dostęp do takiego samego poziomu kontroli.

Dobra wiadomość: bezpieczeństwo sieciowe nie musi zależeć od lokalizacji

SASE zapewnia wydajność na obrzeżach sieci, niezależnie od tego, gdzie znajdują się użytkownicy i obciążenia.

Nasze rozwiązanie

Jedno bezpieczne rozwiązanie dla całego osiedla


Firma evoila tworzy rozwiązania SASE we współpracy z Fortinet, łącząc sieć i zabezpieczenia w jedną usługę dostarczaną w chmurze, która dostosowuje się do użytkownika i obciążenia, a nie do lokalizacji. Dokonujemy oceny lokalizacji, użytkowników i ruchu sieciowego, a następnie projektujemy architekturę, która zapewnia bezpieczny dostęp z dowolnego miejsca i pozwala zrezygnować z dotychczasowych sieci VPN. Nasze usługi obejmują:

Dostęp do sieci w modelu „zero trust” (ZTNA)

Dostęp do poszczególnych aplikacji oparty na tożsamości użytkownika i stanie bezpieczeństwa urządzenia. Żadne urządzenie nie uzyskuje stałego dostępu do sieci. Dostęp przyznawany jest jednej aplikacji, po zweryfikowaniu jest on zamykany.

Wdrożenie FortiSASE

Bezpieczna brama internetowa w chmurze, zapora sieciowa jako usługa oraz zabezpieczenia dostępu do chmury zapewniające spójną ochronę niezależnie od miejsca pracy użytkowników

SD-WAN

Bezpieczna i wydajna łączność między lokalizacjami oraz z chmurą, bez konieczności przekierowywania całego ruchu przez jedną lokalizację

Segmentacja sieci

Strefy kontrolowane w środowiskach informatycznych i technologii operacyjnej, ograniczające zasięg rozprzestrzeniania się zagrożenia po jego przedostaniu się do systemu.

Zastąpienie sieci VPN

Stopniowe przejście ze starszego rozwiązania umożliwiającego zdalny dostęp na ZTNA, z dostępem opartym na zasadzie minimalnych uprawnień od pierwszego dnia i bez zakłóceń w łączności.

Jest to warstwa sieciowa modelu „zero trust”. Łączy się ona bezpośrednio z opartym na tożsamości rozwiązaniem „zero trust” firmy evoila w ramach platformy Microsoft Entra. Tożsamość określa, kto ma dostęp do danej aplikacji. SASE zabezpiecza ścieżkę sieciową, lokalizacje oraz środowiska, które nie są oparte na rozwiązaniach Microsoftu. Większość organizacji potrzebuje obu tych rozwiązań. Zobacz także: Zero Trust i tożsamość

Dogłębna analiza technologii

Dlaczego oferujemy rozwiązania zarówno firmy Microsoft, jak i Fortinet

Model „zero trust” składa się z dwóch warstw, z których każda odpowiada na inne pytania. evoila zapewnia obie te warstwy, dzięki czemu architektura jest kompletna, a nie tylko częściowo zrealizowana.

Warstwa tożsamości: Microsoft Entra

Rozwiązanie to określa, kto i z jakiego urządzenia może uzyskać dostęp do danej aplikacji lub zbioru danych. Dzięki funkcji dostępu warunkowego oraz ochronie tożsamości stanowi ono idealny punkt kontroli w środowiskach opartych głównie na rozwiązaniach Microsoftu i zorientowanych na chmurę.

Zobacz także: Zero Trust i tożsamość

Warstwa sieciowa: Fortinet SASE

Zapewnia to bezpieczeństwo ścieżki i ruchu sieciowego. Użytkownicy zdalni łączą się za pośrednictwem sieci ZTNA. Oddziały korzystają z technologii SD-WAN. Dostęp do Internetu i chmury jest filtrowany przez bezpieczną bramę internetową oraz zaporę ogniową jako usługę. Wewnętrzna izolacja opiera się na segmentacji. Rozwiązanie obejmuje środowiska hybrydowe, rozproszone lokalizacje, urządzenia niezarządzane i urządzeń innych producentów, a także technologie operacyjne, do których narzędzia do zarządzania tożsamością nie mają dostępu.

ZTNA w praktyce

Sieć VPN podłącza urządzenie do sieci i uznaje je za zaufane. ZTNA przyznaje dostęp wyłącznie do jednej konkretnej aplikacji po sprawdzeniu tożsamości i stanu bezpieczeństwa urządzenia – i nic więcej. Ruch poprzeczny jest blokowany na poziomie struktury, a nie monitorowany dopiero po fakcie.

SD-WAN i infrastruktura brzegowa

Fortinet łączy technologię SD-WAN z zabezpieczeniami. Każda lokalizacja zyskuje szybkie, bezpośrednie i bezpieczne połączenia z chmurą oraz Internetem. Ruch nie jest już kierowany przez centralny wąski gardło.

Segmentacja i OT

Fortinet dzieli sieci na segmenty, w tym strefy przemysłowe i OT, pomagając w ten sposób ograniczać zagrożenia w środowiskach, w których nie można stosować mechanizmów kontroli opartych na tożsamości.

Zalety techniczne

Co się zmienia, gdy SASE zastępuje dotychczasową architekturę

1. Sieć VPN została ostatecznie wycofana z użytku

Rozwiązanie ZTNA zapewnia dostęp na zasadzie „jedno żądanie – jeden dostęp”, a nie ogólny dostęp do sieci. Powierzchnia ataku zmniejsza się już od pierwszego dnia.

2. Szybszy dostęp wszędzie

SD-WAN zapewnia bezpośrednie, bezpieczne połączenia z chmurą i Internetem zamiast przesyłu danych przez centrum danych. Użytkownicy zauważają różnicę.

3. Stała ochrona na każdej krawędzi

Te same zasady dotyczące sieci, chmury i zapory sieciowej obowiązują niezależnie od tego, czy użytkownicy przebywają w biurze, w domu czy w oddziale.

4. Sieci zamknięte

Segmentacja ogranicza zasięg rozprzestrzeniania się zagrożenia, w tym w sieciach OT i strefach przemysłowych, do których narzędzia do identyfikacji nie mają dostępu.

5. Obie warstwy modelu „zero trust” działające wspólnie

SASE zapewnia bezpieczeństwo ścieżki sieciowej. Microsoft Entra zapewnia bezpieczeństwo tożsamości i dostępu do aplikacji. Razem tworzą one kompletną architekturę typu zero trust.

6. Migracja etapowa o niskim ryzyku

Wycofujemy sieć VPN etapami. Łączność pozostaje stabilna przez cały czas. Stary system zostanie wyłączony dopiero wtedy, gdy nowy będzie już w pełni sprawny.

Twój idealny partner

Obie warstwy modelu „zero trust” od jednego partnera

Wielu dostawców skupia się na modelu „zero trust” w zakresie tożsamości lub na bezpieczeństwie sieci. evoila zapewnia oba te elementy i doradza, gdzie należy je zastosować. Projektujemy warstwę tożsamości w oparciu o Microsoft Entra, a warstwę sieciową w oparciu o Fortinet SASE, dzięki czemu architektura działa jako jeden spójny system, a nie jako dwa oddzielne projekty.
Ponieważ evoila zajmuje się również budową chmur prywatnych i prowadzi centrum operacyjne SOC działające 24 godziny na dobę, 7 dni w tygodniu, projekt SASE łączy się z segmentacją w centrum danych oraz z monitorowaniem i reagowaniem na incydenty. Wdrożenia są planowane etapowo, dzięki czemu łączność nigdy nie jest narażona na ryzyko. Sama firma evoila posiada certyfikat ISO 27001.


Architektura przed narzędziami

W pierwszej kolejności analizujemy witryny, użytkowników i ruch sieciowy. Rozwiązania Fortinet dostosowują się do projektu, a nie na odwrót.

Pełna model „zero trust”

Tożsamość w Microsoft Entra. Sieć w Fortinet SASE. Obie warstwy zostały zaprojektowane i wdrożone przez jeden zespół.

Integracja SOC

Wdrożenia SASE mogą łączyć się z centrum SOC firmy evoila, działającym przez całą dobę, siedem dni w tygodniu. Monitorowanie i reagowanie są wbudowane w samą konstrukcję rozwiązania, a nie dodane jako element uzupełniający.

Posiada certyfikat ISO 27001

Firma evoila posiada certyfikat ISO 27001. Procedury bezpieczeństwa są udokumentowane, poddawane audytom i możliwe do zweryfikowania.

Technologie i partnerzy

Rozwiązanie Fortinet SASE, wspierane przez nasze centrum SOC

Firma evoila zapewnia rozwiązania SASE oraz dostęp do sieci w modelu zero trust we współpracy z Fortinet, obejmujące FortiSASE, ZTNA, SD-WAN oraz segmentację sieci, w tym środowiska technologii operacyjnej (OT). Ta warstwa sieciowa integruje się z naszą architekturą zero trust opartą na tożsamości w ramach platformy Microsoft Entra oraz z segmentacją chmury prywatnej w centrum danych. Wdrożenia SASE mogą łączyć się z centrum SOC firmy evoila w celu monitorowania i reagowania.


Usługi i oferty dla początkujących

Zacznij w sposób, który najbardziej Ci odpowiada

1 | Ocena gotowości SASE

Ocena o ściśle określonym zakresie, obejmująca użytkowników, lokalizacje, aplikacje i przepływy ruchu. Określamy odpowiedni punkt wyjścia dla wdrożenia rozwiązań ZTNA, SD-WAN oraz bezpiecznego dostępu do Internetu.

2 | Projekt pilotażowy ZTNA

Zacznij od określonej grupy użytkowników lub aplikacji. Zapewnij bezpieczny dostęp uwzględniający tożsamość użytkownika bez zakłócania łączności, a następnie rozszerzaj rozwiązanie we własnym tempie.

Zabezpiecz każde połączenie.

Sprawdzaj każdy dostęp. Zabezpiecz każdą witrynę i każde połączenie. Zacznij od miejsc, w których ryzyko jest największe.

Zero zaufania do sieci. Pełne zaufanie do partnera.

Projektujemy architekturę, wdrażamy stos technologiczny i zarządzamy infrastrukturą brzegową. Mniej ufasz sieci. Bardziej ufasz nam.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

Najczęściej zadawane pytania

Najczęściej zadawane pytania dotyczące SASE i modelu „Zero Trust” w zakresie dostępu do sieci

Sieć VPN łączy urządzenie z siecią, a następnie uznaje je za zaufane. Rozwiązanie SASE, poprzez ZTNA, przyznaje dostęp do jednej konkretnej aplikacji po zweryfikowaniu tożsamości i stanu bezpieczeństwa urządzenia, jednocześnie zabezpieczając ruch internetowy i chmurowy. Jest to rozwiązanie bezpieczniejsze i zazwyczaj szybsze niż VPN.

Większość organizacji potrzebuje obu tych rozwiązań, ale z różnych powodów. Microsoft Entra zarządza tożsamością i dostępem do aplikacji. Fortinet SASE zabezpiecza ścieżkę sieciową, oddziały, dostęp zdalny oraz środowiska hybrydowe lub OT. Właściwa kombinacja zależy od architektury danej organizacji.

Z czasem – tak. SASE zapewnia zaporę sieciową jako usługę, bezpieczny dostęp do Internetu oraz rozwiązanie ZTNA z chmury, co pozwala zastąpić dotychczasowe sieci VPN i ograniczyć liczbę urządzeń lokalnych. Planujemy przeprowadzić tę migrację etapami, aby nie zakłócić działania systemu.

Tak. Technologia SD-WAN zapewnia bezpieczeństwo i przyspiesza łączność oddziałów, a segmentacja Fortinet izoluje technologie operacyjne od sieci informatycznych. Jest to idealne rozwiązanie dla środowisk rozproszonych i przemysłowych, których nie są w stanie objąć same narzędzia do zarządzania tożsamością.

Projekt ten, realizowany etapami, wiąże się z niskim ryzykiem. Często zaczynamy od wdrożenia pilotażowego ZTNA dla jednej aplikacji lub grupy użytkowników, potwierdzamy korzyści, a następnie rozszerzamy zakres wdrożenia. Łączność pozostaje stabilna przez cały czas, a dotychczasowa sieć VPN jest wycofywana dopiero wtedy, gdy rozwiązanie zastępcze działa niezawodnie.