SASE (secure access service edge)
Bijgewerkt op · Door Maarten van den Bos
SASE staat voor secure access service edge: een architectuur waarin netwerkfuncties en beveiligingsfuncties samen als clouddienst worden geleverd. Gebruikers en vestigingen maken verbinding met een nabijgelegen knooppunt van die dienst, waar hun verkeer wordt gecontroleerd. Zo gelden dezelfde beveiligingsregels voor iedereen, op kantoor, thuis of onderweg, zonder verkeer eerst via het eigen datacenter te sturen.
Wat is SASE?
SASE (secure access service edge) brengt 2 werelden samen die vroeger los van elkaar werden ingekocht: het netwerk dat locaties en gebruikers verbindt, en de beveiliging die het verkeer controleert. Bij SASE levert 1 clouddienst beide.
De term is in 2019 bedacht door het onderzoeksbureau Gartner, zo staat in NIST SP 800-215 uit november 2022 (bron: NIST, 2022). NIST beschrijft SASE als een architectuur die netwerk- en beveiligingsfuncties samenvoegt en ze wereldwijd als clouddienst levert. De diensten zelf zijn volgens NIST niet nieuw; nieuw is dat ze als 1 pakket worden geleverd in plaats van als losse apparaten.
De aanleiding is de manier waarop organisaties werken. Applicaties staan steeds vaker in de cloud en medewerkers werken thuis of onderweg. Een klassieke VPN stuurt al dat verkeer eerst naar het eigen datacenter en daarna weer naar internet. NIST noemt dat hair-pinning: het geeft extra vertraging en kan opstoppingen veroorzaken. SASE controleert het verkeer op een knooppunt dicht bij de gebruiker.
SASE sluit aan bij het principe van zero trust: elke gebruiker en elk apparaat wordt bij elke toegang gecontroleerd, ongeacht de locatie.
Hoe werkt SASE?
Een SASE-dienst bestaat uit een netwerk van knooppunten, points of presence (PoP) genoemd, verspreid over de wereld. Vestigingen, thuiswerkers en mobiele apparaten maken verbinding met het dichtstbijzijnde knooppunt. Daar wordt het verkeer gecontroleerd en doorgestuurd naar internet, een clouddienst of het eigen datacenter.
NIST SP 800-215 noemt 6 beveiligingsdiensten die in de meeste commerciële SASE-diensten minimaal zitten:
| Dienst | Wat het doet |
|---|---|
| Firewall | Blokkeert ongewenst netwerkverkeer |
| Secure web gateway (SWG) | Filtert webverkeer en blokkeert schadelijke websites |
| Anti-malware | Zoekt naar schadelijke software in verkeer en bestanden |
| IPS (intrusion prevention system) | Herkent en blokkeert aanvalspatronen |
| CASB (cloud access security broker) | Geeft zicht op en controle over het gebruik van clouddiensten |
| DLP (data loss prevention) | Voorkomt dat gevoelige gegevens de organisatie verlaten |
Aan de netwerkkant zit meestal SD-WAN (software-defined wide area network), dat vestigingen via internet verbindt en verkeer slim routeert. Voor toegang tot applicaties gebruikt SASE vaak ZTNA (zero trust network access). Het beveiligingsdeel van SASE, zonder de netwerkfuncties, heet SSE (security service edge).
Voorbeeld uit de praktijk
Een herkenbaar scenario voor een Nederlandse organisatie met een hoofdkantoor, een aantal vestigingen en veel thuiswerkers. Elke vestiging heeft een eigen firewall, thuiswerkers gebruiken een VPN naar het hoofdkantoor en de meeste applicaties draaien inmiddels in de cloud. Het gevolg: veel losse apparaten om bij te werken, verschillende regels per locatie en trage verbindingen omdat al het verkeer via het hoofdkantoor loopt.
Met SASE verbinden de vestigingen en thuiswerkers zich met de clouddienst. Het beveiligingsbeleid wordt op 1 plek beheerd en geldt overal. Het NCSC wijst erop dat edge devices, zoals VPN-systemen en firewalls aan de rand van het netwerk, een aantrekkelijk doelwit zijn omdat ze direct bereikbaar zijn vanaf internet. Minder van die apparaten betekent minder systemen om bij te werken. De organisatie wordt wel afhankelijk van de beschikbaarheid en beveiliging van de SASE-leverancier; NIST SP 800-207 noemt uitval van clouddiensten als risico voor zero-trustonderdelen die in de cloud draaien.
SASE in de praktijk van een security-professional
Een security architect ontwerpt de overgang naar SASE: welke vestigingen en applicaties eerst gaan, hoe het beleid wordt ingericht en hoe de koppeling met identiteitsbeheer werkt. De CISO weegt af of 1 leverancier voor netwerk en beveiliging past bij de risico’s en de eisen rond cloud security, bijvoorbeeld over waar gegevens worden verwerkt.
Netwerkbeheerders en securityteams werken bij SASE nauwer samen dan vroeger, omdat netwerk en beveiliging in 1 dienst zitten. SOC-analisten gebruiken de centrale logs van SASE om verdacht verkeer op te sporen. Opleidingen op dit gebied staan bij cybersecurity-opleidingen.
Veelgestelde vragen
Wat betekent SASE?
SASE staat voor secure access service edge. Het is een architectuur waarin netwerkfuncties, zoals SD-WAN, en beveiligingsfuncties, zoals een firewall, secure web gateway en ZTNA, samen als clouddienst worden geleverd. Het onderzoeksbureau Gartner bedacht de term in 2019.
Wat betekent SSE?
SSE staat voor security service edge: het beveiligingsdeel van SASE, zonder de netwerkfuncties. SSE omvat diensten zoals een secure web gateway, CASB en ZTNA. Organisaties die hun netwerk al anders geregeld hebben, kiezen soms eerst voor SSE en voegen later SD-WAN toe.
Wat is het verschil tussen SASE en SD-WAN?
SD-WAN is netwerktechniek: het verbindt vestigingen via internet en routeert verkeer slim. SASE combineert SD-WAN met beveiligingsdiensten zoals een firewall, secure web gateway, CASB en ZTNA in 1 clouddienst. SD-WAN is dus een onderdeel van SASE.
Is SASE geschikt voor het mkb?
SASE kan geschikt zijn voor mkb-bedrijven met meerdere locaties, veel thuiswerkers of vooral clouddiensten, omdat beheer van losse firewalls en VPN-servers vervalt. Een bedrijf met 1 kantoor en weinig cloudgebruik heeft er minder baat bij. Let op afhankelijkheid van 1 leverancier en waar gegevens worden verwerkt.
Bronnen
Gerelateerde begrippen
- ZTNA (zero trust network access)
ZTNA staat voor zero trust network access: een manier om medewerkers op afstand toegang te geven tot applicaties zonder hen toegang te geven tot het hele netwerk. Bij elk verzoek controleert ZTNA wie de gebruiker is, vanaf welk apparaat hij werkt en of dat apparaat veilig is. Pas daarna opent ZTNA een verbinding met 1 specifieke applicatie.
- SD-WAN (software-defined wide area network)
SD-WAN staat voor software-defined wide area network: een techniek die de locaties van een organisatie met elkaar en met clouddiensten verbindt via meerdere soorten verbindingen tegelijk, zoals glasvezel, 4G of 5G en MPLS. Een centrale controller stelt de regels in en kiest per applicatie de route. Zo hoeft niet elk kantoor apart te worden ingesteld.
- Zero trust
Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.
- Cloud security
Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.
- Firewall
Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.