Gartner:云安全的未来,是安全访问服务边缘架构

作者 | Gartner高级研究总监 Evan Zeng

编辑 | 宋 慧

头图 | 付费下载于东方IC

Gartner最新的“安全领域新兴技术及趋势影响雷达”(Emerging Technologies and Trends Impact Radar: Security)显示,安全服务及接入边缘技术具有极高重要性,并在未来一至三年,市场会落地关于安全服务及接入边缘的融合架构。因此,中国企业和厂商有必要研究这个新兴市场以及安全服务的演进。

为何市场会产生安全服务演进

传统企业的数据中心架构(如图一所示)大多为从分支机构上行的一个信息网络连接到总部的数据中心,然后从互联网区再连接到互联网,此外还有“云”上部署的应用。目前,很多中国的数据中心基本为该架构。

图一

但为何称这样一个从数据中心到互联网再到“云”的架构较为传统?因为企业的应用大多没有“上云”、“上云”的应用基本为互联网应用。随着未来更多的企业应用“上云”,西方“云优先”的市场目前已采用图二所示的架构——数据中心内存在很多应用,且传统应用迁移至云、企业的数据中心愈发强大。企业分支机构的员工在访问数据中心应用时,不仅可以访问数据中心应用,还能访问数据中心以外以及迁至云上的应用。因此,每家分支机构具有两条线——一条代表通往数据中心,另一条代表通往云上的SaaS类应用。

图二

我们亦可把图二描绘成另一个场景——企业员工或客户通过多种数字化接触访问不同的数据和应用。数字化接触可以是手机、物联网或触摸屏。在此情况下,保证“访问安全”对企业而言至关重要,因为所有数字化接触都会接入互联网,但企业不可能在每一家分支机构或“云”上都部署一套边缘栈。若用传统数据中心的方式来管理目前新型广域网及应用外迁到“云”的这样一个现实场景的话,企业就需要很多套边缘栈安全设备、防火墙来管理不同的安全边界。然而,现在的安全边界已不在数据中心,而是外扩到各种各样的边缘、云场景之中,因此企业需要新的网络安全架构。

针对数字化接触,企业需要具备基于“策略”(policy-based)的接入方式,即通过基于策略的接入到各种分布式的边缘、再到互联网边缘、最后到互联网或企业的核心应用。因此,SaaS其实是面对分布式边缘所定义的全新安全及网络架构。

图三

当前的SD-WAN是非常重要的技术改进推动力。其在管理各种各样下层网络的同时,还可作为软件被灵活部署在所有硬件之上。这当中的SD-WAN就变为了广域网的边缘,若广域网下层架构发生改变,很多互联网的出口不只在数据中心、会在众多分支机构或边缘的接入应用中,此时企业下层的网络会有很多的非信任外部网络,因此企业需要具备针对所有数据化接触的安全策略来加以保护。如图三所示,网络安全接入服务保护所有的网络接入,广域网的边缘与安全服务兼容、成为了一个新的“安全服务接入边缘”融合架构。

当企业不清楚访问流量是否存在风险时,应当考虑CASB——CASB是云接入服务的中介。企业数据可能存放在数据中心或云上,当公有云上的SaaS服务要访问数据时,企业可以用CASB来管理风险,即所有访问先经过CASB“大门”、SaaS应用与访问相互集成,读取的数据返至CASB应用、再返至授权数据,通过全程监控保护数据安全。若用户访问企业专用应用,亦可用同样方式进行保护。企业可以用CDN进行加速、SD-WAN进行连接,同时使用CASB、SWG等保护访问安全。从这个角度来看,将网络模块与安全模块融合成一个安全接入服务平台即是SASE。SASE包含五个核心模块:SD-WAN、Firewall as a service(FWaaS)、SWG、CASB和零信任网络接入。现在不少安全厂商具备两至三个模块,但鲜有具备全模块者。

图四

图四展示了SASE中的各种技术,Gartner认为这些技术在未来十年会相互融合至SASE模块中。目前,安全产品非常碎片化,不同产品具有自己的管理和控制界面,对企业使用而言不够友好,所以这时就需要出现一个把这些碎片化的安全接入服务融合成一个安全接入服务的平台。其实,SASE接入不单是基于公有云的互联网接入方式,也会有很多接入到企业级私有数据中心。

企业如何部署安全服务架构

Gartner预测,至2023年,20%的企业会部署来自同一家厂商的SWG、CASB、零信任网络接入及分支机构防火墙能力。2019年,Gartner观察到该领域的用户低于5%。这代表安全厂商可以通过SASE来扩展自己的市场份额,SASE是一个非常重要的营收增长机会。

图五

从终端用户角度来看,SASE目前具有三个场景。首先是企业管理员工IT设备(见图五),员工使用自己的电脑或手机接入云上的应用。此时企业可以通过SWG实现DNS保护、敏感信息保护等,即员工的访问是通过相关SASE工具接入到SASE接入点,然后从SASE接入点代理再访问互联网应用以及企业内部资源。

图六

第二个场景(见图六)是企业外部人员访问内部资源。企业外部人员的设备是非管理设备,因为其设备中没有访问工具,所以只能实现从SASE接入点到其它地方QoS的网络功能。另外,因为需要接入到SASE代理接入点,相关的DLP等功能会就绪。一旦外部人员接入SASE时,SASE就会提供安全接入保护,而网络功能也是在接入SASE后才能提供。

图七

第三个场景(见图七)关于物联网。风电物联网存在一个汇聚点,即物联网边缘的汇聚点,在这之中可以收集、分析数据。边缘的汇聚点可以部署SASE,如SD-WAN,所以接入到边缘的SASE可以延伸到风电厂、延伸到各个物联网和边缘计算,接入到企业的内部应用。

一些目前使用SASE的企业也在考虑是否需要把自己的数据中心连接到SASE中,或是把自己的数据中心与公有云托管的VPC进行打通以及打通后用户的访问路径。用户可以是合作伙伴、员工或客户,他们的访问可以通过SASE进行,因为零信任网络接入的安全是先授权认证、再分派访问权限。SASE接入点一定是广泛分布性的,若接入点在上海或者广州、相距较远时,网络时延就变成大问题,所以低时延在国内非常重要,需要更多的分布式接入点加以保证。

关于分支机构应用的优化。目前中国很多企业分支机构的应用基本放在分支机构的小型数据中心内。SASE会使分支机构架构得到改变,越来越多的分支机构会从“重分支”变成“轻分支”,同时在“云”上会更多部署分支机构的应用。“轻分支”基本上是SD-WAN,因为很多的SD-WAN自带防火墙、一个SD-WAN就能解决问题。通过SD-WAN连接到最近的公有云VPC,分支机构公有云直接部署在VPC上。用户直接访问VPC应用时需要授权验证,所以企业需要SASE。SASE对于分支机构的用户来讲,先访问就近的SASE接入点,通过SD-WAN访问再接入到相关的公有云、VPC办公室。

中国厂商如何抓住机会

Gartner预计全球SASE市场将在2024年达到110亿美元,大中华地区市场规模大约为7亿6千9百万美元(见图八)。SASE的核心功能包含SD-WAN、SWG、CASB、ZTNA、FWaaS,Line rate operation,但对中国来讲,略有不同。

图八

如图九所示,中国目前CASB的需求很少,因为中国的SaaS应用大部分是消费者级别的应用,真正的企业级SaaS应用目前在中国仍有不足。很多企业级SaaS应用存在很多安全漏洞、没有CASB保护,因此很多大型企业不敢把自己的数据直接放至其中。正因为这些企业用户不是很多,所以CASB目前在中国是一个未被开发的市场。从SASE服务的起步阶段来讲,CASB在中国并不是核心模块,更多的是SWG、零信任网络安全、SD-WAN等。随着企业级PaaS及SaaS应用的增多,CASB在中国的趋势会逐渐与全球同步。

图九

Gartner认为云原生架构对厂商实现SASE服务非常重要。对于很多企业用户来讲,SASE接入点的部署最好离自己要近、同时要延伸到自己的数据中心之内。企业在部署SaaS接入点时需要采用更加灵活的方式以便同时部署在云上和第三方数据中心内。云原生架构可以为企业部署SaaS服务提供更加灵活的方式和更灵活的交付。分布式的多边云部署对北上广深这类核心城市或各省省会城市的接入点非常重要。因为时延的优化在中国是非常重要的“卖点”。SASE产品会变得更加容器化、微服务化,以此更好部署在其他的硬件平台或自己提供的硬件平台之上。

总结而言,终端用户需考虑、研究SASE架构和整体广域网及网络安全方面的架构转型。虽然中国疫情控制很好,但是物联网、5G带来的数字化转型非常巨大,所以将来需考虑能否将数字化接触反映到企业应用上。很多企业应用及企业数据很可能都放到“云”上,虽然目前传统方式是主流,但越来越多的企业进行IT规划时,已在考虑部分的数据外迁,所以SASE是企业敏感数据外迁后的重要保护手段。

另一方面,SASE需要整个广域网的架构做出改变,如建立分支机构的本地接入互联网、考虑SD-WAN厂商是否有SD-WAN防火墙等。厂商越多,企业的管理复杂度越高,所以企业需要做出战略性变化。企业级的SaaS应用一定要考虑SASE保护。公有云上的数据如没有安全工具保护,会存在数据泄漏或丢失的风险,而CASB这类工具可以把未知风险降低。“SASE保护”不一定需要全部五个模块,企业在设计SASE部署战略时,需要明晰用到哪些模块,如此,在选择安全厂商时才能更得心应手。

同时,厂商需清楚自己是何种厂商。管理服务提供商需考虑如何快速切入SASE市场,因为切入SASE市场能够为其快速提供新的业务增长,如帮助海外SASE厂商进入中国,或帮助国内SASE服务厂商建立接入点、提供相关的服务。技术提供商需考虑SASE的产品战略,还要考虑如何做到云原生的SASE。


微软每年豪砸安全研发 10 亿美元,聊聊背后的技术密码
何为“边缘计算”?“一学就会”的微服务架构模式
除了 k8s,留给 k 和 s 中间的数字不多了!
到底是谁发明了物联网?
再见 Nacos,我要玩 Service Mesh 了!
点分享点收藏点点赞点在看

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/514999.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

奥哲孟凡俊:低代码平台对当代企业智能管理的支撑

简介: 导读:在数字化时代,业务拓展快,迭变快将成为常态和主流,企业数字化转型除了企业内部协同提效之外,基于多项底层技术框架的低代码平台更是智能协作不可或缺的底层支持,奥哲高级副总裁兼奥哲…

yarn 不是内部或外部命令,也不是可运行的程序(亲测可用)

这个时候报 yarn 不是内部或外部命令 相信你的npm已经安装好了 方法一(网上大多数是这个): npm install -g yarn方法二(我的是这个):配置环境变量(你的yarn地址直接复制上去就好了&#xff09…

基于 Flink + Hive 构建流批一体准实时数仓

简介: 想要搭建流式链路就必须得抛弃现有的 Hive 数仓吗?并不是,借助 Flink 可以实现已有的 Hive 离线数仓准实时化。本文整理自 Apache Flink Committer、阿里巴巴技术专家李劲松的分享,文章将分析当前离线数仓实时化的难点&…

腾讯云~kafka伪集群搭建

文章目录一、zookeeper伪集群搭建1. 下载安装包2. 解压安装包3. 创建目录4. 修改配置文件5. 修改dataDir,clientPort两个配置项5. 在data目录下创建myid文件6. 复制多个zookeeper7. 修改内存大小8. 启动zookeper9. 查看zookeeper运行状态二、kafka 伪集群搭建2.1. 下…

脚本征集大赛开启啦!100%有奖!

对一个程序爱好者来说,最酷的事情莫非就是用你喜欢的语言一步步实现你的idea, 现在用 CSDN 浏览器助手插件, 不仅能提升浏览器效率,还能在上面开发黑科技脚本,帮助你实现各种 idea~

蚂蚁御术:我的前端十年成长之路

我是御术,10年北邮毕业参加工作至今,刚好10年。一直觉得自己特别幸运,一路走来遇到了那么多好人好事,有机会一同做了点事情,由衷感激家人朋友们的支持和帮助。 自以为每一个人的发展轨迹都是不可复制的,过…

看动画学算法之:排序-基数排序

简介 之前的文章我们讲了count排序,但是count排序有个限制,因为count数组是有限的,如果数组中的元素范围过大,使用count排序是不现实的,其时间复杂度会膨胀。 而解决大范围的元素排序的办法就是基数排序。 基数排序…

mPaaS-RPC 拦截器各种场景下的使用指南

简介: RPC拦截器机制在preHandle、postHandle、exceptionHandle以及H5等场景中的应用 mPaaS 移动网关服务(Mobile Gateway Service,简称 MGS)作为 mPaas 最重要的组件之一,连接了移动客户端与服务端,简化了…

数据之光 · 安全未来 | 第四届中国数据安全治理高峰论坛圆满召开!

摘要:5月13日,2021DSG峰会在京盛大开幕,共推数据安全治理实践落地,共商数据安全发展未来! 一、五年四届,峰会再启 2021年5月13日,“第四届中国数据安全治理高峰论坛”在北京香格里拉饭店圆满召…

Sentinel-Go 集成 Nacos 实现外部动态数据源

简介: 2020年,Sentinel 推出 Go 原生版本Sentinel-Golang,在云原生领域继续突破。本文将从实际出发 结合案例说明 在Sentinel-Golang中如何集成Nacos,使其做为外部动态数据源,将流控规则存储在nacos中,并且…

前端如何快速上手 Web 3D 游戏的开发

简介: 本文以「余额宝3D跑酷游戏」为例,介绍了前端如何快速上手 Web 3D 游戏的开发。 作者 | RichLab楺楺 诚空 本文以「余额宝3D跑酷游戏」为例,介绍了前端如何快速上手 Web 3D 游戏的开发。跑酷游戏是余额宝七周年的主玩法,用户…

vue+element ui后台返回数据为数字,前台转化成对应的中文显示在表格中

关于根据后台数字显示相应的文字,文档中没有详细说明,所以写这篇博客记录一下。 这里主要介绍三种方法,可以自己的需要选择哦 先放个效果图吧(先说明一下0表示是,1代表否) 方法一:调用method…

浪潮云发布全新“1231”业务战略,打造“一朵分布式云”

编辑 | 宋 慧 出品 | CSDN云计算 头图 | 浪潮云业务战略发布会现场图 在政务云必提浪潮云的十年之后,2021年5月14日,浪潮云发布了全新业务战略“1231”,浪潮“分布式云”行动计划首次亮相。 数采、数算、数用一体化 浪潮云“1231”战略正式发…

一文快速入门分库分表(必修课)

之前有不少刚入坑 Java 的粉丝留言,想系统的学习一下分库分表相关技术,可我一直没下定决心搞,眼下赶上公司项目在使用 sharding-jdbc 对现有 MySQL 架构做分库分表的改造,所以借此机会出一系分库分表落地实践的文章,也…

element ui tabs切换刷新数据

文章目录1. 在线调试2. 监听事件3. 结论1. 在线调试 2. 监听事件 监听分析 3. 结论 根据index做不同的操作,例如查询表格列表

搜索引擎新架构:与SQL不得不说的故事

阿里巴巴搜索引擎HA3架构 1.HA3架构分为在线和离线两部分 • 在线是一个传统的2层服务架构,分别叫做QRS和search。QRS负责接受用户请求,做一些简单处理之后把请求发给下面的search节点,search节点负责加载索引并完成检索,最终由Q…

面试90%都会翻车的高可用+高并发+负载均衡架构设计 !

很多人面试的时候被问到一个让人特别手足无措的问题:你的系统如何支撑高并发?对于一个公司而言,“为什么要高可用”关于负载均衡架构设计你了解多少?大多数同学被问到这个问题压根儿没什么思路去回答,不知道从什么地方…

数据湖 VS 数据仓库之争?阿里提出大数据架构新概念:湖仓一体

作者 |关涛、李睿博、孙莉莉、张良模、贾扬清(from 阿里云智能计算平台) 黄波、金玉梅、于茜、刘子正(from 新浪微博机器学习研发部) 编者按 随着近几年数据湖概念的兴起,业界对于数据仓库和数据湖的对比甚至争论就…

ruoyi-vue 跳转页面

文章目录1. 通过router-link2. $router.push1. 通过router-link <el-table-column label"条款类型" align"center"show-overflow-tooltip><template slot-scope"scope"><router-link :to"/monitor/child " class"…

小心!你家的 IoT 设备可能已成为僵尸网络“肉鸡”

图源 | 视觉中国受访者 | 吴铁军 记者 | 夕颜出品 | AI科技大本营&#xff08;ID:rgznai100&#xff09;2020年&#xff0c;全球遭受了新冠疫情的袭击&#xff0c;人们的生产生活受到了极大的影响。在网络世界中&#xff0c;僵尸网络作为多年来的主要威胁形式之一&#xff0c;并…