הכל תקשורת ואבטחת מידע

מודרניזצית הגישה מרחוק – מ SSL VPN ל SSE

 

מודרניזצית הגישה מרחוק – מ  SSL VPN ל SSE

מיועד עבור: מנהלי מערכות מידע ,CIO, מנהלי אבטחת מידע CISO, ומנהלי תשתיות
רקע והצורך בשינוי
לאור הפסקת התמיכה העתידית ב Tunnel מסוג SSL VPN בכל גרסאות הקושחה החדשות של ,Fortinet והעלייה החדה בניצול חולשות (Exploits) המכוונות כלפי שערים אלו, עולה צורך לבחון וליישם ארכיטקטורת גישה חלופית מאובטחת.
מסמך זה סוקר את הפתרונות המומלצים, בדגש על פתרונות ענן מודרניים SSE אל מול חלופות מבוססות חומרה קיימת.

  1. הפתרון האסטרטגי: ארכיטקטורת SSE וגישת (Zero Trust) ZTNA
    פתרון ה (SSE) Security Service Edge מייצג את עתיד הגישה המאובטחת, תוך שינוי מודל הגישה הרשתית Network Tunnel לטובת גישה ממוקדת אפליקציה מבוססת זהות. 
  • אפס אמון Trust Zero: הענקת גישה פרטנית לכל אפליקציה בנפרד Per app access על בסיס זהות המשתמש ותקינות המכשיר, ללא פתיחת Tunnel תקשורת רחבה לרשת הארגונית
  • העלמת שטח התקיפה החיצוני: הפתרון מבטל לחלוטין את הצורך ב Gateway החשוף לאינטרנט.
    החיבור מתבצע דרך שירותי ענן, כך שאין שער כניסה שניתן לסרוק או לתקוף.
  • שקיפות ורציפות תפעולית: חוויית משתמש חלקה (Always on) ללא צורך בהפעלת חייגן ידני מורכב, המספקת גישה שקופה למשאבים מכל מקום בעולם.

גמישות תשתיתית: המעבר מעביר את העומס מחומרת הFirewall המקומית לענן אלסטי עם נוכחות גלובלית, המאפשר גידול Scalability מיידי וללא מגבלת ביצועים מקומית.

2. השלמת מעטפת ההגנה : SWG) Secure Web Gateway)

  • שכבת ה (SWG) המשולבת ב SSE  נועדה לספק הגנה היקפית עבור עבודה מול רשת האינטרנט  ושירותי ענן חיצוניים (SaaS) תוך גישור על הפער המובנה שהיה קיים ב  VPN
  • הגנה נודדת: Roaming Protection האכיפה חלה על המשתמש בכל מקום במשרד או מחוצה לו ללא תלות ברשת אליה הוא מחובר
  • בדיקת איומים בזמן אמת Inline Inspection: ניתוח בזמן אמת של כל תעבורת הרשת למניעת נוזקות, ללא פגיעה בביצועים וללא השתהות מורגשת בחוויית הגלישה.
  • הגנת DNS פרואקטיבית: חסימה אוטומטית של פניות לדומיינים זדוניים בטרם יצירת החיבור בפועל .(DNS Security)
  1. חלופת ביניים: מעבר לתצורת IPsec VPN
  •  עבור ארגונים המבקשים לבצע מעבר תוך שמירה על תשתית הFortiGate  הקיימת,   קיימת האפשרות לעבור לעבודה בתצורת   IPsec VPN.
    מאפייני פתרון זה:
  •  מדובר למעשה ב Tunnel Mode העושה שימוש בפרוטוקול הצפנה שונה (IPsec) 
  • במהותו, פרוטוקול זה מאובטח טוב משמעותית ביחס לפרוטוקול הSSL הוותיק.
  • עבור ארגונים המעוניינים להישאר בסביבת פורטינט, פורטי מציעה את מערכת (FortiClient EMS)מערכת לניהול ריכוזי של תוכנת FortiClientבתחנות הקצה.

החיסרון המהותי בחלופה זו:
מעבר לעבודה בIPsec  אומנם מאובטח יותר, יחד עם זאת הפתרון עדיין מבוסס על אותו שער כניסה לארגון Inbound Gateway הזהה לזה של SSL VPN משמעות הדבר היא שנקודת הקצה הארגונית נותרת חשופה ברשת וניתנת לאיתור על ידי תוקפים.

סיכום והמלצות:
האופציה של מעבר לVPN  IPsec קיימת, עובדת, ומשפרת את רמת ההצפנה ביחס לעבר.
אך מדובר, לדעתנו באופציה זמנית בלבד. לאור חשיפת שער הכניסה הארגוני, ברור שבעתיד כלל הארגונים יעברו לעבודה בתצורת SSE  מלאה.

אנו ממליצים לאמץ את ארכיטקטורת Zero Trust (SSE)  כפתרון הקבע, על מנת להעלים לחלוטין את שטח התקיפה החיצוני ולספק מעטפת אבטחה מקיפה וגמישה התואמת למגמות האבטחה המודרניות.

מעבר נכון כיום, יבטיח את שקט הנפשי, האבטחה והביצועים של הארגון שלכם לשנים הבאות.

 

אתר זה משתמש בקובצי Cookie כדי להציע לך חוויית גלישה טובה יותר. על ידי גלישה באתר זה, הנך מסכים לשימוש שלנו בקובצי Cookie.