Interview

Fortinet-topman Olivier Ménil: “SASE wordt cloud-first, maar niet cloud-only”

© Fortinet
De cloud mag dan centraal staan binnen SASE, toch ziet Fortinet steeds meer redenen om beveiliging lokaal af te dwingen. Volgens Olivier Ménil wordt hybride SASE daardoor de logische volgende stap.

SASE, voluit Secure Access Service Edge, werd enkele jaren geleden vooral populair als antwoord op een veranderende manier van werken. Werknemers hoefden niet langer vanuit het bedrijfsnetwerk toegang te krijgen tot applicaties, maar werkten steeds vaker van thuis uit of vanaf een andere locatie. De beveiliging moest zich dus naar de gebruiker verplaatsen.

“Uit noodzaak uitgerold”

De coronapandemie versnelde die ontwikkeling aanzienlijk. Organisaties moesten in korte tijd veilige toegang voorzien tot zowel cloudapplicaties als toepassingen die nog in het eigen datacenter draaiden. Daarmee werd meteen duidelijk dat een volledig cloudgebaseerde beveiligingsarchitectuur niet voor elke organisatie de ideale oplossing is.

“SASE werd tijdens corona in eerste instantie uit noodzaak uitgerold”, zegt Olivier Ménil, Strategic Advisor bij Fortinet. “Maar vanaf het begin was duidelijk dat de toekomst hybride zou worden.”

Volgens Ménil ligt de belangrijkste beperking van een cloud-only SASE-architectuur bij organisaties die nog over on-premises applicaties en infrastructuur beschikken. Wanneer verkeer eerst naar een cloudgebaseerd SASE-platform wordt gestuurd om daar te worden gecontroleerd, moet het vervolgens opnieuw richting het eigen datacenter. Dat omwegprincipe kan voor extra complexiteit en latency zorgen.

Cloud is niet altijd het eindpunt

Dat betekent echter niet dat SASE zijn cloudkarakter verliest. Integendeel. Voor organisaties waarvan de applicaties grotendeels in de cloud draaien, blijft zo’n cloudgebaseerde aanpak volgens Ménil juist bijzonder geschikt.

Ménil noemt een Belgische organisatie met tientallen winkels waar werknemers alleen toegang nodig hebben tot SaaS-applicaties als voorbeeld. Volgens hem heeft zo’n organisatie weinig reden om lokaal nog een uitgebreide beveiligingsinfrastructuur te onderhouden. Het verkeer kan rechtstreeks naar een cloudgebaseerd point of presence worden gestuurd, waar de benodigde beveiligingscontroles plaatsvinden.

“Als je on-premises AI-infrastructuur hebt, moet je ook het east-west-verkeer beveiligen.”

De situatie verandert zodra een organisatie applicaties in een eigen datacenter heeft staan. Dan wordt een hybride architectuur logischer. Hetzelfde geldt voor de sectoren waarin data vanwege regelgeving of compliance op een specifieke locatie moet blijven. Ook de opkomst van AI maakt die discussie volgens Ménil opnieuw relevant. Een deel van de AI-toepassingen wordt vanuit de cloud aangeboden, maar tegelijk groeit de vraag naar soevereine infrastructuur en AI-workloads die lokaal of binnen Europa worden verwerkt.

“Met AI zien we vandaag eigenlijk twee verschillende vormen van adoptie”, zegt Ménil. “Enerzijds wordt AI vanuit SaaS en de cloud gebruikt. Anderzijds zien we, zeker in Europa, steeds meer aandacht voor soevereiniteit en infrastructuur die lokaal of binnen de EU wordt beheerd.”

Dat zorgt voor een nieuwe beveiligingsuitdaging. Wanneer AI-workloads zich niet enkel in de publieke cloud bevinden, moeten organisaties ook het verkeer binnen hun eigen infrastructuur beveiligen. “Als je on-premises AI-infrastructuur hebt, moet je ook het east-west-verkeer beveiligen. Dat is opnieuw een beperking van een model dat uitsluitend vanuit de cloud werkt,” licht Ménil toe.

Beveiliging moet overal plaatsvinden

De vraag is daarmee niet alleen waar beveiliging moet plaatsvinden, maar vooral of al het relevante verkeer daadwerkelijk wordt gecontroleerd. Traditioneel gold daarbij lange tijd het principe dat beveiliging zo dicht mogelijk bij de gebruiker moest worden geplaatst. Volgens Ménil blijft dat in veel gevallen relevant, maar is de locatie van de beveiligingscontrole niet langer het belangrijkste criterium.

“De beveiliging moet goed zijn. Waar ze wordt toegepast, is niet het belangrijkste”, zegt hij. “Ze moet overal en altijd worden toegepast. Dat is de essentie van zero trust.” Daarmee raakt SASE rechtstreeks aan het zero-trustprincipe. Vertrouwen mag niet automatisch worden toegekend omdat een gebruiker zich bijvoorbeeld binnen een bepaald netwerk bevindt. Iedere verbinding en ieder verzoek moet opnieuw worden beoordeeld.

Een voorbeeld van wat er mis kan gaan, is volgens Ménil split tunneling bij traditionele VPN-verbindingen. Daarbij wordt niet al het verkeer via de beveiligingsinfrastructuur van een organisatie gestuurd. Dat kan de prestaties verbeteren, maar betekent tegelijkertijd dat bepaalde verkeersstromen buiten de beveiligingscontroles vallen.

“Als je de manier waarop je beveiliging organiseert verandert, moet je zeker weten dat alles wordt geïnspecteerd”, stelt Ménil. “Je mag geen impliciet vertrouwen in je beveiliging leggen.” Dat is een belangrijk verschil met hoe organisaties in het verleden soms met beveiliging omgingen, laat Ménil vallen. Een SASE-architectuur moet niet alleen efficiënter zijn, maar ook voorkomen dat bepaalde verkeersstromen bewust of onbewust aan controles ontsnappen.

Hybride betekent niet automatisch versnipperd

Een hybride aanpak brengt wel een nieuw risico met zich mee: fragmentatie. Wanneer cloudgebaseerde beveiliging wordt gecombineerd met lokale firewalls, SD-WAN en andere beveiligingsproducten, dreigt opnieuw een verzameling losse systemen te ontstaan. En precies daar legt Fortinet een belangrijk deel van zijn SASE-verhaal.

“Het sleutelwoord is unified”, aldus Ménil. “Als je een beveiligingsstrategie opbouwt uit verschillende bouwstenen die niet echt met elkaar geïntegreerd zijn, voeg je vooral complexiteit, kosten, onderhoud en operationeel werk toe.” Volgens Fortinet moeten netwerk- en beveiligingsfuncties daarom niet alleen naast elkaar bestaan, maar centraal kunnen worden beheerd. Denk daarbij aan SD-WAN, beveiligingsfuncties, logging, rapportage en beleidsbeheer.

Het onderscheid tussen een echt geïntegreerd platform en een verzameling producten die onder één naam worden verkocht, is volgens Ménil dan ook belangrijk. Organisaties moeten daarbij verder kijken dan de interface die een leverancier demonstreert. “Als klant moet je de leverancier uitdagen”, zegt hij. “Vraag hoe de oplossing historisch is opgebouwd, welke overnames eraan ten grondslag liggen en wat er nog op de roadmap staat.”

Een platform met verschillende afzonderlijke consoles, functies die nog via de command line moeten worden beheerd en onderdelen die pas later worden geïntegreerd, kan volgens Ménil een aanwijzing zijn dat er sprake is van verschillende producten die achteraf met elkaar zijn verbonden. Fortinet positioneert zijn eigen SASE-aanpak juist als een platform waarbij netwerk- en beveiligingsfuncties vanaf de basis samen zijn ontwikkeld. Veel van die mogelijkheden bovendien niet nieuw, benadrukte Ménil tijdens ons gesprek. “Wat verandert, is soms vooral de naam of de manier waarop de markt naar cybersecurity kijkt.”

Dat laatste is relevant voor de bredere SASE-markt. Technologieën als SD-WAN, secure web gateways, zero trust en cloudgebaseerde beveiliging bestonden al voordat SASE als overkoepelende term populair werd. SASE brengt die functies samen in één architectuur.

Een SASE-migratie hoeft niet in één keer

Voor organisaties die nog met VPN, traditionele firewalls en MPLS werken, betekent de opkomst van SASE niet dat alles onmiddellijk vervangen moet worden. Er zijn verschillende aanleidingen om een SASE-transitie af te trappen, licht Ménil toe. Remote access was tijdens de pandemie een belangrijke trigger, terwijl de hoge kosten van traditionele MPLS-netwerken een andere reden kunnen zijn om naar SD-WAN en vervolgens SASE te kijken.

Ook een bredere IT-modernisering kan een aanleiding vormen. Grote organisaties die nog sterk afhankelijk zijn van infrastructuur die vijftien of twintig jaar geleden is ontworpen, kunnen SASE opnemen in een groter transformatieproject.

De belangrijkste fout die organisaties daarbij kunnen maken, is onvoldoende duidelijk vastleggen wat ze precies willen bereiken. “Als je als klant ruimte laat voor interpretatie, betekent dat risico”, zegt hij. “Je ontdekt dan bijvoorbeeld tijdens of na de migratie dat er nog twee oude applicaties in het datacenter staan waarmee geen rekening was gehouden.”

Een grondige inventarisatie van de bestaande infrastructuur en applicaties is daarom essentieel. Daarnaast raadt Ménil aan om een SASE-omgeving eerst in de praktijk te testen. “Als een oplossing werkt voor tien werknemers of één locatie, moet ze ook werken voor honderd, vijfhonderd of tweeduizend gebruikers”, zegt hij. “Ik ben daarom voorstander van testen in zo realistisch mogelijke omstandigheden.”

“Waarom zouden we de nood aan lokale beveiliging uitsluiten als we uiteindelijk dezelfde componenten gebruiken?”

Een labomgeving kan daarbij helpen, maar geeft volgens Ménil niet altijd een volledig beeld van de dagelijkse praktijk. Ook moet een SASE-migratie volgens hem worden aangegrepen om bestaande beveiligingsregels te herzien. Het simpelweg kopiëren van oude firewallregels naar een nieuwe SASE-omgeving levert immers niet automatisch een veiliger netwerk op. “Je verandert dan de infrastructuur, maar boekt geen veiligheidswinst”, stelt Ménil.

Een hybride SASE-model

Die gedachte vormt ook de achtergrond van FortiSASE Outpost. Fortinet presenteert de technologie als een manier om cloudgebaseerd beheer te combineren met lokale handhaving van de beveiliging. De reden daarvoor is volgens Ménil simpel: niet iedere organisatie kan of wil alle beveiligingsfuncties naar de cloud verplaatsen.

Een organisatie kan bijvoorbeeld het merendeel van zijn applicaties naar de cloud migreren, maar nog enkele toepassingen lokaal behouden vanwege latency, regelgeving of specifieke bedrijfsvereisten. In plaats van voor die uitzonderingen een volledig aparte beveiligingsarchitectuur te behouden, wil Fortinet ze binnen dezelfde SASE-omgeving kunnen beheren. “Waarom zouden we de nood aan lokale beveiliging uitsluiten als we uiteindelijk dezelfde componenten gebruiken?”, vraagt Ménil zich af.

Daarbij speelt ook datasoevereiniteit een rol. Fortinet zegt dat de centrale controller van zijn SASE-omgeving niet noodzakelijk volledig buiten de infrastructuur van de klant hoeft te staan. Afhankelijk van de vereisten kan de omgeving volgens Ménil worden beheerd vanuit Fortinet-datacenters in Europa, via een partner of zelfs lokaal bij de klant.

Daarmee probeert Fortinet een belangrijk spanningsveld binnen SASE op te lossen: organisaties willen wel de eenvoud en centrale aansturing van een cloudmodel, maar kunnen niet altijd al hun beveiligingsfuncties naar een externe cloud verplaatsen.

Cloud-first, niet cloud-only

Met die gedachte komt ook de belangrijkste nuance in de ontwikkeling van SASE naar voren. Volgens Ménil is de keuze tussen cloud en lokaal niet zozeer een technische of ideologische keuze, maar vooral een gevolg van de infrastructuur die een organisatie daadwerkelijk gebruikt. “Zodra je nog on-prem resources moet onderhouden en daar beveiligingscontroles en segmentatie nodig hebt, ga je naar een hybride aanpak”, zegt hij. “Het is cloud-first, maar niet cloud-only.”

Voor organisaties waarvan alle applicaties in de cloud draaien, blijft een volledig cloudgebaseerde SASE-architectuur volgens hem de meest logische keuze. Zodra lokale applicaties, data of infrastructuur een rol blijven spelen, wordt hybride SASE interessanter. Dat betekent ook dat er de komende jaren waarschijnlijk niet één SASE-model zal overblijven. De markt beweegt volgens Ménil eerder richting een combinatie van cloudgebaseerde en lokale componenten, afhankelijk van de behoeften van de organisatie.

Die ontwikkeling past bovendien in een bredere beweging binnen IT. Bij AI was de eerste reflex eveneens sterk gericht op de publieke cloud. Inmiddels groeit echter de aandacht voor lokale en soevereine AI-infrastructuur. “Bij iedere grote trend zie je eerst een sterke push richting één model”, zegt Ménil. “Daarna volgt een natuurlijke hybridisering van de oplossing. Voor mij komt hybridisering met volwassenheid.”

Voor SASE kan dat betekenen dat de discussie de komende jaren minder zal draaien om de vraag of beveiliging naar de cloud moet en meer om de vraag welke beveiliging waar moet plaatsvinden. Cloud waar dat logisch is, lokaal waar dat noodzakelijk blijft en vooral één beveiligingsbeleid dat beide werelden met elkaar verbindt.


Dit artikel is geschreven door een van onze partners. Onze redactie is niet verantwoordelijk voor de inhoud.

Google Voeg TechPulse.be toe als favoriete bron op Google!
businessfortinet

Gerelateerde artikelen

Samduo event Amsterdam

SAMDUO ziet toekomst voor thuisbatterijen die zich ‘aanpassen’ aan je woning

Na de Gen AI-hype verschuift de focus in AI naar wat echt belangrijk is: snelheid en productiviteit

Fietsveiligheid interview Trek

Fietsveiligheid 101: interview met ex-profwielrenner Bert de Backer

Volg ons

Google Voeg TechPulse.be toe als favoriete bron op Google!
Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu

Business

Peaky haalt €1,1 miljoen op om van het financieel plan de ruggengraat van elk bedrijf te maken

Mollie GoCardless

Mollie rondt overname GoCardless af en zet volgende stap in zijn groeiambities