SASE & ZTNA
Secure Access Service Edge
SASE (Secure Access Service Edge) vereint Netzwerk (SD-WAN) und Security (ZTNA, CASB, SWG, FWaaS) in einem Cloud-Service. ZTNA (Zero Trust Network Access) ersetzt VPNs durch granularen, identitätsbasierten Zugang.
Entstehung und Beteiligte
Gartner prägte 2019 den Begriff Secure Access Service Edge. ZTNA entstand aus Zero-Trust-Ansätzen und softwaredefiniertem Perimeter. Hersteller bündelten WAN-Steuerung und cloudbasierte Sicherheitsdienste unter einer gemeinsamen Architektur.
Welches Problem sollte gelöst werden?
Nutzer, Geräte und Anwendungen befanden sich nicht mehr zuverlässig im Firmennetz. Verkehr über ein zentrales Rechenzentrum umzuleiten erzeugte Latenz. Zugriff und Sicherheitsprüfung sollten näher am Nutzer erfolgen.
Technische Hürden und Lösungen
Identität, Gerätezustand, Netzwerkpfad und Richtlinien müssen weltweit konsistent sein. Anbieter definieren Funktionsumfang unterschiedlich. Migration von VPN, Proxy, Firewall und SD-WAN verlangt klare Zuständigkeit und Datenschutzprüfung.
Standardisierung und Einordnung
Cloud- und Plattformtechnik entstand aus Rechenzentrum, Virtualisierung, verteilten Systemen und automatisierter Softwareauslieferung. Die grundlegenden Probleme sind nicht neu: Ressourcen müssen geteilt, Ausfälle abgefangen, Änderungen reproduzierbar und Lastspitzen bewältigt werden. Neu ist die hohe Automatisierung und die Möglichkeit, Infrastruktur über Programmierschnittstellen in kurzer Zeit zu erzeugen oder zu verwerfen.
Technik im praktischen Betrieb
Im praktischen Cloudbetrieb müssen Automatisierung und Kosten gemeinsam beobachtet werden. Ressourcen entstehen schnell, verschwinden aber nicht immer automatisch. Tags, Limits, Richtlinien und getrennte Konten oder Projekte schaffen Verantwortlichkeit. Verfügbarkeit sollte über mehrere Fehlerdomänen geplant und mit realen Wiederanlaufproben belegt werden. Ein Anbieter übernimmt Gebäude, Hardware und Teile der Plattform; Konfiguration, Identitäten, Daten, Anwendungen und Backups bleiben je nach Dienstmodell ganz oder teilweise beim Kunden.
Warum das Thema heute noch relevant ist
Viele Cloudbegriffe klingen neu, beschreiben aber bekannte verteilte Systeme unter stärkerer Automatisierung. Die Geschichte hilft, Marketing und Architektur zu trennen. Ein Dienst bleibt von Netz, Speicher, Konsens und Identitäten abhängig, auch wenn diese Schichten nicht sichtbar sind. Betreiber sollten deshalb Ausfallmodelle, Datenexport und Abhängigkeiten dokumentieren. Je bequemer ein verwalteter Dienst ist, desto wichtiger wird die Frage, welche Kontrolle bewusst an den Anbieter abgegeben wurde.
Daten und Meilensteine
- 2019 wird SASE als Architekturbegriff veröffentlicht.
- SASE verbindet WAN-Funktionen mit cloudbasierten Sicherheitsdiensten.
- ZTNA gewährt anwendungsbezogenen statt pauschalen Netzzugriff.
- PoP-Standorte beeinflussen Latenz und Verfügbarkeit.
Was ist SASE?
SASE (Secure Access Service Edge, ausgesprochen "sassy") ist ein von Gartner 2019 definierter Architekturansatz, der SD-WAN-Netzwerkfähigkeiten mit einem umfassenden Cloud-Security-Stack kombiniert und als einheitlichen Cloud-Service bereitstellt.
Komponenten: SD-WAN (sicheres WAN), ZTNA (Zero Trust Network Access, ersetzt VPN), CASB (Cloud Access Security Broker, SaaS-Kontrolle), SWG (Secure Web Gateway, Webfiltering), FWaaS (Firewall as a Service), DLP (Data Loss Prevention).
ZTNA – Zero Trust Network Access
ZTNA realisiert Zero-Trust-Prinzipien für den Netzwerkzugang. Statt VPN (das gesamtes Netzwerksegment zugänglich macht), gewährt ZTNA nur Zugang zu spezifischen Anwendungen – nach Identitätsprüfung, Gerätebewertung und Kontextanalyse.
Das Gerät stellt eine verschlüsselte Verbindung zum ZTNA-Cloud-Broker her. Der Broker prüft Identität (IdP-Integration), Gerätekomplianz (MDM, EDR) und Standort. Bei positivem Check wird nur die angeforderte Anwendung zugänglich – nicht das Netzwerk. "Never Trust, Always Verify".
CASB, SWG und weitere Komponenten
- CASB (Cloud Access Security Broker): Sichtbarkeit und Kontrolle über SaaS-Anwendungen. Verhindert unsanktionierte Apps ("Shadow IT"), DLP für Cloud-Daten.
- SWG (Secure Web Gateway): URL-Filtering, Malware-Schutz, TLS-Inspection für Web-Traffic.
- FWaaS (Firewall as a Service): Cloud-NGFW statt Hardware-Firewall in jeder Filiale.
- Anbieter: Zscaler (Marktführer, ZIA/ZPA), Cloudflare One, Palo Alto Prisma Access, Cisco+, Netskope.