SASE убьет NGFW? Скорее — представление о firewall как о коробке на периметре
В августе 2025 года Gartner выпустил первый Magic Quadrant по категории Hybrid Mesh Firewall.
➡️ Показательно само изменение рамки: межсетевой экран теперь рассматривается не как одно устройство на периметре, а как набор физических, виртуальных и облачных точек применения политики с централизованным управлением. Показательно и происхождение категории: это прямой наследник квадранта по NGFW.
Умер не NGFW — умерло представление о нем как об одной коробке на периметре. И произошло это не так, как обещали евангелисты SASE.
При этом SASE остался отдельной категорией Gartner, а часть крупнейших вендоров присутствует одновременно и в SASE, и в HMF. То есть рынок движется не к простой замене одной архитектуры другой, а к их сосуществованию.
Почему? SASE действительно забирает часть сценариев, ради которых трафик раньше вели через межсетевой экран на периметре. Доступ пользователей и филиалов к интернету, SaaS и корпоративным приложениям можно контролировать через облачные точки присутствия с помощью ZTNA, SWG, CASB и FWaaS. Но firewall как механизм применения сетевой политики от этого не исчезает.
Меняется место, где политика применяется. Для удаленного пользователя такой точкой может быть FWaaS. Для трафика между сегментами ЦОД — аппаратный или виртуальный NGFW. Для облачной инфраструктуры — cloud firewall. Идея Hybrid Mesh Firewall как раз в том, что точек применения становится много, а управляться они должны как части одной системы.
И здесь появляется проблема интереснее, чем «SASE против NGFW». Сотрудник прошел аутентификацию и проверку устройства через ZTNA. Через несколько минут он обращается к внутреннему приложению, и его трафик уже идет через NGFW между сегментами.
Что видит межсетевой экран — только IP-адрес или тот же контекст: кто пользователь, в какой он группе, с какого устройства работает и не изменился ли уровень риска? Если точки применения политики не используют общий контекст, внутренняя сегментация работает вслепую относительно того, что уже известно на входе. Поэтому правильнее говорить не «SASE или NGFW», а единый контекст безопасности при разных точках применения политики.
💱 В PT NGFW базовый фундамент для такой модели уже есть: пользователь или группа могут быть условием того же правила безопасности, что и приложение.
Следующий вопрос — как не ограничивать этот контекст одним межсетевым экраном и использовать его согласованно в разных точках применения политики. В российских условиях проблема согласованности становится особенно заметной. Инфраструктура часто собирается из решений разных классов и вендоров, а переходный период дополнительно создаёт смешанные среды. Чем больше независимых систем принимают решения о доступе, тем дороже обходится рассинхронизация между ними.
Так что вопрос «убьет ли SASE NGFW» можно отправить в архив вместе со старым представлением о межсетевом экране как о коробке на периметре. Актуальный вопрос другой:
кто заставит все точки применения политики принимать согласованное решение о доступе, когда пользователь, устройство и риск меняются в реальном времени? 😏
💬 Чат для общения | Попробовать тест-драйв
Post #109
774

- 🔥 7
- ❤ 3