Ochrana aplikací v distribuovaném prostředí
Aplikace dnes běží v datacentru, několika veřejných cloudech, Kubernetes, na pobočkách i na edge. Pokud se veškerý provoz vrací k jednomu centrálnímu firewallu, roste latence, náklady i dopad výpadku. Pokud má každé prostředí vlastní nástroj a vlastní pravidla, vznikají mezery a konfigurační drift.
Cisco Hybrid Mesh Firewall propojuje fyzické, virtuální, cloudové a workloadové kontrolní body do distribuované bezpečnostní architektury. Společný bezpečnostní záměr se převádí do politik podporovaných cílovými technologiemi, takže lze kontrolu umístit blízko uživatele, workloadu nebo konkrétního síťového toku.
Cisco Hybrid Mesh Firewall je architektura složená z více Cisco technologií, nikoli samostatný model zařízení nebo produktový SKU. Zavádí se postupně podle rizik a architektury zákazníka.
Tři základní principy
Enforcement je příliš daleko od aplikace
Backhaul provozu přes centrální kontrolní bod může komplikovat cloudové a distribuované aplikace. Hybrid Mesh Firewall umožňuje volit enforcement bod podle typu toku a prostředí místo umístění appliance samotné.
Makrosegmentace nevidí vždy proces a workload
Síťová zóna je důležitá, ale pro moderní aplikaci může být příliš hrubá. Workloadové a Kubernetes technologie přidávají identitu služby, procesu, podu nebo workloadu a umožňují jemnější mikrosegmentaci.
Každý cloud má jiné síťové konstrukce
Ruční převod jedné politiky do odlišných cloudových objektů a routingových modelů je pomalý a náchylný k chybám. V multicloudových scénářích Cisco Multicloud Defense automatizuje síťové konstrukce v cloudu a integruje se s infrastrukturou jako kódem.
Typické scénáře použití:
- sjednocení firewallové architektury napříč datacentrem a více cloudy;
- omezení laterálního pohybu od síťové zóny až k workloadu;
- ochrana Kubernetes aplikací bez slepého místa mezi networkingem a security;
- bezpečnost cloudového ingress, egress a east–west provozu;
- postupná modernizace existujících Secure Firewall instalací;
- rychlé nasazení kompenzačních kontrol pro vybrané zranitelnosti;
- ochrana AI workloadů a agentních aplikací;
- společný audit a standardizace politik distribuovaných enforcement bodů.
Praktická cesta zavedení
Inventář a toky
Zmapujte aplikace, síťové zóny, cloudy, Kubernetes clustery, existující firewally, identity a kritické komunikační vazby. Bez společného inventáře nelze určit, které kontroly se překrývají a kde zůstávají mezery
Bezpečnostní záměr
Určete, které aplikace a data jsou kritické, kdo k nim smí přistupovat a jaký laterální pohyb je přípustný. Politika má vycházet z účelu komunikace, ne z historických IP objektů.
Volba enforcement bodu
Rozhodněte, zda je vhodnější NGFW, cloudová gateway, síťová segmentace, workload agent, Kubernetes policy nebo AI guardrail. Více kontrol není automaticky lepší výsledek.
Společná správa a audit
Připojte podporované technologie do Cisco Cloud Control, nastavte role, postup změn, pojmenování a ověření politik. Funkční rozsah ověřte pro konkrétní verze.
Postupné rozšíření
Začněte jedním měřitelným scénářem, například řízením odchozího provozu z více cloudů nebo segmentací kritické aplikace. Teprve po ověření provozního modelu rozšiřujte mesh do dalších prostředí.
Vztah ke Cloud Protection Suite
Cloud Protection Suite je komerční cesta k vybraným schopnostem Hybrid Mesh Firewall. Offer Description 4.2 uvádí úroveň Essentials s volbami Gateway Security a Segmentation (East to West Security). Gateway Security je sdružená gatewayová volba; u Segmentation dokument uvádí Cisco Secure Workload SaaS, Cisco Hypershield nebo Isovalent Enterprise Platform. Z názvu Segmentation proto nelze vyvozovat, že jeden licenční nárok zahrnuje všechny tři technologie současně.
Suite není automaticky nasazená architektura. Jednotlivé komponenty mají vlastní zprovoznění, podporované platformy, telemetrii a provozní odpovědnosti. Před objednávkou je nutné ověřit vybranou variantu, licenční nároky, metriky, minimální odběr a překryvy s existujícími licencemi.