Также: Secure Access Service Edge, сервисный периметр доступа
SASE объединяет сетевые и защитные сервисы (доступ, фильтрацию, межсетевой экран, защиту облаков) в одну облачную платформу.
Когда сотрудники работают из дома и офисов, а данные лежат в облаках, один периметр в центральном офисе не защищает всех. SASE переносит защиту ближе к пользователю и ресурсам и применяет единые правила независимо от того, где человек находится.
Платформа состоит из связанных сервисов: доступ по принципу нулевого доверия (ZTNA), безопасный выход в интернет (SWG), межсетевой экран как услуга, контроль облачных приложений (CASB) и управление трафиком между площадками (SD-WAN). Весь трафик пользователя проходит через ближайшую точку платформы, где к нему применяют единую политику.
Не заменяет защиту узлов и данных. Зависит от поставщика: сбой или смена условий затрагивает все сервисы. Трафик, в том числе с ПДн, проходит через инфраструктуру поставщика, и ее расположение определяет юридические требования. Лучше работает при зрелых процессах, чем как замена им.
SASE – архитектурная модель, а не отдельный класс сертификации. Входящие функции (межсетевой экран, шифрование канала) подпадают под соответствующие требования ФСТЭК России и ФСБ России. Для ИСПДн ключевой вопрос не сертификат, а где обрабатываются ПДн: передача ПДн через зарубежную инфраструктуру – это трансграничная передача (ст. 12 152-ФЗ), а сбор, запись и хранение баз ПДн граждан России должны выполняться на территории России (ч. 5 ст. 18 152-ФЗ).
Закрывает меры приказа ФСТЭК № 21, перечисленные для составляющих сервисов: УПД.13, УПД.3, ЗИС.17, ИАФ.1, ИАФ.2, АВЗ.1. Для ИСПДн обязательно оценить, где находятся точки обработки трафика и серверы управления платформы, и урегулировать это в договоре и в оценке вреда, а также учесть требования к трансграничной передаче и локализации баз ПДн.
- Размещение точек платформы и серверов управления: на территории России, под вашим контролем или нет.
- Состав сервисов и возможность подключать только нужные.
- Сертификаты на отдельные функции (шифрование канала, межсетевой экран).
- Единая консоль и политика, журналы, интеграция с SIEM.
- Условия договора: ответственность, доступ поставщика к трафику, порядок выхода из услуги.
- Совместимость с существующими решениями и этапность внедрения.
Ideco SASE, UserGate SUMMA, BI.ZONE SASE. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Где проходит и обрабатывается трафик, кто имеет доступ к ключам и журналам на стороне поставщика, договор и оценку трансграничной передачи, единые политики и их применение ко всем пользователям, журналы. Типичная ошибка: платформу выбрали по функциям, а вопрос о расположении точек обработки ПДн и ответственности поставщика не проработали.
Примеры применения (3)
- Сотрудники на удаленке подключаются через ближайшую точку платформы с единой политикой фильтрации и доступа.
- Филиалы выходят в интернет и к облакам через платформу, а не через собственные шлюзы.
- Доступ к облачным сервисам разрешен только с корпоративных учетных записей.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон № 152-ФЗ «О персональных данных»
- NIST SP 800-207 «Zero Trust Architecture»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026