SASE主権Catoネットワーク

Prev Next

Catoがデータ主権を損なうことなくセキュリティとネットワークを提供する方法

概要

デジタル主権は、組織が技術インフラを設計、 調達、and運用する方法をますます形成しています。 政府、国際機関、重要インフラ運営者、規制産業の質問は非常に具体的になっています :該当私のトラフィックは地域内に保存されていますか? どこで検査されますか? セキュリティの決定はどこで行われますか? テレメトリーやログはどこに保存されていますか? これらの回答は、技術調達およびリスク管理の決定に直接影響します。

この傾向は鈍化していません。 データ主権の規制と国家安全保障の政策が地域全体に繁茂し、要件はより具体的、より監査可能で、一般的なクラウドインフラで満たすことが困難になります。

この変化の背後には、いくつかの強化要因があります:

  • 規制フレームワーク: GDPR, NIS2、EU内のDORAのような規制枠組みは、データがどこで処理され、誰がインフラを運営し、それ越境データフローがどのように管理されているかに関する統制を要求します。

  • 地政学的リスク: 米国のCLOUD ActやFISAセクション702のような法律は、外国政府が自国管轄のベンダーが保有するデータへのアクセスを強制するメカニズムを作り出します。 ベンダーの本拠地は、越境露出を持つ組織にとって、実質的な調達の考慮事項となっています。

  • セクターミッション: 金融サービス規制当局 (EBA, BaFin)、防衛機関、政府調達フレームワークはますます主権制御をベンダー資格化の前提条件として扱います。

SASEアーキテクチャが主権にとって重要な理由

組織が主権SASEを評価するとき、会話は通常、地理的に始まります。サーバーはどこにあるのか、どの 国の 法律が適用されるのかということです? これらは必要な質問です。 しかし、もっと本質的な問題もあります。SASEプラットフォーム自体の内部アーキテクチャが、主権コミットメントが実際に行われ、 維持されるかどうかを決定します。

いかなるSASEベンダーを主権展開に評価する際、いくつかの単純な質問がマーケティングを貫通します:

  • すべての SASEサービス (SD-WAN、SWG、CASB/DLP、AI-Security など) は単一の統合プラットフォームで実行されており、一つのコントロールプレーン、一つのデータプレーン、一つのデータレークか、または別々のプラットフォームの集まりですか?

  • ベンダーは自社のクラウドインフラを所有しand 運営していますか、それともサードパーティーの ハイパースケーラーに依存していますか?

  • ベンダーはすべてのサービスをカバーする単一の監査スコープを提供できるか、それとも各コンポーネントが個別のコンプライアンス評価を必要としますか?

  • 顧客データはすべてのサービスコンポーネントでどこに保存され、どの 法的 管轄下にありますか?

これらの質問の回答により、ベンダーが主権コミットメントをどの程度受け入れられ、そのコミットメントがサービス全体をまたはその一部をカバーできるかが決定されます。

Cato 統合 アーキテクチャ

Catoはゼロから単一のプラットフォームとして構築されました。 すべての機能 (SD-WAN, FWaaS, SWG, IPS, CASB, DLP, ZTNA, RBI, AI-Security) は一つの統一されたデータプレーンと一つの統一されたコントロールプレーン上で実行されます。 顧客データは単一のデータレイクに保存され、単一のアクセス制御フレームワークに基づき、単一の地域境界内にあります。

Catoの95以上のグローバル PoPs はTier-4データセンターにある、Catoが所有する物理インフラ上でAIによるセキュリティ処理用に特別に設計されたGPUハードウェアで運営されています。 すべてのネットワークおよびセキュリティ処理はローカルに接続された PoPで行われます。 バックホールリングはなく、異なるPops、製品、またはプラットフォーム間のサービスチェーニングもありません。

主権評価において、これは複雑性の削減とリスク削減に直接つながります:一つの監査スコープ、一つのデータストア、一つの法的地域エンティティ、およびすべてのサービスを網羅する一つの契約義務。

Cato主権SASE展開モデル

Catoは三つの主権展開構成を提供しています。 すべての三つは同じCato SASEプラットフォーム上で同じ完全な機能セットを備えて実行されます。 モデルの選択はインフラストラクチャを誰が所有し運営するかを決定しますが、利用可能な能力ではありません。

展開モデル

一般的な顧客

規制フィット

主権公共SASEクラウド

規制された企業

GDPR, NIS2, DORA, セクターミッション

サービスプロバイダーのための主権SASEクラウド

国営電気通信事業者、MSP、MSSP

国家的な枠組み、重要なインフラ

顧客のための主権SASEクラウド

政府、国防、金融機関

最高分類

SASE.png

主権 公共 SASE クラウド

Catoの地域公共インフラで主権要件が満たされ得る規制された企業に最適です。

  • 地域CMA (Cato管理アプリケーション) インスタンスはコントロールおよび 管理プレーンサービスを提供します。 現在、米国、EU、インドおよび日本で利用可能であり、将来の配備のためにさらなる地域インスタンスを計画しています。 顧客のポリシー、設定、イベントデータは選択した地域に固定され、それを離れることはありません。

  • 地域Cato PoPs (データプレーン) は地理的境界内の顧客にサービスを提供し、トラフィックの検査とセキュリティの施行が地域内で行われることを保証します。

  • すべてのSASEサービスに対して、詳細なジオフェンシングオプションが利用可能です。 管理者は、トラフィックが地域のPoPによってのみ処理され、ライフサイクル全体にわたって定義された地域境界内にとどまるようにポリシーを設定できます。

サービスプロバイダーのための主権SASEクラウド

国営の通信事業者またはMSSPを通じて提供されるプライベートインフラ制御を必要とする組織に最適です。

  • サービスプロバイダーは自身の主権インフラ内にCatoのプライベートPopsを展開し、データプレーンに対する完全な物理的制御を保持します。

  • 2つのコントロールプレーンオプション:運用の単純化のためにCatoの地域公共CMAインスタンスでコントロールプレーンを実行するか、サービスプロバイダーが専用のプライベートCMAインスタンスを展開および運営して管理プレーン全体を管理することも可能です。プライベートCMAオプションでは、暗号化キーはCMAインスタンスを所有するサービスプロバイダーが管理します。

  • 地域のサービスプロバイダーはサービスの運用制御を持っています。 Catoはソフトウェアプラットフォームを提供し、ソフトウェアライフサイクル (更新、パッチ、機能展開) をバックグラウンドで透明性を持って管理します。

    • このアプローチの主要な利点は、トラフィックがサードパーティトランジットネットワークを通過するのではなく、サービスプロバイダー自身のバックボーンおよびラストマイルインフラストラクチャ上で運ばれることです。 これにより、顧客のトラフィックはSPのコンプライアントでローカルに規制されたネットワークドメイン内にとどまり、国家のデータ居住、主権、法的アクセス要件に整合します。 その結果、トラフィックのフローと運用制御の両方が地域の規制フレームワークに従います。

顧客のための主権SASEクラウド

最高の主権とセキュリティ分類要件を持つ政府機関、防衛組織、金融機関に最適です。

  • 顧客は自身のデータセンターまたは主権インフラ内にプライベートPoPs (データプレーン) およびCMAインスタンス (コントロールプレーン) の両方をホストします。

  • 2つのコントロールプレーンオプション:顧客はCatoの地域公共CMAを使用するか、自身のプライベートCMAを展開して運用し、管理プレーン全体を所有することができます。プライベートCMAオプションの場合、暗号化キーはCMAインスタンスを所有する顧客によって管理されます。

  • 顧客はサービスのすべてのコンポーネントに対する物理的および運用制御を持っています。 Catoはソフトウェアプラットフォームを提供し、ソフトウェアライフサイクルを管理します。

アーキテクチャと展開モデルは必要不可欠ですが、主権には十分ではありません。 顧客とベンダーとの法的関係も同様に重要です。

Catoは、主要な管轄区域で地域の法的エンティティを設立 しました。 これらのエンティティは各地域の契約当事者として機能し、法律関係及びそれが生むすべての義務が地方の法律で規制され、実行可能であることを保証します。

Catoの地域法的エンティティには現在、次のものが含まれています:

  • アメリカ合衆国

  • ドイツ (EU)

  • オランダ (EU)

  • イタリア (EU)

  • フランス (EU)

  • シンガポール

  • イギリス

  • オーストラリア

  • 日本

  • フィリピン

  • イスラエル

  • Catoが地域での存在感を拡大し続ける中で追加の管轄区域 

法的エンティティに加えて、Cato は地域サポートチームを運営し、地域内で技術サポートを提供しています。 顧客は、同じ法的フレームワークおよび司法境界下で活動しているスタッフが提供するサポートの恩恵を受けます。

概要

Cato Networks は 三つ の基本原則の組み合わせによって主権SASEを提供します:

  • 単一プラットフォームのアーキテクチャ: 1つのデータプレーン、1つのコントロールプレーン、and&1つのデータレイク。 すべての処理はローカルに接続された 地域 のPoPで行われます。 これは、フラグメント化された監査スコープと複雑なコンプライアンスを解消し、接続されたサイトとZTNAユーザーに対して容易にジオフェンシングを達成します。

  • 柔軟なSASE展開モデル: 三つの主権展開オプション (地域公共クラウド、サービスプロバイダーのためのプライベートSASE、顧客のためのプライベートSASE) が主権要件に対応します。

  • 地域の法的構造: 米国、EU(オランダ、ドイツ、フランス、イタリア)、英国、シンガポール、オーストラリア、日本、フィリピン、イスラエルなどにおける地域の法的エンティティは、顧客契約が地元の法律によって規制され、法的義務が地元で実施可能であることを保証します。