Início / Soluções / Redes industriais e datacom / Segurança de filiais e acesso remoto (SASE)

Segurança de filiais e acesso remoto (SASE): uma única política para cada site e cada trabalhador remoto

Uma caixa na matriz protege a matriz. Não faz nada pelas vinte filiais que acessam a Internet por conta própria, nem por quem trabalha de casa. Esta solução move a inspeção para um serviço em nuvem: um equipamento leve por filial, acesso zero-trust para a equipe remota, uma política escrita uma vez e aplicada em todos os lugares — projetada sobre categorias de produtos de marca aberta, dimensionada por sites e usuários, com o ponto de virada em que um firewall comum sai mais barato dito em voz alta.

O que acontece quando a rede deixa de ser um único prédio

Quatro problemas que aparecem assim que uma empresa passa de dois ou três sites:

Cada filial comprou seu próprio firewall e ninguém cuida delesMarcas diferentes, regras diferentes, firmwares de idades diferentes — instalados por quem estava disponível naquela semana. Ninguém sabe dizer o que realmente é permitido na filial onze.
Quem trabalha de casa usa uma VPN lenta que apenas parece seguraO túnel coloca o notebook direto na LAN corporativa e confia nele por completo, enquanto empurra cada videochamada de volta pela matriz. Lento a ponto de as pessoas desligarem.
O tráfego de nuvem desvia pela matrizUma filial a duas ruas de um data center em nuvem chega até ele atravessando o país até a matriz e voltando. A latência é autoinfligida, e os usuários culpam o aplicativo.
Política sincronizada na mão em dezenas de sitesUma mudança de regra obriga alguém a acessar cada caixa, uma após a outra, por semanas. Três sites ficam de fora. Ninguém descobre até uma auditoria — ou um incidente.

Arquitetura: mova a inspeção, não o tráfego

As funções de segurança ficam em um serviço em nuvem entre seus sites e a Internet; a filial mantém apenas o necessário para chegar lá com segurança:

BRANCH SITES Branch A · light edge + local LAN Branch B · broadband + cellular backup Branch C … and every site after it zero-touch onboarding: the edge is shipped, plugged in, and pulls its policy — no engineer flight no full security stack per branch to patch REMOTE & HOME USERS laptop / phone with a zero-trust client per-application access, checked every session — not a tunnel that drops the laptop onto the LAN device posture checked before entitlement applies CLOUD SECURITY SERVICE delivered from service locations near your sites · firewall & intrusion prevention as a service · secure web gateway · URL & app control · cloud-application access control · zero-trust access broker for remote users · encrypted-traffic inspection where lawful licensed per user, per year — see the limits below UNIFIED POLICY & LOG PLATFORM one rule set, written once, pushed to every site application-aware path selection per branch logs from all branches in one place, retained the part that ends the by-hand synchronisation INTERNET & CLOUD APPS cloud suites · video calls · web reached from the nearest service point, not by crossing the country to HQ first local breakout for trusted apps · everything else inspected before it leaves HQ / DATA CENTRE ERP · file · internal apps still reachable — published per application, not by opening the whole LAN to a tunnel encrypted tunnels per-app publishing

Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de segurança de rede de nível operadora. Os rótulos do diagrama permanecem em inglês por clareza de engenharia.

Como isto difere da nossa solução de Segurança da borda de Internet — leia primeiro. Aquela página descreve uma empresa, um prédio, uma saída de Internet: um par de firewalls no seu rack, zonas, NAT, prevenção de intrusões, logs. Hardware que você possui e controla, e para um único site essa é a resposta correta e mais barata. Esta página existe para o formato de empresa que aquele modelo não cobre: muitas filiais, mais pessoas que não estão em prédio nenhum. Coloque uma caixa em cada filial e você passa a ser dono da licença dela, do firmware, do desvio de configuração e da falha às 2 da manhã — multiplicado pelo número de sites que assinou. Aqui a inspeção vai para um serviço em nuvem, a filial mantém um equipamento pequeno que apenas a leva até lá com segurança, os notebooks remotos entram na mesma política e o conjunto de regras existe em um só lugar. Mesmas funções, modelo de entrega diferente. O ponto de virada honesto está na seção de limites: com um punhado de filiais, as caixas ainda vencem.

Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora — o ambiente em que uma mudança de política precisa chegar a centenas de sites corretamente, de primeira, porque não há segunda janela. É essa disciplina que aplicamos a uma implantação de trinta filiais.

Opções de equipamento

A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.

Huawei — linhas de campus corporativo, WAN e segurançaEcossistema maduro com rede de serviços global.
ZTE e Wantone — linhas datacom comparáveisDireção custo-benefício; o fornecimento flui melhor em alguns mercados.
H3C — linhas de campus e data centerPortfólio de campus e data center amplamente implantado.
Switches industriais Atlas — camada de acesso para cenários industriaisNossa própria linha industrial — compatível com a camada núcleo de qualquer marca.

O que o projeto entrega

Seis capacidades — o objetivo comum das seis é que o número de filiais deixe de decidir quanto trabalho a segurança custa:

Inspeção entregue a partir da nuvemFirewall, prevenção de intrusões, gateway web, controle de URL e de aplicativos rodam em um serviço próximo aos seus sites — não em uma caixa por filial que alguém precisa atualizar.
Equipamento leve na filial, ativação sem intervençãoO equipamento é enviado ao site, ligado por quem estiver lá, e busca sua configuração. Abrir a filial vinte e um deixa de exigir um engenheiro de avião.
Uma política, aplicada em todos os lugaresO conjunto de regras é escrito uma vez e aplicado a cada site e usuário. Acabou entrar em trinta caixas e esquecer três — a pergunta do auditor se responde de uma única tela.
Acesso remoto zero-trust em vez de VPN geralCada pessoa alcança apenas os aplicativos a que tem direito, com usuário e dispositivo verificados a cada sessão. Um notebook roubado não significa mais uma rede roubada.
Saída local com seleção de caminho por aplicativoO tráfego de nuvem e vídeo sai na filial conforme a política, em vez de fazer o retorno pela matriz; o projeto escolhe o link por aplicativo, com o segundo link como backup.
Todas as filiais visíveis em uma única plataforma de logsQuem alcançou o quê, de qual site e qual conta, retido conforme o relógio do seu regulador — a diferença entre suspeitar de um problema e poder demonstrá-lo.

Três tamanhos, uma única lógica de projeto

A segurança entregue pela nuvem é dimensionada por usuários e sites, não por um número de vazão em uma ficha técnica — veja como os níveis diferem:

Os números em torno dos quais projetamos:
A contagem de sites decide o modelo: abaixo de ~5 filiais, as caixas costumam ser mais baratas — fazemos a conta antes de você assinar
Licença por usuário por ano — conte terceirizados e equipe remota, não apenas as mesas
Por filial: número de links, banda de upload e quais aplicativos precisam sobreviver à queda de um link
Nível de escalaOrganização típicaO que o projeto inclui
~5 filiaisRede pequena · grupo de escritórios regionais · alguns sites de projetoO nível de virada, e o tratamos como tal: equipamento leve por filial com um único link de banda larga, inspeção em nuvem do tráfego de Internet, túneis criptografados até a matriz, acesso remoto para um grupo pequeno. Nesse tamanho sempre orçamos a alternativa de caixas em paralelo — e, se ela vencer, dizemos.
~20 filiaisRede varejista · rede de agências bancárias · grupo de escolas ou clínicasOnde o modelo começa a se pagar: ativação sem intervenção como padrão, link duplo por filial (banda larga mais backup celular), saída local para aplicativos em nuvem sob política, um conjunto de regras com exceções por site, log central com retenção, acesso zero-trust para toda a força de trabalho móvel.
50+ filiais e equipe remotaRede nacional · rede de unidades governamentais · empresa distribuídaProjeto centrado na operação: política agrupada por papel do site em vez de por site, implantação em etapas com um grupo piloto antes da frota, conexões de serviço redundantes por região, seleção de caminho por aplicativo ajustada por classe de filial, postura do dispositivo integrada à decisão de acesso e um processo de mudança que assume que as pessoas saem e a documentação precisa sobreviver a elas.

Papéis dos equipamentos (categorias, não modelos)

A solução é construída com estas categorias de produtos e serviços — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem do número de sites, da banda, das funções habilitadas e do país de destino — por isso especificamos modelos depois da sua lista de requisitos, não antes.

PapelO que faz
Equipamentos de borda da filialO pequeno roteador ou roteador-firewall de cada site: monta o túnel criptografado, escolhe o link por aplicativo e mantém um conjunto de regras local quando o túnel cai. Dimensionado pela banda e pelos usuários daquela filial, não pela maior que você tem.
Serviço de segurança entregue pela nuvemFirewall, prevenção de intrusões, gateway web e controle de aplicativos em nuvem, assinados por usuário por ano. Isso é uma linha de serviço permanente no seu orçamento, não uma compra — dizemos isso claramente antes de assinar.
Controlador unificado / plataforma de gestãoOnde a política única é escrita e de onde é aplicada; também onde vivem a ativação, as exceções por site e o histórico de mudanças. O componente que transforma cinquenta sites em um trabalho, em vez de cinquenta.
Gateway e cliente de acesso zero-trustPublica aplicativos internos por pessoa em vez de expor a LAN, verifica usuário e dispositivo a cada sessão e substitui a VPN de túnel completo que todos desligam discretamente.
Agente de endpoint (postura e resposta)Leva o estado do dispositivo à decisão de acesso e trata o que a rede não enxerga. Se vem junto com o serviço ou é comprado à parte depende da marca — detalhamos qual é o caso para a sua lista.
Links da filial (banda larga + backup celular)Não é uma caixa que vendemos, mas é disso que a disponibilidade das suas filiais realmente depende. Compre de operadoras locais; nós especificamos o que o projeto precisa e como o backup deve se comportar.

Envie sua lista de requisitos — número de sites, usuários por site, links por filial, quais aplicativos nunca podem parar — e a lista de modelos vem depois. Essa ordem mantém o projeto honesto.

Notas de projeto e limites honestos

Leia isto antes de assinar:
  • A segurança entregue pela nuvem é licenciada por usuário, por ano. Abaixo de cerca de cinco filiais, um firewall tradicional costuma ser a melhor compra — você paga uma vez e ele é seu. Vamos dizer isso diretamente, em vez de vender uma assinatura que sobrevive à própria lógica. Acima disso, o que vira a conta é o esforço operacional de muitas caixas — e mostraremos essa conta com os seus números dentro.
  • Um modelo de segurança em nuvem não elimina sua dependência do link da filial. Se um site tem uma única linha de Internet e ela é cortada, a filial cai — nenhuma arquitetura conserta um cabo rompido. Redundância se compra de operadoras, site a site, e é uma linha real do orçamento. Projetamos para a falha e dizemos o que ela custa.
  • A cobertura de pontos de serviço não é igual em todo lugar. Em mercados com poucos pontos próximos, o tráfego pode percorrer mais distância do que o mapa de marketing sugere, e a latência mostra isso. Verificamos a cobertura real para os seus países antes de fechar o projeto — não depois.
  • O acesso zero-trust reduz o raio de impacto; não impede alguém de clicar em um link malicioso com credenciais válidas. Ele limita o que essas credenciais conseguem alcançar depois. A defesa contra ransomware ainda precisa de proteção de endpoint, backups offline e pessoas treinadas — nomeamos essas camadas em vez de insinuar que esta as cobre.
  • A política de licenciamento, a disponibilidade do serviço e as regras de residência de dados variam por marca e por país de destino — e, na segurança entregue pela nuvem, onde a inspeção acontece pode ser, por si só, uma questão jurídica. Confirmamos tanto a posição comercial quanto a de residência para os seus países na fase de projeto, antes de você assinar.

Perguntas frequentes

O que é SASE, em palavras simples?
Em vez de colocar uma pilha de segurança completa em cada filial, a inspeção acontece em um serviço em nuvem entre seus sites e a Internet. Cada filial mantém apenas um equipamento pequeno que monta um túnel criptografado até o ponto de serviço mais próximo; notebooks remotos se conectam ao mesmo serviço com um cliente. Uma política é escrita uma vez e aplicada a cada site e usuário. A troca é propriedade por assinatura: você para de atualizar vinte caixas e passa a pagar por usuário por ano.
Qual a diferença para a sua solução de Segurança da borda de Internet?
Aquela solução protege uma saída: um par de firewalls na matriz, zonas, NAT, IPS, logs — hardware seu, no seu rack. É a resposta certa para uma empresa de um único site. Esta solução existe porque aquele modelo não escala lateralmente: com quinze ou trinta filiais você estaria comprando, licenciando, atualizando e conciliando regras de quinze ou trinta caixas separadas, e a equipe móvel fica inteiramente fora do perímetro. Aqui a inspeção vai para um serviço em nuvem, a filial mantém um equipamento leve e a política é escrita uma vez. Mesmas funções de segurança, entrega diferente — escolhida por quantos sites você tem, não por moda.
A equipe pode trabalhar de casa sem uma VPN completa?
Sim, e esse é justamente o ponto da parte zero-trust. Uma VPN clássica coloca o notebook na LAN corporativa e confia nele, e depois devolve todo o tráfego de Internet pela matriz — por isso parece lenta. O acesso zero-trust publica apenas os aplicativos a que a pessoa tem direito, verifica usuário e dispositivo a cada sessão e deixa o resto sair direto. O usuário ganha velocidade e você ganha um raio de impacto menor se o notebook for roubado.
O que acontece na filial se o link de Internet ou o serviço em nuvem ficar inacessível?
Projete para isso, em vez de torcer. Os equipamentos de filial guardam um conjunto de regras local e continuam encaminhando quando o túnel cai, um segundo link (banda larga ou celular) cobre o caso comum de uma linha falhar, e o projeto diz quais aplicativos precisam continuar funcionando offline. Com total honestidade: se a filial tem uma única linha de Internet e ela é cortada, nenhuma arquitetura de segurança em nuvem salvará essa filial. Redundância é decisão de link, não de produto de segurança.
SASE sai mais barato do que colocar um firewall em cada filial?
Depende do número de sites, e faremos a conta junto com você em vez de presumir a resposta. A segurança entregue pela nuvem é licenciada por usuário por ano, então nunca deixa totalmente de custar. Firewalls são comprados uma vez e depois licenciados para assinaturas — mas cada caixa extra soma instalação, atualização e o tempo de alguém. O ponto de virada fica em torno de um punhado de filiais: abaixo de cerca de cinco sites, as caixas geralmente vencem no custo; bem acima disso, o esforço operacional das caixas dá razão ao modelo em nuvem. Se o seu caso cair do lado das caixas, diremos isso e orçaremos caixas.

Envie seu número de sites, usuários por site e quantas pessoas trabalham remotamente

Um engenheiro responde com um esboço de arquitetura, uma estrutura de política e a lista de categorias de equipamento — inclusive se caixas atenderiam melhor no seu porte. Envie sua lista de requisitos; a lista de modelos vem depois.

Falar com um engenheiro no WhatsApp →

Soluções relacionadas

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade