SASE (Secure Access Service Edge, biên dịch vụ truy cập an toàn)
1. Tổng quan
SASE là kiến trúc hợp nhất SD-WAN — chức năng kết nối mạng diện rộng (WAN) — với các chức năng bảo mật mạng như SWG, CASB, ZTNA, FWaaS thành một dịch vụ cloud native duy nhất, cung cấp dựa trên danh tính (Identity) tại các biên (PoP, Point of Presence) phân tán khắp thế giới. Khái niệm này được coi là lần đầu tiên do Gartner đưa ra năm 2019 trong báo cáo 「The Future of Network Security Is in the Cloud」.
Bối cảnh căn bản khiến SASE ra đời là trọng tâm tài nguyên CNTT doanh nghiệp đã dịch chuyển từ trung tâm dữ liệu sang đám mây. Trước đây, người dùng, nghiệp vụ và dữ liệu phần lớn nằm trong trung tâm dữ liệu trụ sở chính, nên mô hình 'hub-and-spoke' — gom lưu lượng từ chi nhánh hay người dùng từ xa về trụ sở qua đường truyền riêng MPLS (backhaul) để đi qua tường lửa biên một lần — là hợp lý. Tuy nhiên, khi ứng dụng nghiệp vụ chuyển sang SaaS (Microsoft 365, Salesforce…) và đám mây công cộng, xuất hiện 'hiện tượng trombone': lưu lượng lẽ ra chỉ cần ra Internet lại bị vòng về trụ sở rồi mới đi tới đám mây. Điều này làm tăng độ trễ (latency), tăng chi phí đường truyền và làm xấu trải nghiệm người dùng.
Thêm vào đó, làm việc tại nhà/từ xa trở thành thường trực, thiết bị di động/IoT bùng nổ, workload đám mây phân tán, khiến chính 'ranh giới (perimeter) cần bảo vệ' biến mất. Người dùng truy cập từ bất cứ đâu và dữ liệu nằm ở khắp nơi. Trong môi trường này, bảo mật biên truyền thống (lấy thiết bị làm trung tâm, tập trung ở trụ sở) bộc lộ giới hạn cả về khả năng mở rộng, sự linh hoạt lẫn tính bảo mật. SASE nhằm giải quyết vấn đề bằng ý tưởng "cung cấp mạng và bảo mật không phải như các ngăn xếp thiết bị tách rời, mà như một dịch vụ hợp nhất tại biên đám mây gần người dùng và thiết bị". Tức là dời điểm kiểm tra bảo mật từ 'biên trụ sở' sang 'PoP gần nhất nơi người dùng truy cập', và quyết định cho phép truy cập không dựa trên IP hay vị trí mà dựa trên danh tính đã xác minh và ngữ cảnh (trạng thái thiết bị, thời gian, hành vi).
2. Cấu trúc khái niệm và đặc tính cốt lõi của SASE
SASE có thể được hiểu là dạng hợp nhất tại biên đám mây giữa tầng mạng (kết nối) và tầng bảo mật (SSE). Sơ đồ khái niệm dưới đây cho thấy người dùng, chi nhánh và đám mây được kết nối và bảo vệ như thế nào thông qua các PoP phân tán.
graph LR
U1["Người dùng từ xa/di động"] --> POP
U2["Chi nhánh (SD-WAN Edge)"] --> POP
U3["Thiết bị IoT/OT"] --> POP
POP["Biên đám mây SASE<br/>(PoP phân tán toàn cầu)"] --> SVC
subgraph SVC["Engine chính sách một lượt (Single-Pass)"]
N["Mạng: SD-WAN/tối ưu đường đi"]
S["Bảo mật: SWG, CASB, ZTNA, FWaaS, DLP"]
end
ID["Danh tính, ngữ cảnh<br/>(IdP, trạng thái thiết bị)"] -.Phán đoán chính sách.-> SVC
SVC --> SAAS["SaaS/đám mây công cộng"]
SVC --> DC["Trung tâm dữ liệu/ứng dụng nội bộ"]
SVC --> WEB["Internet"]
Đặc tính của kiến trúc SASE được tóm tắt theo bốn trục. Thứ nhất, lấy danh tính làm trung tâm (Identity-driven). Tiêu chí phán đoán truy cập không phải vị trí mạng mà là danh tính và ngữ cảnh: 'ai, bằng thiết bị nào, trong trạng thái nào' đang truy cập. Đây là cơ chế cốt lõi hiện thực hóa nguyên tắc Zero Trust ("không bao giờ tin, luôn xác minh"), cưỡng chế truy cập quyền tối thiểu theo đơn vị ứng dụng thông qua ZTNA.
Thứ hai, cloud native. Chức năng bảo mật và mạng được hiện thực không phải bằng thiết bị vật lý (appliance) mà bằng dịch vụ đám mây đa thuê, cho phép mở rộng co giãn, cập nhật tự động và tính phí theo mức tiêu dùng. Chữ ký mối đe dọa hoặc chính sách mới được lan truyền ngay lập tức đến mọi PoP, nên khoảng trống bảo mật do trễ vá giảm đi.
Thứ ba, biên phân tán toàn cầu (Distributed edge). Đặt hàng chục đến hàng trăm PoP khắp thế giới để kiểm tra và chuyển tiếp lưu lượng tại nơi gần người dùng về mặt vật lý. Nhờ đó loại bỏ backhaul và giảm độ trễ. Ví dụ, khi người dùng từ xa ở Seoul truy cập SaaS tại region Mỹ, lưu lượng không đi qua trung tâm dữ liệu trụ sở mà hoàn tất kiểm tra bảo mật tại PoP gần rồi đi ra theo đường tối ưu, nên độ trễ khứ hồi được cải thiện đáng kể.
Thứ tư, kiểm tra một lượt (Single-pass inspection). Không lặp lại nhiều chức năng bảo mật (giải mã, SWG, DLP, chống mã độc…) trên từng thiết bị riêng, mà giải mã và phân tích lưu lượng một lần rồi áp dụng song song mọi chính sách. Mục tiêu thiết kế cốt lõi là giảm độ trễ tích lũy và độ phức tạp quản lý vốn phát sinh khi xếp nối tiếp thêm thiết bị.
3. Thành phần — mạng (SD-WAN) và bảo mật (SSE)
Một nửa của SASE là SD-WAN đảm nhận kết nối, nửa còn lại là SSE (Security Service Edge) — bộ chức năng bảo mật được Gartner đặt tên riêng năm 2021. Sơ đồ kiến trúc chi tiết dưới đây thể hiện quan hệ giữa các chức năng bảo mật chính cấu thành SSE và các chức năng mạng.
graph TB
subgraph SDWAN["Tầng kết nối · SD-WAN"]
A1["Chọn đường theo nhận biết ứng dụng"]
A2["Dự phòng đa đường truyền (Internet/LTE/MPLS)"]
A3["QoS, tối ưu đường đi"]
end
subgraph SSE["Tầng bảo mật · SSE"]
B1["SWG: web gateway, chặn URL/mã độc"]
B2["CASB: khả năng nhìn thấy, kiểm soát SaaS"]
B3["ZTNA: truy cập quyền tối thiểu theo ứng dụng"]
B4["FWaaS: tường lửa đám mây"]
B5["DLP: ngăn rò rỉ dữ liệu"]
end
SDWAN --> ENG["Engine chính sách tích hợp"]
SSE --> ENG
ENG --> OUT["Chuyển đến đích qua đường tối ưu, an toàn"]
SD-WAN (Software-Defined WAN) nhận biết loại và mức quan trọng của ứng dụng để chọn động đường tối ưu trong nhiều đường truyền (kênh thuê riêng, Internet, LTE/5G), tự động chuyển đổi khi sự cố, và bảo đảm QoS cho lưu lượng thời gian thực (như họp video). Trong SASE, SD-WAN đóng vai trò 'on-ramp' kết nối an toàn chi nhánh và thiết bị với PoP gần nhất.
SWG (Secure Web Gateway) trung chuyển lưu lượng web của người dùng, chặn URL độc hại, phishing, mã độc và cưỡng chế chính sách sử dụng web. CASB (Cloud Access Security Broker) cung cấp khả năng nhìn thấy các SaaS mà tổ chức sử dụng, phát hiện shadow IT (sử dụng đám mây không được phép) và kiểm soát chia sẻ dữ liệu, quyền hạn. ZTNA (Zero Trust Network Access), khác với VPN, chỉ cho phép truy cập với quyền tối thiểu vào 'ứng dụng cụ thể' chứ không phải toàn mạng, đối với phiên đã qua xác minh danh tính và trạng thái thiết bị, qua đó giảm bề mặt tấn công (di chuyển ngang, lateral movement). FWaaS (Firewall as a Service) cung cấp chức năng tường lửa dưới dạng dịch vụ trên đám mây, còn DLP (Data Loss Prevention) chặn rò rỉ thông tin nhạy cảm (thông tin cá nhân, tài liệu mật) ra ngoài bằng kiểm tra nội dung.
Các thành phần này vốn đã tồn tại riêng lẻ như những chức năng bảo mật, nhưng giá trị của SASE nằm ở việc hợp nhất chúng vào một khung chính sách, một console và một đường dữ liệu duy nhất. Ví dụ, hành vi "nhân viên phòng tài chính tải tệp kế toán lên SaaS bên ngoài bằng thiết bị cá nhân không được quản lý" có thể bị chặn bằng một phán đoán chính sách duy nhất: CASB nhận diện SaaS, ZTNA kiểm tra trạng thái thiết bị và DLP kiểm tra nội dung. Trong ngăn xếp truyền thống với các chức năng tách rời, phải căn chỉnh chính sách của từng thiết bị riêng.
4. So sánh với bảo mật biên truyền thống và VPN
Sự khác biệt của SASE trở nên rõ ràng khi so sánh với cách làm hiện có. Bảng dưới đây tổng hợp các trục cốt lõi, và 'vì sao' mỗi khác biệt phát sinh được trình bày tiếp theo.
| Phân loại | Bảo mật biên truyền thống (hub-and-spoke + VPN) | SASE |
|---|---|---|
| Điểm kiểm tra | Biên trung tâm dữ liệu trụ sở | PoP đám mây gần người dùng |
| Niềm tin truy cập | Vị trí mạng (nội bộ = tin cậy) | Dựa trên danh tính, ngữ cảnh (không tin mặc định) |
| Phạm vi truy cập | Toàn mạng (VPN) | Theo đơn vị ứng dụng (ZTNA) |
| Hình thức hiện thực | Ngăn xếp thiết bị vật lý | Dịch vụ đám mây |
| Khả năng mở rộng | Bổ sung thiết bị, giới hạn dung lượng | Mở rộng co giãn |
| Quản lý | Console riêng cho từng thiết bị | Chính sách duy nhất, console tích hợp |
Khác biệt căn bản nhất là mô hình tin cậy. Truy cập từ xa dựa trên VPN chỉ cần qua xác thực là được kết nối rộng rãi vào các phân đoạn mạng nội bộ, nên nếu tài khoản bị chiếm hoặc thiết bị nhiễm độc kết nối vào, kẻ tấn công có thể tự do di chuyển ngang bên trong. Ngược lại, ZTNA của SASE xác minh danh tính và trạng thái thiết bị ở mỗi phiên và chỉ kết nối tới ứng dụng cần thiết, nên dù một điểm bị xuyên thủng, thiệt hại cũng chỉ giới hạn trong ứng dụng đó. Loại bỏ tiền đề ngầm 'bên trong là tin cậy' là cốt lõi của hiệu quả bảo mật.
Khác biệt thứ hai là cấu trúc hiệu năng và chi phí. Loại bỏ backhaul để giảm độ trễ không chỉ là sự tiện lợi mà gắn trực tiếp với năng suất của nghiệp vụ lấy đám mây và SaaS làm trung tâm. Đã có báo cáo về các trường hợp một nhà sản xuất toàn cầu chuyển cấu trúc backhaul nhiều chi nhánh ở nước ngoài về trụ sở qua MPLS sang SASE, giảm chi phí đường truyền và độ trễ; so với MPLS, tổ hợp Internet và SD-WAN có chi phí trên mỗi đơn vị băng thông thấp hơn, nên dư địa giảm tổng chi phí sở hữu (TCO) lớn. Tuy nhiên, tỷ lệ tiết kiệm cụ thể thay đổi nhiều tùy cấu hình đường truyền và đặc tính lưu lượng của doanh nghiệp, nên cần thận trọng khi khái quát hóa.
Khác biệt thứ ba là độ phức tạp vận hành. Vận hành tường lửa, proxy, VPN, DLP bằng thiết bị của các nhà cung cấp khác nhau làm gia tăng sự bất nhất chính sách, đứt gãy khả năng nhìn thấy và gánh nặng quản lý. SASE hợp nhất chúng vào một mô hình chính sách duy nhất, nâng cao tính nhất quán và hiệu quả vận hành. Ngược lại, điều này có thể dẫn đến rủi ro khóa chặt vào một nhà cung cấp (lock-in), nên phải được cân nhắc như một đánh đổi khi triển khai.
5. Chuyên sâu — sự nổi lên của SSE, cách tiếp cận triển khai, xu hướng mới nhất
Năm 2021, Gartner tách riêng nửa bảo mật của SASE và đặt tên là SSE (Security Service Edge). Lý do là nhiều doanh nghiệp đã vận hành mạng (SD-WAN) và bảo mật với các nhà cung cấp khác nhau, nên khó hợp nhất SASE một lần vào một nhà cung cấp duy nhất. Trên thực tế, cách tiếp cận phổ biến là chuyển trước các chức năng bảo mật (SWG, CASB, ZTNA) lên đám mây dưới dạng SSE, rồi hội tụ dần với SD-WAN. Vì vậy, thay vì 'chuyển đổi big bang', an toàn hơn khi thiết kế triển khai SASE theo lộ trình từng giai đoạn: hiện đại hóa truy cập từ xa (VPN→ZTNA) → bảo mật web/SaaS (SWG, CASB) → tích hợp mạng (SD-WAN).
Về cấu hình nhà cung cấp, tồn tại song song SASE một nhà cung cấp — một nhà cung cấp đảm nhận cả mạng lẫn bảo mật — và SASE hai/nhiều nhà cung cấp — kết hợp nhà cung cấp SD-WAN hàng đầu với nhà cung cấp SSE. Cách trước mạnh ở tính tích hợp và đơn giản, cách sau mạnh ở việc chọn sản phẩm tốt nhất cho từng lĩnh vực và giảm khóa chặt. Gần đây, có thể quan sát xu hướng tích hợp vào SSE các chức năng phát hiện mối đe dọa dựa trên AI, tự động hóa chính sách, và kiểm soát sử dụng AI tạo sinh (ngăn dữ liệu nội bộ rò rỉ sang LLM bên ngoài). Tuy nhiên, chức năng chi tiết và mức độ trưởng thành chênh lệch lớn giữa các nhà cung cấp, nên khi triển khai điều quan trọng là kiểm chứng thực đo phạm vi phủ PoP (có bao gồm region trong nước hay không), hiệu năng giải mã và SLA.
6. Các điểm cần cân nhắc và hàm ý
Từ góc nhìn Kỹ sư chuyên nghiệp (Professional Engineer), triển khai SASE phải được tiếp cận không như việc thay thế sản phẩm đơn thuần mà như một cuộc chuyển đổi kiến trúc trong đó mạng, bảo mật và tổ chức cùng thay đổi. Cần cân nhắc tổng hợp các điểm sau.
- Chiến lược chuyển đổi từng giai đoạn: Thay thế toàn diện có rủi ro lớn. Bắt đầu từ các vùng có hiệu quả rõ ràng và rủi ro thấp như hiện đại hóa truy cập từ xa thay VPN bằng ZTNA, vận hành song song với bảo mật biên hiện có và hội tụ dần. Làm rõ thiết kế chuyển tiếp để không phát sinh khoảng trống chính sách trong quá trình di chuyển.
- Đánh đổi hiệu năng-bảo mật: Kiểm tra giải mã SSL/TLS — cốt lõi của SASE — nâng cao khả năng nhìn thấy bảo mật nhưng gây độ trễ và tải. Hiệu năng xử lý giải mã của PoP và vị trí PoP trong/ngoài nước quyết định độ trễ khi sử dụng thực tế, nên nhất định phải đo thực tế trong POC (kiểm chứng khái niệm). Để bảo đảm chất lượng truy cập trong nước, phải xác nhận có PoP/region trong nước hay không.
- Chủ quyền dữ liệu và tuân thủ quy định: Lưu lượng và log có thể đi qua/lưu tại PoP ở nước ngoài, có thể xung đột với các quy định trong nước như Luật Bảo vệ Thông tin Cá nhân, Quy định giám sát tài chính điện tử của Hàn Quốc. Làm rõ vị trí xử lý dữ liệu, lưu giữ log và mô hình trách nhiệm chia sẻ (clouding responsibility) bằng SLA và hợp đồng, và với tài chính, khu vực công thì xem xét kèm yêu cầu chứng nhận trong nước như CSAP.
- Khóa chặt nhà cung cấp và khả năng phục hồi: SASE một nhà cung cấp vận hành đơn giản nhưng có rủi ro khóa chặt và điểm lỗi đơn (SPOF). Chuẩn bị trước đường vòng khi PoP sự cố, chiến lược đa nhà cung cấp/dự phòng và kế hoạch rút lui (exit plan).
- Quản trị và căn chỉnh tổ chức: Phải hợp nhất chính sách và trách nhiệm của đội mạng và đội bảo mật vốn tách biệt lâu nay thì lợi ích 'chính sách duy nhất' của SASE mới được hiện thực. Thay đổi tổ chức — thiết kế lại quyền sở hữu chính sách tích hợp và quy trình vận hành — quan trọng ngang với việc đưa công nghệ vào.
- Căn chỉnh với công nghệ liên kết: SASE gắn chặt với Zero Trust (ZTNA), SDN, bảo mật đám mây (SECaaS), SD-WAN. Mục tiêu cuối cùng là liên kết log và ứng phó với SIEM, SOAR, EDR đã triển khai để bảo đảm tính nhất quán của toàn bộ hệ thống phát hiện-ứng phó.
Dự báo, trong môi trường mà làm việc lai (hybrid) và đa đám mây đã trở thành chuẩn, SASE/SSE nhiều khả năng sẽ định hình như mô hình vận hành bảo mật và mạng cơ bản của thời đại không ranh giới chứ không phải một 'lựa chọn'. Kỹ sư chuyên nghiệp phải có khả năng xử lý nó không như tổng các sản phẩm bảo mật riêng lẻ, mà như một kiến trúc tích hợp được thiết kế, kiểm chứng và quản trị phù hợp với bối cảnh nghiệp vụ, quy định và chi phí của doanh nghiệp trên nền nguyên tắc lấy danh tính làm trung tâm và cloud native.
Tài liệu tham khảo
- Gartner, "The Future of Network Security Is in the Cloud" (2019) — đề xuất khái niệm SASE
- Gartner, định nghĩa liên quan "Security Service Edge (SSE)" (2021)
Tóm tắt một câu: SASE là kiến trúc hợp nhất SD-WAN (kết nối) với SWG, CASB, ZTNA, FWaaS (bảo mật = SSE) tại biên đám mây theo hướng lấy danh tính làm trung tâm và xử lý một lượt, nâng hiệu năng nhờ loại bỏ backhaul và bảo vệ môi trường không ranh giới bằng Zero Trust, nhưng phải quản lý hiệu năng giải mã, chủ quyền dữ liệu và khóa chặt nhà cung cấp bằng chiến lược chuyển đổi từng giai đoạn.