Обзор
Для технологических компаний облачное расширение — уже не выбор, а требование к ёмкости и гибкости. Однако исследования последовательно указывают на самое слабое звено миграции: по прогнозу Gartner, 99% сбоев облачной безопасности происходят не по вине провайдера, а из-за конфигурации клиента, и подавляющее большинство организаций управляет несколькими средами одновременно.[1]
Эта корпоративная технологическая компания эксплуатировала в своём дата-центре зрелый уровень безопасности и доставки на платформе TR7: тонко настроенные правила WAF, списки исключений под конкретные приложения, профили балансировки нагрузки и SSL/TLS. План роста предусматривал запуск новых рабочих нагрузок в Azure и поэтапный перенос части существующих сервисов в облако.
Критический вопрос звучал так: выстраивать ли на облачной стороне отдельный стек безопасности на встроенных сервисах или перенести существующий уровень защиты в облако? Первый вариант означал «приблизительную» трансляцию накопленных за годы правил в другой движок и риск постоянного дрейфа политик между двумя средами.[2]
Проблема
Риск трансляции правил
Годами дорабатывавшийся набор правил WAF не переносился один в один в другой облачный движок WAF; каждое различие трансляции несло риск либо ложной блокировки, либо пробела в защите.
Двойные аудиторские доказательства
Два разных продукта безопасности потребовали бы доказывать одну и ту же защиту в двух разных формах на аудитах соответствия; нагрузка по подготовке к аудиту удвоилась бы.
Затраты на освоение второго инструмента
Командам безопасности и инфраструктуры пришлось бы осваивать язык конфигурации, процесс исключений и порядок диагностики отдельного продукта для облачной стороны.
Дефицит времени
График облачного расширения задавали бизнес-подразделения; развёртывание уровня безопасности не должно было задерживать календарь проекта.
Решение
Развёртывание из Azure Marketplace
Виртуальная платформа TR7 была развёрнута через Azure Marketplace напрямую в подписке компании; она разместилась на границе hub VNet как единая точка входа для всего входящего трафика.
Импорт политик
Существующие правила WAF, списки исключений, профили SSL/TLS и конфигурация балансировки нагрузки были перенесены в экземпляр Azure без трансляции правил.
Гибридное распределение трафика с GTM
Пользовательский трафик направлялся между дата-центром и Azure-плечами по состоянию и задержке; миграция шла поэтапно и с возможностью отката.
Управление из единой панели
Экземпляры TR7 on-prem и в Azure были объединены в единой плоскости управления; логи, метрики и записи о событиях собирались в одном месте.
Результаты
Миграция была завершена без уступок в уровне защищённости и без задержки графика проекта:
Существующие политики WAF и доставки работали в Azure без изменений
Одинаковый уровень защиты в обеих средах на протяжении всей миграции
Две среды, одна панель, единый набор аудиторских доказательств
Благодаря развёртыванию из Marketplace уровень безопасности не задержал график проекта
Тренд: организации приносят в облако собственный уровень безопасности
Начинать облачное расширение с нуля на встроенных сервисах означает отказаться от зрелого багажа правил. Всё больше организаций переносят проверенную в дата-центре платформу ADC и WAF в облако через облачные маркетплейсы: тот же движок, те же политики, единое управление. Такой подход структурно устраняет дрейф политик — самую дорогую проблему гибридной эпохи.
Рекомендации клиентов доступны квалифицированным организациям по запросу.
Спланируйте облачное расширение без регрессии безопасности
При переходе в Azure не обязательно заново выстраивать существующие политики защиты и доставки. Свяжитесь с нашей командой, чтобы увидеть, как развёртывание TR7 из Azure Marketplace будет работать в вашей гибридной архитектуре.
Рекомендации клиентов доступны квалифицированным организациям по запросу.
Запросить демонстрацию