Обзор

Для технологических компаний облачное расширение — уже не выбор, а требование к ёмкости и гибкости. Однако исследования последовательно указывают на самое слабое звено миграции: по прогнозу Gartner, 99% сбоев облачной безопасности происходят не по вине провайдера, а из-за конфигурации клиента, и подавляющее большинство организаций управляет несколькими средами одновременно.[1]

Эта корпоративная технологическая компания эксплуатировала в своём дата-центре зрелый уровень безопасности и доставки на платформе TR7: тонко настроенные правила WAF, списки исключений под конкретные приложения, профили балансировки нагрузки и SSL/TLS. План роста предусматривал запуск новых рабочих нагрузок в Azure и поэтапный перенос части существующих сервисов в облако.

Критический вопрос звучал так: выстраивать ли на облачной стороне отдельный стек безопасности на встроенных сервисах или перенести существующий уровень защиты в облако? Первый вариант означал «приблизительную» трансляцию накопленных за годы правил в другой движок и риск постоянного дрейфа политик между двумя средами.[2]

Проблема

Риск трансляции правил

Годами дорабатывавшийся набор правил WAF не переносился один в один в другой облачный движок WAF; каждое различие трансляции несло риск либо ложной блокировки, либо пробела в защите.

Двойные аудиторские доказательства

Два разных продукта безопасности потребовали бы доказывать одну и ту же защиту в двух разных формах на аудитах соответствия; нагрузка по подготовке к аудиту удвоилась бы.

Затраты на освоение второго инструмента

Командам безопасности и инфраструктуры пришлось бы осваивать язык конфигурации, процесс исключений и порядок диагностики отдельного продукта для облачной стороны.

Дефицит времени

График облачного расширения задавали бизнес-подразделения; развёртывание уровня безопасности не должно было задерживать календарь проекта.

Решение

Развёртывание из Azure Marketplace

Виртуальная платформа TR7 была развёрнута через Azure Marketplace напрямую в подписке компании; она разместилась на границе hub VNet как единая точка входа для всего входящего трафика.

Импорт политик

Существующие правила WAF, списки исключений, профили SSL/TLS и конфигурация балансировки нагрузки были перенесены в экземпляр Azure без трансляции правил.

Гибридное распределение трафика с GTM

Пользовательский трафик направлялся между дата-центром и Azure-плечами по состоянию и задержке; миграция шла поэтапно и с возможностью отката.

Управление из единой панели

Экземпляры TR7 on-prem и в Azure были объединены в единой плоскости управления; логи, метрики и записи о событиях собирались в одном месте.

Результаты

Миграция была завершена без уступок в уровне защищённости и без задержки графика проекта:

Ноль
Переписанных правил

Существующие политики WAF и доставки работали в Azure без изменений

Сохранён
Уровень защищённости

Одинаковый уровень защиты в обеих средах на протяжении всей миграции

Единая
Плоскость управления

Две среды, одна панель, единый набор аудиторских доказательств

Ускорен
Ввод в эксплуатацию

Благодаря развёртыванию из Marketplace уровень безопасности не задержал график проекта

Тренд: организации приносят в облако собственный уровень безопасности

Начинать облачное расширение с нуля на встроенных сервисах означает отказаться от зрелого багажа правил. Всё больше организаций переносят проверенную в дата-центре платформу ADC и WAF в облако через облачные маркетплейсы: тот же движок, те же политики, единое управление. Такой подход структурно устраняет дрейф политик — самую дорогую проблему гибридной эпохи.

Рекомендации клиентов доступны квалифицированным организациям по запросу.

Спланируйте облачное расширение без регрессии безопасности

При переходе в Azure не обязательно заново выстраивать существующие политики защиты и доставки. Свяжитесь с нашей командой, чтобы увидеть, как развёртывание TR7 из Azure Marketplace будет работать в вашей гибридной архитектуре.

Рекомендации клиентов доступны квалифицированным организациям по запросу.

Запросить демонстрацию