Am Anfang der Konvergenz steht SD-WAN (Software Defined Wide Area Network). Es verteilt Datenverkehr intelligent über verschiedene Transportwege — MPLS, Breitband, LTE und 5G — und wählt den optimalen Pfad dynamisch nach Anwendungsanforderung, Verbindungsqualität und geschäftlicher Priorität. Teure, statische MPLS-Strecken werden damit entbehrlich, während Filialen, Remote-Beschäftigte und Edge-Geräte konstante Anwendungsleistung ohne Kapazitätsengpässe erhalten.
“Beim softwaredefinierten Netzwerk starten die meisten Kunden ihre SASE-Einführung”, sagt Ben Radcliff von Ensono. Die zweite Phase besteht laut Dave Shackleford, Gründer und CEO von Voodoo Security, darin, Sicherheitsfunktionen über das SD-WAN zu legen — mit Zero Trust als Leitmotiv. “Mit der Zeit führt SASE das Secure Web Gateway zusammen und stellt Firewall as a Service im Cloud-Gefüge bereit; eigenständige Proxys verschwinden, sobald alle über dieses System laufen”, erklärt er.
Konkret vereint eine SASE-Architektur Sicherheitsfunktionen, die zuvor eigene Appliances und Lizenzen erforderten. Firewall-as-a-Service (FWaaS) liefert Next-Generation-Firewall-Funktionen wie zustandsbehaftete Prüfung, Anwendungskontrolle, Intrusion Prevention und Bedrohungsdaten aus der Cloud, sodass Hardware-Firewalls an jedem Standort entfallen. Das Secure Web Gateway (SWG) filtert schädliche Websites, inspiziert Web-Verkehr und setzt Nutzungsrichtlinien unabhängig vom Standort durch — mit direktem Internetzugang von Außenstellen statt ineffizienter Umleitung über zentrale Rechenzentren.
Ein Cloud Access Security Broker (CASB) schafft Sichtbarkeit und Kontrolle über SaaS-Nutzung, deckt nicht genehmigte Cloud-Dienste auf und setzt Regeln gegen Datenabfluss durch. Zero Trust Network Access (ZTNA) ersetzt klassische VPNs durch identitätsgetriebene Zugriffskontrollen auf Anwendungsebene, die Nutzer fortlaufend verifizieren.
Als zentralen Vorteil gegenüber gewachsenen Architekturen nennen die befragten Fachleute die einheitliche Richtlinien-Engine: Regeln werden einmal in der SASE-Konsole definiert und dann konsistent für alle Edges, Cloud-Workloads und Remote-Nutzer durchgesetzt, statt getrennte Regelwerke für Firewalls, VPN-Appliances, Web-Proxys und Cloud-Sicherheitswerkzeuge zu pflegen. In die Regeln fließen Kontextdaten ein — Nutzeridentität, Gerätezustand, Standort, Verhaltensmuster und Risikobewertungen —, sodass Kontrollen in Echtzeit angepasst werden. Änderungen verteilen sich automatisch über die gesamte Plattform. “Diese Zentralisierung beseitigt die Richtlinien-Inkonsistenzen, die mit Sicherheitsstapeln mehrerer Hersteller einhergehen, und kann sogar den Personalbedarf senken”, sagt John Grady von Omdia.
SASE beseitigt zudem VPN-Engpässe für Remote-Arbeit und sichert IoT-Umgebungen ab, indem Zero-Trust-Regeln direkt auf Geräteebene greifen — auch bei ressourcenschwachen Endpunkten ohne eigene Sicherheitsfunktionen. Neue Filialen lassen sich mit schlanken Edge-Geräten binnen Stunden anbinden statt in Wochen, und Tausende zusätzliche Edge-Knoten erfordern keinen proportionalen Zuwachs an Personal oder Infrastruktur. Einheitliche Protokollierung und Analyse liefern durchgängige Sichtbarkeit über Nutzer, Geräte, Anwendungen und Bedrohungen hinweg.
Der Umbau verlangt allerdings ein neues Sicherheitsverständnis: weg von gerätezentrierten Kontrollen hin zu identitäts- und anwendungszentrierten Richtlinien, dazu Umschulung der IT-Teams auf cloud-native Dienste und neue Beziehungen zu Cloud-Anbietern, die nun Verantwortung für Infrastruktur übernehmen, die Organisationen zuvor selbst kontrollierten, so Grady.
In vielen Szenarien bleiben klassische Firewalls und VPNs nötig — etwa bei lokalen Datenbanken, die nur interne Anwendungen nutzen, bei Altsystemen ohne SASE-Anbindung oder bei Dienstleistern, die direkten Netzzugang benötigen. Statt alte Regeln bloß in SASE-Syntax zu übersetzen, empfehlen die Fachleute eine Neukonzeption nach dem Prinzip der minimalen Rechte, inklusive ausgiebiger Tests vor dem Produktivbetrieb. Während der Übergangsphase müssen beide Welten parallel abgesichert werden — und es muss verhindert werden, dass Verkehr über verbliebene Altinfrastruktur an den SASE-Kontrollen vorbeiläuft.
