glossar / S

SASE/SSE

SASE/SSE verlagert Netzwerk- und Sicherheitsfunktionen in eine verteilte Cloud-Plattform mit Bausteinen wie ZTNA, SWG, CASB und FWaaS.

Anwendungen verteilen sich heute auf das eigene Rechenzentrum und Cloud-Umgebungen, während Mitarbeitende von überall darauf zugreifen. Die klassische Sicherheitsarchitektur mit zentraler Firewall am Hauptstandort passt dazu immer schlechter: Der Verkehr wird über Knoten umgeleitet, die er fachlich nicht mehr braucht – das kostet Performance und erzeugt blinde Flecken.

SASE/SSE beantwortet diese Entwicklung mit einem Architekturmodell, das Netzwerk- und Sicherheitsfunktionen zusammenführt und als verteilten Cloud-Dienst bereitstellt. Geprüft und gefiltert wird dort, wo Nutzer und Anwendungen tatsächlich sind – nicht an einem einzigen zentralen Punkt.

Was ist SASE/SSE?

Den Begriff Secure Access Service Edge (SASE) prägte das Marktforschungsunternehmen Gartner 2019. Er beschreibt die Konvergenz von Weitverkehrsnetz und IT-Sicherheit: Funktionen, die früher als einzelne Appliances im Rechenzentrum standen, wandern in eine verteilte Cloud-Plattform mit Zugangspunkten nahe an Nutzern und Standorten. Zwei Jahre später führte Gartner den Begriff Security Service Edge (SSE) für die reine Sicherheitsschicht dieses Modells ein, also für den Teil ohne die Netzwerkfunktionen. Weil beide Begriffe zusammengehören, hat sich die Schreibweise SASE/SSE eingebürgert. Der Kerngedanke bleibt gleich: Die Sicherheit folgt dem Nutzer, statt den Verkehr zum zentralen Standort zurückzuholen. Sind Anwendungen und Nutzer verteilt, muss auch die Kontrolle verteilt stattfinden.

Die Bausteine

Eine SASE/SSE-Plattform vereint mehrere Dienste unter gemeinsamen Richtlinien:

Technisch verbindet sich jeder Nutzer und jeder Standort mit dem nächstgelegenen Zugangspunkt der Plattform. Dort greifen die Richtlinien, anschließend fließt der Verkehr direkt zum Ziel. Die Entscheidung, wer worauf zugreifen darf, wandert damit vom Standortperimeter an den Rand des Netzes, nah an den Nutzer.

Warum es wichtig ist

Typische Szenarien

In der Praxis liegt der Betrieb solcher Plattformen häufig bei Managed-Service-Providern, die Sicherheitsdienste und Standortvernetzung kombinieren – vom Richtliniendesign bis zum laufenden Monitoring; Leistungsbeschreibungen wie SASE/SSE: Sicherer Zugriff zeigen den üblichen Zuschnitt.

SASE oder SSE: der Unterschied

Beide Abkürzungen kursieren oft synonym, bezeichnen aber verschiedene Zuschnitte. Das vollständige Rahmenwerk umfasst Sicherheits- und Netzwerkfunktionen, schließt SD-WAN also ausdrücklich ein. SSE beschränkt sich auf die Sicherheitsdienste – im Kern ZTNA, Secure Web Gateway, CASB und FWaaS – und ist damit die Security-Teilmenge des Gesamtmodells. Relevant wird der Unterschied bei der Einführung: Viele Unternehmen starten mit den SSE-Diensten, weil sich diese unabhängig vom bestehenden Netz einführen lassen, und modernisieren die Standortvernetzung im zweiten Schritt. Wer bereits ein SD-WAN betreibt, kombiniert es mit einer SSE-Plattform und erreicht so das vollständige Modell.

Häufige Fragen

Was unterscheidet SASE/SSE von einer klassischen Firewall?

Eine klassische Firewall sichert den Übergang an einem Standort und sieht nur Verkehr, der dorthin geleitet wird. SASE/SSE stellt Filterung und Zugriffskontrolle als verteilten Cloud-Dienst bereit, der Nutzer unabhängig vom Aufenthaltsort bedient. Richtlinien werden zentral gepflegt und gelten überall gleich – ohne Umleitung des Verkehrs zum Rechenzentrum.

Erfordert SASE/SSE einen kompletten Netzumbau?

Nein. Die Dienste der SSE-Schicht lassen sich unabhängig von der bestehenden Standortvernetzung einführen, oft beginnend mit ZTNA für den Fernzugriff. Ein vorhandenes SD-WAN bleibt nutzbar und wird mit der Plattform kombiniert. Die Umstellung erfolgt schrittweise – Nutzergruppe für Nutzergruppe, Dienst für Dienst, ohne Stichtagsumstellung.

Macht SASE/SSE das VPN überflüssig?

Für den Fernzugriff von Mitarbeitenden übernimmt der ZTNA-Baustein diese Aufgabe: Er verbindet Nutzer mit einzelnen Anwendungen und macht das klassische Einwahl-VPN mittelfristig entbehrlich. In der Übergangszeit laufen beide Verfahren häufig parallel. Für die Kopplung ganzer Standorte bleibt eine Netzwerklösung erforderlich, üblicherweise SD-WAN als Teil des Gesamtmodells.

Wofür steht SSE genau?

SSE bedeutet Security Service Edge und umfasst die Sicherheitsdienste des Modells: ZTNA, Secure Web Gateway, CASB und Firewall as a Service. Die Netzwerkseite, insbesondere SD-WAN, gehört nicht dazu. Gartner führte den Begriff für Projekte ein, die zuerst die Sicherheitsschicht modernisieren und die Standortvernetzung später angehen.

Ab welcher Unternehmensgröße lohnt sich SASE/SSE?

Das Modell skaliert in beide Richtungen: Kleineren Unternehmen ersetzt es einzelne Appliances durch einen Dienst mit planbaren Kosten, größeren vereinheitlicht es Richtlinien über viele Standorte und Regionen hinweg. Ausschlaggebend ist weniger die Größe als das Nutzungsprofil – verteilte Teams, Cloud-Anwendungen und externe Zugriffe sprechen für die Einführung.