Wat is CASB?
CASB (Cloud Access Security Broker) is een beveiligingslaag tussen gebruikers en clouddiensten die gebruik, configuratie en datastroom van SaaS-applicaties zichtbaar maakt. In plaats van clouddiensten generiek toe te staan of te blokkeren, maakt CASB gerichte policy's mogelijk, bijvoorbeeld welke gebruikersgroep welke diensten in welke mate mag gebruiken of welke data daarheen mogen stromen. Dat wordt vaak aangevuld met configuratiecontroles rechtstreeks in de cloudapplicatie, bijvoorbeeld of deelinstellingen te open staan. Zo blijft cloudgebruik productief, zonder de controle over gevoelige data te verliezen.
CASB in detail
CASB-functies zijn grofweg in twee benaderingen te verdelen: inline CASB controleert dataverkeer in realtime, terwijl het tussen gebruiker en clouddienst stroomt, vergelijkbaar met de logica van ZIA voor algemeen webverkeer. API-CASB verbindt zich daarentegen rechtstreeks met de interface van de clouddienst en controleert daar bijvoorbeeld deelinstellingen of configuraties, los van de actuele toegang. Beide benaderingen vullen elkaar in de praktijk aan.
Een belangrijk onderdeel is discovery: de analyse van toegangslogs om te herkennen welke clouddiensten in het bedrijf daadwerkelijk worden gebruikt, ook diensten die nooit officieel zijn ingevoerd. Dat levert belangrijke aanwijzingen voor shadow IT op, zonder volledige garantie op volledigheid.
Waarom telt CASB in de Zscaler-praktijk?
Clouddiensten zijn tegenwoordig de regel, niet de uitzondering, en veel daarvan verwerken gevoelige bedrijfsdata. Zonder CASB-zichtbaarheid weet IT vaak niet welke diensten daadwerkelijk worden gebruikt en hoe data daar geconfigureerd en gedeeld zijn. Dat bemoeilijkt zowel risicobeoordeling als verantwoording tegenover klanten of auditors.
Voor NIS2 en DORA telt in toenemende mate ook de beveiliging van de toeleveringsketen en de gebruikte diensten. CASB-zichtbaarheid levert hiervoor een belangrijke gegevensbasis, maar vervangt geen volledige leveranciersbeoordeling.
Veelvoorkomende foutbronnen
- CASB-functies zijn gelicentieerd, maar niet geconfigureerd voor de daadwerkelijk gebruikte clouddiensten.
- Discovery-resultaten worden niet regelmatig geanalyseerd en verouderen daardoor snel.
- Gebrek aan afstemming tussen CASB-policy's en DLP-regels leidt tot gaten bij gevoelige data.
- Te restrictieve policy's zonder voorafgaande analyse blokkeren diensten die in productie worden gebruikt.
CASB in de praktijk: wat CentaurNexus bijdraagt
CASB Guard van CentaurNexus legt een governancelaag over de bestaande ZIA-CASB-regels: het toont de actieve regels van de tenant en laat individuele regels met dry-run-voorbeeld en vier-ogen-goedkeuring activeren of deactiveren, in plaats van verzamelwijzigingen aan het levende regelwerk. Aanvullend controleert Policy Health Saga in de licentie-gezondheidscontrole of CASB-functies van de Zscaler-licentie überhaupt actief geconfigureerd zijn, zodat betaalde beschermingsfuncties niet ongebruikt blijven liggen. Meer over het systematisch benutten van de licentie in de gids Meer uit uw Zscaler-licentie halen.
CASB in de praktijk: waaraan u het herkent
CASB-gevallen komen zelden binnen als „CASB blokkeert". Ze komen binnen als „waarom werkt het hier wel en daar niet", en het antwoord zit vrijwel altijd in een van drie onderscheidingen.
„In Teams mocht ik het bestand delen, in een andere dienst niet."
Wat het meestal is: Niet het bestand is het criterium, maar de applicatie en de indeling ervan. Twee diensten uit dezelfde categorie kunnen verschillend worden behandeld als de ene als zakelijk goedgekeurd geregistreerd staat en de andere niet.
Hoe u het onderscheidt: De vraag is: hoe is de doeldienst ingedeeld, en welke regel geldt voor die categorie? Niet: wat stond er in het bestand?
„Gisteren mocht de dienst wel, vandaag niet."
Wat het meestal is: Vaak het onderscheid tussen de zakelijke instantie en de privé-instantie van dezelfde dienst. Dezelfde aanbieder, andere tenantinstantie, andere beoordeling.
Hoe u het onderscheidt: Controleer of de regel op de applicatie of op een specifieke instantie is gericht. Dat verklaart de schijnbare willekeur zonder dat er iets in het regelwerk is gewijzigd.
„De gebruiker ziet geen blokkeringspagina, er gebeurt gewoon niets."
Wat het meestal is: Een aanwijzing voor de manier van werken. Wordt het verkeer in de datastroom gecontroleerd, dan ziet de gebruiker een blokkeringspagina. Wordt er achteraf via de interface van de aanbieder gecontroleerd, dan merkt hij de maatregel pas later of helemaal niet.
Hoe u het onderscheidt: De verwachting van de gebruiker over een directe terugkoppeling hangt af van de manier van werken. Dat hoort in het antwoord thuis, anders lijkt het resultaat willekeurig.
„We wisten niet dat de dienst überhaupt werd gebruikt."
Wat het meestal is: Dat is geen fout van CASB, maar juist het nut ervan. Niet-goedgekeurde diensten komen aan het licht omdat iemand zijn werk wilde doen.
Hoe u het onderscheidt: Shadow IT Findings herkent ongeautoriseerd gebruik van cloudapps en beoordeelt het risico. Van de vondst wordt een geordend goedkeuringstraject gemaakt in plaats van een blokkade zonder gesprek.
Wie deze drie onderscheidingen kent, beantwoordt de meeste CASB-tickets zonder escalatie: applicatie of categorie, zakelijke of privé-instantie, in de datastroom of achteraf.
Verwante begrippen
Veelgestelde vragen over CASB
CASB staat voor Cloud Access Security Broker, een beveiligingslaag tussen gebruikers en clouddiensten. Het maakt zichtbaar welke SaaS-applicaties worden gebruikt, hoe ze zijn geconfigureerd en welke data daarheen stromen, en maakt op basis daarvan gerichte policy's mogelijk in plaats van generiek toestaan of blokkeren.
Inline CASB controleert dataverkeer in realtime, terwijl het tussen gebruiker en clouddienst stroomt, vergelijkbaar met wat ZIA doet voor algemeen webverkeer. API-CASB verbindt zich rechtstreeks met de programmeerinterface van de clouddienst en controleert daar bijvoorbeeld deelinstellingen of configuraties, los van het actuele dataverkeer. Veel oplossingen combineren beide benaderingen.
CASB-discovery analyseert toegangslogs en kan zo een groot deel van de gebruikte clouddiensten zichtbaar maken, met name diensten met webtoegang via de bewaakte infrastructuur. Honderd procent volledigheid is daarbij realistisch gezien niet gegarandeerd.
DLP-regels, dat wil zeggen Data Loss Prevention-policy's, zijn via CASB gericht toe te passen op clouddiensten, bijvoorbeeld om te voorkomen dat gevoelige bestanden naar niet-goedgekeurde cloudopslag worden geüpload. CASB levert daarvoor de zichtbaarheid en het controlepunt, DLP de inhoudelijke controleregel.
Zscaler biedt CASB-functionaliteit als vast onderdeel van zijn platform aan en noemt deze combinatie multimode CASB: inline via Cloud App Control als onderdeel van ZIA voor lopend dataverkeer, en out-of-band via de SaaS Security API voor data in rust in reeds gekoppelde SaaS-applicaties. De precieze licentie-indeling is na te gaan in het eigen Zscaler-contract.
- Zscaler Help Portal: SaaS Security Deployment and Operations Guide - help.zscaler.com/zscaler-deployments-operations/saas-security-api-deployment-and-operations-guide
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.