Elle peut fonctionner comme appliance, service cloud ou service distribué connecté aux terminaux. Une SWG combine contrôle du trafic, politique et analyse de sécurité ; elle est plus large que le mécanisme de proxy souvent utilisé pour transporter le trafic.
Le trafic peut atteindre une SWG via des réglages de proxy, des agents de terminal, une redirection réseau ou des tunnels. Les contrôles peuvent inclure la politique utilisateur et appareil, les catégories d'URL, la réputation, la détection de contenu malveillant, le traitement des fichiers, la prévention des pertes de données et la journalisation. L'inspection TLS est optionnelle et exige une confiance gérée, des exclusions étroites et une analyse de confidentialité.
Points clés
CouvertureDéfinir quels utilisateurs, appareils, emplacements, applications, protocoles et familles d'adresses sont gouvernés. Tester les connexions directes, les appareils itinérants, QUIC et les modes de défaillance.
Qualité de la politiqueCombiner les signaux de destination et de contenu avec l'identité, l'état de l'appareil et l'objectif métier. Prévoir des voies de revue pour les erreurs de classification et l'accès d'urgence.
Confidentialité et résilienceMinimiser les enregistrements, restreindre l'accès des administrateurs et traiter la résidence des données. La capacité, la présence régionale, le comportement fail-open ou fail-closed et les pannes du fournisseur affectent la disponibilité métier.
Limite importanteUne SWG ne peut prouver qu'un contenu autorisé est sûr, réparer des terminaux vulnérables ou gouverner un trafic qui ne l'atteint jamais. Les protocoles chiffrés, épinglés, non pris en charge ou contournés créent des angles morts. Le déchiffrement déplace le texte en clair et les clés de confiance vers le service, augmentant l'impact en matière de confidentialité et de compromission.