Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei
Fortinet · Netzwerksicherheit

FortiSASE

Cloud-SASE mit einer einzigen Richtlinie für Remote-Mitarbeiter und Filialen: SWG, ZTNA, CASB, FWaaS.

Kurzantwort

FortiSASE ist der cloudbasierte Single-Vendor-SASE-Service von Fortinet; er vereint Secure Web Gateway (SWG), ZTNA, CASB, FWaaS, SSPM, sicheren Browser, Secure SD-WAN und Digital Experience Monitoring in einer einzigen Konsole. Remote-Mitarbeiter und Filialen werden mit derselben Richtlinie kontrolliert; der Datenverkehr wird im nächstgelegenen Fortinet-Security-PoP geprüft, und FortiClient dient dabei als einziger Agent.

FortiSASE ist der aus der Cloud bereitgestellte Single-Vendor-SASE-Service von Fortinet. Secure Web Gateway (SWG), Zero Trust Network Access (ZTNA), Cloud Access Security Broker (CASB) und Firewall-as-a-Service (FWaaS) laufen in derselben Richtlinien-Engine zusammen. Ob ein Nutzer zu Hause, im Hotel oder beim Kunden vor Ort arbeitet — sein Datenverkehr wird im nächstgelegenen Fortinet-Security-PoP geprüft; Filialen verbinden sich über FortiGate mit derselben Cloud. Das Ergebnis ist eine einzige, standortunabhängige Zugriffsrichtlinie.

Warum diese Architektur derzeit so stark im Fokus steht, erklären die Bedrohungsdaten. Laut dem Data Breach Investigations Report 2025 von Verizon ist die Ausnutzung von Schwachstellen als initialer Zugriffsvektor auf 20 % gestiegen, und Edge-Geräte sowie VPNs machten 22 % dieser Exploit-Aktivitäten aus — nahezu das Achtfache der 3 % des Vorjahres (Verizon DBIR, 2025). Derselbe Report misst, dass Unternehmen nur rund 54 % der Schwachstellen in Edge-Geräten innerhalb eines Jahres vollständig schließen konnten und dafür im Median 32 Tage benötigten. Das ist der Preis dafür, einen einzigen aus dem Internet erreichbaren VPN-Konzentrator zum Tor des Unternehmenszugriffs zu machen; FortiSASE beseitigt dieses Tor und verlagert den Zugriff auf die Ebene von Identität, Geräte-Status und Anwendung.

Als Sora Yazılım sind wir autorisierter Fortinet-Channel-Partner; wir positionieren FortiSASE nicht isoliert, sondern als Bestandteil der Fortinet-Security-Fabric-Architektur. Auf dieser Seite erläutern wir mit Quellenangaben, aus welchen Komponenten FortiSASE besteht, wie es in Remote- und Filialszenarien aufgebaut wird, in welchem Verhältnis es zu FortiClient steht, welchen Beitrag es zu Projekten rund um KVKK (türkisches Datenschutzgesetz) und PCI DSS leistet und welche Grenzen Sie vor dem Kauf kennen sollten.

Welche Sicherheitskomponenten vereint FortiSASE auf einer Plattform?

FortiSASE bündelt acht Funktionen, die normalerweise einzeln beschafft und integriert werden müssten, in einem einzigen Service: SWG, ZTNA, CASB, FWaaS, SaaS Security Posture Management (SSPM), sicherer Browser, Secure SD-WAN und durchgängiges Digital Experience Monitoring (DEM) (Fortinet, 2026). Diese Achtergruppe ist die nützlichste Checkliste, wenn Sie Lösungen vergleichen, die im Markt das Etikett "SASE" tragen: Ein Teil der Wettbewerber liefert dieselben Fähigkeiten über unterschiedliche SKUs, unterschiedliche Konsolen und unterschiedliche Log-Formate. Der praktische Nutzen des Single-Vendor-Modells liegt darin, dass dieselbe Richtliniensprache und dieselbe Telemetrie am Endpunkt, in der Cloud und in der Filiale gelten.

KomponenteFunktionTypischer Einsatz
SWG (Secure Web Gateway)Prüfung des Web- und TLS-Verkehrs nach URL-Kategorie, Reputation und schädlichen InhaltenKontrolle des Internet-Ausgangs von Remote-Nutzern, ohne den Verkehr in die Zentrale zu leiten
ZTNAZugriff nicht auf Netzwerk-, sondern auf Anwendungsebene; gebunden an Identität und Geräte-StatusExterner Zugriff auf internes ERP, Dateiserver und Verwaltungsoberflächen
CASBTransparenz über die SaaS-Nutzung, Kontrolle von Datenfreigaben und Schatten-ITMicrosoft 365, Google Workspace und nicht genehmigte Cloud-Anwendungen
FWaaSVollständige Firewall- und IPS-Prüfung einschließlich nicht webbasierter ProtokolleInternet-Ausgang der Filiale, Server-Client-Verkehr
SSPMKontinuierliche Prüfung des Konfigurationszustands von SaaS-MandantenFalsche Freigabeberechtigungen, schwache Authentifizierungseinstellungen
Sicherer BrowserIsolierte Surf-Oberfläche auf nicht unternehmenseigenen GerätenZugriff von Auftragnehmern, Beratern und BYOD-Geräten
Secure SD-WANAnwendungsbewusstes Routing und WAN-RedundanzReduzierung der MPLS-Abhängigkeit in Umgebungen mit vielen Filialen
DEM (Digital Experience Monitoring)Messung von Latenz und Paketverlust vom Nutzer bis zur AnwendungUrsachenanalyse bei Beschwerden über "langsame Systeme"

Die Threat Intelligence hinter diesen Komponenten stammt von FortiGuard. Das FortiSASE-Datenblatt gibt an, dass die Web-Filter-Engine hunderte Millionen URLs in mehr als 90 Kategorien einordnet und auch TLS-1.3-Verkehr analysiert; auf Seiten der Anwendungskontrolle werden mehr als 8.000 Anwendungen einschließlich Signaturen für industrielle Steuerungen erkannt und verwaltet (FortiSASE Data Sheet, 2026). Im Bereich Virenschutz gibt Fortinet an, aus der Telemetrie einer Kundenbasis von mehr als 830.000 Kunden wöchentlich 1,8 Millionen neue Antiviren-Signaturen zu erzeugen (FortiSASE Data Sheet, 2026). Auf Konzernebene betrachtet verarbeitet und analysiert FortiGuard Labs nach eigenen Angaben täglich mehr als 100 Milliarden Ereignisse (Fortinet, 2026).

Ebenso wichtig wie die Komponentenliste ist, dass all diese Funktionen über einen einzigen Agenten auf dem Endpunkt landen. In der FortiSASE-Architektur vereint FortiClient Endpoint Protection (EPP), ZTNA, SSE, CASB, DEM, Sandbox, Schwachstellenmanagement und USB-Gerätekontrolle in ein und demselben Client (FortiSASE Data Sheet, 2026). In der Praxis bedeutet das: Die drei bis vier übereinander installierten Sicherheitsagenten auf Notebooks und die einander störenden Treiberschichten entfallen.

Was setzt FortiSASE im Remote-Work-Szenario an die Stelle des klassischen VPN?

Kurze Antwort: Identität statt Tunnel, Anwendungszugriff statt Netzwerkzugriff. Beim klassischen Remote-Access-VPN erhält der Nutzer nach der Authentifizierung eine IP-Adresse und sitzt praktisch in einem Netzwerksegment; die Autorisierung erfolgt größtenteils auf Netzwerkebene. Bei FortiSASE verbindet sich der Nutzer nicht mit dem Netzwerk, sondern mit definierten Anwendungen. Die Architektur besteht aus drei Teilen: dem FortiClient-Agenten, dem FortiSASE Endpoint Management Service und dem ZTNA Access Proxy. FortiSASE wendet auf FortiClient ZTNA-Tagging-Regeln an; trifft eine Zugriffsanfrage ein, gewährt oder verweigert der ZTNA Access Proxy auf dem FortiGate den Zugriff anhand des Client-Zertifikats und dieser Tags (Fortinet Document Library, 2026).

ZTNA wurde mit FortiOS 7.0 eingeführt; als Komponenten wurden FortiClient (ZTNA-Agent), FortiClient EMS (Identität und Geräte-Status) sowie FortiGate (ZTNA Application Gateway) definiert (Fortinet Document Library, FortiOS 7.0). FortiSASE verlagert die Management-Ebene dieses Trios in die Cloud; ein Unternehmen kann dasselbe ZTNA-Modell umsetzen, ohne einen eigenen EMS-Server betreiben zu müssen.

Es gibt einen weiteren Umstand, der den Umstieg erzwingt: Fortinet hat SSL-VPN auf einigen Einstiegsplattformen abgekündigt. Die Datenblätter von FortiGate 40F und 60F weisen ausdrücklich darauf hin, dass SSL-VPN ab FortiOS 7.6.0 nicht mehr unterstützt wird (FortiGate 60F Series Data Sheet, 2026). Die Haltung "Das SSL-VPN läuft, wir fassen es nicht an" endet also mit dem Upgrade-Zeitplan des Betriebssystems von selbst. Damit öffnet sich ein planbares Zeitfenster, um den Remote-Zugriff auf ZTNA oder FortiSASE zu verlagern.

KriteriumKlassisches Remote-Access-VPNFortiSASE (SWG + ZTNA)
ZugriffseinheitNetzwerksegment / IP-BereichEinzelne Anwendung
VerkehrswegDer gesamte Verkehr wird in die Zentrale geleitet (Backhaul)Internet- und SaaS-Verkehr verlässt das Netz über den nächstgelegenen Security-PoP
Geräte-StatusWird meist nur beim Verbindungsaufbau geprüftWird über ZTNA-Tags kontinuierlich bewertet
AngriffsflächeAus dem Internet erreichbares VPN-PortalVeröffentlichte Anwendung und vermittelnder Proxy
Risiko lateraler BewegungHoch, sobald das Netzwerk betreten wurdeDurch Autorisierung je Anwendung begrenzt
Messung der NutzererfahrungErfordert ein separates WerkzeugDEM ist in der Plattform enthalten
KapazitätserweiterungAbhängig von der Dimensionierung zentraler HardwareSkaliert als Cloud-Service über das Abonnement

Der zweite große Gewinn auf Seiten der Remote-Mitarbeiter betrifft Angriffe über Web und E-Mail. Die ENISA Threat Landscape 2025 berichtet, dass Phishing in den 4.875 im Zeitraum 1. Juli 2024 bis 30. Juni 2025 analysierten Vorfällen mit 60 % der dominierende Infiltrationsvektor war (ENISA Threat Landscape, 2025). Wird ein Phishing-Link außerhalb des Unternehmensnetzes angeklickt, ist die Firewall in der Zentrale nicht im Spiel; bei FortiSASE gilt die SWG-Richtlinie unabhängig davon, wo sich der Nutzer aufhält. Ebenso misst Verizon, dass Ransomware in 44 % der Sicherheitsverletzungen vorkam und dieser Anteil bei KMU auf 88 % steigt (Verizon DBIR, 2025).

Wie arbeiten FortiSASE und FortiGate im Filialszenario zusammen?

In der Filiale ersetzt FortiSASE das FortiGate nicht; die beiden teilen sich die Arbeit. Der verbreitete und von uns empfohlene Aufbau sieht so aus: In der Filiale übernimmt ein physisches FortiGate die lokale Segmentierung, die LAN/WLAN-Kontrolle und das SD-WAN-Routing; der Verkehr ins Internet und zu SaaS-Diensten wird an den FortiSASE-Security-PoP geleitet und dort derselben Prüfung unterzogen wie in der Zentrale. Statt an jedem Standort ein umfangreiches UTM-Lizenzpaket zu betreiben, zentralisiert sich die Prüfung damit in der Cloud, und das Filialgerät konzentriert sich auf seine Netzwerkfunktion.

Dieser Ansatz findet auch bei Analysten Bestätigung: Fortinet gab bekannt, im Gartner Magic Quadrant for SASE Platforms 2025 als Leader positioniert worden zu sein; laut derselben Mitteilung belegte Fortinet im ergänzenden Bericht Gartner Critical Capabilities for SASE Platforms im Use Case "Secure Branch Network Modernization" den ersten Platz (Fortinet, 2025). Der stärkste Bereich der Plattform ist also genau die Modernisierung von Filialnetzen. (Zur veränderten Positionierung im Bericht 2026 siehe den Analystenabschnitt weiter unten.)

In kleinen und mittelgroßen Filialen beginnt die Hardwareauswahl meist mit Desktop-Modellen wie der FortiGate 60F; auch WLAN und Access Layer lassen sich in dieselbe Management-Umgebung einbinden. FortiAP-Access-Points werden nach einem von drei Management-Modellen betrieben: über den integrierten WLAN-Controller des FortiGate, über das FortiEdge-Cloud-Portal oder direkt über FortiSASE (FortiAP Series Data Sheet, 2026). Im Access Layer macht das FortiLink-Protokoll FortiSwitch zur logischen Erweiterung des FortiGate; je nach FortiGate-Modell lassen sich 8 bis 300 Switches über eine einzige Oberfläche verwalten (FortiSwitch Secure Access Data Sheet, 2026).

Beim anwendungsbewussten Routing des Filialverkehrs kommt die Secure-SD-WAN-Komponente von FortiSASE ins Spiel; da die Anwendungskontrolle mehr als 8.000 Anwendungen erkennt, lassen sich Regeln wie "Microsoft 365 direkt ins Internet, ERP über den Tunnel, Filesharing blockieren" nicht über die Bandbreite, sondern über die Anwendungsidentität formulieren (FortiSASE Data Sheet, 2026). Wächst die Umgebung, lässt sich der gesamte Bestand zentral verwalten: Die FortiManager-Produktseite gibt an, dass 100.000 Fortinet-Geräte unterstützt werden, darunter FortiGate, FortiSwitch, FortiAP, SD-WAN und FortiSASE (Fortinet, 2026).

Wie genau hängen FortiClient und FortiSASE zusammen?

FortiClient ist der Agent, FortiSASE der Cloud-Service; beide sind zwei Schichten desselben Produkts. Im FortiSASE-Abonnement wird FortiClient vom FortiSASE Endpoint Management Service aus der Cloud verwaltet; Richtlinien, ZTNA-Tags und die Zertifikatsverteilung laufen über diesen Dienst (Fortinet Document Library, 2026). Betreibt das Unternehmen zusätzlich einen eigenen FortiClient EMS im Rechenzentrum, müssen im hybriden Modell beide Management-Ebenen gemeinsam betrachtet werden — das ist eine der kritischsten Designentscheidungen des Projekts und sollte von Anfang an geklärt werden.

Die Plattformabdeckung ist breit. Laut FortiClient-Datenblatt werden Windows 10/11 und Windows Server 2019 und neuer, macOS 10.15+, iOS 9.0+, Android 5.0+, Linux (Ubuntu 22.04+, Red Hat 9+, CentOS 9.0+) sowie alle Chromebook-Versionen unterstützt (FortiClient Data Sheet, 2025). Die Plattformen sind jedoch nicht gleichwertig: Verhaltensbasierter Ransomware-Schutz und das Zurückrollen (Rollback) von Änderungen werden nur unter Windows unterstützt, und die Linux-Version unterstützt die Sandbox-Integration nicht (FortiClient Data Sheet, 2025). In Unternehmen mit gemischter Geräteflotte müssen diese Unterschiede in das Richtliniendesign einfließen.

Bei der Lizenzierung gibt es ein praktisches Detail zu beachten: Bei der nutzerbasierten FortiTrust-Lizenz für FortiClient darf ein einzelner Nutzer FortiClient auf höchstens drei Geräten installieren (FortiClient Data Sheet, 2025). Bei stark mobilen Teams mit Notebook, Telefon und Tablet beeinflusst diese Grenze die Berechnung der Nutzerzahl unmittelbar. Da die Preisgestaltung von Konfiguration und Laufzeit abhängt, nennen wir auf dieser Seite keine Preise; fordern Sie ein auf Ihre aktuelle Nutzerzahl konfiguriertes Angebot an.

Wie unterstützt FortiSASE Compliance-Projekte nach KVKK und PCI DSS?

FortiSASE ist kein Compliance-Zertifikat; es erfüllt jedoch mehrere konkrete Kontrollen, nach denen in Audits gefragt wird. Der Leitfaden zur Sicherheit personenbezogener Daten (technische und organisatorische Maßnahmen) der KVKK (türkisches Datenschutzgesetz) hält fest, dass beim Schutz von Systemen mit personenbezogenen Daten gegen unbefugte Zugriffe aus dem Internet Firewall und Gateway die vorrangige Maßnahme sind und die erste Verteidigungslinie bilden; derselbe Leitfaden zählt die regelmäßige Protokollierung aller Nutzeraktivitäten sowie regelmäßige Schwachstellenscans und Penetrationstests zu den technischen Maßnahmen (KVKK-Leitfaden zur Sicherheit personenbezogener Daten, 2018). Bei einer remote arbeitenden Belegschaft ist das "Gateway" nicht mehr das Gerät in der Zentrale, sondern der SASE-PoP, mit dem sich der Nutzer verbindet.

Auf Seiten von PCI DSS v4.0 ist Anforderung 1.5.1 am unmittelbarsten einschlägig: Auf Geräten, die sich sowohl mit einem nicht vertrauenswürdigen Netzwerk als auch mit der Karteninhaberdatenumgebung (CDE) verbinden können — typischerweise das Notebook eines Remote-Mitarbeiters — müssen Sicherheitskontrollen umgesetzt werden. Der Standard verlangt zudem mit 1.4.1 den Einsatz von Network Security Controls (NSC) zwischen vertrauenswürdigen und nicht vertrauenswürdigen Netzwerken (PCI Security Standards Council, PCI DSS v4.0). Hinweis: In v4.0 wurde der Begriff "Firewall" durch Network Security Controls (NSC) ersetzt; diese Terminologie in der Audit-Korrespondenz zu verwenden, erleichtert Ihnen die Arbeit. Die Geräte-Status-Prüfung und der Zugriff auf Anwendungsebene von FortiSASE sind technische Kontrollen, mit denen sich diese Anforderungen erfüllen lassen.

Bei der Absicherung auf Anbieterseite verfügt FortiSASE über eine SOC-2-Type-II-Zertifizierung nach den AICPA Trust Services Criteria, und Fortinet gibt an, für die Sicherheitsprüfung ein SLA von 99,999 % mit Latenzgarantie zuzusagen (FortiSASE Data Sheet, 2026). Der SOC-2-Bericht gehört zu den Dokumenten, die in Lieferantenbewertungen angefordert werden, und kann im Beschaffungsprozess bei Fortinet abgerufen werden.

Für den Audit-Trail sind Log-Sammlung und Reporting entscheidend. FortiAnalyzer liefert vorkonfigurierte Compliance-Berichte wie PCI-DSS und HIPAA und trennt mit den Analyzer-/Collector-Modi die Last der Log-Erfassung (FortiAnalyzer Data Sheet, 2026). Auf SaaS-Seite machen die Komponenten CASB und SSPM sichtbar, in welche Cloud-Anwendung Unternehmensdaten fließen — insbesondere bei unternehmensweit genutzten Plattformen wie Microsoft 365 schließt die Kontrolle von Freigabeberechtigungen und externen Freigaben einen der schwierigsten Teile der KVKK-Datenbestandsaufnahme. Die Region für die Log-Speicherung und die PoP-Region werden bei der Einrichtung des Mandanten festgelegt; welche Regionen angeboten werden, bestätigen wir zu Projektbeginn anhand der aktuellen Regionsliste von Fortinet.

Wie ist FortiSASE bei Analysten positioniert und welche Grenzen sollten Sie kennen?

Die ehrliche Antwort: FortiSASE ist stark, aber nicht der unbestrittene Marktführer der Kategorie, und die Kategoriedefinitionen von Gartner haben sich in den vergangenen zwei Jahren mehrfach geändert. Die folgende Tabelle fasst den aktuellen Stand zusammen, gestützt auf Fortinets eigene Mitteilungen und die eigene Gartner-Magic-Quadrant-Seite. Wir empfehlen, diese Tabelle an die Stelle der in Marketingpräsentationen häufig anzutreffenden Behauptung "in jeder Kategorie führend" zu setzen.

BerichtJahrPosition von Fortinet
Gartner MQ for Single-Vendor SASE2024Challenger
Gartner MQ for Security Service Edge (SSE)2025Challenger
Gartner MQ for SASE Platforms2025Leader
Gartner MQ for SASE Platforms2026Challenger

Die Quellen der Reihe nach: Challenger im Single-Vendor-SASE-MQ 2024 (Fortinet, 2024), Challenger im SSE-MQ 2025 (Fortinet, 2025), Leader im SASE-Platforms-MQ 2025 (Fortinet, 2025) sowie Challenger für den SASE-Platforms-Bericht 2026 gemäß Fortinets eigener Gartner-MQ-Übersicht (Fortinet, Gartner Magic Quadrants). Fortinet ist in dieser Kategorie 2025 also in die Leader-Position aufgestiegen und im Bericht 2026 wieder auf Challenger zurückgefallen. Im Bereich Netzwerksicherheit sieht die Position dagegen anders aus: Im Gartner Magic Quadrant for Hybrid Mesh Firewall 2025 wurde Fortinet als Leader positioniert (Fortinet, 2025). Diese Unterscheidung zu kennen, hilft bei der Entscheidung "wo FortiGate, wo FortiSASE".

Die zweite Grenze betrifft PoP-Anzahl und Latenz. Die FortiSASE-Produktseite von Fortinet spricht von einem globalen Netz mit mehr als 200 PoPs (Fortinet, August 2026); das FortiSASE-Datenblatt verwendet dagegen ohne Zahlenangabe die Formulierung "hunderte Security-PoPs" (FortiSASE Data Sheet, 2026). Da sich die PoP-Liste im Lauf der Zeit ändert, sagen wir keine belegbare Latenz aus der Türkei zu; stattdessen messen wir in der Pilotphase real von Ihren Standorten aus und berichten die Ergebnisse. Für die Messung der Nutzererfahrung lässt sich die DEM-Komponente unmittelbar einsetzen.

Die dritte Grenze: Das SLA von 99,999 % und vergleichbare Zusagen sind Herstellerangaben und keine Messungen einer unabhängigen Prüfstelle. In der Vertragsphase sollten Geltungsbereich, Ausnahmen und der Entschädigungsmechanismus des SLA gesondert gelesen werden. Viertens folgt die Roadmap von FortiSASE der von FortiOS: Mit dem am 10. März 2026 angekündigten FortiOS 8.0 brachte Fortinet FortiView zur Erkennung von Schatten-KI, KI-bewusste Anwendungskontrolle, Sichtbarkeit für das Model Context Protocol, OCR-gestütztes DLP und Kontrollen für Post-Quanten-Kryptografie (Fortinet, 2026). Steht die Kontrolle von KI-Werkzeugen im Unternehmen auf Ihrer Agenda, klären Sie vor dem Kauf, mit welcher Version diese Fähigkeiten in Ihr Abonnement kommen. Auch eine vergleichende Bewertung mit unseren übrigen Sicherheitslösungen nehmen wir vor.

Zuletzt zum Tempo auf der Bedrohungsseite: Laut dem Global Threat Landscape Report 2026 von Fortinet ist die Zeit bis zur Ausnutzung bei kritischen Meldungen auf 24–48 Stunden gesunken, und die weltweiten Exploit-Versuche stiegen im Jahresvergleich um 25,49 % (Fortinet, 2026). Derselbe Report hält fest, dass die Zahl der bestätigten Ransomware-Opfer 2025 auf 7.831 gestiegen ist, was gegenüber dem vorherigen Report einem Anstieg von 389 % entspricht (Fortinet, 2026). In diesem Tempo ist die zentrale Ausbringung von Sicherheitsupdates auf der Cloud-Seite der konkreteste operative Vorteil des SASE-Modells.

Wie wird ein FortiSASE-Projekt dimensioniert und in welchen Schritten eingeführt?

Die Dimensionierung beginnt mit zwei Fragen: wie viele Nutzer und welcher Datenverkehr soll über SASE laufen. Die Nutzerzahl bestimmt das Abonnementvolumen, der Umfang des Verkehrs das Richtliniendesign. In der Praxis verlagern die wenigsten Unternehmen alles am ersten Tag in die Cloud; der folgende stufenweise Plan senkt sowohl das Risiko als auch die Wahrscheinlichkeit von Ausfällen.

PhaseUmfangErgebnis
1. Bestandsaufnahme und DiscoveryNutzergruppen, Geräteflotte, zu veröffentlichende interne Anwendungen, bestehende VPN-NutzungZugriffsmatrix Anwendung/Nutzer
2. Mandant und IdentitätFortiSASE-Mandant, Föderation mit dem Identity Provider, Nutzer-/Gruppenzuordnung, RegionsauswahlFunktionierender Anmeldeprozess
3. Pilot (SWG)Kontrolle des Internet-Ausgangs in einer begrenzten Nutzergruppe, LatenzmessungPerformance-Bericht mit realen Messwerten
4. ZTNA-VeröffentlichungVeröffentlichung der 3–5 wichtigsten internen Anwendungen über ZTNA, Regeln zum Geräte-StatusAnwendungszugriff ohne VPN
5. CASB und SSPMSaaS-Transparenz, Regeln zur Datenfreigabe, Prüfung des KonfigurationszustandsSchatten-IT-Bestand und Maßnahmenliste
6. FilialintegrationUmleitung der FortiGates zu SASE, SD-WAN-RichtlinienEine Richtlinie für Filiale und Remote-Nutzer
7. Außerbetriebnahme des VPNAbschaltung der verbliebenen VPN-Nutzung, Übergabe von Logging und ReportingVerkleinerte Angriffsfläche

Sora Yazılım begleitet all diese Schritte: Bedarfsanalyse und Dimensionierung der Nutzerzahl, Lizenzierung, Einrichtung des Mandanten, Identitätsintegration, Veröffentlichung von ZTNA-Anwendungen, Migration vom bestehenden VPN, Mitarbeiterschulung und Managed Service nach der Inbetriebnahme. Für Infrastrukturarbeiten in Cloud und Automatisierung positionieren wir unsere DevOps- und Infrastrukturleistungen innerhalb desselben Projekts; wird im Rechenzentrum oder in der Cloud ein ZTNA-Gateway benötigt, realisieren wir die virtuelle Bereitstellung mit FortiGate-VM. Die gesamte Arbeit führen wir mit türkischsprachiger Dokumentation und lokalem Support durch.

Das im Auswahlprozess am häufigsten übersehene Thema ist die Abstimmung bestehender Verträge. Zwischen FortiClient EMS, FortiGate-UTM-Abonnements und dem FortiSASE-Abonnement kann es Überschneidungen bei den Funktionen geben; die richtige Konstruktion besteht darin, dieselbe Fähigkeit nicht zweimal zu kaufen. Wenn Sie uns Ihren bestehenden Fortinet-Bestand und Ihre Verlängerungstermine mitteilen, arbeiten wir die Überschneidungen heraus und schlagen eine Struktur vor, die nur die Komponenten enthält, die Sie tatsächlich benötigen.

Um Ihren Remote- und Filialzugriff mit FortiSASE auf eine einzige Richtlinie umzustellen, genügt es, uns Ihre Nutzerzahl, Ihre Standortverteilung und die intern zu veröffentlichenden Anwendungen mitzuteilen. Wir prüfen Ihre bestehende VPN-Struktur und erstellen ein Angebot mit Migrationsplan, Pilotumfang und Lizenzkonfiguration; da sich die Preisgestaltung nach Nutzerzahl und Laufzeit richtet, erarbeiten wir das konfigurierte Angebot projektspezifisch. Nehmen Sie über unsere Kontaktseite Verbindung mit uns auf — unser technisches Team vereinbart noch in derselben Woche ein Discovery-Gespräch.

Wichtige Funktionen

Was es bietet

  • Single-Vendor-SASE, das SWG, ZTNA, CASB, FWaaS, SSPM, sicheren Browser, Secure SD-WAN und DEM auf einer Plattform vereint
  • Ein-Agent-Ansatz: FortiClient mit EPP, ZTNA, SSE, CASB, DEM, Sandbox, Schwachstellenmanagement und USB-Gerätekontrolle
  • Web-Filterung, die hunderte Millionen URLs in mehr als 90 Kategorien einordnet und TLS 1.3 unterstützt
  • Anwendungskontrolle und SD-WAN-Routing mit Erkennung von mehr als 8.000 Anwendungen einschließlich Signaturen für industrielle Steuerungen
  • ZTNA-Zugriff auf Anwendungsebene, gebunden an Identität und Geräte-Status (statt Zugriff auf ein Netzwerksegment)
  • Autorisierung über den FortiGate ZTNA Access Proxy mittels ZTNA-Tagging-Regeln und Client-Zertifikat
  • Transparenz über SaaS-Nutzung und Schatten-IT mit CASB, Prüfung des SaaS-Konfigurationszustands mit SSPM
  • Durchgängiges Digital Experience Monitoring (DEM) für die Ursachenanalyse von Performance-Beschwerden der Nutzer
  • Hybride Architektur mit FortiGate: lokale Segmentierung und SD-WAN in der Filiale, Cloud-Prüfung für Remote-Nutzer, eine gemeinsame Richtliniensprache
  • Cloud-Service mit SOC-2-Type-II-Zertifizierung nach den AICPA Trust Services Criteria
  • Von Fortinet zugesagtes SLA von 99,999 % mit Latenzgarantie (Herstellerangabe)
  • Einheitliche Logs und vorkonfigurierte PCI-DSS-/HIPAA-Compliance-Berichte mit FortiAnalyzer
  • Zentrale Verwaltung im FortiManager-Bestand (FortiGate, FortiSwitch, FortiAP, SD-WAN und FortiSASE gemeinsam)
  • Nutzer- und gruppenbasierte Richtlinienverwaltung über die Föderation mit dem Unternehmens-Identity-Provider
Technische Übersicht

Wichtige technische Daten

Architektur
Aus der Cloud bereitgestelltes Single-Vendor-SASE: SWG, ZTNA, CASB, FWaaS, SSPM, sicherer Browser, Secure SD-WAN, DEM
PoP-Netz
Auf der Fortinet-Produktseite mehr als 200 PoPs (August 2026); das Datenblatt verwendet die Formulierung "hunderte Security-PoPs"
SLA
99,999 % mit Latenzgarantie (Herstellerangabe von Fortinet)
Zertifizierung
SOC 2 Type II (AICPA Trust Services Criteria)
Web-Filterung
Hunderte Millionen URLs, mehr als 90 Kategorien, TLS-1.3-Unterstützung
Anwendungskontrolle
Mehr als 8.000 Anwendungen (einschließlich Signaturen für industrielle Steuerungen)
Threat Intelligence
FortiGuard; 1,8 Millionen neue Antiviren-Signaturen pro Woche
Endpunkt-Agent
FortiClient — Windows 10/11 und Server 2019+, macOS 10.15+, iOS 9.0+, Android 5.0+, Linux (Ubuntu 22.04+, RHEL 9+, CentOS 9.0+), Chromebook
Agentenfunktionen
EPP, ZTNA, SSE, CASB, DEM, Sandbox, Schwachstellenmanagement, USB-Gerätekontrolle
Geräte pro Nutzer
Bei der nutzerbasierten FortiTrust-Lizenz höchstens 3 Geräte pro Nutzer
Endpunktverwaltung
FortiSASE Endpoint Management Service (Cloud); ZTNA-Tagging-Regeln und Client-Zertifikat
Analystenposition
Gartner MQ for SASE Platforms 2025: Leader; im Bericht 2026 Challenger
Logging und Reporting
Integration mit FortiAnalyzer (Analytics); vorkonfigurierte PCI-DSS- und HIPAA-Berichte
Lizenzierung
Abonnement nach Nutzerzahl — für ein konfiguriertes Angebot sprechen Sie uns an
Anwendungsfälle

Wann sollten Sie sich für dieses Produkt entscheiden?

Software und Technologie

Außerbetriebnahme des SSL-VPN in einem Remote-Team

In einem Softwareunternehmen, dessen Mitarbeiter sich aus verschiedenen Städten verbinden, wird der Internet- und SaaS-Verkehr über den nächstgelegenen FortiSASE-PoP geprüft, während interne Entwicklungs- und Verwaltungsoberflächen über ZTNA auf Anwendungsebene veröffentlicht werden. Da SSL-VPN auf Plattformen wie FortiGate 40F/60F ab FortiOS 7.6.0 nicht mehr unterstützt wird, wird der Umstieg gemeinsam mit dem Upgrade-Zeitplan des Betriebssystems geplant.

Einzelhandel

Eine Richtlinie für Filialen und hybride Mitarbeiter in einem Filialnetz

In den Filialen übernimmt FortiGate die lokale Segmentierung und das SD-WAN-Routing, der Internet-Ausgang wird zu FortiSASE geleitet; Mitarbeiter der Zentrale und Außendienstteams werden mit demselben Richtliniensatz kontrolliert. Die WLAN-Schicht wird mit FortiAP in dieselbe Management-Umgebung aufgenommen, die Log-Ströme laufen in FortiAnalyzer zusammen.

Finanzen und Versicherungen

Verkleinerung des Remote-Zugriffs im PCI-DSS-Scope

Notebooks, die von außen auf die Karteninhaberdatenumgebung zugreifen können, fallen unter Anforderung 1.5.1 von PCI DSS v4.0. Mit ZTNA wird diesen Geräten nicht das Netzwerk, sondern nur die jeweils benötigte Anwendung geöffnet, Regeln zum Geräte-Status werden kontinuierlich ausgewertet und die Zugriffsprotokolle bilden die Grundlage für Compliance-Berichte.

Beratung und professionelle Dienstleistungen

Teams beim Kunden vor Ort und Zugriff von Auftragnehmern

Berater verbinden sich aus unbekannten Netzwerken an Kundenstandorten; die SWG-Komponente von FortiSASE setzt die Web-Richtlinie des Unternehmens auch in diesen Netzwerken durch. Für Auftragnehmer ohne Unternehmensgerät bietet die Komponente sicherer Browser eine begrenzte Zugriffsoberfläche, die keine Agenteninstallation erfordert.

Fertigung

Kontrollierter Anwendungszugriff zwischen Zentrale und Produktionsstandorten

Der Zugriff des Engineering-Teams in der Zentrale auf Anwendungen am Produktionsstandort wird mit ZTNA je Anwendung autorisiert; vor Ort führt FortiGate die lokale Kontrolle fort. Dass die Anwendungskontrolle auch Signaturen für industrielle Steuerungen abdeckt, macht sichtbar, welche Protokolle tatsächlich übertragen werden.

Für wen ist es geeignet?

Unternehmen mit hybrider und remote arbeitender Belegschaft, Einzelhandels- und Dienstleistungsbetriebe mit vielen Filialen, Finanz- und Versicherungsinstitute, die ihren Remote-Zugriff im Rahmen von PCI DSS oder KVKK (türkisches Datenschutzgesetz) verkleinern wollen, sowie Professional-Services-Unternehmen, die den Zugriff von Auftragnehmern und Beratern kontrollieren möchten.

Häufig gestellte Fragen

Häufig gestellte Fragen

Worin unterscheidet sich FortiSASE vom klassischen VPN?
Der grundlegendste Unterschied ist die Zugriffseinheit: Das VPN lässt den Nutzer ins Netzwerk, FortiSASE autorisiert ihn für einzelne Anwendungen. Der Verkehr wird nicht in die Zentrale geleitet (Backhaul), sondern im nächstgelegenen Security-PoP geprüft; der Geräte-Status wird nicht nur einmal beim Verbindungsaufbau, sondern über ZTNA-Tags kontinuierlich bewertet. Zudem ist die Messung der Nutzererfahrung (DEM) in der Plattform enthalten und erfordert kein separates Werkzeug.
Ist FortiGate für den Einsatz von FortiSASE zwingend erforderlich?
Nein, FortiSASE lässt sich als Cloud-Service eigenständig bereitstellen. In Unternehmen mit Filialen empfehlen wir jedoch einen hybriden Aufbau: In der Filiale übernimmt FortiGate die lokale Segmentierung, die LAN/WLAN-Kontrolle und das SD-WAN-Routing, während Internet- und SaaS-Verkehr zu FortiSASE geleitet werden. So teilen Filiale und Remote-Nutzer dieselbe Richtliniensprache.
In welchem Verhältnis stehen FortiClient und FortiSASE zueinander?
FortiClient ist der Agent auf dem Endpunkt, FortiSASE der Cloud-Service. In der FortiSASE-Architektur vereint FortiClient EPP, ZTNA, SSE, CASB, DEM, Sandbox, Schwachstellenmanagement und USB-Gerätekontrolle in einem Agenten und wird vom FortiSASE Endpoint Management Service aus der Cloud verwaltet; ZTNA-Tags und Client-Zertifikate werden über diesen Dienst verteilt.
Welche Betriebssysteme unterstützt FortiSASE?
Laut FortiClient-Datenblatt werden Windows 10/11 und Windows Server 2019 und neuer, macOS 10.15+, iOS 9.0+, Android 5.0+, Linux (Ubuntu 22.04+, Red Hat 9+, CentOS 9.0+) sowie alle Chromebook-Versionen unterstützt. Die Fähigkeiten sind über die Plattformen hinweg nicht gleich: Verhaltensbasierter Ransomware-Schutz und Rollback funktionieren nur unter Windows, und die Linux-Version unterstützt die Sandbox-Integration nicht.
Welche Latenz haben Nutzer, die sich aus der Türkei verbinden?
Ohne Quellenbeleg sagen wir keine Latenz zu. Die Fortinet-Produktseite spricht von einem Netz mit mehr als 200 PoPs, das Datenblatt nennt ohne Zahl "hunderte Security-PoPs"; die PoP-Liste verändert sich im Lauf der Zeit. Der richtige Weg ist, in der Pilotphase real von Ihren Standorten aus zu messen — die DEM-Komponente kann diese Messung auch dauerhaft übernehmen.
Wie funktioniert die FortiSASE-Lizenzierung und was kostet sie?
FortiSASE ist ein Abonnement, das nach der Nutzerzahl dimensioniert wird. Da der Preis von Nutzeranzahl, gewählten Komponenten und Vertragslaufzeit abhängt, veröffentlichen wir auf dieser Seite keine Preise. Teilen Sie uns Ihre Nutzerzahl und Ihren Umfang mit, dann erstellen wir ein konfiguriertes Angebot. Hinweis: Bei der nutzerbasierten FortiTrust-Lizenz für FortiClient darf ein Nutzer den Agenten auf höchstens drei Geräten installieren; diese Grenze beeinflusst die Kalkulation.
Was leistet FortiSASE im Hinblick auf die KVKK?
Der KVKK-Leitfaden zur Sicherheit personenbezogener Daten (2018) nennt als vorrangige Maßnahme gegen unbefugte Zugriffe aus dem Internet Firewall und Gateway sowie darüber hinaus die regelmäßige Protokollierung und Penetrationstests. Bei einer remote arbeitenden Belegschaft übernimmt der SASE-PoP die Gateway-Funktion; mit FortiAnalyzer werden die Protokolle zentralisiert. FortiSASE ist kein Compliance-Zertifikat, ermöglicht aber die Umsetzung dieser technischen Maßnahmen.
Ist Fortinet in der SASE-Kategorie führend?
Da sich die Kategoriedefinition geändert hat, wäre eine Antwort in einem Satz irreführend. Fortinet wird im Single-Vendor-SASE-MQ 2024 als Challenger, im SSE-MQ 2025 als Challenger, im SASE-Platforms-MQ 2025 als Leader (und im Bericht Critical Capabilities for SASE Platforms desselben Zeitraums im Szenario "Secure Branch Network Modernization" auf Platz eins) und im SASE-Platforms-Bericht 2026 als Challenger geführt. Im Bereich Netzwerksicherheit sieht die Position anders aus: Leader im Hybrid-Mesh-Firewall-MQ 2025.
Wie lange dauert der Umstieg auf ZTNA und wo sollte man beginnen?
Der richtige Einstieg besteht nicht darin, alle Anwendungen auf einmal zu migrieren, sondern die 3–5 am häufigsten remote genutzten internen Anwendungen über ZTNA zu veröffentlichen. Zuvor wird eine Zugriffsmatrix Anwendung/Nutzer erstellt, die Integration mit dem Identity Provider abgeschlossen und ein SWG-Pilot mit einer begrenzten Nutzergruppe durchgeführt. Die Dauer hängt von der Anzahl der Anwendungen und der Reife der Identitätsinfrastruktur ab; den Zeitplan konkretisieren wir nach dem Discovery-Gespräch.
Überschneiden sich meine bestehenden FortiGate-UTM-Abonnements mit FortiSASE?
Das kann vorkommen. Überschneidungen zwischen FortiGate-UTM-Abonnements, FortiClient-EMS-Lizenzen und dem FortiSASE-Abonnement sind verbreitet, und dieselbe Fähigkeit zweimal zu kaufen verursacht unnötige Kosten. Wir prüfen Ihren bestehenden Bestand und Ihre Verlängerungstermine, arbeiten die Überschneidungen heraus und schlagen eine Struktur vor, die nur die von Ihnen benötigten Komponenten enthält.
Lassen sich WLAN und Access Layer der Filiale ebenfalls in FortiSASE einbeziehen?
FortiAP-Access-Points werden nach einem von drei Management-Modellen betrieben: über den integrierten WLAN-Controller des FortiGate, über das FortiEdge-Cloud-Portal oder direkt über FortiSASE. Im Access Layer macht das FortiLink-Protokoll FortiSwitch zur logischen Erweiterung des FortiGate, und je nach FortiGate-Modell lassen sich 8 bis 300 Switches über eine einzige Oberfläche verwalten. So werden Kabel, WLAN und Sicherheit in der Filiale unter einem Dach zusammengeführt.
Welche Grenzen von FortiSASE sollte man kennen?
Sie lassen sich in drei Punkten zusammenfassen. Erstens ist das SLA von 99,999 % eine Zusage des Herstellers; Geltungsbereich und Ausnahmen sollten im Vertrag gelesen werden. Zweitens wird die PoP-Anzahl in den Quellen unterschiedlich angegeben, und die Latenz muss standortbezogen gemessen werden. Drittens folgt die Roadmap FortiOS — etwa sollte vor dem Kauf geklärt werden, mit welcher Version Fähigkeiten wie die mit FortiOS 8.0 angekündigte Schatten-KI-Erkennung und das OCR-gestützte DLP in Ihr Abonnement kommen.
Offizielle Produktseite des Herstellers

Öffnet die originale technische Dokumentation und Produktseite des Herstellers in einem neuen Tab.

FortinetFortiSASE
Verwandte Dienstleistungen

Leistungen, die wir mit diesem Produkt anbieten

FortiSASE — Lizenz + Bereitstellung + Support

Sora Yazılım übernimmt Lizenzierung, Bereitstellung, Schulung und laufendes Management — alles aus einer Hand.

WhatsApp-Support