FortiSASE — это SASE-сервис от одного производителя (single-vendor), который Fortinet предоставляет из облака. Безопасный веб-шлюз (SWG), Zero Trust Network Access (ZTNA), брокер безопасного доступа в облако (CASB) и межсетевой экран как услуга (FWaaS) объединены в одном движке политик. Когда пользователь находится дома, в гостинице или на площадке заказчика, его трафик проверяется в ближайшей точке присутствия (PoP) безопасности Fortinet; филиалы же подключаются к тому же облаку через FortiGate. Результат — единая политика доступа, не зависящая от местоположения.
Почему такая архитектура сегодня в центре внимания, объясняют данные об угрозах. По данным Verizon 2025 Data Breach Investigations Report, эксплуатация уязвимостей как вектор первичного доступа достигла 20%, а пограничные (edge) устройства и VPN составили 22% таких действий по эксплуатации — почти в восемь раз больше прошлогодних 3% (Verizon DBIR, 2025). Тот же отчёт фиксирует, что организации в течение года полностью устраняли лишь около 54% уязвимостей пограничных устройств и что на это уходило в среднем (медиана) 32 дня. Такова цена превращения единственного доступного из интернета VPN-концентратора во входную дверь корпоративного доступа; FortiSASE убирает эту дверь и опускает доступ на уровень личности, состояния устройства и приложения.
Компания Sora Yazılım является авторизованным канальным партнёром Fortinet; мы позиционируем FortiSASE не сам по себе, а как часть архитектуры Fortinet Security Fabric. На этой странице мы со ссылками на источники объясняем, из каких компонентов состоит FortiSASE, как он выстраивается в сценариях удалённой работы и филиалов, как связан с FortiClient, какой вклад вносит в работы по KVKK (закон Турции о защите персональных данных) и PCI DSS и какие ограничения следует знать до покупки.
Какие компоненты безопасности FortiSASE объединяет на одной платформе?
FortiSASE собирает в одном сервисе восемь функций, которые обычно приходится покупать и интегрировать по отдельности: SWG, ZTNA, CASB, FWaaS, управление состоянием безопасности SaaS (SSPM), защищённый браузер, защищённый SD-WAN и сквозной мониторинг цифрового опыта (DEM) (Fortinet, 2026). Эта восьмёрка — самый полезный чек-лист при сравнении решений с ярлыком «SASE» на рынке: часть конкурентов предоставляет те же возможности через разные SKU, разные консоли и разные форматы журналов. Практическая выгода модели одного производителя в том, что один и тот же язык политик и одна и та же телеметрия действуют на конечной точке, в облаке и в филиале.
| Компонент | Функция | Типичное применение |
|---|
| SWG (Secure Web Gateway) | Проверка веб- и TLS-трафика по категориям URL, репутации и вредоносному содержимому | Контроль выхода удалённого пользователя в интернет без заворота трафика в центр |
| ZTNA | Доступ на уровне приложения, а не сети; зависит от личности и состояния устройства | Внешний доступ к внутренним ERP, файловым серверам и интерфейсам управления |
| CASB | Видимость использования SaaS, контроль обмена данными и теневого ИТ | Microsoft 365, Google Workspace и несогласованные облачные приложения |
| FWaaS | Полноценный межсетевой экран и контроль IPS, включая протоколы вне веба | Выход филиала в интернет, трафик «сервер — клиент» |
| SSPM | Постоянный аудит состояния конфигурации SaaS-тенантов | Ошибочные права на общий доступ, слабые настройки аутентификации |
| Защищённый браузер | Изолированная поверхность просмотра на некорпоративных устройствах | Доступ подрядчиков, консультантов и BYOD |
| Защищённый SD-WAN | Маршрутизация с учётом приложений и резервирование WAN | Снижение зависимости от MPLS в многофилиальных структурах |
| DEM (Digital Experience Monitoring) | Измерение задержек и потерь на пути от пользователя до приложения | Анализ первопричин жалоб «система тормозит» |
За этими компонентами стоит аналитика угроз FortiGuard. В техническом описании FortiSASE указано, что механизм веб-фильтрации распределяет сотни миллионов URL по более чем 90 категориям и анализирует также трафик TLS 1.3; на стороне контроля приложений распознаётся и управляется более 8000 приложений, включая сигнатуры промышленных систем управления (FortiSASE Data Sheet, 2026). В части антивируса Fortinet сообщает, что на основе телеметрии от клиентской базы, превышающей 830 000 организаций, еженедельно создаёт 1,8 млн новых антивирусных сигнатур (FortiSASE Data Sheet, 2026). В корпоративном масштабе указывается, что FortiGuard Labs ежедневно обрабатывает и анализирует более 100 млрд событий (Fortinet, 2026).
Не менее важно, чем перечень компонентов, то, что всё это доставляется на конечную точку одним агентом. В архитектуре FortiSASE FortiClient объединяет в одном клиенте защиту конечных точек (EPP), ZTNA, SSE, CASB, DEM, Sandbox, управление уязвимостями и контроль USB-устройств (FortiSASE Data Sheet, 2026). На практике это означает исчезновение трёх-четырёх разных агентов безопасности, устанавливаемых друг поверх друга на ноутбуках, и конфликтующих драйверных слоёв, которые они за собой тянут.
Что FortiSASE ставит на место классического VPN в сценарии удалённой работы?
Коротко: вместо туннеля — личность, вместо доступа к сети — доступ к приложению. В классическом VPN удалённого доступа пользователь после аутентификации получает IP-адрес и фактически размещается в сегменте сети; авторизация в значительной мере выполняется на сетевом уровне. В FortiSASE пользователь подключается не к сети, а к заданным приложениям. Архитектура состоит из трёх частей: агент FortiClient, FortiSASE Endpoint Management Service и прокси доступа ZTNA. FortiSASE применяет к FortiClient правила маркировки ZTNA; когда поступает запрос на доступ, прокси доступа ZTNA на FortiGate предоставляет или отклоняет доступ на основании клиентского сертификата и этих меток (Fortinet Document Library, 2026).
ZTNA был представлен в FortiOS 7.0, и его компоненты определены как FortiClient (агент ZTNA), FortiClient EMS (личность и состояние устройства) и FortiGate (шлюз приложений ZTNA) (Fortinet Document Library, FortiOS 7.0). FortiSASE переносит плоскость управления этой тройки в облако; организация может применять ту же модель ZTNA, не эксплуатируя собственный сервер EMS.
Есть ещё один факт, делающий переход обязательным: Fortinet вывел SSL-VPN из эксплуатации на ряде платформ начального уровня. В технических описаниях FortiGate 40F и 60F прямо указано, что в FortiOS 7.6.0 и выше SSL-VPN не поддерживается (FortiGate 60F Series Data Sheet, 2026). То есть подход «SSL-VPN работает, не будем трогать» сам собой заканчивается вместе с графиком обновления операционной системы. Это открывает плановое окно для переноса удалённого доступа на ZTNA или FortiSASE.
| Критерий | Классический VPN удалённого доступа | FortiSASE (SWG + ZTNA) |
|---|
| Единица доступа | Сегмент сети / диапазон IP | Отдельное приложение |
| Путь трафика | Весь трафик заворачивается в центр (backhaul) | Интернет- и SaaS-трафик выходит через ближайшую PoP безопасности |
| Состояние устройства | Как правило, проверяется только в момент подключения | Постоянно оценивается по меткам ZTNA |
| Поверхность атаки | Доступный из интернета VPN-портал | Опубликованное приложение и посреднический прокси |
| Риск бокового перемещения | Высокий после проникновения в сеть | Ограничен авторизацией по каждому приложению |
| Измерение пользовательского опыта | Требуется отдельный инструмент | DEM входит в состав платформы |
| Наращивание ёмкости | Зависит от размерности центрального оборудования | Масштабируется по подписке как облачный сервис |
Второй крупный выигрыш на стороне удалённых сотрудников — атаки через веб и электронную почту. ENISA Threat Landscape 2025 сообщает, что в 4875 инцидентах, проанализированных за период с 1 июля 2024 по 30 июня 2025 года, фишинг с долей 60% стал доминирующим вектором проникновения (ENISA Threat Landscape, 2025). Когда по фишинговой ссылке кликают за пределами корпоративной сети, центральный межсетевой экран не задействован; в FortiSASE политика SWG применяется одинаково, где бы ни находился пользователь. Точно так же Verizon фиксирует, что программы-вымогатели присутствовали в 44% нарушений, а в сегменте МСБ эта доля вырастает до 88% (Verizon DBIR, 2025).
Как FortiSASE и FortiGate работают вместе в сценарии филиала?
В филиале FortiSASE не заменяет FortiGate, а делит с ним обязанности. Распространённая и рекомендуемая нами схема такова: физический FortiGate в филиале берёт на себя локальную сегментацию, контроль LAN/WLAN и маршрутизацию SD-WAN; трафик в интернет и SaaS направляется в PoP безопасности FortiSASE и проходит тот же контроль, что и в центре. Благодаря этому вместо эксплуатации тяжёлого набора UTM-лицензий в каждой локации проверка централизуется в облаке, а устройство филиала сосредоточивается на сетевых функциях.
У этого подхода есть подтверждение и со стороны аналитиков: Fortinet объявил, что в отчёте 2025 Gartner Magic Quadrant for SASE Platforms он позиционирован как Лидер, а в том же пресс-релизе — что в дополняющем MQ отчёте Gartner Critical Capabilities for SASE Platforms занял первое место в сценарии использования «Secure Branch Network Modernization» (Fortinet, 2025). То есть самая сильная область платформы — именно модернизация филиальной сети. (Об изменении позиции в отчёте 2026 года см. раздел об аналитиках ниже.)
В малых и средних филиалах выбор оборудования обычно начинается с настольных моделей вроде FortiGate 60F; беспроводной уровень и уровень доступа тоже можно завести под ту же систему управления. Точки доступа FortiAP эксплуатируются по одной из трёх моделей управления: встроенный контроллер WLAN на FortiGate, портал FortiEdge Cloud или непосредственно FortiSASE (FortiAP Series Data Sheet, 2026). На уровне доступа протокол FortiLink превращает FortiSwitch в логическое расширение FortiGate, и в зависимости от модели FortiGate из одного интерфейса можно управлять от 8 до 300 коммутаторами (FortiSwitch Secure Access Data Sheet, 2026).
За маршрутизацию трафика филиала с учётом приложений отвечает компонент защищённого SD-WAN в составе FortiSASE; поскольку контроль приложений распознаёт более 8000 приложений, правила вида «Microsoft 365 выпускать напрямую, ERP пускать через туннель, файлообмен блокировать» можно писать не по полосе пропускания, а по идентичности приложения (FortiSASE Data Sheet, 2026). При росте масштаба весь парк можно перевести на централизованное управление: на странице продукта FortiManager указано, что поддерживается 100 000 устройств Fortinet, включая FortiGate, FortiSwitch, FortiAP, SD-WAN и FortiSASE (Fortinet, 2026).
Каковы в точности отношения между FortiClient и FortiSASE?
FortiClient — это агент, а FortiSASE — облачный сервис; это два слоя одного и того же продукта. В подписке FortiSASE FortiClient управляется из облака службой FortiSASE Endpoint Management Service; через неё выполняется раздача политик, меток ZTNA и сертификатов (Fortinet Document Library, 2026). Если организация дополнительно эксплуатирует FortiClient EMS в собственной инфраструктуре, в гибридной модели обе плоскости управления нужно рассматривать вместе — это одно из самых критичных проектных решений, и его следует прояснить с самого начала.
Охват платформ широк. Согласно техническому описанию FortiClient, поддерживаются Windows 10/11 и Windows Server 2019 и новее, macOS 10.15+, iOS 9.0+, Android 5.0+, Linux (Ubuntu 22.04+, Red Hat 9+, CentOS 9.0+) и все версии Chromebook (FortiClient Data Sheet, 2025). Однако платформы неравнозначны: поведенческая защита от программ-вымогателей и откат изменений (rollback) поддерживаются только в Windows, а версия для Linux не поддерживает интеграцию с Sandbox (FortiClient Data Sheet, 2025). В организациях со смешанным парком эти различия необходимо отразить в проектировании политик.
В части лицензирования есть практическая деталь, на которую стоит обратить внимание: в пользовательской лицензии FortiClient по модели FortiTrust один пользователь может установить FortiClient не более чем на три устройства (FortiClient Data Sheet, 2025). В интенсивно мобильных командах, использующих ноутбук, телефон и планшет, этот лимит напрямую влияет на расчёт количества пользователей. Поскольку цена меняется в зависимости от конфигурации и срока, на этой странице мы её не публикуем; запросите предложение, сконфигурированное под ваше актуальное число пользователей.
Какой вклад FortiSASE вносит в работы по соответствию KVKK и PCI DSS?
FortiSASE — не сертификат соответствия; однако он напрямую закрывает несколько конкретных контролей, о которых спрашивают на аудитах. Руководство по безопасности персональных данных (технические и административные меры) KVKK (закон Турции о защите персональных данных) указывает, что при защите систем с персональными данными от угроз несанкционированного доступа из интернета первоочередной мерой являются межсетевой экран и сетевой шлюз, образующие первую линию обороны; то же руководство относит к техническим мерам регулярное ведение журналов всех действий пользователей, а также регулярное сканирование уязвимостей и тесты на проникновение (KVKK, Руководство по безопасности персональных данных, 2018). В коллективе, работающем удалённо, «сетевой шлюз» — это уже не устройство в центре, а PoP SASE, к которой подключается пользователь.
Со стороны PCI DSS v4.0 наиболее прямо относящийся пункт — 1.5.1: он требует применения средств защиты на устройствах, которые могут подключаться и к недоверенной сети, и к среде данных платёжных карт (CDE), — типично это ноутбук удалённого сотрудника. Кроме того, пункт 1.4.1 стандарта обязывает размещать средство сетевой безопасности (NSC) между доверенными и недоверенными сетями (PCI Security Standards Council, PCI DSS v4.0). Примечание: в v4.0 термин «firewall» заменён на Network Security Controls (NSC); использование этой терминологии в переписке с аудиторами упростит вам задачу. Контроль состояния устройства и доступ на уровне приложения в FortiSASE — это те технические меры, которые можно применить для выполнения указанных пунктов.
Что касается гарантий поставщика услуги, FortiSASE имеет сертификат SOC 2 Type II по критериям AICPA Trust Services, а Fortinet заявляет, что берёт на себя обязательство SLA 99,999% с гарантией по задержке при проверке безопасности (FortiSASE Data Sheet, 2026). Отчёт SOC 2 — один из документов, запрашиваемых в досье оценки поставщиков, и его можно затребовать у Fortinet в процессе закупки.
В части аудиторского следа критичны сбор журналов и отчётность. FortiAnalyzer предлагает готовые отчёты соответствия, такие как PCI-DSS и HIPAA, и разделяет нагрузку по приёму журналов режимами Analyzer/Collector (FortiAnalyzer Data Sheet, 2026). На стороне SaaS компоненты CASB и SSPM делают видимым, в какое облачное приложение уходят корпоративные данные, — особенно на используемых в масштабе всей организации платформах вроде Microsoft 365 контроль прав на общий доступ и внешних публикаций закрывает одну из самых сложных частей работы над реестром данных по KVKK. Регион хранения журналов и регион PoP определяются при создании тенанта; какие регионы доступны, мы подтверждаем в начале проекта по актуальному списку регионов Fortinet.
Какова позиция FortiSASE у аналитиков и какие ограничения нужно знать?
Честный ответ: FortiSASE силён, но не бесспорный лидер категории, и определения категорий у Gartner за последние два года менялись несколько раз. В таблице ниже сведена актуальная картина, опирающаяся на собственные пресс-релизы Fortinet и его собственную страницу Gartner Magic Quadrant. Рекомендуем поставить эту таблицу на место часто встречающегося в маркетинговых презентациях утверждения «лидер во всех категориях».
| Отчёт | Год | Позиция Fortinet |
|---|
| Gartner MQ for Single-Vendor SASE | 2024 | Challenger |
| Gartner MQ for Security Service Edge (SSE) | 2025 | Challenger |
| Gartner MQ for SASE Platforms | 2025 | Leader |
| Gartner MQ for SASE Platforms | 2026 | Challenger |
Источники соответственно: Challenger в MQ for Single-Vendor SASE 2024 (Fortinet, 2024), Challenger в SSE MQ 2025 (Fortinet, 2025), Лидер в SASE Platforms MQ 2025 (Fortinet, 2025) и Challenger для отчёта SASE Platforms 2026 по собственному списку Gartner MQ компании Fortinet (Fortinet, Gartner Magic Quadrants). То есть в этой категории Fortinet в 2025 году поднялся до позиции Лидера, а в отчёте 2026 года откатился в Challenger. При этом в сетевой безопасности позиция иная: в отчёте 2025 Gartner Magic Quadrant for Hybrid Mesh Firewall Fortinet позиционирован как Лидер (Fortinet, 2025). Знание этого различия помогает при решении «где FortiGate, а где FortiSASE».
Второе ограничение — количество PoP и задержка. Страница продукта FortiSASE у Fortinet говорит о глобальной сети более чем из 200 PoP (Fortinet, август 2026); при этом техническое описание FortiSASE без указания числа использует формулировку «сотни PoP безопасности» (FortiSASE Data Sheet, 2026). Поскольку список PoP со временем меняется, мы не обещаем со ссылкой на источник конкретную задержку из Турции; вместо этого на этапе пилота снимаем реальные замеры из ваших локаций и отчитываемся о результате. Для измерения пользовательского опыта компонент DEM применим напрямую.
Третье ограничение — SLA 99,999% и подобные обязательства являются собственным заявлением производителя, а не измерением независимой испытательной организации. На этапе договора необходимо отдельно прочитать охват SLA, исключения и механизм компенсации. В-четвёртых, дорожная карта FortiSASE движется вместе с FortiOS: 10 марта 2026 года Fortinet анонсировал FortiOS 8.0, который принёс FortiView для обнаружения теневого ИИ, контроль приложений с учётом ИИ, видимость Model Context Protocol, DLP с поддержкой OCR и средства постквантовой криптографии (Fortinet, 2026). Если контроль корпоративных инструментов искусственного интеллекта есть в вашей повестке, уточните до покупки, с какой версией эти возможности появятся в вашей подписке. Мы также проводим сравнительную оценку с другими нашими решениями по безопасности.
Наконец, о скорости на стороне угроз: по данным Fortinet 2026 Global Threat Landscape Report, время до эксплуатации по критическим оповещениям сократилось до 24–48 часов, а число попыток эксплуатации в мире выросло за год на 25,49% (Fortinet, 2026). Тот же отчёт указывает, что в 2025 году число подтверждённых жертв программ-вымогателей достигло 7831, что означает рост на 389% по сравнению с предыдущим отчётом (Fortinet, 2026). При таком темпе централизованное применение обновлений безопасности на стороне облака — самое конкретное операционное преимущество модели SASE.
Как рассчитывается масштаб проекта FortiSASE и какими шагами он вводится в эксплуатацию?
Расчёт начинается с двух вопросов: сколько пользователей и какой трафик пойдёт через SASE. Число пользователей определяет объём подписки, а охват трафика — проектирование политик. На практике большинство организаций не переносит всё в облако с первого дня; приведённый ниже поэтапный план снижает и риск, и вероятность простоя.
| Этап | Охват | Результат |
|---|
| 1. Инвентаризация и обследование | Группы пользователей, парк устройств, публикуемые внутренние приложения, текущее использование VPN | Матрица доступа «приложение — пользователь» |
| 2. Тенант и идентификация | Тенант FortiSASE, федерация с поставщиком удостоверений, сопоставление пользователей и групп, выбор региона | Работающий процесс входа сотрудника |
| 3. Пилот (SWG) | Контроль выхода в интернет в ограниченной группе пользователей, измерение задержки | Отчёт о производительности с реальными замерами |
| 4. Публикация ZTNA | Публикация 3–5 приоритетных внутренних приложений через ZTNA, правила состояния устройства | Доступ к приложениям без VPN |
| 5. CASB и SSPM | Видимость SaaS, правила обмена данными, аудит состояния конфигурации | Реестр теневого ИТ и список исправлений |
| 6. Интеграция филиалов | Перенаправление FortiGate на SASE, политики SD-WAN | Единая политика для филиала и удалённого пользователя |
| 7. Вывод VPN из эксплуатации | Отключение остаточного использования VPN, передача журналирования и отчётности | Сокращённая поверхность атаки |
Sora Yazılım участвует во всех этих шагах: анализ потребностей и расчёт количества пользователей, лицензирование, развёртывание тенанта, интеграция с системой идентификации, публикация приложений через ZTNA, миграция с существующего VPN, обучение персонала и управляемый сервис после ввода в эксплуатацию. Инфраструктурные работы по облаку и автоматизации мы позиционируем в рамках того же проекта через наши услуги DevOps и инфраструктуры; когда требуется шлюз ZTNA в дата-центре или облаке, выполняем виртуальное развёртывание на FortiGate-VM. Всю работу мы ведём с документацией на турецком языке и локальной поддержкой.
Самая часто упускаемая тема в процессе оценки — согласование действующих контрактов. Между FortiClient EMS, подписками UTM для FortiGate и подпиской FortiSASE возможно пересечение возможностей; правильная схема — не покупать одну и ту же функцию дважды. Если вы поделитесь своим текущим парком Fortinet и датами продления, мы выявим пересечения и предложим конфигурацию, включающую только необходимые вам компоненты.
Чтобы перевести доступ удалённых сотрудников и филиалов на единую политику с FortiSASE, достаточно сообщить количество пользователей, распределение локаций и внутренние приложения, которые вы хотите опубликовать. Мы изучим вашу текущую VPN-инфраструктуру и подготовим предложение с планом перехода, охватом пилота и конфигурацией лицензий; поскольку цена формируется по числу пользователей и сроку, сконфигурированное предложение готовим отдельно под каждый проект. Свяжитесь с нами через страницу контактов — наша техническая команда назначит ознакомительную встречу на той же неделе.