ВСстированиС ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚: ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒΡΡ ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ Cisco ISE ΠΈ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Ρ„ΠΈΡ‡ΠΈ систСмы Π²Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹

ВСстированиС ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚: ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒΡΡ ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ Cisco ISE ΠΈ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Ρ„ΠΈΡ‡ΠΈ систСмы Π²Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹

Как часто Π²Ρ‹ ΠΏΠΎΠΊΡƒΠΏΠ°Π΅Ρ‚Π΅ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ спонтанно, поддавшись ΠΊΡ€ΡƒΡ‚ΠΎΠΉ Ρ€Π΅ΠΊΠ»Π°ΠΌΠ΅, Π° ΠΏΠΎΡ‚ΠΎΠΌ эта ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ ТСланная Π²Π΅Ρ‰ΡŒ пылится Π² ΡˆΠΊΠ°Ρ„Ρƒ, ΠΊΠ»Π°Π΄ΠΎΠ²ΠΊΠ΅ ΠΈΠ»ΠΈ Π³Π°Ρ€Π°ΠΆΠ΅ Π΄ΠΎ ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠΉ Π³Π΅Π½Π΅Ρ€Π°Π»ΡŒΠ½ΠΎΠΉ ΡƒΠ±ΠΎΡ€ΠΊΠΈ ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π΅Π·Π΄Π°? Как Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ β€” Ρ€Π°Π·ΠΎΡ‡Π°Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈΠ·-Π·Π° Π½Π΅ΠΎΠΏΡ€Π°Π²Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠΆΠΈΠ΄Π°Π½ΠΈΠΉ ΠΈ Π²ΠΏΡƒΡΡ‚ΡƒΡŽ ΠΏΠΎΡ‚Ρ€Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… Π΄Π΅Π½Π΅Π³. Π“ΠΎΡ€Π°Π·Π΄ΠΎ Ρ…ΡƒΠΆΠ΅, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ΅ случаСтся с бизнСсом. ΠžΡ‡Π΅Π½ΡŒ часто ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ Ρ‚Ρ€ΡŽΠΊΠΈ Π±Ρ‹Π²Π°ΡŽΡ‚ Π½Π°ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΈ, Ρ‡Ρ‚ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΡ€ΠΈΠΎΠ±Ρ€Π΅Ρ‚Π°ΡŽΡ‚ дорогостоящСС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, Π½Π΅ видя ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρ‹ Π΅Π³ΠΎ примСнСния. ΠœΠ΅ΠΆΠ΄Ρƒ Ρ‚Π΅ΠΌ, ΠΏΡ€ΠΎΠ±Π½ΠΎΠ΅ тСстированиС систСмы ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒ инфраструктуру ΠΊ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ, ΠΊΠ°ΠΊΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΈ Π² ΠΊΠ°ΠΊΠΎΠΌ объСмС стоит Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ. Π’Π°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ³ΠΎ числа ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈΠ·-Π·Π° Π²Ρ‹Π±ΠΎΡ€Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Β«Π² ΡΠ»Π΅ΠΏΡƒΡŽΒ». К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅, Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ послС Π³Ρ€Π°ΠΌΠΎΡ‚Π½ΠΎΠ³ΠΎ Β«ΠΏΠΈΠ»ΠΎΡ‚Π°Β» принСсСт ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°ΠΌ Π³ΠΎΡ€Π°Π·Π΄ΠΎ мСньшС Ρ€Π°Π·Ρ€ΡƒΡˆΠ΅Π½Π½Ρ‹Ρ… Π½Π΅Ρ€Π²Π½Ρ‹Ρ… ΠΊΠ»Π΅Ρ‚ΠΎΠΊ ΠΈ сСдых волос. РазбСрСмся, ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ΅ тСстированиС Ρ‚Π°ΠΊ Π²Π°ΠΆΠ½ΠΎ для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ популярного инструмСнта для контроля доступа ΠΊ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти β€” Cisco ISE. Рассмотрим ΠΊΠ°ΠΊ Ρ‚ΠΈΠΏΠΎΠ²Ρ‹Π΅, Ρ‚Π°ΠΊ ΠΈ совсСм нСстандартныС Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ примСнСния Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°Π»ΠΈΡΡŒ Π² нашСй ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅.

Cisco ISE β€” Β«Radius-сСрвСр Π½Π° стСродиах»

Cisco Identity Services Engine (ISE) β€” это ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° для создания систСмы контроля доступа ΠΊ локально-Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ сСти ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ экспСртном сообщСствС ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Π·Π° Π΅Π³ΠΎ свойства ΠΏΡ€ΠΎΠ·Π²Π°Π»ΠΈ Β«Radius-сСрвСром Π½Π° стСроидах». ΠŸΠΎΡ‡Π΅ΠΌΡƒ Ρ‚Π°ΠΊ? По сути Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ являСтся Radius-сСрвСром, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ ΠΏΡ€ΠΈΠΊΡ€ΡƒΡ‚ΠΈΠ»ΠΈ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… сСрвисов ΠΈ Β«Ρ„ΠΈΡˆΠ΅Ρ‡Π΅ΠΊΒ», ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ большой объСм контСкстной ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΡƒΡŽ ΡΠΎΠ²ΠΎΠΊΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Ρ… Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ… доступа.

Как ΠΈ любой Π΄Ρ€ΡƒΠ³ΠΎΠΉ Radius-сСрвСр, Cisco ISE взаимодСйствуСт с сСтСвым ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ уровня доступа, собираСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ±ΠΎ всСх ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ°Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти ΠΈ Π½Π° основС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ пускаСт ΠΈΠ»ΠΈ Π½Π΅ пускаСт ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² Π›Π’Π‘. Однако Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ профилирования, посчСринга, ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ Π˜Π‘-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΠΌΠΈ позволяСт сущСствСнно ΡƒΡΠ»ΠΎΠΆΠ½ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈΠΊΡƒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ Ρ‚Π΅ΠΌ самым Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ достаточно Ρ‚Ρ€ΡƒΠ΄Π½Ρ‹Π΅ ΠΈ интСрСсныС Π·Π°Π΄Π°Ρ‡ΠΈ.

ВСстированиС ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚: ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒΡΡ ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ Cisco ISE ΠΈ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Ρ„ΠΈΡ‡ΠΈ систСмы Π²Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹

Π’Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ нСльзя ΠΏΠΈΠ»ΠΎΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ: Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ½ΠΎ тСстированиС?

Π¦Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ тСстирования β€” Π² дСмонстрации всСх возмоТностСй систСмы Π² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ инфраструктурС ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π― ΡƒΠ±Π΅ΠΆΠ΄Π΅Π½, Ρ‡Ρ‚ΠΎ ΠΏΠΈΠ»ΠΎΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Cisco ISE ΠΏΠ΅Ρ€Π΅Π΄ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ всСм участникам ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, ΠΈ Π²ΠΎΡ‚ ΠΏΠΎΡ‡Π΅ΠΌΡƒ.

Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌ это Π΄Π°Π΅Ρ‚ Ρ‡Π΅Ρ‚ΠΊΠΎΠ΅ прСдставлСниС ΠΎΠ± оТиданиях Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° ΠΈ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠ΅ тСхничСскоС Π·Π°Π΄Π°Π½ΠΈΠ΅, содСрТащСС Π³ΠΎΡ€Π°Π·Π΄ΠΎ большС Π΄Π΅Ρ‚Π°Π»Π΅ΠΉ, Ρ‡Π΅ΠΌ расхоТая Ρ„Ρ€Π°Π·Π° «сдСлайтС Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ всё Π±Ρ‹Π»ΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΎΒ». Β«ΠŸΠΈΠ»ΠΎΡ‚Β» позволяСт Π½Π°ΠΌ ΠΏΡ€ΠΎΡ‡ΡƒΠ²ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ всю боль Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°, ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ для Π½Π΅Π³ΠΎ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½Ρ‹, Π° ΠΊΠ°ΠΊΠΈΠ΅ второстСпСнны. Для нас это отличная Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ Π·Π°Ρ€Π°Π½Π΅Π΅, ΠΊΠ°ΠΊΠΎΠ΅ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅, Π½Π° ΠΊΠ°ΠΊΠΈΡ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°Ρ…, Π³Π΄Π΅ ΠΎΠ½ΠΈ располоТСны ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅.

Π—Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΈ ΠΆΠ΅ Π²ΠΎ врСмя ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ тСстирования видят Ρ€Π΅Π°Π»ΡŒΠ½ΡƒΡŽ систСму Π² дСйствии, знакомятся с Π΅Π΅ интСрфСйсом, ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, совмСстима Π»ΠΈ ΠΎΠ½Π° с ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΌΡΡ Ρƒ Π½ΠΈΡ… Β«ΠΆΠ΅Π»Π΅Π·ΠΎΠΌΒ», ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ цСлостноС прСдставлСниС ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ послС ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠ³ΠΎ внСдрСния. Β«ΠŸΠΈΠ»ΠΎΡ‚Β» β€” это Ρ‚ΠΎΡ‚ самый ΠΌΠΎΠΌΠ΅Π½Ρ‚, ΠΊΠΎΠ³Π΄Π° ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ всС Β«ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈΒ», с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ навСрняка придСтся ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ ΠΏΡ€ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ, ΠΈ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ, сколько Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΉ Π½ΡƒΠΆΠ½ΠΎ приобрСсти.
Π§Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Β«Π²ΡΠΏΠ»Ρ‹Ρ‚ΡŒΒ» Π²ΠΎ врСмя Β«ΠΏΠΈΠ»ΠΎΡ‚Π°Β»

Π˜Ρ‚Π°ΠΊ, ΠΊΠ°ΠΊ ΠΆΠ΅ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒΡΡ ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ Cisco ISE? Из нашСго ΠΎΠΏΡ‹Ρ‚Π° ΠΌΡ‹ насчитали 4 основных ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π°ΠΆΠ½ΠΎ ΡƒΡ‡Π΅ΡΡ‚ΡŒ Π² процСссС ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ тСстирования систСмы.

Π€ΠΎΡ€ΠΌ-Ρ„Π°ΠΊΡ‚ΠΎΡ€

Для Π½Π°Ρ‡Π°Π»Π° Π½ΡƒΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒΡΡ, Π² ΠΊΠ°ΠΊΠΎΠΌ Ρ„ΠΎΡ€ΠΌ-Ρ„Π°ΠΊΡ‚ΠΎΡ€Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° систСма: физичСском ΠΈΠ»ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΌ аплайнсС. Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° Π΅ΡΡ‚ΡŒ прСимущСства ΠΈ нСдостатки. НапримСр, сильная сторона физичСского аплайнса β€” прогнозируСмая ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, ΠΎΠ΄Π½Π°ΠΊΠΎ нСльзя Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ устройства со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ ΡƒΡΡ‚Π°Ρ€Π΅Π²Π°ΡŽΡ‚. Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ аплайнсы ΠΌΠ΅Π½Π΅Π΅ прСдсказуСмы, Ρ‚.ΠΊ. зависят ΠΎΡ‚ оборудования, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚Π° срСда Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π½ΠΎ ΠΏΡ€ΠΈ этом ΠΈΠΌΠ΅ΡŽΡ‚ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹ΠΉ плюс: ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈΡ… всСгда ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΄ΠΎ послСднСй вСрсии.

БовмСстимо Π»ΠΈ вашС сСтСвоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ с Cisco ISE?

РазумССтся, ΠΈΠ΄Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌ сцСнариСм Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΊ систСмС всС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ сразу. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, это Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ всСгда, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΄ΠΎ сих ΠΏΠΎΡ€ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ нСуправляСмыС ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹, Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅ Ρ‡Π°ΡΡ‚ΡŒ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Cisco ISE. К слову, Ρ€Π΅Ρ‡ΡŒ ΠΈΠ΄Π΅Ρ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°Ρ…, это Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρ‹ бСспроводной сСти, VPN-ΠΊΠΎΠ½Ρ†Π΅Π½Ρ‚Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈ любоС Π΄Ρ€ΡƒΠ³ΠΎΠ΅ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ. Π’ ΠΌΠΎΠ΅ΠΉ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π±Ρ‹Π»ΠΈ случаи, ΠΊΠΎΠ³Π΄Π° послС дСмонстрации систСмы для ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠ³ΠΎ внСдрСния Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ обновлял практичСски вСсь ΠΏΠ°Ρ€ΠΊ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² уровня доступа Π½Π° соврСмСнноС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Cisco. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ нСприятных ΡΡŽΡ€ΠΏΡ€ΠΈΠ·ΠΎΠ², стоит Π·Π°Ρ€Π°Π½Π΅Π΅ Π²Ρ‹ΡΡΠ½ΠΈΡ‚ΡŒ долю Π½Π΅ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΠΎΠ³ΠΎ оборудования.

ВсС Π»ΠΈ ваши устройства Ρ‚ΠΈΠΏΠΎΠ²Ρ‹Π΅?

Π’ любой сСти Π΅ΡΡ‚ΡŒ Ρ‚ΠΈΠΏΠΎΠ²Ρ‹Π΅ устройства, с ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π²ΠΎΠ·Π½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ трудностСй: Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ мСста, IP-Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Ρ‹, Ρ‚ΠΎΡ‡ΠΊΠΈ доступа Wi-Fi, Π²ΠΈΠ΄Π΅ΠΎΠΊΠ°ΠΌΠ΅Ρ€Ρ‹ ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅. Но Π±Ρ‹Π²Π°Π΅Ρ‚ ΠΈ Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎ ΠΊ Π›Π’Π‘ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π½Π΅Ρ‚ΠΈΠΏΠΎΠ²Ρ‹Π΅ устройства, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠΎΠ½Π²Π΅Ρ€Ρ‚Π΅Ρ€Ρ‹ сигналов ΡˆΠΈΠ½Ρ‹ RS232/Ethernet, интСрфСйсы источников бСспСрСбойного питания, Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠ΅ тСхнологичСскоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ Π΄Ρ€. Бписок Ρ‚Π°ΠΊΠΈΡ… устройств Π²Π°ΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π·Π°Ρ€Π°Π½Π΅Π΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π° этапС внСдрСния Ρƒ вас ΡƒΠΆΠ΅ Π±Ρ‹Π»ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΠΊΠ°ΠΊ тСхничСски ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с Cisco ISE.

ΠšΠΎΠ½ΡΡ‚Ρ€ΡƒΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ Π΄ΠΈΠ°Π»ΠΎΠ³ с Π°ΠΉΡ‚ΠΈΡˆΠ½ΠΈΠΊΠ°ΠΌΠΈ

Часто Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°ΠΌΠΈ Cisco ISE Π²Ρ‹ΡΡ‚ΡƒΠΏΠ°ΡŽΡ‚ Π΄Π΅ΠΏΠ°Ρ€Ρ‚Π°ΠΌΠ΅Π½Ρ‚Ρ‹ ΠΏΠΎ бСзопасности, ΠΏΡ€ΠΈ этом Π·Π° настройку ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² уровня доступа ΠΈ Active Directory ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‚ ИВ-подраздСлСния. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ взаимодСйствиС бСзопасников ΠΈ Π°ΠΉΡ‚ΠΈΡˆΠ½ΠΈΠΊΠΎΠ² β€” ΠΎΠ΄Π½ΠΎ ΠΈΠ· Π²Π°ΠΆΠ½Ρ‹Ρ… условий Π±Π΅Π·Π±ΠΎΠ»Π΅Π·Π½Π΅Π½Π½ΠΎΠ³ΠΎ внСдрСния систСмы. Если послСдниС Π²ΠΎΡΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ Β«Π² ΡˆΡ‚Ρ‹ΠΊΠΈΒ», стоит ΠΎΠ±ΡŠΡΡΠ½ΠΈΡ‚ΡŒ ΠΈΠΌ, Ρ‡Π΅ΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ИВ-Π΄Π΅ΠΏΠ°Ρ€Ρ‚Π°ΠΌΠ΅Π½Ρ‚Ρƒ.

Воп-5 юзкСйсов Cisco ISE

По Π½Π°ΡˆΠ΅ΠΌΡƒ ΠΎΠΏΡ‹Ρ‚Ρƒ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» систСмы Ρ‚Π°ΠΊΠΆΠ΅ выявляСтся Π½Π° этапС ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ тСстирования. НиТС прСдставлСны нСсколько Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ популярных ΠΈ ΠΌΠ΅Π½Π΅Π΅ распространСнных кСйсов использования Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

БСзопасный доступ Π² Π›Π’Π‘ ΠΏΠΎ ΠΏΡ€ΠΎΠ²ΠΎΠ΄Ρƒ с EAP-TLS

Как ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ исслСдований Π½Π°ΡˆΠΈΡ… пСнтСстСров, довольно часто для проникновСния Π² ΡΠ΅Ρ‚ΡŒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ Ρ€ΠΎΠ·Π΅Ρ‚ΠΊΠΈ, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€Ρ‹, Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Ρ‹, IP-ΠΊΠ°ΠΌΠ΅Ρ€Ρ‹, Wi-Fi-Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π½Π΅ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ сСтСвыС устройства. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π΄Π°ΠΆΠ΅ Ссли доступ Π² ΡΠ΅Ρ‚ΡŒ осущСствляСтся Π½Π° Π±Π°Π·Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ dot1x, Π½ΠΎ ΠΏΡ€ΠΈ этом ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Π±Π΅Π· примСнСния сСртификатов подтвСрТдСния подлинности ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, Π²Π΅Π»ΠΈΠΊΠ° Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ с ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ΠΎΠΌ сСссии ΠΈ брутфорсом ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ. Π’ случаС с Cisco ISE Π·Π°Π±Ρ€ΡƒΡ‚ΠΈΡ‚ΡŒ сСртификат Π±ΡƒΠ΄Π΅Ρ‚ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ слоТнСС β€” для этого Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π³ΠΎΡ€Π°Π·Π΄ΠΎ большиС Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ мощности, Ρ‚Π°ΠΊ Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ кСйс вСсьма эффСктивСн.

БСспроводной доступ Dual-SSID

Π‘ΡƒΡ‚ΡŒ этого сцСнария Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² использовании 2 ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² сСти (SSID). Один ΠΈΠ· Π½ΠΈΡ… условно ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π·Π²Π°Ρ‚ΡŒ «гостСвым». Π§Π΅Ρ€Π΅Π· Π½Π΅Π³ΠΎ Π² Π±Π΅ΡΠΏΡ€ΠΎΠ²ΠΎΠ΄Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ гости, Ρ‚Π°ΠΊ ΠΈ сотрудники ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. ПослСдниС ΠΏΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ Π½Π° ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚Π°Π», Π³Π΄Π΅ происходит ΠΏΡ€ΠΎΠ²ΠΈΠΆΠΈΠ½ΠΈΠ½Π³. Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ выписываСтся сСртификат ΠΈ производится настройка Π΅Π³ΠΎ Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ устройства для автоматичСского ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌΡƒ SSID, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΡƒΠΆΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ EAP-TLS со всСми прСимущСствами ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ кСйса.

MAC Authentication Bypass ΠΈ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Π•Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ популярный кСйс Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² автоматичСском ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠΈ Ρ‚ΠΈΠΏΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌΠΎΠ³ΠΎ устройства ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ ΠΊ Π½Π΅ΠΌΡƒ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Ρ… ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ. Π§Π΅ΠΌ ΠΎΠ½ интСрСсСн? Π”Π΅Π»ΠΎ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π΄ΠΎ сих сущСствуСт довольно ΠΌΠ½ΠΎΠ³ΠΎ устройств, Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΡ… Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ 802.1X. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Π² ΡΠ΅Ρ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ устройства приходится ΠΏΠΎ MAC-адрСсу, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ довольно Π»Π΅Π³ΠΊΠΎ ΠΏΠΎΠ΄Π΄Π΅Π»Π°Ρ‚ΡŒ. Π—Π΄Π΅ΡΡŒ Π½Π° ΠΏΠΎΠΌΠΎΡ‰ΡŒ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ Cisco ISE: с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ систСмы ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, ΠΊΠ°ΠΊ устройство Π²Π΅Π΄Π΅Ρ‚ сСбя Π² сСти, ΡΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ ΠΈ ΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΅ΠΌΡƒ Π² соотвСтствиС Π³Ρ€ΡƒΠΏΠΏΡƒ Π΄Ρ€ΡƒΠ³ΠΈΡ… устройств, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, IP-Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½ ΠΈ Ρ€Π°Π±ΠΎΡ‡ΡƒΡŽ ΡΡ‚Π°Π½Ρ†ΠΈΡŽ. ΠŸΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²ΠΈΡ‚ΡŒ спуфинг MAC-адрСса ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ сСти систСма ΡƒΠ²ΠΈΠ΄ΠΈΡ‚, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ устройства измСнился, подаст сигнал ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΌ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ ΠΈ Π½Π΅ пустит ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² ΡΠ΅Ρ‚ΡŒ.

EAP-Chaining

ВСхнология EAP-Chaining ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°Π΅Ρ‚ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ ПК ΠΈ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π­Ρ‚ΠΎΡ‚ кСйс ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΡˆΠΈΡ€ΠΎΠΊΠΎΠ΅ распространСниС, Ρ‚.ΠΊ. Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… компаниях Π΄ΠΎ сих ΠΏΠΎΡ€ Π½Π΅ привСтствуСтся ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π»ΠΈΡ‡Π½Ρ‹Ρ… Π³Π°Π΄ΠΆΠ΅Ρ‚ΠΎΠ² Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΊΠΎΠ² ΠΊ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ Π›Π’Π‘. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Ρ‚Π°ΠΊΠΎΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, являСтся Π»ΠΈ конкрСтная рабочая станция Ρ‡Π»Π΅Π½ΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π°, ΠΈ ΠΏΡ€ΠΈ ΠΎΡ‚Ρ€ΠΈΡ†Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π»ΠΈΠ±ΠΎ Π½Π΅ ΠΏΠΎΠΏΠ°Π΄Π΅Ρ‚ Π² ΡΠ΅Ρ‚ΡŒ, Π»ΠΈΠ±ΠΎ Π·Π°ΠΉΠ΄Π΅Ρ‚, Π½ΠΎ с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌΠΈ ограничСниями.

Posturing

Π’ этом кСйсС Ρ€Π΅Ρ‡ΡŒ ΠΈΠ΄Π΅Ρ‚ ΠΎΠ± ΠΎΡ†Π΅Π½ΠΊΠ΅ соотвСтствия состава ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции трСбованиям Π˜Π‘. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΎ Π»ΠΈ ПО Π½Π° Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции, установлСны Π»ΠΈ Π½Π° Π½Π΅ΠΉ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹, настроСн Π»ΠΈ хостовый брандмауэр ΠΈ Ρ‚.Π΄. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ, Ρ‡Ρ‚ΠΎ эта тСхнология Ρ‚Π°ΠΊΠΆΠ΅ позволяСт Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ, Π½Π΅ связанныС с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈΠ»ΠΈ установки общСсистСмного ПО.

Π Π΅ΠΆΠ΅ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΆΠ΅ Ρ‚Π°ΠΊΠΈΠ΅ сцСнарии использования Cisco ISE, ΠΊΠ°ΠΊ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа со сквозной Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ (Passive ID), SGT-based микросСгмСнтация ΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ, Π° Ρ‚Π°ΠΊΠΆΠ΅ интСграция с систСмами управлСния ΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹ΠΌΠΈ устройствами (MDM) ΠΈ сканСрами уязвимостСй (Vulnerability Scanner).

НСстандартныС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρ‹: Π·Π°Ρ‡Π΅ΠΌ Π΅Ρ‰Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ½Π°Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ Cisco ISE, ΠΈΠ»ΠΈ 3 Ρ€Π΅Π΄ΠΊΠΈΡ… кСйса ΠΈΠ· нашСй ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠΈ

ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа ΠΊ сСрвСрам Π½Π° Π±Π°Π·Π΅ Linux

ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ ΠΌΡ‹ Ρ€Π΅ΡˆΠ°Π»ΠΈ довольно Π½Π΅Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ кСйс для ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΎΠ², Ρƒ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΡƒΠΆΠ΅ Π±Ρ‹Π»Π° Π²Π½Π΅Π΄Ρ€Π΅Π½Π° систСма Cisco ISE: Π½Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π½Π°ΠΉΡ‚ΠΈ способ контроля ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… дСйствий (Π² основном это Π±Ρ‹Π»ΠΈ Π°Π΄ΠΌΠΈΠ½Ρ‹) Π½Π° сСрвСрах с установлСнной ОБ Linux. Π’ поисках ΠΎΡ‚Π²Π΅Ρ‚Π° Π½Π°ΠΌ ΠΏΡ€ΠΈΡˆΠ»Π° идСя Π·Π°Π΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ свободноС ПО PAM Radius Module, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅Π΅ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ Π²Ρ…ΠΎΠ΄ Π½Π° сСрвСры ΠΏΠΎΠ΄ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ Linux с Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ Π½Π° внСшнСм радиус-сСрвСрС. ВсС Π² этом ΠΏΠ»Π°Π½Π΅ Π±Ρ‹Π»ΠΎ Π±Ρ‹ Ρ…ΠΎΡ€ΠΎΡˆΠΎ, Ссли Π±Ρ‹ Π½Π΅ ΠΎΠ΄Π½ΠΎ Β«Π½ΠΎΒ»: радиус-сСрвСр, отправляя ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° запрос Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, ΠΎΡ‚Π΄Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ β€” assess accepted ΠΈΠ»ΠΈ assess rejected. ΠœΠ΅ΠΆΠ΄Ρƒ Ρ‚Π΅ΠΌ, для Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² Linux Π½ΡƒΠΆΠ½ΠΎ Π½Π°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ β€” home directory, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ хотя Π±Ρ‹ ΠΊΡƒΠ΄Π°-Ρ‚ΠΎ ΠΏΠΎΠΏΠ°Π». ΠœΡ‹ Π½Π΅ нашли способ ΠΎΡ‚Π΄Π°Π²Π°Ρ‚ΡŒ это ΠΊΠ°ΠΊ радиус-Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚, поэтому написали ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ скрипт для ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ создания ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй Π½Π° хостах Π² полуавтоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅. Π­Ρ‚Π° Π·Π°Π΄Π°Ρ‡Π° Π±Ρ‹Π»Π° Π²ΠΏΠΎΠ»Π½Π΅ осущСствима, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΡ‹ ΠΈΠΌΠ΅Π»ΠΈ Π΄Π΅Π»ΠΎ с ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями администраторов, количСство ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π»ΠΎ Π½Π΅ ΡΡ‚ΠΎΠ»ΡŒ Π²Π΅Π»ΠΈΠΊΠΎ. Π”Π°Π»ΡŒΡˆΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π·Π°Ρ…ΠΎΠ΄ΠΈΠ»ΠΈ Π½Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΠ΅ устройство, послС Ρ‡Π΅Π³ΠΎ ΠΈΠΌ назначался Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ доступ. Π’ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ Ρ€Π΅Π·ΠΎΠ½Π½Ρ‹ΠΉ вопрос: ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… кСйсах ΠΈΠΌΠ΅Π½Π½ΠΎ Cisco ISE? На самом Π΄Π΅Π»Π΅ Π½Π΅Ρ‚ β€” ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ любой радиус-сСрвСр, Π½ΠΎ Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρƒ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° ΡƒΠΆΠ΅ Π±Ρ‹Π»Π° данная систСма, Ρ‚ΠΎ ΠΌΡ‹ просто Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΊ Π½Π΅ΠΉ Π½ΠΎΠ²ΡƒΡŽ Ρ„ΠΈΡˆΠ΅Ρ‡ΠΊΡƒ.

Π˜Π½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΡ Β«ΠΆΠ΅Π»Π΅Π·Π°Β» ΠΈ ПО Π² Π›Π’Π‘

Как-Ρ‚ΠΎ Ρ€Π°Π· ΠΌΡ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π»ΠΈ Π½Π°Π΄ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠΌ ΠΏΠΎ поставкС Cisco ISE ΠΎΠ΄Π½ΠΎΠΌΡƒ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΡƒ Π±Π΅Π· ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ Β«ΠΏΠΈΠ»ΠΎΡ‚Π°Β». Π§Π΅Ρ‚ΠΊΠΈΡ… Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ Π½Π΅ Π±Ρ‹Π»ΠΎ, плюс ΠΊΠΎ всСму ΠΌΡ‹ ΠΈΠΌΠ΅Π»ΠΈ Π΄Π΅Π»ΠΎ с плоской, нСсСгмСнтированной ΡΠ΅Ρ‚ΡŒΡŽ, Ρ‡Ρ‚ΠΎ услоТняло Π½Π°ΠΌ Π·Π°Π΄Π°Ρ‡Ρƒ. Π’ Ρ…ΠΎΠ΄Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° ΠΌΡ‹ настроили всС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ профилирования, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π»Π° ΡΠ΅Ρ‚ΡŒ: NetFlow, DHCP, SNMP, интСграция с AD ΠΈ Ρ‚.Π΄. Π’ ΠΈΡ‚ΠΎΠ³Π΅ Π±Ρ‹Π» настроСн доступ ΠΏΠΎ MAR с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ Π·Π°ΠΉΡ‚ΠΈ Π² ΡΠ΅Ρ‚ΡŒ ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. Π’ΠΎ Π΅ΡΡ‚ΡŒ Π΄Π°ΠΆΠ΅ Ссли аутСнтификация Π½Π΅ Π±Ρ‹Π»Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ, систСма всС Ρ€Π°Π²Π½ΠΎ пускала ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² ΡΠ΅Ρ‚ΡŒ, собирала ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π½Π΅ΠΌ ΠΈ записывала Π΅Π΅ Π² Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… ISE. Π’Π°ΠΊΠΎΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ сСти Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… нСдСль ΠΏΠΎΠΌΠΎΠ³ Π½Π°ΠΌ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌΡ‹Π΅ систСмы ΠΈ Π½Π΅ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ устройства ΠΈ Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΠΈΡ… сСгмСнтации. ПослС этого ΠΌΡ‹ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ настроили посчСринг для установки Π°Π³Π΅Π½Ρ‚Π° Π½Π° Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции с Ρ†Π΅Π»ΡŒΡŽ сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± установлСнном Π½Π° Π½ΠΈΡ… ПО. Π§Ρ‚ΠΎ Π² ΠΈΡ‚ΠΎΠ³Π΅? Нам ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΡΠ΅Π³ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ΅Ρ‚ΡŒ ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ список ПО, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π½ΡƒΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ с Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций. НС стану ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ, дальнСйшиС Π·Π°Π΄Π°Ρ‡ΠΈ ΠΏΠΎ Ρ€Π°ΡΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΡŽ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΏΠΎ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌ ΠΈ Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΡŽ ΠΏΡ€Π°Π² доступа отняли Ρƒ нас довольно ΠΌΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π½ΠΎ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρƒ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠΎΠ΅ Β«ΠΆΠ΅Π»Π΅Π·ΠΎΒ» Π±Ρ‹Π»ΠΎ Π² сСти Ρƒ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°. К слову, это Π±Ρ‹Π»ΠΎ нСслоТно Π·Π° счСт Ρ…ΠΎΡ€ΠΎΡˆΠ΅ΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ профилирования Β«ΠΈΠ· ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈΒ». Ну, Π° Ρ‚Π°ΠΌ, Π³Π΄Π΅ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π΅ ΠΏΠΎΠΌΠΎΠ³Π»ΠΎ, ΠΌΡ‹ смотрСли сами, Π²Ρ‹Π΄Π΅Π»ΠΈΠ² ΠΏΠΎΡ€Ρ‚ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±Ρ‹Π»ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅.

УдалСнная установка ПО Π½Π° Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции

Π­Ρ‚ΠΎΡ‚ кСйс ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых странных Π² ΠΌΠΎΠ΅ΠΉ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅. ΠžΠ΄Π½Π°ΠΆΠ΄Ρ‹ ΠΊ Π½Π°ΠΌ обратился Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ с ΠΊΡ€ΠΈΠΊΠΎΠΌ ΠΎ ΠΏΠΎΠΌΠΎΡ‰ΠΈ β€” ΠΏΡ€ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΈ Cisco ISE Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ пошло Π½Π΅ Ρ‚Π°ΠΊ, всС сломалось, ΠΈ Π½ΠΈΠΊΡ‚ΠΎ большС Π½Π΅ ΠΌΠΎΠ³ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ Π² ΡΠ΅Ρ‚ΡŒ. ΠœΡ‹ стали Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒΡΡ ΠΈ выяснили ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅. Π’ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π±Ρ‹Π»ΠΎ 2000 ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ², ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ Π·Π° Π½Π΅ΠΈΠΌΠ΅Π½ΠΈΠ΅ΠΌ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π° Π΄ΠΎΠΌΠ΅Π½Π° ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΠ»ΠΎΡΡŒ ΠΈΠ·-ΠΏΠΎΠ΄ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи администратора. Π’ цСлях посчСринга Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²Π½Π΅Π΄Ρ€ΠΈΠ»ΠΈ Cisco ISE. НуТно Π±Ρ‹Π»ΠΎ Ρ…ΠΎΡ‚ΡŒ ΠΊΠ°ΠΊ-Ρ‚ΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, установлСн Π»ΠΈ Π½Π° ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ ПК антивирус, ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Π° Π»ΠΈ программная срСда ΠΈ Ρ‚.Π΄. А Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ сСтСвоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Π² систСму Π·Π°Π²ΠΎΠ΄ΠΈΠ»ΠΈ ИВ-администраторы, Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ, Ρ‡Ρ‚ΠΎ Ρƒ Π½ΠΈΡ… Π±Ρ‹Π» ΠΊ Π½Π΅ΠΉ доступ. ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Π², ΠΊΠ°ΠΊ ΠΎΠ½Π° Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚, ΠΈ провСдя посчСринг своих ПК, Π°Π΄ΠΌΠΈΠ½Ρ‹ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π»ΠΈ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ПО Π½Π° Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции сотрудников ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎ Π±Π΅Π· Π»ΠΈΡ‡Π½Ρ‹Ρ… Π²ΠΈΠ·ΠΈΡ‚ΠΎΠ². Волько ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅, сколько шагов Ρ‚Π°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ ΡΡΠΊΠΎΠ½ΠΎΠΌΠΈΡ‚ΡŒ Π·Π° дСнь! Админы ΠΏΡ€ΠΎΠ²Π΅Π»ΠΈ нСсколько ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΎΠΊ АРМ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ C:Program Files, ΠΈ ΠΏΡ€ΠΈ Π΅Π³ΠΎ отсутствии Π·Π°ΠΏΡƒΡΠΊΠ°Π»Π°ΡΡŒ автоматичСская рСмСдиация с ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΎΠΌ ΠΏΠΎ ссылкС, Π²Π΅Π΄ΡƒΡ‰Π΅ΠΉ Π² Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° установочный Ρ„Π°ΠΉΠ» .exe. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΎ рядовым ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Π·Π°ΠΉΡ‚ΠΈ Π² Ρ„Π°ΠΉΠ»ΠΎΠ²ΡƒΡŽ ΡˆΠ°Ρ€Ρƒ ΠΈ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ ΠΎΡ‚Ρ‚ΡƒΠ΄Π° Π½ΡƒΠΆΠ½ΠΎΠ΅ ПО. К соТалСнию, Π°Π΄ΠΌΠΈΠ½ ΠΏΠ»ΠΎΡ…ΠΎ Π·Π½Π°Π» систСму ISE ΠΈ ΠΏΠΎΠ²Ρ€Π΅Π΄ΠΈΠ» ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ посчСринга β€” Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ написал ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Ρ‡Ρ‚ΠΎ ΠΈ ΠΏΡ€ΠΈΠ²Π΅Π»ΠΎ ΠΊ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅, ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΠ»ΠΈ нас. Π›ΠΈΡ‡Π½ΠΎ я искрСннС ΡƒΠ΄ΠΈΠ²Π»Π΅Π½ ΡΡ‚ΠΎΠ»ΡŒ ΠΊΡ€Π΅Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌΡƒ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Ρƒ, вСдь Π³ΠΎΡ€Π°Π·Π΄ΠΎ дСшСвлС ΠΈ ΠΌΠ΅Π½Π΅Π΅ Ρ‚Ρ€ΡƒΠ΄ΠΎΠ·Π°Ρ‚Ρ€Π°Ρ‚Π½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ Π΄ΠΎΠΌΠ΅Π½Π°. Но ΠΊΠ°ΠΊ Proof of concept это сработало.

Π‘ΠΎΠ»ΡŒΡˆΠ΅ ΠΎ тСхничСских Π½ΡŽΠ°Π½ΡΠ°Ρ…, Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΈ Cisco ISE, Ρ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΠΎΠ΅Π³ΠΎ ΠΊΠΎΠ»Π»Π΅Π³ΠΈ Β«ΠŸΡ€Π°ΠΊΡ‚ΠΈΠΊΠ° внСдрСния Cisco ISE. Взгляд ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°Β».

АртСм Π‘ΠΎΠ±Ρ€ΠΈΠΊΠΎΠ², ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€-ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π¦Π΅Π½Ρ‚Ρ€Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Β«Π˜Π½Ρ„ΠΎΡΠΈΡΡ‚Π΅ΠΌΡ‹ Π”ΠΆΠ΅Ρ‚Β»

ПослСсловиС:
НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ пост рассказываСт ΠΎ систСмС Π‘isco ISE, описанная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ‚ΠΈΠΊΠ° Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Π° для всСго класса Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ NAC. НС ΡΡ‚ΠΎΠ»ΡŒ Π²Π°ΠΆΠ½ΠΎ, Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΊΠ°ΠΊΠΎΠ³ΠΎ Π²Π΅Π½Π΄ΠΎΡ€Π° планируСтся ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ, β€” большая Ρ‡Π°ΡΡ‚ΡŒ Π²Ρ‹ΡˆΠ΅ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ останСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΠΎΠΉ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com