{"id":31004,"date":"2019-10-31T21:38:50","date_gmt":"2019-10-31T18:38:50","guid":{"rendered":"https:\/\/prohoster.info\/blog\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\/"},"modified":"2019-10-31T21:38:50","modified_gmt":"2019-10-31T18:38:50","slug":"testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","title":{"rendered":"Les tests montreront : comment se pr\u00e9parer \u00e0 l'impl\u00e9mentation de Cisco ISE et comprendre quelles fonctionnalit\u00e9s du syst\u00e8me vous sont n\u00e9cessaires.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Les tests montreront : comment se pr\u00e9parer \u00e0 l&#039;impl\u00e9mentation de Cisco ISE et comprendre quelles fonctionnalit\u00e9s du syst\u00e8me vous sont n\u00e9cessaires.\" src=\"\/wp-content\/uploads\/2019\/04\/5a94eec41934bded08d3726e1f321f18.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c0 quelle fr\u00e9quence achetez-vous quelque chose de mani\u00e8re impulsive, influenc\u00e9 par une publicit\u00e9 all\u00e9chante, puis cet objet tant d\u00e9sir\u00e9 prend la poussi\u00e8re dans un placard, une cave ou un garage jusqu'\u00e0 un prochain grand nettoyage ou un d\u00e9m\u00e9nagement ? En cons\u00e9quence, il y a une d\u00e9ception due aux attentes non satisfaites et \u00e0 de l'argent gaspill\u00e9. C'est encore pire lorsque cela arrive avec une entreprise. Tr\u00e8s souvent, les astuces marketing sont si convaincantes que les entreprises ach\u00e8tent des solutions co\u00fbteuses sans avoir une vue d'ensemble claire de leur application. Pendant ce temps, le test de la solution aide \u00e0 comprendre comment pr\u00e9parer l'infrastructure pour l'int\u00e9gration, quelle fonctionnalit\u00e9 et dans quelle mesure il convient de mettre en \u0153uvre. Ainsi, on peut \u00e9viter un grand nombre de probl\u00e8mes dus \u00e0 un choix de produit \u00ab \u00e0 l'aveuglette \u00bb. De plus, une mise en \u0153uvre apr\u00e8s un \u00ab pilote \u00bb bien ex\u00e9cut\u00e9 donnera aux ing\u00e9nieurs beaucoup moins de cellules nerveuses d\u00e9truites et de cheveux gris. Voyons pourquoi le test pilote est si important pour le succ\u00e8s d'un projet, \u00e0 travers l'exemple d'un outil populaire pour le contr\u00f4le d'acc\u00e8s au r\u00e9seau d'entreprise : Cisco ISE. Nous examinerons \u00e0 la fois des cas d'utilisation typiques et des options tr\u00e8s non standards que nous avons rencontr\u00e9es dans notre pratique. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Cisco ISE \u2014 \u00ab Serveur Radius sur st\u00e9ro\u00efdes \u00bb<\/h2>\n<p>\nCisco Identity Services Engine (ISE) est une plateforme permettant de cr\u00e9er un syst\u00e8me de contr\u00f4le d'acc\u00e8s au r\u00e9seau local de l'organisation. Dans la communaut\u00e9 d'experts, le produit a \u00e9t\u00e9 surnomm\u00e9 \u00ab serveur Radius sur st\u00e9ro\u00efdes \u00bb en raison de ses caract\u00e9ristiques. Pourquoi cela ? En r\u00e9alit\u00e9, la solution est un serveur Radius auquel on a ajout\u00e9 un grand nombre de services et \u00ab fonctionnalit\u00e9s \u00bb suppl\u00e9mentaires, permettant d'obtenir un grand volume d'informations contextuelles et d'appliquer cet ensemble de donn\u00e9es dans les politiques d'acc\u00e8s.<\/p>\n<p>Comme tout autre serveur Radius, Cisco ISE interagit avec le mat\u00e9riel r\u00e9seau de niveau d'acc\u00e8s, collecte des informations sur toutes les tentatives de connexion au r\u00e9seau d'entreprise et, sur la base de politiques d'authentification et d'autorisation, laisse entrer ou non les utilisateurs dans le LAN. Cependant, la possibilit\u00e9 de profilage, de segmentation et d'int\u00e9gration avec d'autres solutions de s\u00e9curit\u00e9 informatique permet de compliquer consid\u00e9rablement la logique de la politique d'autorisation et de r\u00e9soudre ainsi des probl\u00e8mes assez difficiles et int\u00e9ressants.<\/p>\n<p><img decoding=\"async\" alt=\"Les tests montreront : comment se pr\u00e9parer \u00e0 l&#039;impl\u00e9mentation de Cisco ISE et comprendre quelles fonctionnalit\u00e9s du syst\u00e8me vous sont n\u00e9cessaires.\" src=\"\/wp-content\/uploads\/2019\/04\/4cf9846de6a6c5ba619d7726a7f06f75.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Il ne faut pas attendre pour piloter : pourquoi le test est-il n\u00e9cessaire ?<\/h2>\n<p>\nLa valeur des tests pilotes r\u00e9side dans la d\u00e9monstration de toutes les capacit\u00e9s du syst\u00e8me au sein de l'infrastructure sp\u00e9cifique d'une organisation donn\u00e9e. Je suis convaincu que le pilotage de Cisco ISE avant son d\u00e9ploiement est b\u00e9n\u00e9fique pour tous les participants au projet, et voici pourquoi. <\/p>\n<p>Pour les int\u00e9grateurs, cela offre une vision claire des attentes du client et aide \u00e0 formuler un cahier des charges pr\u00e9cis, contenant beaucoup plus de d\u00e9tails que la phrase banale \u00ab faites en sorte que tout soit bien \u00bb. Le \u00ab pilote \u00bb nous permet de ressentir toute la douleur du client, de comprendre quelles t\u00e2ches lui sont prioritaires et lesquelles sont secondaires. C'est une excellente occasion pour nous de d\u00e9terminer \u00e0 l'avance quel mat\u00e9riel est utilis\u00e9 dans l'organisation, comment se d\u00e9roulera le d\u00e9ploiement, sur quels sites, o\u00f9 ils se trouvent, etc. <\/p>\n<p>Les clients, quant \u00e0 eux, voient un syst\u00e8me r\u00e9el en action pendant le test pilote, se familiarisent avec son interface, peuvent v\u00e9rifier sa compatibilit\u00e9 avec leur mat\u00e9riel existant et obtenir une vision globale de son fonctionnement apr\u00e8s un d\u00e9ploiement complet. Le \u00ab pilote \u00bb est ce moment o\u00f9 l'on peut identifier tous les \u00ab pi\u00e8ges \u00bb potentiels qui pourraient surgir lors de l'int\u00e9gration, et d\u00e9cider combien de licences il est n\u00e9cessaire d'acqu\u00e9rir.<br \/>\nQu'est-ce qui peut \u00ab \u00e9merger \u00bb pendant le \u00ab pilote \u00bb ?<\/p>\n<p>Alors, comment bien se pr\u00e9parer \u00e0 la mise en \u0153uvre de Cisco ISE ? D'apr\u00e8s notre exp\u00e9rience, nous avons identifi\u00e9 quatre points principaux \u00e0 prendre en compte lors des tests pilotes du syst\u00e8me.<\/p>\n<h2>Forme<\/h2>\n<p>\nTout d'abord, il faut d\u00e9terminer quel type de forme sera utilis\u00e9 pour le syst\u00e8me : appliance physique ou virtuelle. Chaque option poss\u00e8de des avantages et des inconv\u00e9nients. Par exemple, le point fort de l'appliance physique est la performance pr\u00e9visible, n\u00e9anmoins, il ne faut pas oublier que ces appareils vieillissent avec le temps. Les appliances virtuelles sont moins pr\u00e9visibles, car elles d\u00e9pendent du mat\u00e9riel sur lequel l'environnement de virtualisation est d\u00e9ploy\u00e9, mais elles ont un avantage non n\u00e9gligeable : si elles sont soutenues, elles peuvent toujours \u00eatre mises \u00e0 jour vers la derni\u00e8re version. <\/p>\n<h2>Votre \u00e9quipement r\u00e9seau est-il compatible avec Cisco ISE ?<\/h2>\n<p>\nBien s\u00fbr, le sc\u00e9nario id\u00e9al serait de connecter tout l'\u00e9quipement au syst\u00e8me en m\u00eame temps. Cependant, ce n'est pas toujours possible, car de nombreuses organisations utilisent encore des commutateurs non g\u00e9r\u00e9s ou des commutateurs qui ne prennent pas en charge certaines technologies sur lesquelles fonctionne Cisco ISE. Il ne s'agit pas seulement des commutateurs, mais aussi de contr\u00f4leurs de r\u00e9seau sans fil, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"29\">VPN<\/a>-concentrateurs et tout autre \u00e9quipement auquel les utilisateurs se connectent. Dans ma pratique, il y a eu des cas o\u00f9, apr\u00e8s avoir d\u00e9montr\u00e9 le syst\u00e8me pour un d\u00e9ploiement complet, le client mettait \u00e0 jour presque toute sa gamme de commutateurs de niveau d'acc\u00e8s avec du mat\u00e9riel Cisco moderne. Pour \u00e9viter les mauvaises surprises, il vaut mieux d\u00e9terminer \u00e0 l'avance la part de l'\u00e9quipement non pris en charge. <\/p>\n<h2>Tous vos appareils sont-ils standards ?<\/h2>\n<p>\nDans tout r\u00e9seau, il existe des appareils standards avec lesquels il ne devrait pas y avoir de difficult\u00e9s de connexion : postes de travail automatis\u00e9s, t\u00e9l\u00e9phones IP, points d'acc\u00e8s Wi-Fi, cam\u00e9ras vid\u00e9o, etc. Mais il arrive aussi que des appareils non standards doivent \u00eatre connect\u00e9s au LAN, par exemple des convertisseurs de signaux RS232\/Ethernet, des interfaces de sources d'alimentation sans interruption, divers \u00e9quipements technologiques, etc. Il est important de d\u00e9finir cette liste d'appareils \u00e0 l'avance, afin que vous ayez d\u00e9j\u00e0 une id\u00e9e de la fa\u00e7on dont ils fonctionneront techniquement avec Cisco ISE au stade de l'impl\u00e9mentation.<\/p>\n<h2>Dialogue constructif avec les informaticiens<\/h2>\n<p>\nSouvent, les d\u00e9partements de s\u00e9curit\u00e9 sont les clients de Cisco ISE, tandis que la configuration des commutateurs de niveau d'acc\u00e8s et d'Active Directory est g\u00e9n\u00e9ralement prise en charge par les d\u00e9partements informatiques. Par cons\u00e9quent, une interaction productive entre les responsables de la s\u00e9curit\u00e9 et les informaticiens est l'une des conditions importantes pour une mise en \u0153uvre fluide du syst\u00e8me. Si ces derniers per\u00e7oivent l'int\u00e9gration avec m\u00e9fiance, il vaut mieux leur expliquer comment la solution sera b\u00e9n\u00e9fique pour le d\u00e9partement informatique.<\/p>\n<h2>Top 5 des cas d'utilisation de Cisco ISE<\/h2>\n<p>\nD'apr\u00e8s notre exp\u00e9rience, les fonctionnalit\u00e9s n\u00e9cessaires du syst\u00e8me sont \u00e9galement identifi\u00e9es lors de la phase de test pilote. Ci-dessous, quelques-uns des cas d'utilisation les plus populaires et moins fr\u00e9quents de la solution. <\/p>\n<h4>Acc\u00e8s s\u00e9curis\u00e9 au LAN par c\u00e2ble avec EAP-TLS<\/h4>\n<p>\nD'apr\u00e8s les r\u00e9sultats des recherches de nos testeurs de p\u00e9n\u00e9tration, les cybercriminels utilisent souvent des prises standards pour acc\u00e9der au r\u00e9seau d'une entreprise, o\u00f9 sont connect\u00e9s des imprimantes, des t\u00e9l\u00e9phones, des cam\u00e9ras IP, des points d'acc\u00e8s Wi-Fi et d'autres dispositifs r\u00e9seau non personnels. Par cons\u00e9quent, m\u00eame si l'acc\u00e8s au r\u00e9seau est bas\u00e9 sur la technologie dot1x, l'utilisation de protocoles alternatifs sans certificats d'authentification des utilisateurs augmente consid\u00e9rablement le risque d'attaques r\u00e9ussies par interception de session et par brute force des mots de passe. Dans le cas de Cisco ISE, forcer un certificat sera beaucoup plus difficile \u2014 les hackers auront besoin de bien plus de puissance de calcul, rendant ce cas tr\u00e8s efficace.<\/p>\n<h4>Acc\u00e8s sans fil Dual-SSID <\/h4>\n<p>\nL'essence de ce sc\u00e9nario r\u00e9side dans l'utilisation de 2 identifiants de r\u00e9seau (SSID). L'un d'eux peut \u00eatre qualifi\u00e9 de \u00ab invit\u00e9 \u00bb. Par son interm\u00e9diaire, tant les invit\u00e9s que les employ\u00e9s de l'entreprise peuvent se connecter au r\u00e9seau sans fil. Ces derniers, lors de leur tentative de connexion, sont redirig\u00e9s vers un portail sp\u00e9cial o\u00f9 se d\u00e9roule le provisioning. C'est-\u00e0-dire qu'un certificat est d\u00e9livr\u00e9 \u00e0 l'utilisateur et la configuration de son appareil personnel est effectu\u00e9e pour se reconnecter automatiquement au second SSID, o\u00f9 EAP-TLS est d\u00e9j\u00e0 utilis\u00e9 avec tous les avantages du premier cas.<\/p>\n<h4>MAC Authentication Bypass et profilage<\/h4>\n<p>\nUn autre cas populaire consiste \u00e0 identifier automatiquement le type d'appareil connect\u00e9 et \u00e0 appliquer les bonnes restrictions. Pourquoi est-ce int\u00e9ressant ? En effet, il existe encore de nombreux appareils ne supportant pas l'authentification via le protocole 802.1X. C'est pourquoi ces appareils doivent \u00eatre autoris\u00e9s sur le r\u00e9seau par adresse MAC, qui est assez facile \u00e0 usurper. Ici, Cisco ISE entre en jeu : gr\u00e2ce au syst\u00e8me, on peut observer le comportement de l'appareil sur le r\u00e9seau, \u00e9tablir son profil et l'associer \u00e0 un groupe d'autres appareils, comme un t\u00e9l\u00e9phone IP et un poste de travail. Si un attaquant tente de falsifier l'adresse MAC et de se connecter au r\u00e9seau, le syst\u00e8me d\u00e9tectera que le profil de l'appareil a chang\u00e9, enverra un signal de comportement suspect et n'autorisera pas l'utilisateur suspect \u00e0 entrer dans le r\u00e9seau. <\/p>\n<h4>EAP-Chaining <\/h4>\n<p>\nLa technologie EAP-Chaining implique une authentification s\u00e9quentielle du poste de travail et du compte utilisateur. Ce cas est largement r\u00e9pandu, car dans de nombreuses entreprises, la connexion des appareils personnels des employ\u00e9s au r\u00e9seau local de l'entreprise n'est toujours pas encourag\u00e9e. En utilisant cette approche d'authentification, il est possible de v\u00e9rifier si une station de travail sp\u00e9cifique est membre du domaine, et si le r\u00e9sultat est n\u00e9gatif, l'utilisateur ne pourra pas acc\u00e9der au r\u00e9seau ou le fera avec certaines restrictions.<\/p>\n<h4>Posturing <\/h4>\n<p>\nDans ce cas, il est question d'\u00e9valuer la conformit\u00e9 des logiciels install\u00e9s sur la station de travail aux exigences de s\u00e9curit\u00e9 informatique. Cette technologie permet de v\u00e9rifier si le logiciel sur la station est \u00e0 jour, si les outils de protection sont install\u00e9s, si le pare-feu h\u00f4te est configur\u00e9, etc. Il est int\u00e9ressant de noter que cette technologie permet \u00e9galement de r\u00e9soudre d'autres probl\u00e8mes non li\u00e9s \u00e0 la s\u00e9curit\u00e9, comme v\u00e9rifier la pr\u00e9sence de fichiers n\u00e9cessaires ou l'installation de logiciels syst\u00e8me.<\/p>\n<p>On rencontre moins fr\u00e9quemment des sc\u00e9narios d'utilisation de Cisco ISE tels que le contr\u00f4le d'acc\u00e8s avec authentification de domaine en mode passif (Passive ID), la micro-segmentation bas\u00e9e sur SGT et la filtrage, ainsi que l'int\u00e9gration avec des syst\u00e8mes de gestion des appareils mobiles (MDM) et des scanners de vuln\u00e9rabilit\u00e9s (Vulnerability Scanner). <\/p>\n<p>Projets atypiques : pourquoi Cisco ISE peut-il encore \u00eatre n\u00e9cessaire, ou 3 cas rares de notre pratique<\/p>\n<h2>Contr\u00f4le d'acc\u00e8s aux serveurs bas\u00e9s sur Linux<\/h2>\n<p>\nUn jour, nous avons trait\u00e9 un cas assez complexe pour un de nos clients, qui avait d\u00e9j\u00e0 mis en place le syst\u00e8me Cisco ISE : nous devions trouver un moyen de contr\u00f4ler les actions des utilisateurs (principalement des administrateurs) sur des serveurs fonctionnant sous Linux. En cherchant une solution, nous avons eu l'id\u00e9e d'utiliser le logiciel libre PAM Radius Module, qui permet de se connecter \u00e0 des serveurs Linux avec une authentification sur un serveur RADIUS externe. Tout aurait \u00e9t\u00e9 parfait s'il n'y avait pas un \u00ab mais \u00bb : le serveur RADIUS, en r\u00e9pondant \u00e0 la demande d'authentification, ne renvoie que le nom du compte et le r\u00e9sultat \u2014 assess accepted ou assess rejected. Pourtant, pour l'autorisation sous Linux, il faut au minimum assigner un autre param\u00e8tre \u2014 le home directory, afin que l'utilisateur puisse acc\u00e9der \u00e0 quelque part. Nous n'avons pas trouv\u00e9 de moyen de fournir cela en tant qu'attribut RADIUS, alors nous avons \u00e9crit un script sp\u00e9cial pour la cr\u00e9ation \u00e0 distance de comptes sur les h\u00f4tes en mode semi-automatique. Cette t\u00e2che \u00e9tait tout \u00e0 fait r\u00e9alisable, \u00e9tant donn\u00e9 que nous g\u00e9rions des comptes d'administrateurs, dont le nombre n'\u00e9tait pas si \u00e9lev\u00e9. Ensuite, les utilisateurs se connectaient \u00e0 l'appareil requis, apr\u00e8s quoi ils se voyaient attribuer l'acc\u00e8s n\u00e9cessaire. Une question l\u00e9gitime se pose : est-il obligatoire d'utiliser Cisco ISE dans de tels cas ? En r\u00e9alit\u00e9, non \u2014 n'importe quel serveur RADIUS ferait l'affaire, mais puisque le client avait d\u00e9j\u00e0 ce syst\u00e8me, nous avons simplement ajout\u00e9 une nouvelle fonctionnalit\u00e9 \u00e0 celui-ci.<\/p>\n<h2>Inventaire du mat\u00e9riel et des logiciels dans le r\u00e9seau local<\/h2>\n<p>\nUn jour, nous avons travaill\u00e9 sur un projet de fourniture de Cisco ISE \u00e0 un client sans pilotage pr\u00e9alable. Il n'y avait pas d'exigences claires pour la solution, et de plus, nous avions affaire \u00e0 un r\u00e9seau plat et non segment\u00e9, ce qui compliquait notre t\u00e2che. Au cours du projet, nous avons configur\u00e9 toutes les m\u00e9thodes de profilage possibles support\u00e9es par le r\u00e9seau : NetFlow, DHCP, SNMP, int\u00e9gration avec AD, etc. Finalement, l'acc\u00e8s a \u00e9t\u00e9 configur\u00e9 par MAR, permettant d'entrer dans le r\u00e9seau m\u00eame en cas d'authentification \u00e9chou\u00e9e. Cela signifie que m\u00eame si l'authentification n'\u00e9tait pas r\u00e9ussie, le syst\u00e8me laissait l'utilisateur acc\u00e9der au r\u00e9seau, recueillait des informations sur lui et les archivaient dans la base de donn\u00e9es ISE. Cette surveillance r\u00e9seau pendant plusieurs semaines nous a permis d'identifier les syst\u00e8mes connect\u00e9s et les appareils non personnalis\u00e9s, et d'\u00e9laborer une approche pour leur segmentation. Par la suite, nous avons \u00e9galement configur\u00e9 le partage pour l'installation de l'agent sur les postes de travail afin de recueillir des informations sur les logiciels install\u00e9s. Quelles en ont \u00e9t\u00e9 les cons\u00e9quences ? Nous avons r\u00e9ussi \u00e0 segmenter le r\u00e9seau et \u00e0 dresser une liste des logiciels \u00e0 supprimer des postes de travail. Je ne cacherai pas que les t\u00e2ches ult\u00e9rieures de r\u00e9partition des utilisateurs dans les groupes de domaine et de restriction des droits d'acc\u00e8s nous ont pris pas mal de temps, mais de cette mani\u00e8re, nous avons obtenu une vue d'ensemble de quel mat\u00e9riel se trouvait sur le r\u00e9seau du client. D'ailleurs, ce n'\u00e9tait pas difficile gr\u00e2ce \u00e0 une bonne performance de profilage \"pr\u00eate \u00e0 l'emploi\". L\u00e0 o\u00f9 le profilage n'a pas aid\u00e9, nous avons regard\u00e9 nous-m\u00eames, en isolant le port du commutateur auquel le mat\u00e9riel \u00e9tait connect\u00e9. <\/p>\n<h2>Installation distante de logiciels sur des postes de travail<\/h2>\n<p>\nCe cas est l'un des plus \u00e9tranges de ma pratique. Un jour, un client est venu nous crier \u00e0 l'aide : lors de l'impl\u00e9mentation de Cisco ISE, quelque chose s'est mal pass\u00e9, tout a \u00e9t\u00e9 cass\u00e9, et personne n'avait plus acc\u00e8s au r\u00e9seau. Nous avons commenc\u00e9 \u00e0 examiner la situation et avons d\u00e9couvert ce qui suit. L'entreprise comptait 2000 ordinateurs, dont la gestion se faisait sous le compte d'administrateur faute de contr\u00f4leur de domaine. Pour le compte-rendu, l'organisation a d\u00e9ploy\u00e9 Cisco ISE. Il fallait au moins d\u00e9terminer si un antivirus \u00e9tait install\u00e9 sur les ordinateurs existants, si l'environnement logiciel \u00e9tait \u00e0 jour, etc. \u00c9tant donn\u00e9 que l'\u00e9quipement r\u00e9seau avait \u00e9t\u00e9 introduit dans le syst\u00e8me par des administrateurs informatiques, il \u00e9tait logique qu'ils y aient acc\u00e8s. Apr\u00e8s avoir vu son fonctionnement et effectu\u00e9 un certain nombre de contr\u00f4les sur leurs ordinateurs, les administrateurs ont eu l'id\u00e9e d'installer des logiciels sur les stations de travail des employ\u00e9s \u00e0 distance, sans visites personnelles. Imaginez combien d'\u00e9tapes cela permettrait d'\u00e9conomiser dans une journ\u00e9e ! Les administrateurs ont effectu\u00e9 plusieurs v\u00e9rifications sur les postes de travail pour d\u00e9tecter un fichier sp\u00e9cifique dans le r\u00e9pertoire C:Program Files, et en son absence, une rem\u00e9diation automatique \u00e9tait lanc\u00e9e avec un lien menant \u00e0 un stockage de fichiers contenant le fichier d'installation .exe. Cela a permis aux utilisateurs ordinaires d'acc\u00e9der au partage de fichiers et de t\u00e9l\u00e9charger le logiciel n\u00e9cessaire. Malheureusement, l'administrateur connaissait mal le syst\u00e8me ISE et a endommag\u00e9 les m\u00e9canismes de rapport \u2014 il a mal r\u00e9dig\u00e9 la politique, ce qui a conduit \u00e0 un probl\u00e8me n\u00e9cessitant notre intervention. Personnellement, je suis sinc\u00e8rement \u00e9tonn\u00e9 de cette approche cr\u00e9ative, car il aurait \u00e9t\u00e9 beaucoup moins co\u00fbteux et moins co\u00fbteux en main-d'\u0153uvre de cr\u00e9er un contr\u00f4leur de domaine. Mais en tant que preuve de concept, cela a fonctionn\u00e9.<\/p>\n<p>Pour en savoir plus sur les nuances techniques rencontr\u00e9es lors de l'impl\u00e9mentation de Cisco ISE, lisez l'article de mon coll\u00e8gue. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/354888\/\">\u00ab Pratique de l'impl\u00e9mentation de Cisco ISE. Le point de vue d'un ing\u00e9nieur \u00bb<\/a><\/noindex>.<\/p>\n<p><i>Artem Bobrikov, ing\u00e9nieur concepteur au Centre de s\u00e9curit\u00e9 de l'information de la soci\u00e9t\u00e9 \u00ab Infosytemes Jet \u00bb<\/i><\/p>\n<p><b>Postface<\/b>:<br \/>\nBien que ce poste traite du syst\u00e8me Cisco ISE, les probl\u00e8mes d\u00e9crits sont pertinents pour l'ensemble de la classe des solutions NAC. Peu importe quel fournisseur de solution est pr\u00e9vu pour l'impl\u00e9mentation, une grande partie de ce qui a \u00e9t\u00e9 dit restera applicable.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/446722\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u0430\u043a \u0447\u0430\u0441\u0442\u043e \u0432\u044b \u043f\u043e\u043a\u0443\u043f\u0430\u0435\u0442\u0435 \u0447\u0442\u043e-\u0442\u043e \u0441\u043f\u043e\u043d\u0442\u0430\u043d\u043d\u043e, \u043f\u043e\u0434\u0434\u0430\u0432\u0448\u0438\u0441\u044c \u043a\u0440\u0443\u0442\u043e\u0439 \u0440\u0435\u043a\u043b\u0430\u043c\u0435, \u0430 \u043f\u043e\u0442\u043e\u043c \u044d\u0442\u0430 \u0438\u0437\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e \u0436\u0435\u043b\u0430\u043d\u043d\u0430\u044f \u0432\u0435\u0449\u044c \u043f\u044b\u043b\u0438\u0442\u0441\u044f \u0432 \u0448\u043a\u0430\u0444\u0443, \u043a\u043b\u0430\u0434\u043e\u0432\u043a\u0435 \u0438\u043b\u0438 \u0433\u0430\u0440\u0430\u0436\u0435 \u0434\u043e \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u043e\u0439 \u0433\u0435\u043d\u0435\u0440\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u0431\u043e\u0440\u043a\u0438 \u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0435\u0437\u0434\u0430? \u041a\u0430\u043a \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u2014 \u0440\u0430\u0437\u043e\u0447\u0430\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u0437-\u0437\u0430 \u043d\u0435\u043e\u043f\u0440\u0430\u0432\u0434\u0430\u043d\u043d\u044b\u0445 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u0439 \u0438 \u0432\u043f\u0443\u0441\u0442\u0443\u044e \u043f\u043e\u0442\u0440\u0430\u0447\u0435\u043d\u043d\u044b\u0445 \u0434\u0435\u043d\u0435\u0433. \u0413\u043e\u0440\u0430\u0437\u0434\u043e \u0445\u0443\u0436\u0435, \u043a\u043e\u0433\u0434\u0430 \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0441\u043b\u0443\u0447\u0430\u0435\u0442\u0441\u044f \u0441 \u0431\u0438\u0437\u043d\u0435\u0441\u043e\u043c. \u041e\u0447\u0435\u043d\u044c \u0447\u0430\u0441\u0442\u043e \u043c\u0430\u0440\u043a\u0435\u0442\u0438\u043d\u0433\u043e\u0432\u044b\u0435 \u0442\u0440\u044e\u043a\u0438 \u0431\u044b\u0432\u0430\u044e\u0442 \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043a\u043e \u0445\u043e\u0440\u043e\u0448\u0438, \u0447\u0442\u043e \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0430\u044e\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":22980,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31004","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Les tests montreront : comment se pr\u00e9parer \u00e0 l'impl\u00e9mentation de Cisco ISE et comprendre quelles fonctionnalit\u00e9s du syst\u00e8me sont n\u00e9cessaires | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:38:50+00:00","article:modified_time":"2019-10-31T18:38:50+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31004","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 14:48:23","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:02:36","updated":"2026-02-04 14:48:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31004"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31004\/revisions"}],"predecessor-version":[{"id":156658,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31004\/revisions\/156658"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/22980"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31004"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31004"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}