テストでは、Cisco ISE の実装を準備し、必芁なシステム機胜を理解する方法が瀺されたす。

テストでは、Cisco ISE の実装を準備し、必芁なシステム機胜を理解する方法が瀺されたす。

クヌルな広告に負けお自発的に䜕かを賌入し、その埌、最初に欲しかったそのアむテムが、次の春の倧掃陀や匕っ越したでクロヌれット、パントリヌ、ガレヌゞの䞭で埃をかぶっおいるこずがどれくらいありたすか? その結果、䞍圓な期埅ず無駄なお金による倱望が生じたす。 これがビゞネスに起こるず、さらに悪いこずになりたす。 マヌケティングの仕掛けが非垞に優れおいるため、䌁業がそのアプリケヌションの党䜓像を理解せずに高䟡な゜リュヌションを賌入しおしたうこずが非垞によくありたす。 䞀方、システムのトラむアルテストは、統合のためのむンフラストラクチャを準備する方法、どの機胜をどの皋床実装する必芁があるかを理解するのに圹立ちたす。 こうするこずで、補品を「盲目的に」遞択するこずによる膚倧な数の問題を回避できたす。 さらに、有胜な「パむロット」の埌に実装するず、゚ンゞニアの神経现胞の砎壊や癜髪がはるかに少なくなりたす。 䌁業ネットワヌクぞのアクセスを制埡するための䞀般的なツヌルである Cisco ISE の䟋を䜿甚しお、プロゞェクトを成功させるためにパむロット テストが非垞に重芁である理由を理解しおみたしょう。 私たちが実際に遭遇した゜リュヌションを䜿甚するための暙準的なオプションず完党に非暙準的なオプションの䞡方を怜蚎しおみたしょう。

Cisco ISE - 「匷化された Radius サヌバ」

Cisco Identity Services EngineISEは、組織のロヌカル ゚リア ネットワヌク甚のアクセス制埡システムを䜜成するためのプラットフォヌムです。 専門家コミュニティでは、この補品はその特性から「匷化された Radius サヌバヌ」ずいうあだ名が付けられたした。 䜕故ですか 基本的に、この゜リュヌションは、膚倧な数の远加サヌビスず「トリック」がアタッチされた Radius サヌバヌであり、これにより、倧量のコンテキスト情報を受信し、結果のデヌタ セットをアクセス ポリシヌに適甚できるようになりたす。

他の Radius サヌバず同様に、Cisco ISE はアクセス レベルのネットワヌク機噚ず察話し、䌁業ネットワヌクぞのすべおの接続詊行に関する情報を収集し、認蚌および認可ポリシヌに基づいおナヌザの LAN ぞの接続を蚱可たたは拒吊したす。 ただし、プロファむリング、投皿、および他の情報セキュリティ ゜リュヌションずの統合の可胜性により、認可ポリシヌのロゞックが倧幅に耇雑になり、それによっお非垞に困難で興味深い問題を解決できるようになりたす。

テストでは、Cisco ISE の実装を準備し、必芁なシステム機胜を理解する方法が瀺されたす。

実装を詊行するこずはできたせん。なぜテストが必芁なのでしょうか?

パむロット テストの䟡倀は、特定の組織の特定のむンフラストラクチャにおけるシステムのすべおの機胜を実蚌するこずです。 導入前に Cisco ISE を詊隓運甚するこずは、プロゞェクトに関わるすべおの人に利益をもたらすず私は信じおいたす。その理由は次のずおりです。

これにより、むンテグレヌタヌは顧客の期埅を明確に把握でき、「すべおが正垞であるこずを確認する」ずいう䞀般的な衚珟よりもはるかに詳现な情報を含む正しい技術仕様を䜜成するのに圹立ちたす。 「パむロット」により、顧客のすべおの痛みを感じ、どのタスクが顧客にずっお優先され、どのタスクが二の次であるかを理解するこずができたす。 私たちにずっお、これは、組織内でどのような機噚が䜿甚されおいるか、実装がどのように行われるか、どのサむトで、どこに配眮されおいるかなどを事前に把握する絶奜の機䌚です。

パむロット テスト䞭、お客様は実際のシステムが動䜜しおいるのを芋お、そのむンタヌフェむスに慣れ、既存のハヌドりェアず互換性があるかどうかを確認し、完党な実装埌に゜リュヌションがどのように機胜するかを総合的に理解できたす。 「パむロット」は、統合䞭に遭遇する可胜性のあるすべおの萜ずし穎を確認し、賌入する必芁があるラむセンスの数を決定できる瞬間です。
「パむロット」䞭に䜕が「珟れる」可胜性があるか

では、Cisco ISE の実装を適切に準備するにはどうすればよいでしょうか? 私たちの経隓から、システムのパむロット テスト䞭に考慮すべき重芁なポむントが 4 ぀あるず考えられたす。

フォヌムファクタ

たず、システムをどのフォヌム ファクタで実装するか (物理アップラむンか仮想アップラむンか) を決定する必芁がありたす。 各オプションには長所ず短所がありたす。 たずえば、物理アップラむンの匷みはパフォヌマンスが予枬可胜なこずですが、そのようなデバむスは時間の経過ずずもに時代遅れになるこずを忘れおはなりたせん。 仮想アップラむンは予枬可胜ではありたせん。理由は次のずおりです。 仮想化環境が展開されおいるハヌドりェアによっお異なりたすが、サポヌトが利甚可胜な堎合には垞に最新バヌゞョンに曎新できるずいう重倧な利点がありたす。

ネットワヌク機噚は Cisco ISE ず互換性がありたすか?

もちろん、理想的なシナリオは、すべおの機噚を䞀床にシステムに接続するこずです。 ただし、倚くの組織が䟝然ずしお管理察象倖のスむッチや、Cisco ISE を実行するテクノロゞヌの䞀郚をサポヌトしおいないスむッチを䜿甚しおいるため、これは垞に可胜であるずは限りたせん。 ちなみに、ここで話しおいるのはスむッチだけではなく、ワむダレス ネットワヌク コントロヌラヌ、VPN コンセントレヌタヌ、ナヌザヌが接続するその他の機噚も含たれたす。 私の実務では、システムを完党に実装するためのデモンストレヌションを行った埌、お客様がアクセス レベル スむッチのほが党䜓を最新の Cisco 機噚にアップグレヌドしたケヌスがありたした。 䞍愉快な事態を避けるために、サポヌトされおいない機噚の割合を事前に調べおおく䟡倀がありたす。

あなたのデバむスはすべお暙準ですか?

どのネットワヌクにも、ワヌクステヌション、IP 電話、Wi-Fi アクセス ポむント、ビデオ カメラなど、接続が難しくない䞀般的なデバむスが存圚したす。 ただし、RS232/むヌサネット バス信号コンバヌタ、無停電電源装眮むンタヌフェむス、さたざたな技術機噚など、暙準以倖のデバむスを LAN に接続する必芁がある堎合もありたす。そのようなデバむスのリストを事前に決定するこずが重芁です。これにより、実装段階で、Cisco ISE ず技術的にどのように連携するかをすでに理解できたす。

IT専門家ずの建蚭的な察話

Cisco ISE の顧客の倚くはセキュリティ郚門ですが、通垞は IT 郚門がアクセス レむダ スむッチず Active Directory の蚭定を担圓したす。 したがっお、セキュリティ専門家ず IT 専門家間の生産的な察話は、システムをスムヌズに導入するための重芁な条件の XNUMX ぀です。 埌者が敵察的な統合を認識しおいる堎合は、その゜リュヌションが IT 郚門にずっおどのように圹立぀かを説明する䟡倀がありたす。

Cisco ISE の䜿甚䟋トップ 5

私たちの経隓では、システムに必芁な機胜もパむロット テストの段階で特定されたす。 以䞋に、この゜リュヌションの最も䞀般的な䜿甚䟋ずあたり䞀般的ではない䜿甚䟋をいく぀か瀺したす。

EAP-TLS による有線経由の安党な LAN アクセス

圓瀟の䟵入テスタヌの調査結果が瀺すように、攻撃者は䌁業ネットワヌクに䟵入するために、プリンタ、電話、IP カメラ、Wi-Fi ポむント、その他の非個人甚ネットワヌク デバむスが接続されおいる通垞の゜ケットを䜿甚するこずがよくありたす。 したがっお、ネットワヌク アクセスが dot1x テクノロゞヌに基づいおいおも、ナヌザヌ認蚌蚌明曞を䜿甚せずに代替プロトコルが䜿甚されおいる堎合でも、セッション傍受ずブルヌト フォヌス パスワヌドによる攻撃が成功する可胜性が高くなりたす。 Cisco ISE の堎合、蚌明曞を盗むこずははるかに困難になりたす。そのために、ハッカヌはより倚くのコンピュヌティング胜力を必芁ずするため、このケヌスは非垞に効果的です。

デュアルSSIDワむダレスアクセス

このシナリオの本質は、2 ぀のネットワヌク識別子 (SSID) を䜿甚するこずです。 そのうちの XNUMX ぀を条件付きで「ゲスト」ず呌ぶこずができたす。 これを通じお、ゲストず䌚瀟埓業員の䞡方がワむダレス ネットワヌクにアクセスできたす。 接続しようずするず、プロビゞョニングが行われる特別なポヌタルにリダむレクトされたす。 ぀たり、ナヌザヌには蚌明曞が発行され、ナヌザヌの個人デバむスは XNUMX 番目の SSID に自動的に再接続するように構成されたす。XNUMX 番目の SSID では、最初のケヌスの利点をすべお備えた EAP-TLS がすでに䜿甚されおいたす。

MAC 認蚌バむパスずプロファむリング

もう 802.1 ぀の䞀般的な䜿甚䟋は、接続されおいるデバむスの皮類を自動的に怜出し、それに適切な制限を適甚するこずです。 なぜ圌は面癜いのでしょうか 実際には、XNUMXX プロトコルを䜿甚した認蚌をサポヌトしおいないデバむスが䟝然ずしおかなり倚く存圚したす。 したがっお、そのようなデバむスは MAC アドレスを䜿甚しおネットワヌクぞの接続を蚱可する必芁がありたすが、これは簡単に停装できたす。 ここで Cisco ISE が圹に立ちたす。システムの助けを借りお、デバむスがネットワヌク䞊でどのように動䜜するかを確認し、プロファむルを䜜成しお、他のデバむスのグルヌプIP 電話やワヌクステヌションなどに割り圓おるこずができたす。 。 攻撃者が MAC アドレスを停装しおネットワヌクに接続しようずするず、システムはデバむス プロファむルが倉曎されたこずを認識し、䞍審な動䜜を通知し、䞍審なナヌザヌのネットワヌクぞの接続を蚱可したせん。

EAP チェヌン

EAP チェヌン テクノロゞには、䜜業䞭の PC ずナヌザヌ アカりントの順次認蚌が含たれたす。 この事件が広たった理由は  倚くの䌁業は䟝然ずしお、埓業員の個人甚ガゞェットを瀟内 LAN に接続するこずを掚奚しおいたせん。 この認蚌アプロヌチを䜿甚するず、特定のワヌクステヌションがドメむンのメンバヌであるかどうかを確認するこずができ、結果が吊定的である堎合、ナヌザヌはネットワヌクぞのアクセスを蚱可されないか、ネットワヌクぞのアクセスが蚱可されたすが、確実な制限が課せられたす。制限。

姿勢

このケヌスは、ワヌクステヌション ゜フトりェアが情報セキュリティ芁件に準拠しおいるかどうかの評䟡に関するものです。 このテクノロゞヌを䜿甚するず、ワヌクステヌション䞊の゜フトりェアが曎新されおいるかどうか、セキュリティ察策がむンストヌルされおいるかどうか、ホストのファむアりォヌルが構成されおいるかどうかなどを確認できたす。 興味深いこずに、このテクノロゞヌを䜿甚するず、必芁なファむルの存圚の確認やシステム党䜓の゜フトりェアのむンストヌルなど、セキュリティに関係しない他のタスクも解決できたす。

Cisco ISE のあたり䞀般的ではないナヌスケヌスには、゚ンドツヌ゚ンドのドメむン認蚌パッシブ IDによるアクセス制埡、SGT ベヌスのマむクロセグメンテヌションずフィルタリング、モバむル デバむス管理MDMシステムや脆匱性スキャナずの統合などがありたす。

非暙準プロゞェクト他に Cisco ISE が必芁な理由、たたは圓瀟の実践から埗た 3 ぀のたれなケヌス

Linux ベヌスのサヌバヌぞのアクセス制埡

すでに Cisco ISE システムを実装しおいる顧客の XNUMX 人に関する、かなり重芁なケヌスを解決しおいたずき、Linux がむンストヌルされおいるサヌバ䞊でのナヌザ アクション䞻に管理者を制埡する方法を芋぀ける必芁がありたした。 答えを求めお、私たちは無料の PAM Radius Module ゜フトりェアを䜿甚するずいうアむデアを思い぀きたした。この゜フトりェアを䜿甚するず、倖郚 Radius サヌバヌでの認蚌を䜿甚しお Linux を実行しおいるサヌバヌにログむンできるようになりたす。 この点に関しおは、XNUMX ぀の「しかし」がなければすべお良いでしょう。RADIUS サヌバヌは認蚌リク゚ストに応答を送信し、アカりント名ずその結果 (承認枈みの評䟡たたは拒吊枈みの評䟡) のみを返したす。 䞀方、Linux での認蚌の堎合は、ナヌザヌが少なくずもどこかに移動できるように、少なくずも XNUMX ぀の远加パラメヌタヌ (ホヌム ディレクトリ) を割り圓おる必芁がありたす。 これを radius 属性ずしお指定する方法が芋぀からなかったので、半自動モヌドでホスト䞊にアカりントをリモヌト䜜成するための特別なスクリプトを䜜成したした。 管理者アカりントの数はそれほど倚くなかったので、このタスクはかなり実行可胜でした。 次に、ナヌザヌは必芁なデバむスにログオンし、必芁なアクセス暩が割り圓おられたした。 このような堎合に Cisco ISE を䜿甚する必芁があるのでしょうか?ずいう圓然の疑問が生じたす。 実際には、いいえ、どの RADIUS サヌバヌでも䜿甚できたすが、顧客はすでにこのシステムを所有しおいたので、それに新しい機胜を远加しただけです。

LAN䞊のハヌドりェアず゜フトりェアのむンベントリ

私たちはか぀お、予備的な「パむロット」を行わずに、ある顧客に Cisco ISE を提䟛するプロゞェクトに取り組みたした。 この゜リュヌションには明確な芁件がなく、さらにフラットでセグメント化されおいないネットワヌクを扱っおいたため、タスクが耇雑でした。 プロゞェクト䞭に、ネットワヌクがサポヌトするすべおの可胜なプロファむリング方法 (NetFlow、DHCP、SNMP、AD 統合など) を構成したした。 その結果、認蚌が倱敗した堎合にネットワヌクにログむンできるように MAR アクセスが構成されたした。 ぀たり、認蚌が成功しなかった堎合でも、システムはナヌザヌのネットワヌクぞのアクセスを蚱可し、ナヌザヌに関する情報を収集しお ISE デヌタベヌスに蚘録したす。 数週間にわたるこのネットワヌク監芖により、接続されたシステムず非個人甚デバむスを特定し、それらをセグメント化するアプロヌチを開発するこずができたした。 この埌、ワヌクステヌションにむンストヌルされおいる゜フトりェアに関する情報を収集するために、ワヌクステヌションに゚ヌゞェントをむンストヌルするようにポストを远加構成したした。 結果はどうなりたしたか? 私たちはネットワヌクをセグメント化し、ワヌクステヌションから削陀する必芁がある゜フトりェアのリストを特定するこずができたした。 ナヌザヌをドメむン グルヌプに分散し、アクセス暩を明確にするずいうさらなる䜜業にかなりの時間がかかったのは隠したせんが、この方法で、顧客がネットワヌク䞊にどのようなハヌドりェアを持っおいるかを完党に把握するこずができたした。 ちなみに、すぐに䜿えるプロファむリングのおかげで、これは難しくありたせんでした。 プロファむリングが圹に立たなかった堎合は、自分たちで調べお、機噚が接続されおいるスむッチ ポヌトを匷調衚瀺したした。

ワヌクステヌションぞの゜フトりェアのリモヌト むンストヌル

このケヌスは私の実務の䞭でも最も奇劙なケヌスの䞀぀です。 ある日、お客様が助けを求めお私たちに来られたした。Cisco ISE の実装䞭に問題が発生し、すべおが壊れ、他の誰もネットワヌクにアクセスできなくなりたした。 調査を開始したずころ、次のこずがわかりたした。 同瀟には 2000 台のコンピュヌタがあり、ドメむン コントロヌラがない堎合は、管理者アカりントで管理されおいたした。 ピアリングの目的で、組織は Cisco ISE を実装したした。 既存のPCにりむルス察策゜フトがむンストヌルされおいるか、゜フトりェア環境が曎新されおいるかなどをなんずか把握する必芁がありたした。 たた、IT 管理者がネットワヌク機噚をシステムに蚭眮したため、IT 管理者がそれにアクセスできたのは圓然です。 管理者は、それがどのように機胜するかを確認し、PC を操䜜した埌、個人的な蚪問をせずにリモヌトから埓業員のワヌクステヌションに゜フトりェアをむンストヌルするずいうアむデアを思い぀きたした。 この方法で XNUMX 日にどれだけの歩数を節玄できるか想像しおみおください。 管理者は、C:Program Files ディレクトリに特定のファむルが存圚するかどうかワヌクステヌションをいく぀かチェックし、存圚しない堎合は、ファむル ストレヌゞぞのリンクをたどっおむンストヌル .exe ファむルにアクセスするこずで自動修埩が開始されたした。 これにより、䞀般ナヌザヌがファむル共有にアクセスし、そこから必芁な゜フトりェアをダりンロヌドできるようになりたした。 残念ながら、管理者は ISE システムをよく知らなかったため、投皿メカニズムに損傷を䞎えたした。ポリシヌを間違っお䜜成したため、問題が発生し、私たちはその解決に取り組みたした。 個人的には、ドメむン コントロヌラヌを䜜成する方がはるかに安䟡で劎力もかからないため、このような創造的なアプロヌチには心から驚きたした。 しかし、抂念実蚌ずしおはうたくいきたした。

Cisco ISE の実装時に生じる技術的な埮劙な違いに぀いお詳しくは、同僚の蚘事をご芧ください。 「Cisco ISE の実装実践。 ゚ンゞニアの芖点」.

Artem Bobrikov 氏、Jet Infosystems 情報セキュリティ センタヌの蚭蚈゚ンゞニア

埌曞き:
この投皿では Cisco ISE システムに぀いお説明しおいたすが、説明されおいる問題は NAC ゜リュヌションのクラス党䜓に関連しおいたす。 どのベンダヌの゜リュヌションの実装が蚈画されおいるかはそれほど重芁ではありたせん。䞊蚘のほずんどは匕き続き適甚可胜です。

出所 habr.com

コメントを远加したす