{"id":31004,"date":"2019-10-31T21:38:50","date_gmt":"2019-10-31T18:38:50","guid":{"rendered":"https:\/\/prohoster.info\/blog\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\/"},"modified":"2019-10-31T21:38:50","modified_gmt":"2019-10-31T18:38:50","slug":"testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","title":{"rendered":"Testowanie poka\u017ce: jak przygotowa\u0107 si\u0119 do wdro\u017cenia Cisco ISE i zrozumie\u0107, jakie funkcje systemu s\u0105 potrzebne","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Testowanie poka\u017ce: jak przygotowa\u0107 si\u0119 do wdro\u017cenia Cisco ISE i zrozumie\u0107, jakie funkcje systemu s\u0105 potrzebne\" src=\"\/wp-content\/uploads\/2019\/04\/5a94eec41934bded08d3726e1f321f18.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJak cz\u0119sto dokonujesz spontanicznych zakup\u00f3w pod wp\u0142ywem efektownej reklamy, a potem po\u017c\u0105dany przedmiot zbiera kurz w szafie, spi\u017carni lub gara\u017cu do nast\u0119pnego generalnego porz\u0105dku lub przeprowadzki? W rezultacie \u2014 rozczarowanie spowodowane niespe\u0142nionymi oczekiwaniami i wydanymi na marne pieni\u0119dzmi. Znacznie gorzej, gdy co\u015b podobnego przydarza si\u0119 w biznesie. Cz\u0119sto sztuczki marketingowe s\u0105 tak dobre, \u017ce firmy nabywaj\u0105 kosztowne rozwi\u0105zanie, nie widz\u0105c pe\u0142nego obrazu jego zastosowania. Tymczasem testy pr\u00f3bne systemu pomagaj\u0105 zrozumie\u0107, jak przygotowa\u0107 infrastruktur\u0119 do integracji, jaki funkcjonalno\u015b\u0107 i w jakim zakresie warto wdra\u017ca\u0107. Dzi\u0119ki temu mo\u017cna unikn\u0105\u0107 ogromnej liczby problem\u00f3w zwi\u0105zanych z wyborem produktu \u201ew ciemno\u201d. Co wi\u0119cej, wdro\u017cenie po dobrze przeprowadzonym \u201epilocie\u201d przyniesie in\u017cynierom znacznie mniej zniszczonych kom\u00f3rek nerwowych i siwych w\u0142os\u00f3w. Zastan\u00f3wmy si\u0119, dlaczego testowanie pilota\u017cowe jest tak wa\u017cne dla udanego projektu, na przyk\u0142adzie popularnego narz\u0119dzia do kontroli dost\u0119pu do sieci korporacyjnej \u2014 Cisco ISE. Przyjrzyjmy si\u0119 zar\u00f3wno typowym, jak i nietypowym zastosowaniom rozwi\u0105zania, kt\u00f3re spotkali\u015bmy w naszej praktyce. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Cisco ISE \u2014 \u201eRadius-serwer na sterydach\u201d<\/h2>\n<p>\nCisco Identity Services Engine (ISE) to platforma do budowy systemu kontroli dost\u0119pu do lokalnej sieci komputerowej organizacji. W spo\u0142eczno\u015bci ekspert\u00f3w produkt zyska\u0142 miano \u201eradius-servera na sterydach\u201d ze wzgl\u0119du na swoje w\u0142a\u015bciwo\u015bci. Dlaczego tak? W zasadzie rozwi\u0105zanie jest serwerem Radius, do kt\u00f3rego dodano ogromn\u0105 ilo\u015b\u0107 dodatkowych us\u0142ug i \u201eficzer\u00f3w\u201d, kt\u00f3re pozwalaj\u0105 na uzyskanie du\u017cej ilo\u015bci kontekstowych informacji i zastosowanie zebranych danych w politykach dost\u0119pu.<\/p>\n<p>Podobnie jak ka\u017cdy inny serwer Radius, Cisco ISE wsp\u00f3\u0142dzia\u0142a z urz\u0105dzeniami sieciowymi na poziomie dost\u0119pu, zbiera informacje o wszystkich pr\u00f3bach pod\u0142\u0105czenia do sieci korporacyjnej i na podstawie polityk uwierzytelniania i autoryzacji decyduje, czy wpu\u015bci\u0107 u\u017cytkownik\u00f3w do sieci lokalnej. Jednak mo\u017cliwo\u015b\u0107 profilowania, \u0142adowania, integracji z innymi rozwi\u0105zaniami bezpiecze\u0144stwa informacji pozwala znacznie skomplikowa\u0107 logik\u0119 polityki autoryzacji, a tym samym rozwi\u0105zywa\u0107 do\u015b\u0107 trudne i interesuj\u0105ce zadania.<\/p>\n<p><img decoding=\"async\" alt=\"Testowanie poka\u017ce: jak przygotowa\u0107 si\u0119 do wdro\u017cenia Cisco ISE i zrozumie\u0107, jakie funkcje systemu s\u0105 potrzebne\" src=\"\/wp-content\/uploads\/2019\/04\/4cf9846de6a6c5ba619d7726a7f06f75.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Wdra\u017ca\u0107, nie pilota\u017cowa\u0107: dlaczego testowanie jest potrzebne?<\/h2>\n<p>\nWarto\u015b\u0107 test\u00f3w pilota\u017cowych polega na pokazaniu wszystkich mo\u017cliwo\u015bci systemu w konkretnej infrastrukturze danej organizacji. Jestem przekonany, \u017ce testowanie Cisco ISE przed wdro\u017ceniem jest korzystne dla wszystkich uczestnik\u00f3w projektu i oto dlaczego. <\/p>\n<p>Dla integrator\u00f3w to daje jasny obraz oczekiwa\u0144 klienta i pomaga w opracowaniu poprawnego zadania technicznego, zawieraj\u0105cego znacznie wi\u0119cej szczeg\u00f3\u0142\u00f3w ni\u017c typowe stwierdzenie \u201ezr\u00f3bcie tak, \u017ceby wszystko by\u0142o dobrze\u201d. \u201ePilot\u201d pozwala nam poczu\u0107 wszystkie trudno\u015bci klienta, zrozumie\u0107, jakie zadania s\u0105 dla niego priorytetowe, a kt\u00f3re s\u0105 drugorz\u0119dne. To doskona\u0142a okazja, aby wcze\u015bniej ustali\u0107, jaki sprz\u0119t jest u\u017cywany w organizacji, jak b\u0119dzie przebiega\u0107 wdro\u017cenie, na jakich stronach, gdzie s\u0105 one zlokalizowane itd. <\/p>\n<p>Klienci podczas test\u00f3w pilota\u017cowych widz\u0105 rzeczywisty system w dzia\u0142aniu, zapoznaj\u0105 si\u0119 z jego interfejsem, mog\u0105 sprawdzi\u0107, czy jest kompatybilny z posiadanym przez nich sprz\u0119tem i uzyska\u0107 ca\u0142o\u015bciowy obraz tego, jak rozwi\u0105zanie b\u0119dzie dzia\u0142a\u0107 po pe\u0142nym wdro\u017ceniu. \u201ePilot\u201d to moment, w kt\u00f3rym mo\u017cna dostrzec wszystkie \u201epu\u0142apki\u201d, z kt\u00f3rymi na pewno przyjdzie si\u0119 zmierzy\u0107 podczas integracji, i zdecydowa\u0107, ile licencji nale\u017cy zakupi\u0107.<br \/>\nCo mo\u017ce \u201epojawi\u0107 si\u0119\u201d podczas \u201epilota\u201d?<\/p>\n<p>Jak wi\u0119c w\u0142a\u015bciwie przygotowa\u0107 si\u0119 do wdro\u017cenia Cisco ISE? Z naszego do\u015bwiadczenia wynika, \u017ce istnieje 4 podstawowe kwestie, kt\u00f3re nale\u017cy wzi\u0105\u0107 pod uwag\u0119 podczas testowania pilota\u017cowego systemu.<\/p>\n<h2>Format<\/h2>\n<p>\nNa pocz\u0105tku nale\u017cy okre\u015bli\u0107, w jakim formacie b\u0119dzie wdra\u017cany system: fizycznym czy wirtualnym appliance. Ka\u017cda z opcji ma swoje zalety i wady. Na przyk\u0142ad, mocn\u0105 stron\u0105 fizycznego appliance jest przewidywalna wydajno\u015b\u0107, jednak nie mo\u017cna zapomina\u0107, \u017ce takie urz\u0105dzenia z czasem si\u0119 starzej\u0105. Wirtualne appliance s\u0105 mniej przewidywalne, poniewa\u017c zale\u017c\u0105 od sprz\u0119tu, na kt\u00f3rym uruchomiona jest \u015brodowisko wirtualizacji, ale maj\u0105 powa\u017cny plus: w przypadku dost\u0119pno\u015bci wsparcia, zawsze mo\u017cna je zaktualizowa\u0107 do najnowszej wersji. <\/p>\n<h2>Czy Twoje urz\u0105dzenie sieciowe jest kompatybilne z Cisco ISE?<\/h2>\n<p>\nOczywi\u015bcie, idealnym scenariuszem by\u0142oby pod\u0142\u0105czenie do systemu ca\u0142ego sprz\u0119tu jednocze\u015bnie. Jednak nie zawsze jest to mo\u017cliwe, poniewa\u017c wiele organizacji nadal korzysta z niezarz\u0105dzanych prze\u0142\u0105cznik\u00f3w lub prze\u0142\u0105cznik\u00f3w, kt\u00f3re nie obs\u0142uguj\u0105 cz\u0119\u015bci technologii, na kt\u00f3rych dzia\u0142a Cisco ISE. M\u00f3wi\u0105c o tym, nie chodzi tylko o prze\u0142\u0105czniki, mog\u0105 to by\u0107 tak\u017ce kontrolery sieci bezprzewodowej, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"29\">VPN<\/a>-huby i inne urz\u0105dzenia, do kt\u00f3rych pod\u0142\u0105czaj\u0105 si\u0119 u\u017cytkownicy. W mojej praktyce zdarza\u0142y si\u0119 przypadki, kiedy po prezentacji systemu w celu jego pe\u0142nego wdro\u017cenia klient wymienia\u0142 praktycznie ca\u0142y park prze\u0142\u0105cznik\u00f3w dost\u0119powych na nowoczesny sprz\u0119t Cisco. Aby unikn\u0105\u0107 nieprzyjemnych niespodzianek, warto wcze\u015bniej sprawdzi\u0107, jak wiele sprz\u0119tu nie jest obs\u0142ugiwane. <\/p>\n<h2>Czy wszystkie Twoje urz\u0105dzenia s\u0105 standardowe?<\/h2>\n<p>\nW ka\u017cdej sieci znajduj\u0105 si\u0119 standardowe urz\u0105dzenia, z kt\u00f3rymi nie powinno by\u0107 trudno\u015bci w pod\u0142\u0105czeniu: zautomatyzowane stanowiska pracy, telefony IP, punkty dost\u0119powe Wi-Fi, kamery wideo i tym podobne. Mo\u017ce si\u0119 jednak zdarzy\u0107, \u017ce do LAN-u trzeba pod\u0142\u0105czy\u0107 urz\u0105dzenia niestandardowe, na przyk\u0142ad konwertery sygna\u0142\u00f3w z RS232\/Ethernet, interfejsy \u017ar\u00f3de\u0142 zasilania UPS, r\u00f3\u017cne urz\u0105dzenia technologiczne itp. Wa\u017cne jest, aby wcze\u015bniej okre\u015bli\u0107 list\u0119 takich urz\u0105dze\u0144, aby na etapie wdro\u017cenia mie\u0107 ju\u017c zrozumienie, jak technicznie b\u0119d\u0105 wsp\u00f3\u0142pracowa\u0107 z Cisco ISE.<\/p>\n<h2>Konstruktywny dialog z informatykami<\/h2>\n<p>\nCz\u0119sto klientami Cisco ISE s\u0105 dzia\u0142y bezpiecze\u0144stwa, podczas gdy za konfiguracj\u0119 prze\u0142\u0105cznik\u00f3w dost\u0119powych i Active Directory zazwyczaj odpowiadaj\u0105 dzia\u0142y IT. Dlatego produktywna wsp\u00f3\u0142praca mi\u0119dzy specjalistami ds. bezpiecze\u0144stwa a informatykami to jeden z wa\u017cniejszych warunk\u00f3w bezproblemowego wdro\u017cenia systemu. Je\u015bli ci ostatni podchodz\u0105 do integracji 'wrogo', warto wyja\u015bni\u0107 im, w jaki spos\u00f3b to rozwi\u0105zanie przyniesie korzy\u015bci departamentowi IT.<\/p>\n<h2>Top 5 przypadk\u00f3w u\u017cycia Cisco ISE<\/h2>\n<p>\nZ naszego do\u015bwiadczenia wynika, \u017ce potrzebne funkcjonalno\u015bci systemu r\u00f3wnie\u017c ujawniaj\u0105 si\u0119 na etapie test\u00f3w pilota\u017cowych. Poni\u017cej przedstawiamy kilka najpopularniejszych oraz mniej powszechnych przypadk\u00f3w u\u017cycia rozwi\u0105zania. <\/p>\n<h4>Bezpieczny dost\u0119p do LAN-u przewodowego z EAP-TLS<\/h4>\n<p>\nJak pokazuj\u0105 wyniki bada\u0144 naszych pentester\u00f3w, stosunkowo cz\u0119sto do w\u0142amania do sieci firmy przest\u0119pcy wykorzystuj\u0105 zwyk\u0142e gniazdka, do kt\u00f3rych pod\u0142\u0105czone s\u0105 drukarki, telefony, kamery IP, punkty Wi-Fi i inne nieosobiste urz\u0105dzenia sieciowe. Dlatego nawet gdy dost\u0119p do sieci odbywa si\u0119 na bazie technologii dot1x, ale wykorzystywane s\u0105 alternatywne protoko\u0142y bez u\u017cycia certyfikat\u00f3w potwierdzaj\u0105cych autentyczno\u015b\u0107 u\u017cytkownik\u00f3w, istnieje du\u017ce prawdopodobie\u0144stwo udanego ataku z przechwytywaniem sesji i \u0142amaniem hase\u0142. W przypadku Cisco ISE zhakowanie certyfikatu b\u0119dzie znacznie trudniejsze \u2014 hakerzy b\u0119d\u0105 potrzebowa\u0107 znacznie wi\u0119kszej mocy obliczeniowej, wi\u0119c ten przypadek jest do\u015b\u0107 skuteczny.<\/p>\n<h4>Bezprzewodowy dost\u0119p Dual-SSID <\/h4>\n<p>\nIstota tego scenariusza polega na u\u017cyciu 2 identyfikator\u00f3w sieci (SSID). Jeden z nich mo\u017cna umownie nazwa\u0107 \u201ego\u015bcinnym\u201d. Poprzez niego do sieci bezprzewodowej mog\u0105 wchodzi\u0107 zar\u00f3wno go\u015bcie, jak i pracownicy firmy. Ci ostatni, pr\u00f3buj\u0105c si\u0119 po\u0142\u0105czy\u0107, s\u0105 przekierowywani na specjalny portal, gdzie odbywa si\u0119 provisioning. To znaczy, \u017ce u\u017cytkownik otrzymuje certyfikat i nast\u0119puje konfiguracja jego osobistego urz\u0105dzenia do automatycznego ponownego \u0142\u0105czenia si\u0119 z drugim SSID, w kt\u00f3rym ju\u017c u\u017cywane jest EAP-TLS ze wszystkimi zaletami pierwszego przypadku.<\/p>\n<h4>MAC Authentication Bypass i profilowanie<\/h4>\n<p>\nKolejny popularny przypadek dotyczy automatycznego okre\u015blania typu pod\u0142\u0105czanego urz\u0105dzenia i stosowania odpowiednich ogranicze\u0144 do niego. Co jest w tym interesuj\u0105ce? Ot\u00f3\u017c nadal istnieje ca\u0142kiem sporo urz\u0105dze\u0144, kt\u00f3re nie wspieraj\u0105 autoryzacji wed\u0142ug protoko\u0142u 802.1X. Dlatego dopuszczanie takich urz\u0105dze\u0144 do sieci odbywa si\u0119 przez adres MAC, kt\u00f3ry do\u015b\u0107 \u0142atwo podrobi\u0107. Tutaj z pomoc\u0105 przychodzi Cisco ISE: za pomoc\u0105 systemu mo\u017cna zobaczy\u0107, jak urz\u0105dzenie zachowuje si\u0119 w sieci, sporz\u0105dzi\u0107 jego profil i przypisa\u0107 go do grupy innych urz\u0105dze\u0144, na przyk\u0142ad telefonu IP i stacji roboczej. W przypadku pr\u00f3by oszustwa przez przest\u0119pc\u0119 polegaj\u0105cego na podrobieniu adresu MAC i po\u0142\u0105czeniu si\u0119 z sieci\u0105 system zauwa\u017cy, \u017ce profil urz\u0105dzenia uleg\u0142 zmianie, wy\u015ble sygna\u0142 o podejrzanym zachowaniu i nie wpu\u015bci podejrzanego u\u017cytkownika do sieci. <\/p>\n<h4>EAP-Chaining <\/h4>\n<p>\nTechnologia EAP-Chaining oznacza sekwencyjn\u0105 autoryzacj\u0119 roboczego komputera i konta u\u017cytkownika. Ten przypadek zyska\u0142 du\u017c\u0105 popularno\u015b\u0107, poniewa\u017c w wielu firmach nadal nie jest mile widziane \u0142\u0105czenie osobistych gad\u017cet\u00f3w pracownik\u00f3w z korporacyjn\u0105 sieci\u0105 LAN. Stosuj\u0105c takie podej\u015bcie do autoryzacji, mo\u017cna sprawdzi\u0107, czy konkretna stacja robocza jest cz\u0142onkiem domeny. W przypadku negatywnego wyniku u\u017cytkownik nie uzyska dost\u0119pu do sieci lub zaloguje si\u0119 z pewnymi ograniczeniami.<\/p>\n<h4>Posturing <\/h4>\n<p>\nW tym przypadku m\u00f3wimy o ocenie zgodno\u015bci oprogramowania z wymaganiami bezpiecze\u0144stwa informacji. Dzi\u0119ki tej technologii mo\u017cna zweryfikowa\u0107, czy oprogramowanie na stacji roboczej jest aktualne, czy zainstalowane s\u0105 \u015brodki ochrony, czy skonfigurowano zapor\u0119 sieciow\u0105 itp. Co ciekawe, ta technologia pozwala r\u00f3wnie\u017c na rozwi\u0105zanie innych zada\u0144, kt\u00f3re nie s\u0105 zwi\u0105zane z bezpiecze\u0144stwem, takich jak sprawdzenie obecno\u015bci wymaganych plik\u00f3w lub instalacja oprogramowania og\u00f3lnosystemowego.<\/p>\n<p>Rzadziej spotykane s\u0105 r\u00f3wnie\u017c takie scenariusze u\u017cycia Cisco ISE, jak kontrola dost\u0119pu z pe\u0142n\u0105 autoryzacj\u0105 domeny (Passive ID), mikroskalowanie oparte na SGT oraz integracja z systemami zarz\u0105dzania urz\u0105dzeniami mobilnymi (MDM) oraz skanerami podatno\u015bci (Vulnerability Scanner). <\/p>\n<p>Nietypowe projekty: jak jeszcze Cisco ISE mo\u017ce by\u0107 przydatne, czyli 3 rzadkie przypadki z naszej praktyki<\/p>\n<h2>Kontrola dost\u0119pu do serwer\u00f3w opartych na Linuxie<\/h2>\n<p>\nPewnego razu rozwi\u0105zywali\u015bmy do\u015b\u0107 nietypowy przypadek dla jednego z naszych klient\u00f3w, kt\u00f3ry ju\u017c mia\u0142 wdro\u017cony system Cisco ISE: musieli\u015bmy znale\u017a\u0107 spos\u00f3b na kontrolowanie dzia\u0142a\u0144 u\u017cytkownik\u00f3w (g\u0142\u00f3wnie administrator\u00f3w) na serwerach z zainstalowanym systemem Linux. W poszukiwaniu odpowiedzi wpadli\u015bmy na pomys\u0142 wykorzystania wolnego oprogramowania PAM Radius Module, kt\u00f3re umo\u017cliwia logowanie si\u0119 na serwery dzia\u0142aj\u0105ce pod kontrol\u0105 Linux z autoryzacj\u0105 na zewn\u0119trznym serwerze RADIUS. Wszystko w tym planie by\u0142oby w porz\u0105dku, gdyby nie jedno \u201eale\u201d: serwer RADIUS, wysy\u0142aj\u0105c odpowied\u017a na \u017c\u0105danie autoryzacji, zwraca tylko nazw\u0119 konta i wynik \u2014 assess accepted lub assess rejected. Tymczasem do autoryzacji w Linuxie konieczne jest przypisanie przynajmniej jeszcze jednego parametru \u2014 home directory, aby u\u017cytkownik m\u00f3g\u0142 w ko\u0144cu gdzie\u015b trafi\u0107. Nie znale\u017ali\u015bmy sposobu, by zwr\u00f3ci\u0107 to jako atrybut RADIUS, wi\u0119c napisali\u015bmy specjalny skrypt do zdalnego tworzenia kont na hostach w p\u00f3\u0142automatycznym trybie. To zadanie by\u0142o ca\u0142kowicie wykonalne, poniewa\u017c mieli\u015bmy do czynienia z kontami administrator\u00f3w, kt\u00f3rych liczba nie by\u0142a zbyt du\u017ca. Nast\u0119pnie u\u017cytkownicy logowali si\u0119 do potrzebnego urz\u0105dzenia, a nast\u0119pnie przydzielano im niezb\u0119dny dost\u0119p. Pojawia si\u0119 uzasadnione pytanie: czy w takich przypadkach konieczne jest u\u017cycie w\u0142a\u015bnie Cisco ISE? W rzeczywisto\u015bci nie \u2014 wystarczy ka\u017cdy serwer RADIUS, ale poniewa\u017c klient mia\u0142 ju\u017c ten system, po prostu dodali\u015bmy do niego now\u0105 funkcjonalno\u015b\u0107.<\/p>\n<h2>Inwentaryzacja \u201esprz\u0119tu\u201d i oprogramowania w LAN<\/h2>\n<p>\nPewnego razu pracowali\u015bmy nad projektem dostawy Cisco ISE dla jednego klienta bez wcze\u015bniejszego \u201epilota\u201d. Nie by\u0142o jasnych wymaga\u0144 dotycz\u0105cych rozwi\u0105zania, a dodatkowo mieli\u015bmy do czynienia z p\u0142ask\u0105, niesegregowan\u0105 sieci\u0105, co utrudnia\u0142o nam zadanie. W trakcie projektu skonfigurowali\u015bmy wszystkie mo\u017cliwe metody profilowania, kt\u00f3re wspiera\u0142a sie\u0107: NetFlow, DHCP, SNMP, integracja z AD itp. Ostatecznie skonfigurowano dost\u0119p przez MAR, co pozwoli\u0142o na dost\u0119p do sieci nawet przy nieudanej autoryzacji. To znaczy, \u017ce nawet je\u015bli autoryzacja nie by\u0142a pomy\u015blna, system mimo to wpuszcza\u0142 u\u017cytkownika do sieci, zbiera\u0142 informacje o nim i zapisywa\u0142 je w bazie danych ISE. Taki monitoring sieci przez kilka tygodni pom\u00f3g\u0142 nam zidentyfikowa\u0107 pod\u0142\u0105czone systemy i nieosobiste urz\u0105dzenia oraz wypracowa\u0107 podej\u015bcie do ich segmentacji. Po tym dodatkowo skonfigurowali\u015bmy sharowanie w celu zainstalowania agenta na stacjach roboczych, \u017ceby zbiera\u0107 informacje o zainstalowanym oprogramowaniu. Co z tego wynik\u0142o? Uda\u0142o nam si\u0119 segmentowa\u0107 sie\u0107 i okre\u015bli\u0107 list\u0119 oprogramowania, kt\u00f3re nale\u017ca\u0142o usun\u0105\u0107 z stacji roboczych. Nie ukrywam, \u017ce dalsze zadania dotycz\u0105ce przypisywania u\u017cytkownik\u00f3w do grup domenowych i ograniczania praw dost\u0119pu zaj\u0119\u0142y nam sporo czasu, ale dzi\u0119ki temu zdobyli\u015bmy pe\u0142en obraz tego, jakie \u201esprz\u0119ty\u201d by\u0142y w sieci u klienta. Przy okazji, to nie by\u0142o trudne dzi\u0119ki dobrej pracy profilowania \u201eout of the box\u201d. A tam, gdzie profilowanie nie pomog\u0142o, sami przygl\u0105dali\u015bmy si\u0119, \u0432\u044b\u0434\u0435\u043b\u044f\u044f port switcha, do kt\u00f3rego pod\u0142\u0105czone by\u0142o sprz\u0119t. <\/p>\n<h2>Zdalna instalacja oprogramowania na stacjach roboczych<\/h2>\n<p>\nTen przypadek jest jednym z najbardziej niezwyk\u0142ych w mojej praktyce. Pewnego dnia skontaktowa\u0142 si\u0119 z nami klient z pro\u015bb\u0105 o pomoc \u2014 podczas wdra\u017cania Cisco ISE co\u015b posz\u0142o nie tak, wszystko si\u0119 zepsu\u0142o i nikt nie m\u00f3g\u0142 uzyska\u0107 dost\u0119pu do sieci. Zacz\u0119li\u015bmy analizowa\u0107 sytuacj\u0119 i ustalili\u015bmy nast\u0119puj\u0105ce. W firmie by\u0142o 2000 komputer\u00f3w, zarz\u0105dzanie kt\u00f3rymi z braku kontrolera domeny odbywa\u0142o si\u0119 z konta administratora. W celach bezpiecze\u0144stwa w organizacji wdro\u017cono Cisco ISE. Trzeba by\u0142o jako\u015b zrozumie\u0107, czy na dost\u0119pnych komputerach zainstalowano program antywirusowy, czy oprogramowanie by\u0142o aktualne itp. A poniewa\u017c sprz\u0119t sieciowy wprowadzali administratorzy IT, logiczne by\u0142o, \u017ce mieli do niego dost\u0119p. Przygl\u0105daj\u0105c si\u0119, jak to dzia\u0142a, i przeprowadzaj\u0105c audyt swoich komputer\u00f3w, administratorzy wymy\u015blili, jak instalowa\u0107 oprogramowanie na stanowiskach roboczych pracownik\u00f3w zdalnie, bez osobistych wizyt. Tylko pomy\u015blcie, ile krok\u00f3w mo\u017cna by\u0142o zaoszcz\u0119dzi\u0107 w ci\u0105gu dnia! Administratorzy przeprowadzili kilka kontroli APM w poszukiwaniu okre\u015blonego pliku w katalogu C:Program Files, a w przypadku jego braku uruchamiano automatyczn\u0105 napraw\u0119 z przekierowaniem do linku prowadz\u0105cego do zasob\u00f3w plikowych z instalatorem .exe. Umo\u017cliwi\u0142o to zwyk\u0142ym u\u017cytkownikom dost\u0119p do zasob\u00f3w plikowych i pobranie potrzebnego oprogramowania. Niestety, administrator \u017ale zna\u0142 system ISE i uszkodzi\u0142 mechanizmy audytu \u2014 niew\u0142a\u015bciwie napisa\u0142 polityk\u0119, co doprowadzi\u0142o do problemu, w rozwi\u0105zanie kt\u00f3rego si\u0119 zaanga\u017cowali\u015bmy. Osobi\u015bcie jestem szczerze zdziwiony takim tw\u00f3rczym podej\u015bciem, poniewa\u017c znacznie ta\u0144sze i mniej pracoch\u0142onne by\u0142oby stworzenie kontrolera domeny. Ale jako dow\u00f3d koncepcji to zadzia\u0142a\u0142o.<\/p>\n<p>Wi\u0119cej o technicznych aspektach zwi\u0105zanych z wdra\u017caniem Cisco ISE przeczytasz w artykule mojego kolegi <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/354888\/\">\u201ePraktyka wdra\u017cania Cisco ISE. Zdanie in\u017cyniera\u201d<\/a><\/noindex>.<\/p>\n<p><i>Artem Bobrikov, in\u017cynier-projektant Centrum Bezpiecze\u0144stwa Informacji firmy \u201eInfosytemy Jet\u201d<\/i><\/p>\n<p><b>Epilog<\/b>:<br \/>\nMimo \u017ce ten post dotyczy systemu Cisco ISE, przedstawiony problem jest aktualny dla ca\u0142ej klasy rozwi\u0105za\u0144 NAC. Nie ma znaczenia, jakie rozwi\u0105zanie od dostawcy ma by\u0107 wdro\u017cone \u2014 wi\u0119kszo\u015b\u0107 tego, co zosta\u0142o powiedziane, pozostanie aktualna.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/446722\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u0430\u043a \u0447\u0430\u0441\u0442\u043e \u0432\u044b \u043f\u043e\u043a\u0443\u043f\u0430\u0435\u0442\u0435 \u0447\u0442\u043e-\u0442\u043e \u0441\u043f\u043e\u043d\u0442\u0430\u043d\u043d\u043e, \u043f\u043e\u0434\u0434\u0430\u0432\u0448\u0438\u0441\u044c \u043a\u0440\u0443\u0442\u043e\u0439 \u0440\u0435\u043a\u043b\u0430\u043c\u0435, \u0430 \u043f\u043e\u0442\u043e\u043c \u044d\u0442\u0430 \u0438\u0437\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e \u0436\u0435\u043b\u0430\u043d\u043d\u0430\u044f \u0432\u0435\u0449\u044c \u043f\u044b\u043b\u0438\u0442\u0441\u044f \u0432 \u0448\u043a\u0430\u0444\u0443, \u043a\u043b\u0430\u0434\u043e\u0432\u043a\u0435 \u0438\u043b\u0438 \u0433\u0430\u0440\u0430\u0436\u0435 \u0434\u043e \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u043e\u0439 \u0433\u0435\u043d\u0435\u0440\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u0431\u043e\u0440\u043a\u0438 \u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0435\u0437\u0434\u0430? \u041a\u0430\u043a \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u2014 \u0440\u0430\u0437\u043e\u0447\u0430\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u0437-\u0437\u0430 \u043d\u0435\u043e\u043f\u0440\u0430\u0432\u0434\u0430\u043d\u043d\u044b\u0445 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u0439 \u0438 \u0432\u043f\u0443\u0441\u0442\u0443\u044e \u043f\u043e\u0442\u0440\u0430\u0447\u0435\u043d\u043d\u044b\u0445 \u0434\u0435\u043d\u0435\u0433. \u0413\u043e\u0440\u0430\u0437\u0434\u043e \u0445\u0443\u0436\u0435, \u043a\u043e\u0433\u0434\u0430 \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0441\u043b\u0443\u0447\u0430\u0435\u0442\u0441\u044f \u0441 \u0431\u0438\u0437\u043d\u0435\u0441\u043e\u043c. \u041e\u0447\u0435\u043d\u044c \u0447\u0430\u0441\u0442\u043e \u043c\u0430\u0440\u043a\u0435\u0442\u0438\u043d\u0433\u043e\u0432\u044b\u0435 \u0442\u0440\u044e\u043a\u0438 \u0431\u044b\u0432\u0430\u044e\u0442 \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043a\u043e \u0445\u043e\u0440\u043e\u0448\u0438, \u0447\u0442\u043e \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0430\u044e\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":22980,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31004","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Testowanie poka\u017ce: jak przygotowa\u0107 si\u0119 do wdro\u017cenia Cisco ISE i zrozumie\u0107, kt\u00f3re funkcje systemu s\u0105 potrzebne | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:38:50+00:00","article:modified_time":"2019-10-31T18:38:50+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31004","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 14:48:23","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:02:36","updated":"2026-02-04 14:48:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31004"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31004\/revisions"}],"predecessor-version":[{"id":156658,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31004\/revisions\/156658"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/22980"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31004"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31004"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}