
Sa shpesh bleni diçka impulsivisht, duke iu nĂ«nshtruar reklamave tĂ« jashtĂ«zakonshme, e pastaj ajo gjĂ« qĂ« e dĂ«shironit fillimisht Ă«shtĂ« pluhurosur nĂ« dollap, nĂ« katin e poshtĂ«m apo nĂ« garazhd deri nĂ« pastrimin e radhĂ«s ose duke u zhvendosur? Si rezultat, ndiheni tĂ« zhgĂ«njyer pĂ«r pritjet e pabazuara dhe paratĂ« e harxhuara pa qĂ«llim. ĂshtĂ« shumĂ« mĂ« keq kur diçka e tillĂ« ndodh nĂ« biznes. Shpesh herĂ«, truket e marketingut janĂ« aq tĂ« mira sa kompanitĂ« blejnĂ« njĂ« zgjidhje tĂ« shtrenjtĂ« pa e parĂ« tĂ«rĂ«sisht se si do tĂ« pĂ«rdoret. NdĂ«rkohĂ«, provimi i sistemit ndihmon nĂ« kuptimin se si ta pĂ«rgatisim infrastrukturĂ«n pĂ«r integrim, cilat funksionalitete dhe nĂ« çfarĂ« sasi duhet tĂ« implementohen. KĂ«shtu, mund tĂ« shmangim shumĂ« probleme nga zgjedhja e produktit "nĂ« errĂ«sirĂ«". PĂ«r mĂ« tepĂ«r, implementimi pas njĂ« "piloti" tĂ« mirĂ« do tĂ« sjellĂ« shumĂ« mĂ« pak stres pĂ«r inxhinierĂ«t dhe mĂ« pak flokĂ« tĂ« thinjura. Le tĂ« shohim pse testimi pilot Ă«shtĂ« kaq i rĂ«ndĂ«sishĂ«m pĂ«r njĂ« projekt tĂ« suksesshĂ«m, duke marrĂ« si shembull njĂ« mjet tĂ« njohur pĂ«r kontrollin e qasjes nĂ« rrjetin korporativ â Cisco ISE. Do tĂ« shqyrtojmĂ« si pĂ«rdorimet standarde ashtu edhe ato krejt tĂ« pazakonta tĂ« zgjidhjes qĂ« kemi hasur nĂ« praktikĂ«n tonĂ«.
Cisco ISE â «Radius-server nĂ« steroide»
Cisco Identity Services Engine (ISE) është një platformë për krijimin e një sistemi të kontrollit të qasjes në rrjetin e brendshëm të organizatës. Në komunitetin ekspertë, ky produkt është quajtur "Radius-server në steroide" për arsye. Në thelb, ky zgjidhje është një server Radius, i cili është pajisur me një sërë shërbimesh dhe veçorish të mëdha, duke lejuar marrjen e një sasi të madhe informacioni kontekstual dhe aplikimin e të dhënave të marra në politikën e qasjes.
Si çdo server tjetër Radius, Cisco ISE bie në kontakt me pajisjet e rrjetit të qasjes, mbledh informacion për të gjitha përpjekjet për t'u lidhur me rrjetin korporativ dhe, përmes politikave të autentikimit dhe autorizimit, lejon ose ndalon përdoruesit në rrjetin lokal. Megjithatë, mundësitë për profilizim, rregullim dhe integrim me zgjidhje të tjera të sigurisë informatikë lejojnë që logjika e politikës së autorizimit të komplikohet ndjeshëm, duke zgjidhur kështu detyra mjaft të ndërlikuara dhe interesante.

Të implementosh nuk do të thotë të pilotosh: pse është e nevojshme testimi?
Vlera e testimit pilot është në demonstruarjen e të gjitha mundësive të sistemit në infrastrukturën specifike të organizatës. Jam i bindur se pilotimi i Cisco ISE para zbatimit është i dobishëm për të gjitha palët e angazhuara në projekt, dhe ja pse.
Kjo u jep integratorëve një pasqyrë të qartë të pritshmërive të klientit dhe ndihmon në formimin e një detyre teknike të saktë, e cila përmban shumë më tepër detaje sesa fraza e zakonshme "bëni që gjithçka të funksionojë mirë". "Piloti" na lejon të kuptojmë në thelb të gjitha shqetësimet e klientit, të kuptojmë se cilat detyra janë prioritare për të dhe cilat janë të dytësore. Për ne, kjo është një mundësi e shkëlqyer për të mësuar paraprakisht se çfarë pajisjesh përdoren në organizatë, si do të realizohet zbatimi, në cilat lokacione, ku janë ato etj.
Klientët gjatë testimit pilot shohin sistemin real në veprim, njihet me ndërfaqen e tij, kanë mundësinë të kontrollojnë nëse është e përshtatshme me pajisjet e tyre ekzistuese dhe të marrin një pamje të plotë se si do të funksionojë zgjidhja pas zbatimit të plotë. "Piloti" është ai moment kur mund të shohësh të gjitha "kërcënimet" me të cilat patjetër do të përballesh gjatë integrimit, dhe të vendosësh se sa licenca duhet të blihen.
ĂfarĂ« mund tĂ« "shfaqet" gjatĂ« "pilotit"
Pra, si të përgatitemi siç duhet për zbatimin e Cisco ISE? Sipas përvojës sonë, identifikuam 4 pika kryesore që është e rëndësishme të merren parasysh gjatë procesit të testimit pilot të sistemit.
Formati i bordit
Së pari, duhet të përcaktoni nëse sistemi do të zbatohet në një format fizik ose virtual. Secila mundësi ka avantazhe dhe disavantazhe. Për shembull, një forcë e sistemit fizik është parashikueshmëria e performancës, por nuk duhet harruar se këto pajisje mund të bëhen të vjetra me kalimin e kohës. Sistemet virtuale janë më pak të parashikueshme, pasi varen nga pajisja mbi të cilën është instaluar mjedisi virtualizues, por kanë një avantazh të rëndësishëm: nëse ka mbështetje, ato gjithmonë mund të përmirësohen në versionin më të fundit.
A është pajisja juaj rrjetore e përputhshme me Cisco ISE?
Natyrisht, skenari ideal do të ishte të lidhnit të gjitha pajisjet me sistemin menjëherë. Megjithatë, kjo nuk është gjithmonë e mundur, pasi shumë organizata ende përdorin switch-e të pa menaxhuara ose switch-e që nuk mbështesin disa teknologji mbi të cilat funksionon Cisco ISE. Për ta thënë, kjo nuk ka të bëjë vetëm me switch-et, por gjithashtu mund të jenë kontrollues të rrjetit të wireless. VPN-koncentratorët dhe çdo pajisje tjetër që lidhet me përdoruesit. Në praktikën time kanë ndodhur raste kur, pas demonstruar sistemin për implementim të plotë, klienti ka rehabilituar pothuajse tërë parkun e switch-ëve të nivelit të hyrjes me pajisje moderne Cisco. Për të shmangur surpriza të pakëndshme, është e mençur që të zbulohet paraprakisht përqindja e pajisjeve që nuk përkrahen.
A gjitha pajisjet tuaja janë standarde?
NĂ« çdo rrjet ka pajisje standarde, pĂ«r lidhjen me tĂ« cilat nuk duhet tĂ« ketĂ« ndonjĂ« vĂ«shtirĂ«si: vendet e punĂ«s tĂ« automatizuara, telefonat IP, pikave tĂ« aksesit Wi-Fi, kamerat e videove dhe kĂ«shtu me radhĂ«. Por ndodhin edhe raste kur nĂ« LAN duhet tĂ« lidhen pajisje jo standarde, pĂ«r shembull, konvertorĂ« sinjalesh tĂ« autobusit RS232/Ethernet, ndĂ«rfaqet e burimeve tĂ« energjisĂ« tĂ« pandĂ«rprerĂ«, pajisje teknologjike tĂ« ndryshme etj. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« pĂ«rcaktohet lista e kĂ«tyre pajisjeve paraprakisht, nĂ« mĂ«nyrĂ« qĂ« nĂ« fazĂ«n e implementimit tĂ« keni njĂ« kuptim se si teknikisht do tĂ« funksiononin ato me Cisco ISE.
Dialog konstruktiv me IT-ister
Fillesa zakonisht, departamentet e sigurisë tregojnë interes për Cisco ISE, ndërsa ndërlidhja e switch-ëve të nivelit të aksesit dhe Active Directory zakonisht është përgjegjësi e departamenteve IT. Kështu, bashkëpunimi produktiv midis sigurisë dhe IT-së është një nga kushtet e rëndësishme për implementimin pa probleme të sistemit. Nëse departamenti i IT-së e sheh integrimin me skepticizëm, është e rëndësishme të shpjegohet se si zgjidhja do t'u sjellë përfitime atyre.
Top-5 rastet e përdorimit të Cisco ISE
Sipas përvojës sonë, funksionaliteti i nevojshëm i sistemit gjithashtu identifikohet në fazën e testimit pilot. Më poshtë janë disa nga rastet më të njohura dhe më të rralla të përdorimit të zgjidhjes.
Qasje e sigurt në VLAN përmes kabllit me EAP-TLS
Sipas rezultateve tĂ« hulumtimeve tĂ« pentesterĂ«ve tanĂ«, shpesh herĂ« pĂ«r tĂ« infiltruar nĂ« rrjetin e kompanisĂ«, keqbĂ«rĂ«sit pĂ«rdorin prizat e zakonshme, tĂ« cilat janĂ« tĂ« lidhura me printerĂ«t, telefonat, kamerat IP, piketat Wi-Fi dhe pajisje tĂ« tjera rrjetesh qĂ« nuk janĂ« personale. Prandaj, edhe nĂ«se qasja nĂ« rrjet realizohet mbi teknologjinĂ« dot1x, por pĂ«rdoren protokolle alternative pa pĂ«rdorimin e certifikatave pĂ«r tĂ« vĂ«rtetuar identitetin e pĂ«rdoruesve, ka njĂ« probabilitet tĂ« lartĂ« pĂ«r njĂ« sulm tĂ« suksesshĂ«m me kapjen e sesioneve dhe brute force mbi fjalĂ«kalimet. NĂ« rastin me Cisco ISE, tĂ« braktisĂ«sh certifikatĂ«n do tĂ« jetĂ« shumĂ« mĂ« e vĂ«shtirĂ« â pĂ«r kĂ«tĂ«, hakerĂ«t do tĂ« kenĂ« nevojĂ« pĂ«r shumĂ« mĂ« shumĂ« kapacitete pĂ«rllogaritĂ«se, kĂ«shtu qĂ« ky rast Ă«shtĂ« mjaft efektiv.
Qasja pa tel Dual-SSID
The essence of this scenario lies in the use of 2 network identifiers (SSIDs). One can be conditionally referred to as the "guest" SSID. Both guests and company employees can connect to this wireless network. However, employees are redirected to a special portal upon attempting to connect, where provisioning occurs. This means that a certificate is issued to the user, and their personal device is configured for automatic reconnection to the second SSID, where EAP-TLS is used with all the benefits of the first case.
MAC Authentication Bypass and profiling
NjĂ« tjetĂ«r rast popullor lidhet me pĂ«rcaktimin automatik tĂ« llojit tĂ« pajisjes sĂ« lidhur dhe aplikimin e kufizimeve tĂ« duhura mbi tĂ«. ĂfarĂ« e bĂ«n kĂ«tĂ« interesante? Faktikisht, ende ekzistojnĂ« shumĂ« pajisje qĂ« nuk mbĂ«shtesin autentifikimin sipas protokollit 802.1X. Prandaj, pĂ«r tĂ« lejuar kĂ«to pajisje nĂ« rrjet, ato duhet tĂ« lidheshin pĂ«rmes adresĂ«s MAC, e cila Ă«shtĂ« shumĂ« e lehtĂ« pĂ«r t'u falsifikuar. Cisco ISE vjen nĂ« ndihmĂ«: me kĂ«tĂ« sistem mund tĂ« shihni si sillet pajisja nĂ« rrjet, tĂ« krijoni profilin e saj dhe ta lidhni me njĂ« grup pajisjesh tĂ« tjera, si telefoni IP dhe stacioni i punĂ«s. NĂ« rast se njĂ« sulmues pĂ«rpiqet tĂ« falsifikojĂ« adresĂ«n MAC dhe tĂ« lidhet nĂ« rrjet, sistemi do tĂ« vĂ«rejĂ« se profili i pajisjes Ă«shtĂ« ndryshuar, do tĂ« japĂ« njĂ« sinjal pĂ«r sjellje tĂ« dyshimtĂ« dhe nuk do ta lejojĂ« pĂ«rdoruesin e dyshimtĂ« tĂ« hyjĂ« nĂ« rrjet.
EAP-Chaining
Teknologjia EAP-Chaining përfshin autentifikimin e renditshëm të PC-ve dhe llogarive të përdoruesve. Ky rast është bërë i njohur, pasi në shumë kompani ende nuk kërcënohet lidhja e pajisjeve personale të punonjësve me rrjetin korporativ. Duke përdorur këtë qasje për autentifikimin, mund të kontrollohet nëse një stacion i caktuar i punës është anëtar i domain-it, dhe në rastin negativ, përdoruesi ose nuk do të hyjë në rrjet, ose do të hyjë, por me disa kufizime.
Posturing
NĂ« kĂ«tĂ« rast bĂ«het fjalĂ« pĂ«r vlerĂ«simin e pĂ«rputhshmĂ«risĂ« sĂ« pĂ«rbĂ«rjes sĂ« softuerit nĂ« stacionin e punĂ«s me kĂ«rkesat e sigurisĂ« informatike. Me kĂ«tĂ« teknologji mund tĂ« kontrolloni nĂ«se softueri nĂ« stacionin e punĂ«s Ă«shtĂ« i pĂ«rditĂ«suar, nĂ«se janĂ« instaluar mjete mbrojtĂ«se, nĂ«se Ă«shtĂ« konfiguruar bllokuesi i hostit, etj. ĂshtĂ« interesant se kjo teknologji gjithashtu lejon zgjidhjen e detyrave tĂ« tjera, jo tĂ« lidhura me sigurinĂ«, pĂ«r shembull, tĂ« kontrolloni nĂ«se ka skedarĂ« tĂ« nevojshĂ«m ose instalimin e softuerit tĂ« pĂ«rgjithshĂ«m.
Njëherë e kishim të zakonshme gjithashtu skenarët e përdorimit të Cisco ISE, si kontrolle të qasjes me autentifikim të vazhdueshëm të domainit (Passive ID), mikrosigmentacioni të bazuar në SGT dhe filtrimi, si dhe integrimi me sistemet e menaxhimit të pajisjeve mobile (MDM) dhe skanuesit e dobësive (Vulnerability Scanner).
Projektet e jashtme: pse mund të nevojitet Cisco ISE, ose 3 raste të rralla nga praktika jonë.
Kontrolli i qasjes në serverat me bazë Linux.
NjĂ« herĂ« po zgjidhnim njĂ« rast mjaft jo tĂ« zakonshĂ«m pĂ«r njĂ« nga klientĂ«t tanĂ«, i cili kishte implementuar tashmĂ« sistemin Cisco ISE: na duhej tĂ« gjenim njĂ« mĂ«nyrĂ« pĂ«r tĂ« kontrolluar veprimet e pĂ«rdoruesve (nĂ« shumicĂ«n e rasteve ishin administratorĂ«) nĂ« serverĂ«t me sistemin operativ Linux tĂ« instaluar. NĂ« kĂ«rkim tĂ« njĂ« pĂ«rgjigjeje, na erdhi ideja tĂ« angazhonim softuerin e lirĂ« PAM Radius Module, i cili lejonte hyrjen nĂ« serverĂ«t nĂ«n menaxhimin e Linux me autentifikimin nĂ« njĂ« server radius tĂ« jashtĂ«m. Ădo gjĂ« do tĂ« ishte mirĂ« nĂ« kĂ«tĂ« plan, po megjithatĂ« kishte njĂ« "por": serveri radius, kur dĂ«rgon pĂ«rgjigjen pĂ«r kĂ«rkesĂ«n e autentifikimit, jep vetĂ«m emrin e llogarisĂ« dhe rezultatin - assess accepted ose assess rejected. MegjithatĂ«, pĂ«r autorizimin nĂ« Linux duhen caktuar tĂ« paktĂ«n njĂ« parametr tjetĂ«r - direktoria e shtĂ«pisĂ«, nĂ« mĂ«nyrĂ« qĂ« pĂ«rdoruesi tĂ« mund tĂ« hynte diku. Ne nuk gjetĂ«m njĂ« mĂ«nyrĂ« pĂ«r ta kthyer kĂ«tĂ« si atribut radius, prandaj shkruam njĂ« skript tĂ« veçantĂ« pĂ«r krijimin e llogarive nĂ« distancĂ« nĂ« hostĂ«t nĂ« njĂ« mĂ«nyrĂ« gjysmĂ«-automatike. Kjo detyrĂ« ishte plotĂ«sisht e realizueshme, pasi kishim tĂ« bĂ«nim me llogaritĂ« e administratorĂ«ve, numri i tĂ« cilĂ«ve nuk ishte shumĂ« i madh. MĂ« pas, pĂ«rdoruesit hynin nĂ« pajisjen e nevojshme, pas sĂ« cilĂ«s u jepeshin akseset e nevojshme. Lind pyetja e arsyeshme: a Ă«shtĂ« e domosdoshme tĂ« pĂ«rdoret pikĂ«risht Cisco ISE nĂ« raste tĂ« ngjashme? NĂ« fakt jo â çdo server radius do tĂ« ishte i pĂ«rshtatshĂ«m, por duke qenĂ« se klienti kishte tashmĂ« kĂ«tĂ« sistem, ne thjesht i shtuam njĂ« funksionalitet tĂ« ri.
Inventarizimi i "harduerit" dhe software-it në rrjetin lokale
NjĂ« herĂ« punonim nĂ« njĂ« projekt pĂ«r cungimin e Cisco ISE pĂ«r njĂ« klient pa njĂ« "pilot" tĂ« paraparĂ«. Nuk kishte kĂ«rkesa tĂ« qarta pĂ«r zgjidhjen, plus qĂ« kishim tĂ« bĂ«nim me njĂ« rrjet tĂ« sheshtĂ«, pa segmente, qĂ« e vĂ«shtirĂ«sonte punĂ«n tonĂ«. GjatĂ« projektit ne konfiguram tĂ« gjitha metodat e profilizimit qĂ« mbĂ«shteste rrjeti: NetFlow, DHCP, SNMP, integrimi me AD, etj. NĂ« fund u konfigura qasje me MAR me mundĂ«sinĂ« pĂ«r t'u futur nĂ« rrjet edhe nĂ« rast autentifikimi tĂ« dĂ«shtuar. KĂ«shtu qĂ«, edhe nĂ«se autentifikimi nuk kishte qenĂ« i suksesshĂ«m, sistemi ende lejonte pĂ«rdoruesin tĂ« hyjĂ« nĂ« rrjet, duke mbledhur informacion rreth tij dhe regjistruar atĂ« nĂ« bazĂ«n e tĂ« dhĂ«nave ISE. Ky monitorim i rrjetit pĂ«r njĂ« periudhĂ« disa javĂ«sh na ndihmoi tĂ« identifikonim sistemet e lidhura dhe pajisjet jo personale dhe tĂ« zhvillonim njĂ« qasje pĂ«r segmentimin e tyre. Pas kĂ«saj, ne gjithashtu konfiguram ndarjen pĂ«r instalimin e agjentit nĂ« stacionet e punĂ«s me qĂ«llim mbledhjen e informacionit mbi software-n e instaluar nĂ« to. ĂfarĂ« arritĂ«m? Na arriti tĂ« segmentonim rrjetin dhe tĂ« pĂ«rcaktonim listĂ«n e software-ve qĂ« duhej tĂ« hiqeshin nga stacionet e punĂ«s. Nuk do tĂ« fsheh, detyrat e mĂ«tejshme pĂ«r shpĂ«rndarjen e pĂ«rdoruesve nĂ« grupet e domain-it dhe ndarjen e tĂ« drejtave tĂ« aksesit na morĂ«n shumĂ« kohĂ«, por kĂ«shtu arritĂ«m njĂ« pamje tĂ« plotĂ« tĂ« asaj qĂ« ishte "hardueri" nĂ« rrjetin e klientit. PĂ«r tĂ« thĂ«nĂ« tĂ« vĂ«rtetĂ«n, kjo nuk ishte e vĂ«shtirĂ« falĂ« punĂ«s sĂ« mirĂ« tĂ« profilizimit "jashtĂ« kutisĂ«". NĂ« vendet ku profilizimi nuk ndihmoi, ne e shqyrtuam vetĂ«, duke ndarĂ« portin e switçit, tĂ« cilit ishte e lidhur pajisja.
Instalimi i largët i softuerit në stacionet e punës
Ky rasti Ă«shtĂ« njĂ« nga mĂ« tĂ« çuditshmit nĂ« praktikĂ«n time. NjĂ«herĂ«, njĂ« klient na u drejtuar me njĂ« thirrje pĂ«r ndihmĂ« â gjatĂ« implementimit tĂ« Cisco ISE, diçka shkoi keq, gjithçka u prish, dhe askush tjetĂ«r nuk mund tĂ« kishte qasje nĂ« rrjet. Filluam tĂ« hetonim dhe zbuluam se sa vijon. NĂ« kompani kishte 2000 kompjuterĂ«, menaxhimi i tĂ« cilĂ«ve pĂ«r mungesĂ« tĂ« njĂ« kontrolluesi tĂ« domainit kryhej nga llogaria e administratorit. NĂ« qĂ«llim tĂ« mbikĂ«qyrjes, u implementua Cisco ISE. Duhej tĂ« kuptohej se a ishte instaluar antivirus nĂ« kompjuterĂ«t ekzistues, a ishte pĂ«rditĂ«suar mjedisi i softuerit, etj. Dhe pasi qĂ« pajisjet rrjetĂ«rore u tĂ«rhoqĂ«n nĂ« sistem nga administratorĂ«t IT, ishte logjike qĂ« ata tĂ« kishin qasje nĂ« tĂ«. Pas shikimit se si funksiononte dhe duke kryer mbikĂ«qyrjen e kompjuterĂ«ve tĂ« tyre, administratorĂ«t shpikĂ«n mĂ«nyrĂ«n pĂ«r tĂ« instaluar softuer nĂ« stacionet e punĂ«s tĂ« punonjĂ«sve nĂ« distancĂ« pa vizita personale. VetĂ«m imagjinoni sa hapa mund tĂ« kursenin gjatĂ« ditĂ«s! AdministratorĂ«t bĂ«nĂ« disa kontrollime tĂ« ARM pĂ«r praninĂ« e njĂ« skedari tĂ« caktuar nĂ« drejtorinĂ« C:Program Files, dhe nĂ« mungesĂ« tĂ« tij aktivizohej njĂ« rimedim automatike me njĂ« lidhje qĂ« çonte nĂ« arkivĂ«n e skedarĂ«ve pĂ«r skedarin instalues .exe. Kjo i lejonte pĂ«rdoruesit tĂ« hyjnĂ« nĂ« arkivĂ«n e skedarĂ«ve dhe tĂ« shkarkonin softuerin e nevojshĂ«m nga aty. FatkeqĂ«sisht, administratori nuk e dinte mirĂ« sistemin ISE dhe dĂ«mtoi mekanizmat e mbikĂ«qyrjes â shkroi politikĂ«n gabim, çka çoi nĂ« problemin pĂ«r tĂ« cilin na thirrĂ«n ne. Personalisht, jam sinqerisht i habitur nga ky qasje kaq kreativ, sepse do tĂ« kishte qenĂ« shumĂ« mĂ« lirĂ« dhe mĂ« pak e lodhshme tĂ« krijohej njĂ« kontrollues domaini. Por si prova e konceptit, kjo funksionoi.
Më shumë rreth nuancave teknike që shfaqen gjatë implementimit të Cisco ISE, lexoni në artikullin e kolegut tim .
Artem Bobrikov, inxhinier projektues në Qendrën e Sigurisë Informatike të kompanisë «Infosystems Jet»
Pasthënie:
Pavarësisht se ky post përshkruan sistemin Cisco ISE, problematika e përshkruar është e rëndësishme për të gjithë klasën e zgjidhjeve NAC. Nuk ka shumë rëndësi se cilin zgjidhje të një prodhuesi planifikoni të implementoni, pjesa më e madhe e thënieve të mësipërme do të mbeten të aplicueshme.
Burimi: habr.com
