Digitalna džungla pod nadzorom: Network Access Control (NAC) kot temelj Zero Trust arhitekture
Kako ugotoviti, kdo in kaj se povezuje v vaše omrežje, ter dodeliti točno toliko dostopa, kot je nujno potrebno.
Zakaj omrežje brez nadzora predstavlja tveganje?
Včasih so bila podjetniška omrežja podobna srednjeveškim gradovom. Imeli smo močno zunanje obzidje – požarni zid – in ko je nekdo enkrat prestopil grajska vrata, mu je bilo zaupano praktično vse. Vsi znotraj omrežja so veljali za varne.
A čas neomejenega zaupanja je minil.
Danes je podjetniško omrežje postalo prava digitalna džungla. Vanj se neprekinjeno povezujejo prenosniki, pametni telefoni, tiskalniki, nadzorne kamere, industrijski krmilniki (OT), medicinske naprave in nepregledno število drugih IoT naprav. Z razpršeno delovno silo ter konvergenco IT in operativnih tehnologij (OT) so klasične omrežne meje dokončno izginile.
Vsaka neznana ali neustrezno zaščitena naprava v takšnem okolju predstavlja odprta vrata za napadalca. Pravo vprašanje zato ni več, ali bodo nezaželeni obiskovalci poskusili vstopiti, temveč: ali z gotovostjo veste, kdo in kaj se ta hip nahaja v vašem omrežju?
Odgovor ponuja arhitektura Zero Trust (Ničelno zaupanje), njeno ključno pogonsko orodje na omrežni ravni pa je NAC (Network Access Control).
Trije stebri Zero Trust
Arhitektura Zero Trust temelji na treh ključnih načelih:
Never Trust, Always Verify (Nikoli ne zaupaj, vedno preveri): Preden uporabniku ali napravi odobrimo dostop, podrobno preverimo njuno identiteto in varnostno stanje. Preverjanje se ne ustavi ob vstopu, temveč se redno ponavlja tudi med samo povezavo.
Least Privilege Access (Dostop z najmanjšimi pravicami): Uporabnik ali naprava prejme točno toliko dostopa, kot ga nujno potrebuje za svoje delo – ne več ne manj. Pravice se določajo dinamično glede na vlogo, lokacijo, čas, tip naprave in kontekst.
Mikrosegmentacija: Omrežje razdelimo na manjše, izolirane varnostne segmente. S tem napadalcu onemogočimo ali močno otežimo neovirano prečno gibanje po omrežju (lateral movement), če mu že uspe prebiti zunanjo obrambo.
Brez sodobne rešitve NAC so ta načela le lepa teorija na papirju. NAC namreč v enotno celoto združuje štiri ključna področja:
Vidljivost: Odkrivanje in profiliranje naprav (vključno z lastnimi prstnimi odtisi / custom fingerprinting).
Avtentikacija: Preverjanje, kdo ali kaj se povezuje.
Avtorizacija: Natančno določanje pravic na podlagi identitete in konteksta.
Uveljavljanje (Enforcement): Izvajanje pravil in avtomatski odziv na napade na podlagi dogodkov.
Končni cilj je jasen: ena vloga in eno omrežje, ne glede na to, ali je povezava žična, brezžična ali oddaljena.
Kaj mora znati dober NAC
NAC združuje štiri področja, ki skupaj dajejo vpogled, nadzor in avtomatizacijo za vse uporabnike in naprave:
- Vidljivost: odkrivanje in profiliranje naprav, tudi z lastnimi prstnimi odtisi (custom fingerprinting).
- Avtentikacija: preverjanje, kdo ali kaj se povezuje.
- Avtorizacija: natančne pravice na podlagi identitete in konteksta.
- Enforcement: uveljavljanje pravil in odziv na napade s sprožilci na podlagi dogodkov.
Cilj je ena vloga in eno omrežje, ne glede na to, ali je povezava žična, brezžična ali oddaljena.
Dva pristopa k uveljavljanju NAC-a: Preventivni ali reaktivni?
Pri uvajanju NAC-a se organizacije srečajo s ključno odločitvijo o načinu nadzora:
Preventivni nadzor (802.1X / RADIUS): Najprej avtenticiraj, nato avtoriziraj in šele nato omogoči dostop.
Reaktivni nadzor (Out-of-band: SNMP, CLI): Najprej zaznaj, nato oceni in po potrebi spremeni dostop.
Pristopa se ne izključujeta, temveč se v praksi pogosto dopolnjujeta, saj ima vsak svoje močne strani:
802.1X / RADIUS | Out-of-band (SNMP, CLI) | |
Avtentikacija | 802.1X, MAC Auth (MAB) | Profilni podatki + agent |
Uveljavljanje | Dinamični VLAN, vloga, ACL, downloadable ACL, CoA | Sprememba VLAN-a ali konfiguracije porta prek SNMP/CLI |
Hitrost odziva | Takojšnja | Običajno počasnejša, ker zaznava in uveljavljanje sledita priklopu |
Zavedanje identitete | Močno: certifikat uporabnika/računalnika, AD | Običajno na ravni naprave: MAC, IP, profiliranje |
Raven varnosti | Višja | Nižja, odvisna od natančnosti profiliranja |
Sprememba na končni napravi | Potrebna konfiguracija suplikanta/certifikata | Običajno brez sprememb (ali namestitev agenta) |
Sprememba v omrežju | RADIUS in 802.1X/MAB na stikalih | Dostop do stikal prek SNMP/CLI/API |
Pristopa se ne izključujeta, vsak pa ima močna področja.
Dve vrhunski rešitvi v praksi: Aruba ClearPass in FortiNAC
Ko govorimo o izbiri ustreznega orodja, na trgu izstopata dve vodilni rešitvi z različnima poudarkoma:
HPE Aruba ClearPass: identiteta in napredna politika
ClearPass je nepremagljiva izbira, ko je vaša primarna prioriteta stroga verifikacija identitete.
Celovit politični mehanizem: Že v osnovi vsebuje storitve 802.1X, MAC Auth, Guest, TACACS+, profiliranje in več kot 100 RADIUS slovarjev ter bogata orodja za IT (simulacija politik, dnevniki sejah, LDAP brskalnik).
Napredni moduli: Modul Onboard omogoča samopostrežno prijavo naprav z avtomatsko namestitvijo certifikatov, OnGuard preverja zdravstveno stanje končne naprave pred vstopom, Guest pa poskrbi za prilagojene portalske rešitve.
Strojno učenje in odprt ekosistem: Storitev Central Client Insights s pomočjo strojnega učenja samodejno razvršča naprave in prepoznava ranljivosti. Preko 360 Security Exchange se dvosmerno povezuje z več kot 150 varnostnimi partnerji (Microsoft Azure, Zscaler, Splunk, Medigate ...).
Fortinet FortiNAC: vidljivost, profiliranje in avtomatizacija
FortiNAC je zasnovan z namenom, da »drži digitalno džunglo pod nadzorom«. Povezuje omrežje in varnost ter pokriva IT, IoT, OT, IoMT in IIoT naprave po načelu vidi, odzovi se, zaščiti.
Neprimerljivo profiliranje: Podpira več kot 106 proizvajalcev in 3.667 modelov naprav. S storitvama FortiGuard Attack Surface Security in OT Security prepozna preko 71.000 unikatnih IoT modelov in 72 industrijskih protokolov.
Primer iz prakse: Brez NAC-a je dostop naprave statičen – če jo priklopite v napačen del omrežja, izgubi povezavo. S FortiNAC-om sistem takoj prepozna lokacijo in ji dinamično dodeli ustrezno vlogo ter dostop.
Avtomatizacija in orkestracija: Ob zaznanem varnostnem dogodku FortiNAC samodejno ukrepa – napravo lahko karantenizira, obvesti požarni zid ali AP, se poveže s SOC-om in samodejno odpre servisni zahtevek.
Hitra primerjava: Aruba ClearPass ali FortiNAC?
Področje | Aruba ClearPass | FortiNAC |
Prednostni pristop | Identiteta / RADIUS / 802.1X | Vidljivost / profiliranje / out-of-band |
Podpora 802.1X / RADIUS | Zelo močna | Močna |
Politični mehanizem | Zelo napreden | Dober |
Out-of-band nadzor | Omejen | Zelo močan |
Profiliranje naprav | Močno | Zelo močno |
IoT / starejše naprave | Dobro | Odlično |
Zagotavljanje identitete | Odlično z EAP-TLS | Nižje (samo profiliranje + agent) |
Potrebno znanje | 802.1X/RADIUS, PKI, AD, switching | Omrežja, SNMP, CLI/API |
Napor uvedbe | Večji | Manjši |
Hitrost uvedbe | Počasnejša | Hitrejša |
Najboljša izbira za | Močan dostop na podlagi identitete | Hiter zagon NAC in mešana okolja |
Povzetek: Če je vaša prioriteta močna identiteta in imate pripravljeno ustrezno infrastrukturo (AD, PKI, 802.1X), je ClearPass naravna izbira. Če pa obvladujete veliko količino IoT in starejših naprav ter želite NAC v mešanem okolju zagnati hitro, je močnejši FortiNAC.
Na mestu zaključka se torej vprašamo: "Kje sploh začeti?"
Zero Trust ni izdelek, ki bi ga preprosto kupili na polici in namestili – je celovit varnostni pristop. A sistem NAC je na tej poti vaša prva in najpomembnejša stopnica, saj brez popolne vidljivosti in nadzora nad napravami nobenega drugega varnostnega načela ni mogoče zanesljivo izvajati v praksi.
Prava rešitev je vedno odvisna od vašega specifičnega okolja. Zato je najboljše izhodišče preprosto vprašanje: »Ali lahko ta hip z 100-% gotovostjo poimenujete prav vsako napravo, ki je priključena v vaše omrežje?«
Imate vprašanja o uvedbi NAC-a v vašem podjetju?
Naredite prvi korak k varni in pregledni Zero Trust arhitekturi. Za strokovno svetovanje, analizo stanja ali predstavitev rešitev pišite avtorju prispevka, Bojanu Lepeniku (LANCom d.o.o.), na bojan.lepenik@lancom.si.