Digitalna džungla pod nadzorom: Network Access Control (NAC) kot temelj Zero Trust arhitekture 

Kako ugotoviti, kdo in kaj se povezuje v vaše omrežje, ter dodeliti točno toliko dostopa, kot je nujno potrebno.

Zakaj omrežje brez nadzora predstavlja tveganje?

Včasih so bila podjetniška omrežja podobna srednjeveškim gradovom. Imeli smo močno zunanje obzidje – požarni zid – in ko je nekdo enkrat prestopil grajska vrata, mu je bilo zaupano praktično vse. Vsi znotraj omrežja so veljali za varne.   

A čas neomejenega zaupanja je minil.   

Danes je podjetniško omrežje postalo prava digitalna džungla. Vanj se neprekinjeno povezujejo prenosniki, pametni telefoni, tiskalniki, nadzorne kamere, industrijski krmilniki (OT), medicinske naprave in nepregledno število drugih IoT naprav. Z razpršeno delovno silo ter konvergenco IT in operativnih tehnologij (OT) so klasične omrežne meje dokončno izginile.   

Vsaka neznana ali neustrezno zaščitena naprava v takšnem okolju predstavlja odprta vrata za napadalca. Pravo vprašanje zato ni več, ali bodo nezaželeni obiskovalci poskusili vstopiti, temveč: ali z gotovostjo veste, kdo in kaj se ta hip nahaja v vašem omrežju?   

Odgovor ponuja arhitektura Zero Trust (Ničelno zaupanje), njeno ključno pogonsko orodje na omrežni ravni pa je NAC (Network Access Control).

Trije stebri Zero Trust

Arhitektura Zero Trust temelji na treh ključnih načelih:   

  1. Never Trust, Always Verify (Nikoli ne zaupaj, vedno preveri): Preden uporabniku ali napravi odobrimo dostop, podrobno preverimo njuno identiteto in varnostno stanje. Preverjanje se ne ustavi ob vstopu, temveč se redno ponavlja tudi med samo povezavo.   

  2. Least Privilege Access (Dostop z najmanjšimi pravicami): Uporabnik ali naprava prejme točno toliko dostopa, kot ga nujno potrebuje za svoje delo – ne več ne manj. Pravice se določajo dinamično glede na vlogo, lokacijo, čas, tip naprave in kontekst.   

  3. Mikrosegmentacija: Omrežje razdelimo na manjše, izolirane varnostne segmente. S tem napadalcu onemogočimo ali močno otežimo neovirano prečno gibanje po omrežju (lateral movement), če mu že uspe prebiti zunanjo obrambo.   

Brez sodobne rešitve NAC so ta načela le lepa teorija na papirju. NAC namreč v enotno celoto združuje štiri ključna področja:   

  • Vidljivost: Odkrivanje in profiliranje naprav (vključno z lastnimi prstnimi odtisi / custom fingerprinting).   

  • Avtentikacija: Preverjanje, kdo ali kaj se povezuje.   

  • Avtorizacija: Natančno določanje pravic na podlagi identitete in konteksta.   

  • Uveljavljanje (Enforcement): Izvajanje pravil in avtomatski odziv na napade na podlagi dogodkov.   

Končni cilj je jasen: ena vloga in eno omrežje, ne glede na to, ali je povezava žična, brezžična ali oddaljena.

Kaj mora znati dober NAC

NAC združuje štiri področja, ki skupaj dajejo vpogled, nadzor in avtomatizacijo za vse uporabnike in naprave:

  • Vidljivost: odkrivanje in profiliranje naprav, tudi z lastnimi prstnimi odtisi (custom fingerprinting).
  • Avtentikacija: preverjanje, kdo ali kaj se povezuje.
  • Avtorizacija: natančne pravice na podlagi identitete in konteksta.
  • Enforcement: uveljavljanje pravil in odziv na napade s sprožilci na podlagi dogodkov.

Cilj je ena vloga in eno omrežje, ne glede na to, ali je povezava žična, brezžična ali oddaljena.

Dva pristopa k uveljavljanju NAC-a: Preventivni ali reaktivni?

Pri uvajanju NAC-a se organizacije srečajo s ključno odločitvijo o načinu nadzora:   

  1. Preventivni nadzor (802.1X / RADIUS): Najprej avtenticiraj, nato avtoriziraj in šele nato omogoči dostop.   

  2. Reaktivni nadzor (Out-of-band: SNMP, CLI): Najprej zaznaj, nato oceni in po potrebi spremeni dostop.   

Pristopa se ne izključujeta, temveč se v praksi pogosto dopolnjujeta, saj ima vsak svoje močne strani:


802.1X / RADIUS

Out-of-band (SNMP, CLI)

Avtentikacija

802.1X, MAC Auth (MAB)

Profilni podatki + agent

Uveljavljanje

Dinamični VLAN, vloga, ACL, downloadable ACL, CoA

Sprememba VLAN-a ali konfiguracije porta prek SNMP/CLI

Hitrost odziva

Takojšnja

Običajno počasnejša, ker zaznava in uveljavljanje sledita priklopu

Zavedanje identitete

Močno: certifikat uporabnika/računalnika, AD

Običajno na ravni naprave: MAC, IP, profiliranje

Raven varnosti

Višja

Nižja, odvisna od natančnosti profiliranja

Sprememba na končni napravi

Potrebna konfiguracija suplikanta/certifikata

Običajno brez sprememb (ali namestitev agenta)

Sprememba v omrežju

RADIUS in 802.1X/MAB na stikalih

Dostop do stikal prek SNMP/CLI/API

Pristopa se ne izključujeta, vsak pa ima močna področja.

Dve vrhunski rešitvi v praksi: Aruba ClearPass in FortiNAC

Ko govorimo o izbiri ustreznega orodja, na trgu izstopata dve vodilni rešitvi z različnima poudarkoma:

HPE Aruba ClearPass: identiteta in napredna politika

ClearPass je nepremagljiva izbira, ko je vaša primarna prioriteta stroga verifikacija identitete.   

  • Celovit politični mehanizem: Že v osnovi vsebuje storitve 802.1X, MAC Auth, Guest, TACACS+, profiliranje in več kot 100 RADIUS slovarjev ter bogata orodja za IT (simulacija politik, dnevniki sejah, LDAP brskalnik).   

  • Napredni moduli: Modul Onboard omogoča samopostrežno prijavo naprav z avtomatsko namestitvijo certifikatov, OnGuard preverja zdravstveno stanje končne naprave pred vstopom, Guest pa poskrbi za prilagojene portalske rešitve.   

  • Strojno učenje in odprt ekosistem: Storitev Central Client Insights s pomočjo strojnega učenja samodejno razvršča naprave in prepoznava ranljivosti. Preko 360 Security Exchange se dvosmerno povezuje z več kot 150 varnostnimi partnerji (Microsoft Azure, Zscaler, Splunk, Medigate ...).  


Fortinet FortiNAC: vidljivost, profiliranje in avtomatizacija

FortiNAC je zasnovan z namenom, da »drži digitalno džunglo pod nadzorom«. Povezuje omrežje in varnost ter pokriva IT, IoT, OT, IoMT in IIoT naprave po načelu vidi, odzovi se, zaščiti.   

  • Neprimerljivo profiliranje: Podpira več kot 106 proizvajalcev in 3.667 modelov naprav. S storitvama FortiGuard Attack Surface Security in OT Security prepozna preko 71.000 unikatnih IoT modelov in 72 industrijskih protokolov.   

  • Primer iz prakse: Brez NAC-a je dostop naprave statičen – če jo priklopite v napačen del omrežja, izgubi povezavo. S FortiNAC-om sistem takoj prepozna lokacijo in ji dinamično dodeli ustrezno vlogo ter dostop.   

  • Avtomatizacija in orkestracija: Ob zaznanem varnostnem dogodku FortiNAC samodejno ukrepa – napravo lahko karantenizira, obvesti požarni zid ali AP, se poveže s SOC-om in samodejno odpre servisni zahtevek.

Hitra primerjava: Aruba ClearPass ali FortiNAC?

Področje

Aruba ClearPass

FortiNAC

Prednostni pristop

Identiteta / RADIUS / 802.1X

Vidljivost / profiliranje / out-of-band

Podpora 802.1X / RADIUS

Zelo močna

Močna

Politični mehanizem

Zelo napreden

Dober

Out-of-band nadzor

Omejen

Zelo močan

Profiliranje naprav

Močno

Zelo močno

IoT / starejše naprave

Dobro

Odlično

Zagotavljanje identitete

Odlično z EAP-TLS

Nižje (samo profiliranje + agent)

Potrebno znanje

802.1X/RADIUS, PKI, AD, switching

Omrežja, SNMP, CLI/API

Napor uvedbe

Večji

Manjši

Hitrost uvedbe

Počasnejša

Hitrejša

Najboljša izbira za

Močan dostop na podlagi identitete

Hiter zagon NAC in mešana okolja

Povzetek: Če je vaša prioriteta močna identiteta in imate pripravljeno ustrezno infrastrukturo (AD, PKI, 802.1X), je ClearPass naravna izbira. Če pa obvladujete veliko količino IoT in starejših naprav ter želite NAC v mešanem okolju zagnati hitro, je močnejši FortiNAC.    

Na mestu zaključka se torej vprašamo: "Kje sploh začeti?"

Zero Trust ni izdelek, ki bi ga preprosto kupili na polici in namestili – je celovit varnostni pristop. A sistem NAC je na tej poti vaša prva in najpomembnejša stopnica, saj brez popolne vidljivosti in nadzora nad napravami nobenega drugega varnostnega načela ni mogoče zanesljivo izvajati v praksi.   

Prava rešitev je vedno odvisna od vašega specifičnega okolja. Zato je najboljše izhodišče preprosto vprašanje:   »Ali lahko ta hip z 100-% gotovostjo poimenujete prav vsako napravo, ki je priključena v vaše omrežje?«

Imate vprašanja o uvedbi NAC-a v vašem podjetju?

Naredite prvi korak k varni in pregledni Zero Trust arhitekturi. Za strokovno svetovanje, analizo stanja ali predstavitev rešitev pišite avtorju prispevka, Bojanu Lepeniku (LANCom d.o.o.), na bojan.lepenik@lancom.si. 

PREBERI ŠE

Sorodni članki