Tinklo prieigos kontrolė (NAC)

Tinklo prieigos kontrolė (NAC)

 

Žinokite, kas jungiasi prie jūsų tinklo

Organizacijos tinklą šiandien sudaro ne tik darbuotojų kompiuteriai. Prie jo jungiasi mobilieji įrenginiai, spausdintuvai, IP telefonai, vaizdo stebėjimo kameros, IoT įrenginiai, serveriai, svečių įranga ir vis daugiau kitų sistemų.

Ne visi šie įrenginiai yra vienodai patikimi ir ne visiems turi būti suteikiama vienoda prieiga.

NAC (Network Access Control) leidžia identifikuoti prie tinklo besijungiančius vartotojus ir įrenginius, įvertinti jų atitiktį saugumo reikalavimams bei automatiškai pritaikyti tinkamą prieigos politiką.

AVEDUS projektuoja, diegia ir integruoja tinklo prieigos kontrolės sprendimus, padedančius organizacijoms geriau matyti savo infrastruktūrą, kontroliuoti prieigą ir sumažinti neautorizuotų ar pažeistų įrenginių keliamą riziką.

Kas yra NAC?

NAC (Network Access Control) – technologija, skirta kontroliuoti vartotojų ir įrenginių prieigą prie organizacijos tinklo.

Prieš suteikiant prieigą NAC gali nustatyti:

  • kas yra vartotojas;

  • koks įrenginys jungiasi;

  • kam įrenginys priklauso;

  • kurioje tinklo vietoje jis yra;

  • ar įrenginys atitinka saugumo reikalavimus;

  • kokius organizacijos resursus jam leidžiama pasiekti.

Pagal šią informaciją įrenginiui automatiškai suteikiama atitinkama prieiga.

Tinklo įrenginių matomumas

Vienas pagrindinių NAC privalumų – galimybė matyti, kokie įrenginiai realiai veikia organizacijos tinkle.

NAC gali padėti identifikuoti:

  • darbuotojų kompiuterius;

  • mobiliuosius įrenginius;

  • serverius;

  • spausdintuvus;

  • IP telefonus;

  • vaizdo stebėjimo kameras;

  • IoT įrenginius;

  • OT įrangą;

  • svečių įrenginius;

  • kitus prie tinklo prijungtus įrenginius.

Tai leidžia aptikti įrenginius, apie kuriuos IT ar saugumo komanda anksčiau galėjo nežinoti.

Negalima efektyviai kontroliuoti tinklo, jeigu nežinoma, kas prie jo prijungta.

Įrenginių identifikavimas

Ne kiekvienas tinklo įrenginys gali būti autentifikuojamas tradiciniu vartotojo vardu ir slaptažodžiu.

NAC sprendimai gali naudoti įvairius informacijos šaltinius ir įrenginių charakteristikas, kad nustatytų jų tipą.

Sistema gali atskirti darbuotojo kompiuterį nuo spausdintuvo, IP telefono, kameros ar kito IoT įrenginio ir automatiškai pritaikyti jam skirtą saugumo politiką.

Vartotojų autentifikavimas

NAC gali būti integruojamas su organizacijos identiteto valdymo infrastruktūra.

Naudojant 802.1X ir kitus autentifikavimo mechanizmus galima patikrinti vartotojo ar įrenginio tapatybę prieš suteikiant prieigą prie tinklo.

NAC gali būti integruojamas su:

  • Active Directory;

  • RADIUS;

  • LDAP;

  • sertifikatų infrastruktūra;

  • MFA;

  • kitomis identiteto ir autentifikavimo sistemomis.

Tokiu būdu tinklo prieiga gali būti susieta su konkrečia vartotojo tapatybe.

Dinaminė prieigos kontrolė

Tradiciniame tinkle prieigos politika dažnai priklauso nuo fizinio tinklo prievado arba statinės VLAN konfigūracijos.

NAC leidžia prieigą valdyti dinamiškai.

Pavyzdžiui:

Darbuotojo kompiuteris → Darbuotojų tinklas

Administratorius → Administravimo segmentas

IP telefonas → Telefonijos tinklas

Vaizdo kamera → IoT segmentas

Svečias → Tik interneto prieiga

Nežinomas įrenginys → Karantino zona

Tinklo politika gali būti automatiškai pritaikoma pagal tai, kas ir kokiu įrenginiu jungiasi.

Įrenginio saugumo būklės tikrinimas

Vien tai, kad įrenginys priklauso organizacijai, dar nereiškia, kad jis yra saugus.

NAC gali padėti įvertinti įrenginio atitiktį nustatytiems saugumo reikalavimams.

Priklausomai nuo naudojamo sprendimo galima tikrinti:

  • operacinės sistemos būklę;

  • saugumo atnaujinimus;

  • endpoint apsaugos veikimą;

  • įrenginio valdymo būklę;

  • kitus organizacijos nustatytus kriterijus.

Jeigu įrenginys neatitinka reikalavimų, jam gali būti suteikta ribota prieiga arba jis gali būti izoliuotas.

Automatinis įrenginių izoliavimas

NAC gali būti naudojamas ne tik prieigos suteikimo metu.

Integravus NAC su kitomis saugumo sistemomis galima automatiškai reaguoti į aptiktą grėsmę.

Pavyzdžiui:

EDR aptinka kompromituotą kompiuterį → Informacija perduodama NAC → NAC izoliuoja įrenginį nuo tinklo.

Tokiu būdu galima greitai apriboti kompromituoto įrenginio galimybes komunikuoti su kitomis sistemomis ir sumažinti atakos plitimą.

NAC ir tinklo segmentavimas

NAC yra svarbus dinaminio tinklo segmentavimo komponentas.

Tradicinis segmentavimas remiasi iš anksto sukonfigūruotais VLAN ir tinklo prievadais.

NAC leidžia segmentą parinkti automatiškai pagal vartotoją, įrenginio tipą, jo saugumo būklę ar kitus kriterijus.

Tai suteikia galimybę kurti lankstesnę tinklo architektūrą ir nuosekliau taikyti saugumo politikas.

NAC ir Zero Trust

NAC natūraliai papildo Zero Trust saugumo modelį.

Zero Trust principas teigia, kad vartotojui ar įrenginiui neturi būti automatiškai suteikiama prieiga vien todėl, kad jis fiziškai prijungtas prie organizacijos tinklo.

Prieš suteikiant prieigą turi būti įvertinta:

Kas jungiasi?

Koks įrenginys naudojamas?

Ar įrenginys patikimas?

Kokios prieigos jam reikia?

NAC leidžia šiuos principus praktiškai taikyti laidiniame ir belaidžiame organizacijos tinkle.

IoT įrenginių kontrolė

IoT įrenginiai yra viena sudėtingiausių tinklo saugumo sričių.

Vaizdo kameros, spausdintuvai, sensoriai, pastatų valdymo sistemos ir kita specializuota įranga dažnai negali naudoti tradicinių endpoint saugumo agentų.

Todėl tinklas tampa vienu svarbiausių jų apsaugos sluoksnių.

NAC gali automatiškai identifikuoti tokius įrenginius ir priskirti juos atitinkamiems segmentams.

Pavyzdžiui, vaizdo kamera gali komunikuoti tik su vaizdo stebėjimo serveriu, tačiau neturėti prieigos prie darbuotojų ar serverių tinklo.

NAC OT aplinkoje

Gamybos ir kitose OT infrastruktūrose veikia daug specializuotų įrenginių, kurių negalima valdyti taip pat kaip įprastų darbo vietų.

NAC gali padėti didinti tokių įrenginių matomumą ir kontroliuoti jų prieigą prie tinklo.

Tačiau OT aplinkoje prieigos kontrolės priemonės turi būti diegiamos atsargiai, atsižvelgiant į technologinių procesų kritiškumą ir įrangos veikimo ypatumus.

Todėl NAC diegimas OT infrastruktūroje turi būti derinamas su bendru OT ir ICS saugumo bei tinklo segmentavimo projektu.

BYOD ir svečių prieiga

Darbuotojai ir svečiai gali norėti prie organizacijos tinklo prijungti asmeninius įrenginius.

Tokiems įrenginiams neturėtų būti automatiškai suteikiama tokia pati prieiga kaip organizacijos valdomoms darbo vietoms.

NAC leidžia sukurti atskiras prieigos politikas:

Organizacijos įrenginys → Vidinės sistemos pagal vartotojo teises

Asmeninis įrenginys → Ribota prieiga

Svečias → Interneto prieiga

Tai padeda atskirti patikimus ir nevaldomus įrenginius.

Laidinio ir belaidžio tinklo kontrolė

NAC gali būti taikomas tiek laidiniame, tiek belaidžiame tinkle.

Tai leidžia vartotojui taikyti vienodas prieigos taisykles nepriklausomai nuo to, ar jis jungiasi per Ethernet prievadą, ar Wi-Fi.

Centralizuota politika padeda išvengti situacijų, kai skirtingose tinklo dalyse taikomi nevienodi saugumo reikalavimai.

NAC integracija su saugumo infrastruktūra

Didžiausia NAC vertė pasiekiama tada, kai jis nėra izoliuotas sprendimas.

NAC gali būti integruojamas su:

  • ugniasienėmis;

  • EDR/XDR;

  • SIEM;

  • MDM;

  • identiteto valdymo sistemomis;

  • pažeidžiamumų valdymo platformomis;

  • tinklo infrastruktūra;

  • kitais saugumo sprendimais.

Tokios integracijos leidžia prieigos politiką keisti pagal realią saugumo situaciją.

NAC ir incidentų valdymas

Aptikus kompromituotą įrenginį svarbiausia kuo greičiau apriboti jo galimybes pasiekti kitas sistemas.

NAC gali tapti vienu iš automatizuoto reagavimo mechanizmų.

Informacija apie incidentą gali būti gaunama iš EDR, SIEM, SOC/MDR ar kitos saugumo platformos, o NAC gali automatiškai perkelti įrenginį į karantino segmentą.

Po incidento tyrimo ir problemos pašalinimo prieiga gali būti atkurta.

NAC ir NIS2

NAC nėra atskiras NIS2 reikalavimas.

Tačiau tinklo prieigos kontrolė gali padėti organizacijai įgyvendinti dalį techninių kibernetinių rizikų valdymo priemonių.

Įrenginių identifikavimas, prieigos kontrolė, tinklo segmentavimas ir galimybė izoliuoti kompromituotas sistemas gali būti platesnės organizacijos NIS2 pasirengimo ir Zero Trust saugumo architektūros dalis.

Kaip diegiame NAC?

NAC diegimas turi būti planuojamas etapais, nes sprendimas tiesiogiai veikia vartotojų ir įrenginių prieigą prie tinklo.

1. Tinklo infrastruktūros analizė

Įvertiname komutatorius, belaidžio tinklo infrastruktūrą, VLAN, autentifikavimo sistemas ir esamas prieigos taisykles.

2. Įrenginių matomumas

Identifikuojame, kokie vartotojai ir įrenginiai realiai veikia organizacijos tinkle.

3. Prieigos politikų projektavimas

Nustatome skirtingas vartotojų ir įrenginių grupes bei joms reikalingą prieigą.

4. Integracija

NAC integruojame su tinklo, identiteto ir kitomis organizacijos saugumo sistemomis.

5. Etapinis politikų įjungimas

Prieigos ribojimus diegiame palaipsniui, kad būtų sumažinta veiklos sutrikimų rizika.

6. Optimizavimas

Stebime realią infrastruktūros veiklą ir koreguojame prieigos politikas.

Nuo matomumo iki automatinės kontrolės

NAC diegimą galima pradėti nuo įrenginių matomumo ir palaipsniui pereiti prie aktyvios prieigos kontrolės.

Matomumas → Identifikavimas → Autentifikavimas → Saugumo būklės vertinimas → Segmentavimas → Prieigos kontrolė → Automatinis reagavimas.

Toks etapinis modelis leidžia organizacijai geriau suprasti savo tinklą prieš pradedant taikyti griežtesnes prieigos politikas.

Kodėl AVEDUS?

Tinklo ir kibernetinio saugumo kompetencija

NAC tiesiogiai integruojamas su tinklo infrastruktūra, todėl sprendimui reikalingos tiek tinklo, tiek saugumo kompetencijos.

Nuo matomumo iki Zero Trust

Galime pradėti nuo įrenginių inventorizacijos ir palaipsniui pereiti prie dinaminio segmentavimo bei Zero Trust principų.

Integracija su esama infrastruktūra

NAC integruojame su komutatoriais, Wi-Fi, ugniasienėmis, identiteto sistemomis, EDR/XDR, SIEM ir kitomis saugumo platformomis.

IT, IoT ir OT įrenginių kontrolė

Vertiname ne tik darbuotojų kompiuterius, bet ir IoT, specializuotus bei OT įrenginius.

Nuo projektavimo iki priežiūros

AVEDUS gali įvertinti esamą infrastruktūrą, suprojektuoti NAC architektūrą, atlikti diegimą ir integracijas bei užtikrinti tolesnę sprendimo priežiūrą.