Ένας εργαζόμενος συνδέει το laptop του στο εταιρικό Wi-Fi. Ένας επισκέπτης χρειάζεται πρόσβαση στο Internet. Ένα νέο IoT device εμφανίζεται στο δίκτυο. Πώς αποφασίζει η επιχείρηση ποιος και τι επιτρέπεται να συνδεθεί και τι πρόσβαση θα λάβει;
Το Network Access Control (NAC) βοηθά μια επιχείρηση να εφαρμόζει πολιτικές πρόσβασης στους χρήστες και τις συσκευές που συνδέονται στο δίκτυό της.
Ανάλογα με τη λύση, την υποδομή και την πολιτική που έχει διαμορφωθεί, ένα NAC μπορεί να χρησιμοποιεί πληροφορίες για την ταυτότητα του χρήστη, τη συσκευή και άλλα διαθέσιμα στοιχεία ώστε να επιτρέπει, να περιορίζει ή να απορρίπτει την πρόσβαση.
Τι είναι το Network Access Control;
Το NAC είναι μια προσέγγιση ελέγχου της πρόσβασης στο δίκτυο βάσει καθορισμένων πολιτικών.
Αντί μια συσκευή να αποκτά αυτόματα την ίδια πρόσβαση με όλες τις υπόλοιπες επειδή συνδέθηκε σε ένα switch port ή Wi-Fi network, η επιχείρηση μπορεί να εφαρμόζει διαφορετικούς κανόνες ανάλογα με το ποιος συνδέεται, ποια συσκευή χρησιμοποιεί και τι πρόσβαση χρειάζεται.
Ένα NAC deployment μπορεί, για παράδειγμα, να διακρίνει μεταξύ:
- εταιρικών υπολογιστών,
- εργαζομένων,
- επισκεπτών,
- προσωπικών συσκευών BYOD,
- printers και άλλων network devices,
- IoT συσκευών,
- συστημάτων που δεν αναγνωρίζονται ή δεν πληρούν την καθορισμένη πολιτική.
Γιατί χρειάζεται έλεγχος πριν από την πρόσβαση;
Σε ένα απλό δίκτυο μπορεί να υπάρχει η λογική ότι όποιος συνδεθεί στο εσωτερικό LAN θεωρείται αυτομάτως έμπιστος.
Αυτό δημιουργεί πρόβλημα όταν στο ίδιο περιβάλλον συνδέονται εταιρικές συσκευές, προσωπικά laptops, κινητά, επισκέπτες και IoT equipment.
Το NAC επιτρέπει στην επιχείρηση να μετατρέψει την πρόσβαση από μια γενική απόφαση «μέσα ή έξω» σε συγκεκριμένη πολιτική:
- ποιος είναι ο χρήστης,
- τι είδους συσκευή χρησιμοποιεί,
- αν η συσκευή είναι γνωστή ή διαχειριζόμενη,
- ποιο network access χρειάζεται,
- ποια ενέργεια πρέπει να γίνει αν δεν ικανοποιούνται οι απαιτήσεις.
1. Authentication χρήστη και συσκευής
Ένα βασικό NAC use case είναι η επαλήθευση της ταυτότητας πριν δοθεί η προβλεπόμενη πρόσβαση.
Ανάλογα με την αρχιτεκτονική, η ταυτότητα μπορεί να σχετίζεται με τον χρήστη, τη συσκευή ή και τα δύο.
Η απόφαση πρόσβασης μπορεί στη συνέχεια να συνδέεται με εταιρικά identities και groups, αντί να βασίζεται μόνο σε μια IP address ή στη φυσική θέση της συσκευής.
2. Τι είναι το 802.1X;
Το IEEE 802.1X χρησιμοποιείται ευρέως για port-based network access control σε ενσύρματα και ασύρματα δίκτυα.
Σε μια τυπική enterprise υλοποίηση συμμετέχουν:
- το endpoint που ζητά πρόσβαση,
- το switch ή wireless infrastructure που ελέγχει την πρόσβαση,
- μια authentication υπηρεσία, συχνά μέσω RADIUS.
Με αυτόν τον τρόπο η πρόσβαση μπορεί να βασίζεται σε authentication και authorization policy αντί μια συσκευή να αποκτά πλήρη πρόσβαση απλώς επειδή συνδέθηκε στο εταιρικό δίκτυο.
Το 802.1X είναι σημαντικό εργαλείο για NAC, αλλά δεν σημαίνει ότι κάθε NAC deployment χρησιμοποιεί ακριβώς την ίδια τεχνολογία ή αρχιτεκτονική.
3. Τι ρόλο παίζει το RADIUS;
Το RADIUS χρησιμοποιείται συχνά ως μέρος της διαδικασίας authentication, authorization και accounting για network access.
Σε ένα 802.1X deployment, το switch ή access point μπορεί να επικοινωνεί με την κατάλληλη authentication/policy υπηρεσία μέσω RADIUS ώστε να εφαρμοστεί η σχετική απόφαση πρόσβασης.
Η πραγματική λειτουργία εξαρτάται από το NAC platform, τον network εξοπλισμό, τις identity υπηρεσίες, τα endpoints και τη configuration.
4. Device Profiling και Visibility
Ένα από τα χρήσιμα χαρακτηριστικά ορισμένων NAC λύσεων είναι η δυνατότητα device profiling.
Το σύστημα μπορεί να συγκεντρώνει διαθέσιμα στοιχεία για μια συσκευή και να προσπαθεί να την ταξινομήσει, για παράδειγμα ως workstation, printer, phone ή άλλο endpoint.
Αυτό μπορεί να βοηθήσει την επιχείρηση να καταλάβει καλύτερα τι είναι συνδεδεμένο στο δίκτυό της και να εφαρμόσει διαφορετικές πολιτικές ανά κατηγορία συσκευής.
Το profiling δεν πρέπει να θεωρείται αλάνθαστη απόδειξη ταυτότητας. Η ακρίβεια και οι διαθέσιμες μέθοδοι εξαρτώνται από την πλατφόρμα και τα δεδομένα που μπορεί να συλλέξει.
5. Device Posture: Είναι η συσκευή κατάλληλη για πρόσβαση;
Ορισμένες NAC πλατφόρμες μπορούν να αξιολογούν στοιχεία της security posture ενός endpoint.
Ανάλογα με το προϊόν, το licensing, τον endpoint agent ή τις integrations που χρησιμοποιούνται, τέτοιοι έλεγχοι μπορεί να σχετίζονται με στοιχεία όπως:
- κατάσταση συγκεκριμένων security controls,
- λειτουργικό σύστημα ή απαιτούμενες ενημερώσεις,
- endpoint-management ή MDM compliance,
- άλλα policy attributes που υποστηρίζει η λύση.
Αν μια συσκευή δεν ικανοποιεί την πολιτική, το NAC μπορεί —όπου η υλοποίηση το υποστηρίζει— να την αποκλείσει, να περιορίσει την πρόσβασή της ή να την τοποθετήσει σε κατάλληλο remediation/quarantine access.
Το posture assessment δεν αποτελεί δεδομένη δυνατότητα κάθε NAC λύσης. Πρέπει να ελέγχεται η επίσημη τεκμηρίωση, οι τεχνικές προϋποθέσεις και το licensing της συγκεκριμένης πλατφόρμας.
6. Restricted Access και Quarantine
Η απόφαση ενός NAC δεν χρειάζεται να είναι μόνο «πλήρης πρόσβαση» ή «καμία πρόσβαση».
Ανάλογα με τις δυνατότητες της υποδομής, μια συσκευή μπορεί να λάβει περιορισμένη πρόσβαση σε συγκεκριμένους πόρους ή να τοποθετηθεί σε ξεχωριστό network segment μέχρι να επιλυθεί ένα πρόβλημα.
Για παράδειγμα, μια μη συμμορφούμενη εταιρική συσκευή μπορεί να χρειάζεται πρόσβαση μόνο στις υπηρεσίες που απαιτούνται για remediation, αντί να έχει πρόσβαση στα κρίσιμα εταιρικά συστήματα.
7. NAC για Guest Access
Οι επισκέπτες συνήθως δεν χρειάζονται την ίδια πρόσβαση με τους εργαζομένους.
Ένα NAC solution μπορεί, ανάλογα με τις δυνατότητές του, να υποστηρίζει guest onboarding και να εφαρμόζει διαφορετική πολιτική για επισκέπτες.
Η βασική αρχή είναι ότι το guest access πρέπει να είναι διαχωρισμένο από τους κρίσιμους εταιρικούς πόρους και να παρέχει μόνο την πρόσβαση που πραγματικά χρειάζεται ο επισκέπτης.
8. NAC και BYOD
Το Bring Your Own Device (BYOD) δημιουργεί διαφορετικό επίπεδο εμπιστοσύνης από μια πλήρως διαχειριζόμενη εταιρική συσκευή.
Αν η επιχείρηση επιτρέπει προσωπικές συσκευές, χρειάζεται σαφής πολιτική για:
- ποιοι χρήστες επιτρέπεται να τις συνδέουν,
- σε ποιους πόρους μπορούν να έχουν πρόσβαση,
- ποια διαδικασία onboarding χρησιμοποιείται,
- αν υπάρχουν απαιτήσεις device management ή compliance,
- πώς αφαιρείται η πρόσβαση όταν δεν χρειάζεται πλέον.
Οι δυνατότητες BYOD onboarding και enforcement διαφέρουν μεταξύ NAC προϊόντων και μπορεί να απαιτούν πρόσθετες άδειες ή integrations.
9. NAC και IoT
Οι IoT συσκευές αποτελούν ιδιαίτερη πρόκληση επειδή πολλές δεν υποστηρίζουν τις ίδιες authentication ή endpoint-management δυνατότητες με έναν εταιρικό υπολογιστή.
Η επιχείρηση χρειάζεται να γνωρίζει ποιες IoT συσκευές συνδέονται, πού πρέπει να επικοινωνούν και ποια πρόσβαση πραγματικά χρειάζονται.
Το NAC μπορεί να αποτελέσει μέρος αυτής της στρατηγικής μέσω device visibility, onboarding και policy enforcement, ανάλογα με τις δυνατότητες της λύσης και της συσκευής.
Για σύγχρονο IoT onboarding, η κατεύθυνση είναι να δημιουργείται εμπιστοσύνη μεταξύ συσκευής και δικτύου πριν δοθούν network credentials, όπου η τεχνολογία και το use case το επιτρέπουν.
10. NAC και Network Segmentation
Το NAC μπορεί να συνεργάζεται με network segmentation ώστε διαφορετικοί χρήστες και συσκευές να λαμβάνουν διαφορετικό επίπεδο πρόσβασης.
Για παράδειγμα:
- ένας εταιρικός υπολογιστής μπορεί να έχει πρόσβαση στις υπηρεσίες που απαιτεί ο ρόλος του χρήστη,
- ένας επισκέπτης μόνο στο Internet,
- ένα IoT device μόνο στους συγκεκριμένους servers ή services που χρειάζεται,
- μια μη συμμορφούμενη συσκευή μόνο σε περιορισμένο remediation environment.
Ο τρόπος enforcement μπορεί να περιλαμβάνει VLANs, ACLs, group-based policies ή άλλους μηχανισμούς, ανάλογα με την πλατφόρμα και το network infrastructure.
NAC και Firewall: Ποια είναι η διαφορά;
Το NAC και το firewall έχουν διαφορετικούς αλλά συμπληρωματικούς ρόλους.
Το NAC επικεντρώνεται στην εφαρμογή πολιτικής για χρήστες και συσκευές που ζητούν network access.
Το firewall εφαρμόζει κανόνες στη δικτυακή κίνηση μεταξύ συστημάτων, networks ή security zones.
Σε μια σύγχρονη αρχιτεκτονική, πληροφορίες ταυτότητας και context από ένα NAC μπορούν επίσης να αξιοποιούνται από άλλα security controls, εφόσον οι συγκεκριμένες πλατφόρμες υποστηρίζουν τέτοια integration.
NAC και Zero Trust
Το NAC μπορεί να υποστηρίξει μια στρατηγική Zero Trust, επειδή βοηθά να ελέγχεται ο χρήστης και η συσκευή πριν δοθεί network access και μπορεί να εφαρμόζει policy με βάση διαθέσιμο context.
Δεν πρέπει όμως να ταυτίζουμε τις δύο έννοιες.
Το Zero Trust είναι ευρύτερη αρχιτεκτονική προσέγγιση. Σύμφωνα με το NIST, δεν παρέχεται implicit trust σε έναν χρήστη ή asset μόνο επειδή βρίσκεται μέσα στο εταιρικό δίκτυο ή ανήκει στον οργανισμό. Η authentication και authorization του subject και της συσκευής πραγματοποιούνται πριν δημιουργηθεί session προς έναν enterprise resource.
Επομένως, ένα NAC μπορεί να αποτελέσει σημαντικό enforcement point, αλλά η εγκατάσταση ενός NAC προϊόντος δεν μετατρέπει από μόνη της ένα περιβάλλον σε Zero Trust Architecture.
Χρειάζεται NAC κάθε μικρή επιχείρηση;
Όχι απαραίτητα.
Η αξία ενός NAC αυξάνεται όταν το περιβάλλον έχει περισσότερους χρήστες, συσκευές και διαφορετικές κατηγορίες πρόσβασης ή όταν η επιχείρηση χρειάζεται καλύτερο έλεγχο σε wired και wireless network admission.
Πριν από μια επένδυση σε NAC, εξετάστε:
- πόσοι χρήστες και endpoints συνδέονται στο δίκτυο,
- αν υπάρχουν guest και BYOD requirements,
- αν υπάρχουν πολλές IoT ή μη διαχειριζόμενες συσκευές,
- αν χρειάζεται identity-based access ή segmentation,
- αν η υπάρχουσα network infrastructure υποστηρίζει τους απαιτούμενους enforcement mechanisms,
- αν υπάρχει κατάλληλη identity infrastructure,
- ποιος θα σχεδιάζει και θα συντηρεί τις access policies.
Σε ένα πολύ μικρό και απλό περιβάλλον, σωστό Wi-Fi security, κατάλληλο segmentation, ασφαλή identities και βασικός network access σχεδιασμός μπορεί να έχουν μεγαλύτερη προτεραιότητα από μια σύνθετη NAC πλατφόρμα.
Τεχνικές προϋποθέσεις πριν από ένα NAC Deployment
Ένα NAC project δεν είναι απλώς εγκατάσταση ενός νέου server ή appliance.
Χρειάζεται πρώτα να εξεταστούν:
- switches, wireless controllers και access points,
- υποστήριξη 802.1X και των απαιτούμενων RADIUS χαρακτηριστικών όπου θα χρησιμοποιηθούν,
- identity directory και certificate infrastructure όπου απαιτείται,
- endpoint supplicant capabilities,
- συσκευές που δεν μπορούν να χρησιμοποιήσουν την κύρια authentication μέθοδο,
- VLAN, ACL ή άλλοι μηχανισμοί enforcement,
- high availability και failure behaviour,
- licensing της επιλεγμένης NAC πλατφόρμας.
Η συμβατότητα πρέπει να ελέγχεται στην επίσημη τεκμηρίωση της συγκεκριμένης λύσης και του network equipment πριν σχεδιαστεί η τελική πολιτική.
Μην ξεκινήσετε με υπερβολικά αυστηρό Enforcement
Ένα λάθος NAC policy μπορεί να αποκλείσει νόμιμους χρήστες και κρίσιμες συσκευές από το δίκτυο.
Για αυτό μια ασφαλής υλοποίηση συνήθως χρειάζεται πρώτα visibility και καταγραφή του πραγματικού περιβάλλοντος, δοκιμές σε περιορισμένο scope και σταδιακή εφαρμογή enforcement.
Ιδιαίτερη προσοχή χρειάζονται συσκευές όπως printers, scanners, phones, IoT equipment και άλλα endpoints που μπορεί να έχουν διαφορετικές authentication capabilities.
NAC Checklist για ΜΜΕ
- Γνωρίζουμε ποιες κατηγορίες χρηστών και συσκευών συνδέονται στο δίκτυο.
- Έχουμε καθορίσει ποια πρόσβαση χρειάζεται κάθε κατηγορία.
- Έχουμε αξιολογήσει 802.1X/RADIUS όπου είναι κατάλληλο.
- Guest και εταιρική πρόσβαση είναι κατάλληλα διαχωρισμένες.
- Υπάρχει σαφής πολιτική για BYOD.
- Έχουμε καταγράψει IoT και άλλες συσκευές με περιορισμένες authentication δυνατότητες.
- Το segmentation αντιστοιχεί στις πραγματικές ανάγκες πρόσβασης.
- Posture και profiling χρησιμοποιούνται μόνο όπου υποστηρίζονται και έχουν διαμορφωθεί σωστά.
- Έχουν ελεγχθεί product licensing και τεχνικές prerequisites.
- Έχουμε προβλέψει τι συμβαίνει αν το NAC infrastructure δεν είναι διαθέσιμο.
- Οι access policies δοκιμάζονται πριν εφαρμοστούν ευρέως.
- Οι πολιτικές επανεξετάζονται όταν αλλάζουν χρήστες, συσκευές και υποδομές.
Το NAC μετατρέπει τη σύνδεση στο δίκτυο σε απόφαση πολιτικής
Η βασική αξία του Network Access Control είναι ότι η σύνδεση μιας συσκευής δεν χρειάζεται να σημαίνει αυτόματα πλήρη εμπιστοσύνη.
Με σωστό σχεδιασμό, η επιχείρηση μπορεί να γνωρίζει καλύτερα ποιος και τι συνδέεται και να εφαρμόζει διαφορετική πρόσβαση για εργαζομένους, guests, BYOD, IoT και άλλες κατηγορίες endpoints.
Το NAC όμως δεν λειτουργεί απομονωμένα. Χρειάζεται κατάλληλο network infrastructure, identity, segmentation, security policies και συνεχή διαχείριση. Και, όπως κάθε security platform, οι πραγματικές δυνατότητες εξαρτώνται από το συγκεκριμένο προϊόν, την έκδοση, το licensing και τις integrations που χρησιμοποιούνται.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει την υπάρχουσα δικτυακή υποδομή και τις ανάγκες πρόσβασης μιας επιχείρησης, εξετάζοντας wired και wireless access, identities, segmentation, BYOD, IoT και τις τεχνικές προϋποθέσεις για NAC.
Στόχος είναι να επιλεγεί επίπεδο ελέγχου που ανταποκρίνεται στον πραγματικό κίνδυνο και στις επιχειρησιακές ανάγκες, χωρίς περιττή πολυπλοκότητα.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση του τρόπου με τον οποίο χρήστες και συσκευές αποκτούν πρόσβαση στο εταιρικό σας δίκτυο.