Articulo de referencia

Control de acceso a la red

El control de acceso a la red ( NAC ) es un enfoque de seguridad informática que intenta unificar la tecnología de seguridad de los puntos finales (como antivirus, prevención de...

El control de acceso a la red ( NAC ) es un enfoque de seguridad informática que intenta unificar la tecnología de seguridad de los puntos finales (como antivirus, prevención de intrusiones en el host y evaluación de vulnerabilidades), la autenticación de usuarios o sistemas y la aplicación de la seguridad de la red. [ 1 ] [ 2 ]

Descripción

El control de acceso a la red (NAC) es una solución de redes informáticas que utiliza un conjunto de protocolos para definir e implementar una política que describe cómo asegurar el acceso a los nodos de la red por parte de los dispositivos cuando intentan acceder a ella inicialmente. [ 3 ] El NAC puede integrar el proceso de remediación automática (corrección de nodos no conformes antes de permitir el acceso) en los sistemas de red, lo que permite que la infraestructura de red, como enrutadores, conmutadores y cortafuegos, trabaje junto con los servidores de back office y los equipos informáticos de los usuarios finales para garantizar que el sistema de información funcione de forma segura antes de permitir la interoperabilidad. Una forma básica de NAC es el estándar 802.1X .

El control de acceso a la red tiene como objetivo hacer exactamente lo que su nombre indica: controlar el acceso a una red mediante políticas, incluidas comprobaciones de políticas de seguridad de los puntos finales previas a la admisión y controles posteriores a la admisión sobre a dónde pueden acceder los usuarios y los dispositivos en una red y qué pueden hacer.

Ejemplo

Cuando un ordenador se conecta a una red informática, no tiene permitido acceder a nada a menos que cumpla con una política empresarial definida, que incluye el nivel de protección antivirus, el nivel de actualización del sistema y la configuración. Mientras un agente de software preinstalado verifica el ordenador, este solo puede acceder a los recursos que pueden solucionar (resolver o actualizar) cualquier problema. Una vez que se cumple la política, el ordenador puede acceder a los recursos de la red e Internet, dentro de las políticas definidas por el sistema NAC. NAC se utiliza principalmente para la verificación del estado de los dispositivos, pero a menudo está vinculado al acceso basado en roles. El acceso a la red se otorgará según el perfil del usuario y los resultados de una verificación de estado. Por ejemplo, en una empresa, el departamento de RR. HH. podría acceder solo a los archivos del departamento si tanto el rol como el dispositivo cumplen con los requisitos mínimos de antivirus.

Objetivos del NAC

NAC es una categoría de productos de seguridad emergente, cuya definición está en constante evolución y resulta controvertida. Los objetivos generales de este concepto se pueden resumir en:

  • Autenticación, autorización y contabilidad de las conexiones de red.
    • Mientras que las redes IP convencionales aplican políticas de acceso en función de las direcciones IP , los entornos NAC intentan aplicar políticas de acceso basadas en identidades de usuario autenticadas , al menos para los dispositivos finales de los usuarios, como ordenadores portátiles y de sobremesa.
  • Aplicación de políticas
    • Las soluciones NAC permiten a los operadores de red definir políticas, como los tipos de ordenadores o las funciones de los usuarios autorizados a acceder a áreas de la red, y aplicarlas en conmutadores, enrutadores y dispositivos intermedios de red .
  • Verificación del nivel de seguridad de los dispositivos conectados.
    • La principal ventaja de las soluciones NAC es evitar que las estaciones finales que carecen de antivirus, parches o software de prevención de intrusiones accedan a la red y pongan en riesgo a otros ordenadores de contraer virus informáticos .

Conceptos

Preadmisión y postadmisión

En el control de acceso a la red (NAC), predominan dos diseños, según si las políticas se aplican antes o después de que los dispositivos accedan a la red. En el primer caso, denominado NAC previo a la admisión , los dispositivos se inspeccionan antes de permitirles el acceso. Un ejemplo típico de NAC previo a la admisión sería impedir que clientes con firmas antivirus desactualizadas se comuniquen con servidores confidenciales. Por otro lado, el NAC posterior a la admisión toma decisiones de aplicación basadas en las acciones de los usuarios, una vez que estos han obtenido acceso a la red.

Agente versus sin agente

La idea fundamental de NAC es permitir que la red tome decisiones de control de acceso basadas en información sobre los sistemas finales, por lo que la forma en que la red recibe dicha información es una decisión de diseño clave. Una diferencia fundamental entre los sistemas NAC radica en si requieren software agente para informar sobre las características de los sistemas finales o si utilizan técnicas de escaneo e inventario de red para discernir dichas características de forma remota.

A medida que NAC ha madurado, desarrolladores de software como Microsoft han adoptado este enfoque, incluyendo su agente de protección de acceso a la red (NAP) en sus versiones de Windows 7 , Vista y XP. Sin embargo, a partir de Windows 10, Microsoft ya no ofrece soporte para NAP. También existen agentes compatibles con NAP para Linux y Mac OS X que brindan la misma funcionalidad para estos sistemas operativos.

Fuera de banda versus en línea

En algunos sistemas fuera de banda, los agentes se distribuyen en las estaciones finales e informan a una consola central, que a su vez puede controlar los conmutadores para aplicar la política. En cambio, las soluciones en línea pueden ser soluciones de un solo dispositivo que actúan como cortafuegos internos para redes de capa de acceso y aplican la política. Las soluciones fuera de banda tienen la ventaja de reutilizar la infraestructura existente; los productos en línea pueden ser más fáciles de implementar en redes nuevas y pueden proporcionar capacidades de aplicación de red más avanzadas, ya que controlan directamente los paquetes individuales en la red. Sin embargo, existen productos sin agentes que tienen las ventajas inherentes de una implementación fuera de banda más sencilla y menos arriesgada, pero que utilizan técnicas para proporcionar eficacia en línea para dispositivos que no cumplen con la política, donde se requiere la aplicación de la misma.

Remediación, cuarentena y portales cautivos

Los operadores de red implementan productos NAC con la expectativa de que a algunos clientes legítimos se les denegará el acceso a la red (si los usuarios nunca tuvieran parches de seguridad obsoletos, NAC sería innecesario). Por ello, las soluciones NAC requieren un mecanismo para solucionar los problemas de los usuarios finales que les impiden el acceso.

Dos estrategias comunes para la remediación son las redes de cuarentena y los portales cautivos :

Cuarentena
Una red de cuarentena es una red IP restringida que proporciona a los usuarios acceso enrutado únicamente a determinados hosts y aplicaciones. La cuarentena se suele implementar mediante la asignación de VLAN ; cuando un producto NAC determina que un usuario final no tiene la versión actualizada, su puerto de switch se asigna a una VLAN que se enruta solo a los servidores de parcheo y actualización, y no al resto de la red. Otras soluciones utilizan técnicas de gestión de direcciones (como el Protocolo de resolución de direcciones (ARP) o el Protocolo de descubrimiento de vecinos (NDP)) para la cuarentena, evitando la complejidad de gestionar las VLAN de cuarentena.
Portales cautivos
Un portal cautivo intercepta el acceso HTTP a las páginas web y redirige a los usuarios a una aplicación web que proporciona instrucciones y herramientas para actualizar su equipo. Hasta que el equipo supere la inspección automatizada, no se permite ningún otro uso de la red que no sea a través del portal cautivo. Esto es similar al funcionamiento del acceso inalámbrico de pago en los puntos de acceso públicos.
Los portales cautivos externos permiten a las organizaciones liberar a los controladores y conmutadores inalámbricos de la gestión de portales web. Un único portal externo alojado por un dispositivo NAC para la autenticación inalámbrica y cableada elimina la necesidad de crear múltiples portales y consolida los procesos de gestión de políticas.

NAC móvil

El uso de NAC en una implementación móvil , donde los trabajadores se conectan a través de diversas redes inalámbricas durante la jornada laboral, presenta desafíos que no existen en un entorno LAN cableado . Cuando se deniega el acceso a un usuario debido a un problema de seguridad , se pierde el uso productivo del dispositivo, lo que puede afectar la capacidad de completar un trabajo o atender a un cliente. Además, la remediación automatizada que tarda solo segundos en una conexión cableada puede tardar minutos en una conexión de datos inalámbrica más lenta, lo que ralentiza el dispositivo. [ 4 ] Una solución NAC móvil brinda a los administradores de sistemas un mayor control sobre si, cuándo y cómo remediar el problema de seguridad. [ 5 ] Un problema de menor gravedad, como firmas de antivirus desactualizadas, puede resultar en una simple advertencia para el usuario, mientras que problemas más graves pueden resultar en la cuarentena del dispositivo. [ 6 ] Se pueden establecer políticas para que la remediación automatizada, como la distribución y aplicación de parches y actualizaciones de seguridad, se retenga hasta que el dispositivo esté conectado a través de una conexión Wi-Fi o más rápida, o fuera del horario laboral. [ 4 ] Esto permite a los administradores equilibrar de la manera más adecuada la necesidad de seguridad con el objetivo de mantener la productividad de los trabajadores. [ 6 ]

Véase también

Referencias

  1. "IEEE 802.1: 802.1X-REV – Revisión de 802.1X-2004 – Control de acceso a la red basado en puertos" . ieee802.org .
  2. Tutorial: Control de acceso a la red (NAC) Archivado el 28/11/2015 en Wayback Machine Mike Fratto, Network Computing, 17 de julio de 2007
  3. Matias, Jon; Garay, Jokin; Mendiola, Alaitz; Toledo, Nerea; Jacob, Eduardo (2014). "FlowNAC: Control de acceso a la red basado en flujo". Tercer Taller Europeo de Redes Definidas por Software de 2014. pp. 79–84 . doi : 10.1109/EWSDN.2014.39 . ISBN  978-1-4799-6919-7. S2CID 1892809 . 
  4. 1 2 "Control de acceso a redes móviles: extensión de las políticas de seguridad corporativas a dispositivos móviles" (PDF) . Archivado del original el 5 de octubre de 2011. Recuperado el 28 de mayo de 2011 .{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace )
  5. "Módulo de control de acceso a la red" Archivado el 3 de septiembre de 2011 en Wayback Machine
  6. 1 2 "Field Technologies Online" . Archivado del original el 14 de marzo de 2012. Recuperado el 28 de mayo de 2011 .{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace )