El control de acceso a la red ( NAC ) es la versión de Cisco que restringe el acceso a la red según la identidad o el nivel de seguridad. Cuando un dispositivo de red ( conmutador , enrutador , punto de acceso inalámbrico , servidor DHCP , etc.) está configurado para NAC, puede exigir la autenticación del usuario o la máquina antes de conceder el acceso a la red. Además, se puede otorgar acceso de invitado a un área de cuarentena para solucionar cualquier problema que haya provocado un fallo de autenticación. Esto se implementa mediante un dispositivo de red personalizado integrado, modificaciones en un conmutador o enrutador existente, o una clase DHCP restringida. Una conexión Wi-Fi típica (de pago) es una forma de NAC. El usuario debe presentar algún tipo de credenciales (o una tarjeta de crédito) antes de obtener acceso a la red.
En su fase inicial, la funcionalidad de Control de Admisión de Red (NAC) de Cisco permite a los routers de Cisco aplicar privilegios de acceso cuando un dispositivo intenta conectarse a la red. Esta decisión de acceso puede basarse en información sobre el dispositivo, como su estado antivirus actual. El estado antivirus incluye información como la versión del software antivirus, las definiciones de virus y la versión del motor de análisis.
Los sistemas de control de admisión de red permiten denegar el acceso a los dispositivos que no cumplen con las normas, colocarlos en un área de cuarentena o restringirles el acceso a los recursos informáticos, evitando así que los nodos inseguros infecten la red.
El componente clave del programa de Control de Admisión de Red de Cisco (CNAC) es el Agente de Confianza de Cisco (CSI), que reside en un sistema de punto final y se comunica con los enrutadores Cisco de la red. El Agente de Confianza de Cisco recopila información sobre el estado de seguridad, como el software antivirus que se está utilizando, y la comunica a los enrutadores Cisco. Posteriormente, esta información se transmite a un Servidor de Control de Acceso Seguro (ACS) de Cisco, donde se toman las decisiones de control de acceso. El ACS ordena al enrutador Cisco que aplique las medidas de seguridad contra el punto final.
Este producto de Cisco ha sido marcado como Fin de vida desde el 30 de noviembre de 2011, [ 1 ] que es la terminología de Cisco para un producto que ya no se desarrolla ni recibe soporte.
Evaluación postural
Además de la autenticación de usuario, la autorización en NAC puede basarse en la verificación de cumplimiento. Esta evaluación de la postura consiste en la valoración de la seguridad del sistema en función de las aplicaciones y la configuración que utiliza dicho sistema. Esto puede incluir la configuración del registro de Windows o la presencia de agentes de seguridad como antivirus o cortafuegos personales . Los productos NAC difieren en sus mecanismos de verificación:
- Protocolo de autenticación extensible 802.1X
- Autenticación de dominio de Microsoft Windows AD: credenciales de inicio de sesión
- Autenticación de conmutador L2 o L3 del dispositivo Cisco NAC
- Agente de seguridad preinstalado
- Agente de seguridad basado en web
- Firmas o anomalías de paquetes de red
- Escáner de vulnerabilidades de red externa
- Base de datos externa de sistemas conocidos
Evaluación de la postura sin agente
La mayoría de los proveedores de NAC requieren que se instale el solicitante 802.1X (cliente o agente). Algunos, incluidos NetBeat NAC de Hexis, [ 2 ] Trustwave y Enterasys [ 3 ] [ 4 ] ofrecen una comprobación de postura sin agente. Esto está diseñado para gestionar el escenario " Traiga su propio dispositivo " o "BYOD" para:
- Detecta y registra todos los dispositivos conectados a la red, ya sean cableados o inalámbricos.
- Determina si estos dispositivos tienen vulnerabilidades y exposiciones comunes ( también conocidas como "CVE").
- Ponga en cuarentena los dispositivos no autorizados, así como aquellos infectados con nuevo malware.
El enfoque sin agentes funciona de forma heterogénea en casi todos los entornos de red y con todos los tipos de dispositivos de red.
Véase también
Referencias
Enlaces externos
- Control de acceso a la red - Sistemas Cisco
- Control de admisión de red sin agente - NetClarity, Inc.
- FastNAC NAC de próxima generación
- seguridad de redes informáticas