Dostęp jak zaszczyt

Subskrybuj RSS A A A
17 stycznia 2005
Tomasz Grabowski

Forsowanie przez Microsoft, Cisco, Juniper i innych inicjatyw zmierzających do weryfikacji stanu bezpieczeństwa każdego urządzenia zanim uzyska ono dostęp do sieci to duży postęp w architekturze zabezpieczeń. Do doskonałości jeszcze im jednak daleko - wciąż pozostają pytania i nierozwiązane problemy.

Krytyczna jest zwłaszcza kwestia stworzenia wydzielonej podsieci (zapewne dynamicznie, za pomocą VPN), w której komputery będą mogły korzystać z niektórych usług, zaś dostęp do najważniejszych z punktu widzenia firmy zasobów nie będzie możliwy.

Oczywiście poprawne (czytaj: bezpieczne) skonfigurowanie takiej sieci może być w wielu przypadkach zadaniem bardzo skomplikowanym. W tym celu Cisco proponuje "advanced services" - oddzielnie płatny pakiet usług polegających na pomocy w prawidłowym skonfigurowaniu sieci. Wydaje się, że jest to krok w dobrą stronę i jeśli wsparcie udzielane przez Cisco będzie stało na wysokim poziomie, prawidłowa implementacja Network Admission Control może stać się dużo prostsza, szybsza i potencjalnie tańsza od pozostałych rozwiązań.

Zaufanie do agenta

Na tym oczywiście problemy się nie kończą. Na przykład nadal nie do końca wiadomo, kiedy uznać, że dany komputer może już opuścić kwarantannę. Wyobraźmy sobie sytuację, w której użytkownik został skierowany do kwarantanny, ponieważ nie miał uaktualnionego oprogramowania antywirusowego. Pobranie uaktualnień to jednak nie wszystko. Aby mieć pewność, że na komputerze nie zdążył zainstalować się jakiś wirus, należy przed wpuszczeniem go do sieci przeprowadzić skanowanie twardego dysku. Biorąc pod uwagę, że typowe dyski w nowych komputerach mają pojemność rzędu 80-120 GB, taka operacja może potrwać.

Kluczowym elementem opisywanego tu systemu bezpieczeństwa jest zaufanie do poprawności i pewności informacji na temat stanu i konfiguracji komputera łączącego się z siecią. Przed połączeniem z siecią firmową, np. w domu, komputer mógł zostać przejęty przez włamywacza, tymczasem żadne z trzech omawianych tu rozwiązań nie posiada mechanizmów, które chroniłyby np. przed przesyłaniem przez komputery fałszywych informacji o swoim stanie. System chroni więc tylko komputery, nad którymi nikt nie przejął wcześniej kontroli. Można się także spodziewać, że w niedalekiej przyszłości powstaną wirusy i robaki internetowe, które będą miały w sobie zaimplementowane oszukiwanie tego typu systemów, bowiem z technicznego punktu widzenia jest to zadanie łatwe.

Network Access Protection, Network Admission Control oraz Endpoint Defense Initiative są więc rozwiązaniami, które tylko wspomagają zarządzanie już istniejącą infrastrukturą bezpieczeństwa. Dzięki zautomatyzowaniu wielu działań, o których użytkownik musiał do tej pory pamiętać sam, mogą jednak w znacznym stopniu podnieść poziom bezpieczeństwa sieci. Szczególnie widać to w dużych sieciach LAN, gdzie kontrola nad podłączanymi komputerami jest utrudniona (np. sieci uczelniane, głównie akademiki). Nie są jednak na pewno odpowiedzią na wszelkie problemy związane z bezpieczeństwem.

Konkurencja i współpraca

Na dziś, z punktu widzenia administratora, najważniejsze jest chyba to, że wszystkie trzy firmy współpracują przy rozwoju wszystkich trzech rozwiązań. To bardzo ważny sygnał. Producenci rozwiązań zaczynają w końcu dostrzegać, że posiadając tak znaczące udziały w rynkach związanych z sieciami komputerowymi, mogą relatywnie małym nakładem wprowadzić systemy, służące integracji poszczególnych komponentów bezpieczeństwa. Dziś bowiem, mimo tego, że istnieją mechanizmy pozwalające na zapewnienie każdemu komputerowi w sieci firmowej bardzo wysokiego poziomu bezpieczeństwa, głównym problemem pozostaje kontrola nad ich konfiguracją i aktualnością.

Możemy więc przypuszczać, że trzy opisywane systemy będą rozwijały się równolegle, wzajemnie się uzupełniając i wspierając. Na końcu tej drogi powstanie zapewne jeden spójny system, zapewniający wsparcie we wszystkich warstwach modelu OSI. Już teraz bowiem widać, że rozwiązania te zakładają dużą integrację ze sobą, a fakt, że mają inne nazwy, jest bardziej podyktowany wymaganiami marketingowymi mającymi na celu promowanie własnej marki. Potwierdzają to także spisy firm, które są partnerami trzech gigantów w rozwijaniu tych systemów: są prawie identyczne.

Cokolwiek jednak powiedzieć o zaletach i wadach poszczególnych rozwiązań, jedno jest pewne: będą one pomocne przy wdrażaniu polityki bezpieczeństwa w każdej większej sieci LAN, stanowią bowiem znaczny postęp w myśleniu o architekturze zabezpieczeń. Niezależnie od tego, jaką ewolucję jeszcze przejdą, rozwiązania typu NAP, NAC, EDI staną się za kilka lat standardem w większości sieci LAN.

Na trzech się nie skończy?
Microsoft, Cisco i Juniper mają dość rynkowej siły, by zgromadzić wokół swoich koncepcji dostawców rozwiązań, w których sami się nie specjalizują. Nie jest jednak powiedziane, że inne firmy nie będą oferować czegoś równie kompleksowego, otwartego czy skutecznego.

Własne pomysły w dziedzinie kontroli dostępu do sieci ma np. Check Point. Po przejęciu Zone Labs firma weszła w posiadanie interesującego rozwiązania o nazwie Integrity. Nie ma w nim jeszcze wielu elementów, ale Check Point ma wieloletnią tradycję bliskiego partnerstwa z dostawcami różnych rozwiązań z dziedziny bezpieczeństwa, zrzeszonych w organizacji OPSEC.

Kolejnymi kandydatami na wypracowanie własnych kompleksowych rozwiązań dostępowych wydają się także: Nokia, która ciągle rozbudowuje swoją ofertę, a także Citrix, którego MetaFrame Access Suite może stać się zaczynem czegoś poważniejszego. Z ambicji zagrania pierwszych skrzypiec prawie na pewno nie zrezygnuje Symantec, zwłaszcza po fuzji z Veritas Software. Wątpliwe również, aby Computer Associates, wziąwszy pod uwagę bogactwo oferty, zgodził się być jedynie "wspierającym".

Oceń artykuł

średnio: 0 liczba ocen: 0
« wstecz 1  2 

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Jakie są różnice między chmurą a wirtualizacją

Wirtualizacja jest obecnie standardową technologią, stosowaną powszechnie w IT. Od środowiska chmury prywatnej dzieli ją jednak długa droga, gdyż wymaga ona uzupełnienia o istotne składniki.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88