Po co NAC

Subskrybuj RSS A A A
4 grudnia 2007
Piotr Kowalczyk

Kontrola dostępu do sieci nadal nie jest standardem w większości systemów korporacyjnych, a rozwój ten napotyka różne ograniczenia, wśród których najłatwiejszym do usunięcia jest niedostatek informacji, co umożliwiają systemy NAC.

Kontrola dostępu do sieci nadal nie jest standardem w większości systemów korporacyjnych, a rozwój ten napotyka różne ograniczenia, wśród których najłatwiejszym do usunięcia jest niedostatek informacji, co umożliwiają systemy NAC.

Mało która firma ma choćby minimalną ochronę przed atakiem polegającym na podłączeniu komputera przenośnego do sieci lokalnej wewnątrz budynku firmy. Taki atak, wsparty odrobiną socjotechniki ("potrzebuję odebrać pocztę, czy można skorzystać z waszej sieci?"), powiedzie się w wielu przypadkach. Intruz omija w ten sposób zaporę sieciową i dostaje się wprost do wrażliwej sieci lokalnej. Aby podwyższyć odporność na ataki z użyciem obcych urządzeń, stosuje się m.in. rozwiązania NAC (Network Acces Control).

NAC wypełnia poważną lukę w bezpieczeństwie, bo umożliwia automatyczne oddzielenie urządzeń, które stanowią potencjalne zagrożenie. Najczęściej jest to podłączenie do sieci lokalnej komputera z systemem operacyjnym i programem antywirusowym, które nie zostały zaktualizowane, lub maszyny już zarażonej złośliwym kodem. Dzięki NAC prawdopodobieństwo rozsiania wrogich kodów w sieci lokalnej przez taki komputer istotnie spada. Najlepsze efekty przynosi on w firmach, w których pracownicy są mobilni, a ich komputery są często podłączane do różnych sieci.

Automatyzacja i separacja

Twórcom NAC przyświecały dwa główne cele - automatyzacja ochrony przed obcymi urządzeniami i separacja tych autoryzowanych komputerów, które nie spełniają określonych przez administratora zasad zabezpieczeń.

W przypadku obcych urządzeń sprawa jest prosta - należy je całkowicie odseparować od sieci firmowej. Metody ochrony przed obcym sprzętem są znane od dawna, np. nakładane na adresy sprzętowe restrykcje wymuszane przez przełączniki sieciowe. Nie jest to w pełni skuteczne, a oprócz tego z reguły wymaga "ręcznego sterowania", które jest pracochłonne, gdyż każdy nowy adres MAC wymaga autoryzacji. Ponadto każdy komputer należy sprawdzić przed wydaniem zgody na podłączenie do sieci, co wymaga pracy informatyka. Metoda ta nie zapewnia też wysokiego poziomu bezpieczeństwa, gdyż nie pozwala na odróżnienie sfałszowanego adresu MAC. Rozwiązania NAC mogą znacząco uprościć ten problem automatycznie kierując obce komputery do osobnego segmentu sieci, oddzielonego od intranetu, dając im ograniczone uprawnienia, np. tylko prawo dostępu do Internetu. Restrykcjom takim podlegają wszystkie komputery podłączone do odpowiedniego portu, więc sztuczka z włączeniem huba nie zda się na nic.

Jeśli chodzi o ochronę przed złośliwym kodem, który może się pojawić w firmowych komputerach, np. z powodu nieaktualności systemu operacyjnego Windows lub programu antywirusowego, NAC umożliwia automatyczne wymuszenie aktualizacji oraz przetestowanie jej poprawności i zgodności z polityką bezpieczeństwa, zanim komputer dostanie zgodę na dostęp do LAN. Oprócz tego wiele dostępnych na rynku rozwiązań NAC umożliwia mocne uwierzytelnienie użytkownika i maszyny. Po połączeniu z systemem wymuszania restrykcji możliwa jest separacja danych przesyłanych przez pracowników zgodnie z informacjami o ich funkcjach i uprawnieniach. Dzięki temu wewnątrz jednej infrastruktury teleinformatycznej można zapewnić całkowite logiczne rozdzielenie strumieni danych zależnie od poziomu uwierzytelnienia użytkownika.

Kontrola dostępu

Oprócz wykrywania urządzeń i sprawdzania ich zgodności z zasadami bezpieczeństwa systemy NAC umożliwiają wymuszanie zasad dostępu. Niektóre rozwiązania pozwalają na wymuszanie restrykcji przez oprogramowanie zainstalowane w komputerze użytkownika. Dokonuje ono modyfikacji ustawień zapory sieciowej, resetuje tablice ARP itd. W przypadku typowego użytkownika, który nie ma uprawnień do modyfikacji systemu, takie zabezpieczenie może się okazać wystarczające. Jest to metoda tania, nie wymagająca szczególnej infrastruktury i w typowym biurze, gdzie nie wymagany jest szczególnie wysoki poziom zabezpieczeń, dobrze się sprawdza. Wiele programów antywirusowych ma opcje umożliwiające kontrolę dostępu właśnie w taki sposób. Niestety zabezpieczenie takie nie zadziała, gdy użytkownik ma uszkodzoną lub wyłączoną zaporę sieciową, a także wtedy, gdy jest to obcy komputer.

Wymuszenie zgodności z zasadami bezpieczeństwa można też realizować za pomocą modyfikacji serwera DHCP. Niestety, jeśli obce urządzenie posiada statyczny adres IP, metoda ta zawodzi. Jest skuteczna tylko w przypadku komputerów korzystających z DHCP. Jest jednak skuteczniejsza niż modyfikacje zapory na stacji roboczej. Dzięki opcji przechwytywania, DNS umożliwia także realizację automatycznie wyświetlanego portalu z narzędziami naprawczymi. Znacznie lepszym sposobem ograniczenia dostępu są restrykcje nakładane za pomocą przełączników sieciowych. W takim systemie urządzenie, które nie spełnia wymagań bezpieczeństwa, zostaje przełączone do specjalnego segmentu sieci lokalnej. Ze wszystkich metod ta jest jedyną, która daje jakąkolwiek ochronę przed intruzem wyposażonym we własny sprzęt i zapewnia separację podsieci przeznaczonej dla obcych komputerów.

Pozostaje mała luka

Niestety sieć, nawet mocno zabezpieczona przez system NAC, może być podatna na atak, bo niektóre urządzenia, jak telefony IP lub drukarki, najczęściej nie dają możliwości instalacji oprogramowania autoryzującego. A takie ogniwa sieci również można przechwycić i wykorzystać do ataku. Rozsądnym rozwiązaniem tego problemu jest całkowita separacja sieci przeznaczonej dla urządzeń uwierzytelnianych (komputery) od tych, które nie mogą spełnić wymagań związanych z kontrolą dostępu (drukarki, telefony IP, rejestratory).

Na styku sieci
Technologia NAC jest najczęściej stosowana np. przy kontroli komputerów łączących się do sieci firmowej za pomocą SSL VPN czy IPSec. Ma to głęboki sens, bowiem przed wydaniem zgody na zdalne połączenie komputera, trzeba sprawdzić nie tylko autentyczność maszyny i użytkownika, ale także stan jej systemu operacyjnego i innych składników. System NAC umożliwia separację ruchu danych zależnie od poziomu uwierzytelnienia komputera i użytkownika. Jest to szczególnie mocna strona tej technologii, bowiem znacząco poprawia poziom bezpieczeństwa sieci, a także upraszcza audyt. Zastosowanie NAC umożliwia dobrą separację dostępu do zasobów i zapewnienie wysokiego poziomu zgodności z normami prawnymi, co jest ważne np. w przypadku konieczności ochrony danych osobowych lub medycznych.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88