Egy kompromittált munkaállomás vagy egy ismeretlen IoT-eszköz észlelése csak a védekezés első lépése. Az igazi kérdés az, hogy a hálózat mit tesz ezután: vár egy manuális beavatkozásra, vagy képes az érintett végpont hozzáférését automatikusan korlátozni? A FortiGate által menedzselt FortiSwitch környezetben a FortiLink NAC erre kínál gyakorlati választ: összekapcsolja a switch porton megjelenő eszközök felismerését, a szegmentációt és a biztonsági eseményekre adott reakciót. A „NAC Lite” megnevezés jól érzékelteti a szerepét, bár a Fortinet dokumentációjában a funkció FortiSwitch NAC vagy FortiLink NAC néven szerepel.[docs.fortinet]
Miért fontos a hozzáférési réteg?
A vállalati hálózat szélén ma már nem csak felügyelt laptopok találhatók. Nyomtatók, kamerák, beléptetőrendszerek, ipari eszközök és vendégvégpontok is ugyanazokon a kapcsolókon jelenhetnek meg. Ezeket nem célszerű azonos hozzáféréssel kezelni: egy nyomtatónak például más erőforrásokat kell elérnie, mint egy pénztári terminálnak vagy egy munkatársi gépnek. A FortiLink NAC szabályai eszközjellemzők — például MAC-címminta, gyártó, eszközcsalád vagy eszköztípus — alapján külön VLAN-ba sorolhatják a végpontokat, és dinamikus tűzfalcím-objektumhoz is rendelhetik őket.[docs.fortinet]
Itt válik érdekessé a FortiSwitch és a FortiGate együttműködése. A FortiSwitch a fizikai csatlakozás helye, a FortiGate pedig a menedzsment és a biztonsági szabályozás központja. A kapcsolóporton megtanult eszközinformáció így nem marad pusztán leltáradat: felhasználható annak meghatározására, hogy a végpont melyik szegmensbe kerüljön, és milyen forgalmat engedjen számára a tűzfal.[docs.fortinet]
Mit tud a NAC Lite?
A FortiGate-ben kezelt FortiSwitch NAC egyik legkézzelfoghatóbb képessége a dinamikus besorolás. Egy ismert nyomtató automatikusan a nyomtatók számára fenntartott szegmensbe, egy azonosított POS-eszköz pedig védettebb VLAN-ba kerülhet. A hozzájuk rendelt dinamikus címobjektumokra külön FortiGate-szabályok építhetők, így a besorolás és a tényleges hálózati jogosultság összehangolható. Ez különösen hasznos akkor, ha azonos eszköztípusok több kapcsolón, eltérő portokon jelennek meg.[docs.fortinet]
A hozzáférési kontroll nem korlátozódik az eszközprofilozásra. A menedzselt FortiSwitch-portokon 802.1X-hitelesítés is alkalmazható, a dinamikus portpolicy pedig az észlelt eszköz alapján választhat portbeállítást. Egy dokumentált példában a felismert FortiAP megkapja a működéséhez szükséges port- és VLAN-konfigurációt; ha nem ilyen eszköz csatlakozik, a port 802.1X-hitelesítést kér. Ez jó példa arra, hogy az automatizáció nemcsak gyorsabb konfigurálást, hanem következetesebb alapértelmezett védelmet is jelenthet.[docs.fortinet]
Felügyelt végpontoknál a FortiClient EMS-től érkező megfelelőségi címkék is szerepet kaphatnak. A megfelelő és a nem megfelelő állapotú eszközök eltérő NAC-szabályhoz és hálózati szegmenshez rendelhetők. Így egy végpont hozzáférése nem kizárólag attól függ, mi csatlakozott, hanem attól is, hogy az eszköz aktuális biztonsági állapota megfelel-e az elvárásoknak.[docs.fortinet]
Automatikus karantén a gyakorlatban
A leglátványosabb példa az automatizációra a kompromittált végpont elkülönítése. A Fortinet által bemutatott folyamatban a FortiAnalyzer kompromittáltságra utaló indikátort azonosít, ezt megosztja a FortiGate-tel, majd egy automation stitch „Compromised Host” eseményre „Access Layer Quarantine” műveletet indít. Az érintett eszköz hozzáférése így a FortiSwitch hozzáférési rétegében korlátozható; a karanténhoz tartozó tűzfalszabályokkal ugyanakkor a helyreállításhoz szükséges alapvető szolgáltatások továbbra is elérhetők maradhatnak.[docs.fortinet]
Ez nem ugyanaz, mint minden gyanús eszköz portjának automatikus lekapcsolása. A jól kialakított karantén célja az, hogy csökkentse az oldalirányú terjedés és a további károkozás lehetőségét, miközben teret hagy az elemzésnek és a helyreállításnak. A fenti példában a reakció konkrét előfeltétele a megfelelő eseményforrás, az automation stitch és a karanténra vonatkozó hálózati szabályok beállítása — vagyis az automatika tervezett biztonsági folyamat, nem magától bekapcsoló funkció.[docs.fortinet]
Mit nyer vele az üzemeltetés?
A FortiSwitch–FortiGate modell legnagyobb előnye, hogy közelebb viszi egymáshoz a hálózati és a biztonsági üzemeltetést. Ha egy eszköz besorolása, VLAN-ja, dinamikus címobjektuma és forgalmi szabálya ugyanannak a policy-logikának a része, kevesebb különálló beállítást kell egyeztetni egy új eszköztípus bevezetésekor. A dinamikus portpolicy-k ráadásul a felismert végponthoz igazíthatják a port működését, nem kell minden felhasználási helyzetet előre, kizárólag portszinten rögzíteni.[docs.fortinet][docs.fortinet]
Ennek különösen IoT- és OT-környezetben van jelentősége. Sok ilyen eszköznél a hagyományos felhasználói hitelesítés nehezen alkalmazható; az eszközprofilozás, a célzott szegmentáció és a FortiGate-en érvényesített forgalmi szabályok ezért használható védelmi réteget adhatnak. A profilozást azonban nem érdemes összekeverni az erős identitás-hitelesítéssel: ahol a kockázat indokolja és az eszközpark támogatja, a 802.1X továbbra is fontos kontroll.[docs.fortinet][fortinetweb.s3.amazonaws]
Tervezési határok
A „Lite” szó itt nem pusztán szerénység. A megoldás értéke a FortiGate–FortiSwitch integrációból származik, ezért bevezetés előtt pontosan ellenőrizni kell a topológiát, a szoftververziókat, a szükséges profilozási szolgáltatásokat és a választott NAC-szabályok feltételeit. Nem minden FortiLink-kialakításban áll rendelkezésre ugyanaz a funkciókészlet: a FortiLink Layer 3 hálózaton keresztüli üzemmódjánál például a FortiSwitch NAC nem támogatott.[docs.fortinet][docs.fortinet]
A téves besorolás üzemi hatása is valós kockázat. Ha egy szabály rossz VLAN-ba helyez egy eszközt, vagy egy automatizmus túl tág körre reagál, a védelem szolgáltatáskiesést okozhat. Ezért érdemes az eszközprofilokat és a karanténfolyamatot először korlátozott körben kipróbálni, a kivételeket dokumentálni, majd ellenőrizni, hogy a karanténból való visszaállítás is egyértelműen működik-e.
Záró gondolat
A FortiSwitch és a FortiGate-ben elérhető FortiLink NAC nem attól érdekes, hogy egy újabb kapcsolómenedzsment-felületet ad. Az értéke abban rejlik, hogy a hozzáférési porton megjelenő eszközről szerzett információ közvetlen biztonsági döntéssé alakítható: megfelelő szegmens, célzott tűzfalszabály, majd indokolt esetben automatikus karantén. Így a hálózat hozzáférési rétege nemcsak csatlakoztatja a végpontokat, hanem részt vesz a védelmükben is.


Nincsenek megjegyzések:
Megjegyzés küldése