Saltar al contenido principal

Evaluación de la postura del NAC: Garantizar el cumplimiento de los dispositivos gestionados antes del acceso a la red

Esta guía de referencia técnica ofrece un análisis profundo sobre la evaluación de la postura del NAC, detallando la arquitectura, los estándares y las estrategias de implementación necesarias para hacer cumplir la conformidad de los dispositivos gestionados. Proporciona a los responsables de TI y a los arquitectos de red información útil y práctica para mitigar riesgos y garantizar un acceso seguro a la red en entornos empresariales multisede.

📖 6 min de lectura📝 1,352 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Te damos la bienvenida a la serie de sesiones técnicas de Purple. Hoy vamos a profundizar en una de las áreas más críticas a nivel operativo —y que con más frecuencia se malinterpreta— de la seguridad de red empresarial: la evaluación de postura de NAC, y concretamente cómo garantizar que solo los dispositivos gestionados y conformes accedan a tu red antes incluso de haber enviado un único paquete de tráfico de producción. Si eres responsable de TI, arquitecto de redes o CTO a cargo de una infraestructura multisitio (ya sea un grupo hotelero, una cadena de retail, un estadio o una organización del sector público), esto es directamente relevante para tu postura de seguridad actual. Vamos a cubrir la arquitectura, los estándares, los patrones de implementación en el mundo real y los errores comunes que atrapan incluso a los equipos más experimentados. Comencemos. Entonces, ¿qué es exactamente la evaluación de postura de NAC? El control de acceso a la red, o NAC, es el marco general que rige qué dispositivos pueden conectarse a tu red y bajo qué condiciones. La evaluación de postura es el mecanismo específico dentro de NAC que interroga el estado de seguridad de un dispositivo antes —o inmediatamente después— de que se conecte. Imagínalo como un control de salud en la puerta. El dispositivo no solo tiene que demostrar quién es; tiene que demostrar que está en un estado apto para ser de confianza. La arquitectura aquí consta de tres componentes principales. Primero, tienes el Punto de Aplicación de Políticas (PEP). Este suele ser tu punto de acceso, tu switch o tu controlador inalámbrico. Es el guardián que controla físicamente si fluye el tráfico. Segundo, tienes el Punto de Decisión de Políticas (PDP). Este es tu motor de NAC, a menudo integrado con un servidor RADIUS o AAA. Recibe los datos de postura, los evalúa frente a tu política y le dice al PEP qué hacer. Tercero, tienes el propio Motor de Evaluación de Postura, que es un agente que se ejecuta en el endpoint o un mecanismo sin agente que utiliza protocolos como SNMP, WMI o SSH para consultar el dispositivo de forma remota. Ahora bien, la capa de autenticación que sustenta todo esto es IEEE 802.1X. Este es el estándar de control de acceso a la red basado en puertos que existe desde 2001, pero que sigue siendo la columna vertebral de NAC empresarial hoy en día. 802.1X define tres roles: el suplicante (el dispositivo que intenta conectarse), el autenticador (tu switch o punto de acceso) y el servidor de autenticación (tu servidor RADIUS). El suplicante y el servidor de autenticación se comunican a través de EAP (el protocolo de autenticación extensible), tunelizado a través del autenticador. EAP-TLS, que utiliza autenticación mutua basada en certificados, es el estándar de oro aquí. Es lo que deberías implementar si te tomas en serio la conformidad de los dispositivos gestionados. ¿Qué examina exactamente la comprobación de estado? Existen seis categorías principales. Nivel de parches del sistema operativo: ¿el dispositivo ejecuta una versión de sistema operativo compatible y se aplican los parches críticos dentro del periodo definido? Estado de seguridad del endpoint: ¿está instalado, activo y con las definiciones actualizadas un agente AV o EDR aprobado? Estado del firewall: ¿está habilitado el firewall del host y su política intacta? Cifrado de disco: ¿está activo y no suspendido el cifrado de disco completo? Validez del certificado: ¿dispone el dispositivo de un certificado de máquina válido y de confianza emitido por su PKI? Y, por último, conformidad de la configuración: ¿coincide la configuración de seguridad del dispositivo con su línea base definida? En función del resultado de estas comprobaciones, el motor de políticas de su NAC asigna uno de estos tres estados. Cumplidor: el dispositivo supera todas las comprobaciones requeridas y recibe acceso total a la red, normalmente a su VLAN o rol asignado. Condicional: el dispositivo supera las comprobaciones críticas pero falla en una o más comprobaciones no críticas; obtiene acceso limitado, quizás solo a internet, con una notificación al usuario. Y No Cumplidor: el dispositivo falla en una comprobación crítica y se le ubica en una VLAN de cuarentena con acceso únicamente a un portal de corrección. Ese portal de corrección es el lugar donde el dispositivo puede descargar parches, actualizar definiciones de AV o recibir instrucciones para la corrección manual. Ahora bien, ¿dónde encaja WPA3 en todo esto? WPA3-Enterprise, concretamente con el modo de 192 bits, refuerza la capa criptográfica que subyace a 802.1X. Exige GCMP-256 para el cifrado y HMAC-SHA-384 para la integridad, lo que resulta especialmente relevante para entornos que manejan datos de tarjetas de pago o datos personales sensibles bajo la normativa GDPR. Si gestiona un entorno de retail dentro del alcance de PCI DSS, o un centro sanitario bajo los requisitos de gobernanza de datos del NHS, WPA3-Enterprise debería estar en su hoja de ruta para nuevos despliegues. Hablemos de la evaluación de estado basada en agentes frente a la evaluación sin agentes, ya que este es un verdadero punto de decisión arquitectónica. La evaluación basada en agentes, en la que se ejecuta un cliente ligero en el endpoint, ofrece la visibilidad más profunda. Permite consultar claves de registro, procesos en ejecución, software instalado y el estado de seguridad en tiempo real. La contrapartida es la sobrecarga de despliegue: se necesita un MDM o una plataforma de gestión de endpoints para distribuir y mantener el agente en toda su infraestructura. La evaluación sin agentes utiliza una interrogación basada en red: SNMP, WMI a través de la red o llamadas API a su plataforma MDM. Es más fácil de desplegar pero ofrece una visibilidad menor y es más susceptible a la evasión. Para una infraestructura corporativa gestionada, la opción basada en agentes es la respuesta correcta. Para entornos donde dispone de una combinación de dispositivos gestionados y no gestionados (piense en un centro de conferencias o en la red interna de un hotel), un enfoque híbrido tiene más sentido. Otro punto de arquitectura que vale la pena destacar: la evaluación continua de la postura frente a la evaluación en un momento puntual. La mayoría de las implementaciones de NAC heredadas solo comprueban la postura en el momento de la conexión. Eso es una brecha importante. Un dispositivo que cumplía con las directivas a las nueve de la mañana cuando se conectó podría tener su antivirus desactivado por un usuario a las once. Las plataformas NAC modernas admiten la evaluación continua (revaluando la postura a intervalos definidos o en respuesta a eventos) y cambiando dinámicamente el nivel de acceso a la red del dispositivo sin necesidad de volver a conectarse. Esta es la dirección en la que debería avanzar. Bien, pasemos a la práctica. Al implementar la evaluación de la postura de NAC, el fallo más común que veo es pasar directamente al modo de aplicación. No lo haga. Comience en modo de monitorización, a veces llamado modo de auditoría o modo de visibilidad. Ejecute sus comprobaciones de postura, registre los resultados, pero no aplique la política. Ejecute esto durante al menos dos a cuatro semanas. Es casi seguro que descubrirá dispositivos que no sabía que existían en su red, y descubrirá que una proporción significativa de sus dispositivos conocidos fallan en una o más comprobaciones de postura. Utilice esos datos para sanear su entorno antes de aplicar las políticas. El segundo error es la infraestructura de certificados. La evaluación de postura basada en agentes con EAP-TLS requiere una PKI en funcionamiento. Si no dispone de una, o si la gestión del ciclo de vida de sus certificados es manual y ad hoc, sufrirá interrupciones de servicio. Los certificados caducan. Los dispositivos se reconstruyen sin certificados. Planifique su PKI antes de planificar su despliegue de NAC. Tercero: el diseño de VLAN. Su VLAN de cuarentena debe estar realmente aislada, no solo ser una subred diferente en la misma infraestructura física. Debe tener acceso únicamente a su portal de remediación y, si es necesario, a Windows Update o a su servidor de gestión de parches. Si su VLAN de cuarentena tiene alguna ruta hacia los sistemas de producción, habrá creado una falsa sensación de seguridad. Cuarto: excepciones y procesos de omisión. Toda organización tiene dispositivos que no pueden ejecutar un agente: impresoras, sensores IoT, sistemas de gestión de edificios. Necesita un proceso documentado y aprobado para conceder la omisión de autenticación MAC a estos dispositivos, con controles compensatorios. Si no define este proceso de antemano, acabará con una lista blanca informal que nadie posee y nadie audita. Desde el punto de vista de los estándares, alinee su política de postura con los CIS Benchmarks para sus plataformas de sistemas operativos. Estos son neutros respecto al fabricante, se actualizan periódicamente y están ampliamente aceptados como la línea de base para la seguridad de endpoints empresariales. Para entornos PCI DSS, el Requisito 6.3 sobre gestión de parches y el Requisito 5.3 sobre antimalware se corresponden directamente con sus categorías de comprobación de postura. Ahora, pasemos a unas cuantas preguntas rápidas. ¿Puede funcionar la evaluación del estado de salud de NAC en dispositivos BYOD? Sí, pero se necesita una línea de políticas independiente. Los dispositivos BYOD suelen pasar por un método EAP diferente (EAP-PEAP con credenciales de usuario en lugar de EAP-TLS con certificados de máquina) y reciben un segmento de red más restringido. Las comprobaciones del estado de salud para BYOD suelen ser más ligeras: versión del SO, presencia básica de antivirus y bloqueo de pantalla activado. ¿Cómo interactúa esto con una red WiFi para invitados? No lo hace, y no debería. El WiFi para invitados es un SSID y un segmento de red completamente independientes, aislados de su infraestructura corporativa. La evaluación del estado de salud de NAC se aplica únicamente a su SSID corporativo. Las dos redes nunca deben compartir una VLAN ni enrutarse entre sí. ¿Cuál es el plazo habitual para un despliegue completo de NAC? Para una mediana empresa (por ejemplo, de quinientos a dos mil endpoints en varias sedes), prevea de doce a dieciséis semanas desde el diseño hasta la aplicación total. Esto incluye la configuración de PKI, el despliegue de agentes, el modo de monitorización, la remediación y el despliegue de la aplicación por fases. En resumen: la evaluación del estado de salud de NAC es el mecanismo que garantiza que su marco de control de acceso a la red tenga fuerza real. La identidad por sí sola (saber quién se conecta) no es suficiente. Es necesario conocer el estado de seguridad del dispositivo, validarlo con respecto a la política y aplicar consecuencias en caso de incumplimiento. La arquitectura está madura y bien estandarizada en torno a 802.1X, RADIUS y EAP-TLS. Los retos de implementación son reales, pero manejables si se sigue un enfoque por fases. Sus próximos pasos inmediatos: audite su parque actual de endpoints para comprobar el cumplimiento del estado de salud utilizando su MDM actual o sus herramientas de gestión de endpoints. Evalúe su preparación de PKI. Diseñe su arquitectura de VLAN para segmentos conformes, condicionales y de cuarentena. Y planifique un despliegue en modo de monitorización antes de pasar a la aplicación. Para las organizaciones que operan en entornos mixtos (red corporativa interna junto con WiFi pública o para invitados), plataformas como Purple proporcionan la inteligencia de red y analítica del lado del invitado que complementan su despliegue corporativo de NAC, manteniendo esos dos mundos claramente separados al tiempo que le ofrecen una visibilidad completa de ambos. Gracias por escucharnos. Explore la guía escrita completa en la plataforma Purple para ver diagramas de arquitectura, ejemplos prácticos y referencias de configuración.

header_image.png

এক্সিকিউটিভ সামারি

জটিল এবং মাল্টি-সাইট এনভায়রনমেন্ট পরিচালনাকারী এন্টারপ্রাইজ আইটি লিডারদের জন্য, নেটওয়ার্ক অ্যাক্সেসের ক্ষেত্রে শুধুমাত্র আইডেন্টিটি বা পরিচয় আর যথেষ্ট মেট্রিক নয়। কে কানেক্ট করছে তা জানার চেয়ে তারা যে ডিভাইসটি ব্যবহার করছে তার সিকিউরিটি স্টেট বা নিরাপত্তার অবস্থা জানা বেশি জরুরি। Network Access Control (NAC) posture assessment হলো সেই মেকানিজম যা এই শূন্যস্থান পূরণ করে এবং নিশ্চিত করে যে, প্রোডাকশন ট্রাফিকের একটি প্যাকেট ট্রান্সমিট করার আগেই শুধুমাত্র ম্যানেজড এবং কমপ্লায়েন্ট ডিভাইসগুলো কর্পোরেট ইনফ্রাস্ট্রাকচারে অ্যাক্সেস পায়।

এই গাইডটি NAC posture assessment ডিজাইন, ডিপ্লয় এবং ম্যানেজ করার বিষয়ে একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে। আমরা 802.1X, RADIUS এবং EAP-TLS সহ এর অন্তর্নিহিত আর্কিটেকচার নিয়ে আলোচনা করেছি, এজেন্ট-বেসড এবং এজেন্টলেস ইন্টারোগেশনের সুবিধা-অসুবিধা মূল্যায়ন করেছি এবং অপারেশনাল ব্যাঘাত কমায় এমন একটি পর্যায়ক্রমিক ডিপ্লয়মেন্ট স্ট্র্যাটেজির রূপরেখা দিয়েছি। আপনি কোনো কর্পোরেট হেডকোয়ার্টার, ডিস্ট্রিবিউটেড রিটেইল এস্টেট, অথবা হসপিটালিটি খাতের ব্যাক-অফিস অপারেশন সুরক্ষিত করুন না কেন, ঝুঁকি কমানো এবং কমপ্লায়েন্স প্রয়োগের ক্ষেত্রে একটি শক্তিশালী posture assessment বাস্তবায়ন করা অত্যন্ত গুরুত্বপূর্ণ পদক্ষেপ।

মূল কনসেপ্ট এবং ডিপ্লয়মেন্টের সাধারণ ত্রুটিগুলোর একটি এক্সিকিউটিভ ওভারভিউ পেতে নিচে আমাদের ১০ মিনিটের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন।

টেকনিক্যাল ডিপ-ডাইভ

Posture Assessment-এর আর্কিটেকচার

Network Access Control ডিভাইসের কানেক্টিভিটি নিয়ন্ত্রণ করে, কিন্তু posture assessment হলো ডিভাইসের সিকিউরিটি হেলথ বা নিরাপত্তার অবস্থার নির্দিষ্ট ইন্টারোগেশন। এর আর্কিটেকচার মূলত একসাথে কাজ করা তিনটি প্রধান উপাদানের ওপর নির্ভর করে:

১. Policy Enforcement Point (PEP): এটি হলো ফিজিক্যাল বা লজিক্যাল গেটকিপার—সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট, সুইচ পোর্ট, অথবা ওয়্যারলেস ল্যান কন্ট্রোলার। পলিসি ইঞ্জিনের নির্দেশনার ওপর ভিত্তি করে PEP ফিজিক্যালি ট্রাফিকের প্রবাহ নিয়ন্ত্রণ করে। ২. Policy Decision Point (PDP): প্রায়শই RADIUS বা AAA সার্ভারের সাথে ইন্টিগ্রেটেড থাকা PDP হলো NAC আর্কিটেকচারের মস্তিষ্ক। এটি posture ডেটা গ্রহণ করে, নির্ধারিত কমপ্লায়েন্স পলিসির বিপরীতে তা মূল্যায়ন করে এবং PEP-কে এনফোর্সমেন্ট ডিরেক্টিভ বা নির্দেশিকা প্রদান করে। ৩. Posture Assessment Engine: এই উপাদানটি এন্ডপয়েন্ট থেকে প্রকৃত হেলথ ডেটা সংগ্রহ করে। এটি ডিভাইসে লোকালি চলা কোনো এজেন্ট হতে পারে, অথবা নেটওয়ার্ক প্রোটোকল (যেমন, SNMP, WMI) বা Mobile Device Management (MDM) প্ল্যাটফর্মের সাথে API ইন্টিগ্রেশন ব্যবহার করা কোনো এজেন্টলেস মেকানিজম হতে পারে।

nac_architecture_overview.png

IEEE 802.1X এবং EAP-TLS-এর ভূমিকা

এন্টারপ্রাইজ NAC-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-বেসড নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সংজ্ঞায়িত করে। এই ফ্রেমওয়ার্কের মধ্যে তিনটি ভূমিকা সংজ্ঞায়িত করা হয়েছে:

  • Supplicant: কানেক্ট করার চেষ্টা করা এন্ডপয়েন্ট ডিভাইস।
  • Authenticator: কানেকশনে সহায়তা করা PEP (সুইচ বা অ্যাক্সেস পয়েন্ট)।
  • Authentication Server: ক্রেডেনশিয়াল যাচাইকারী RADIUS সার্ভার।

Supplicant এবং Authentication Server-এর মধ্যে যোগাযোগ Extensible Authentication Protocol (EAP)-এর মাধ্যমে ঘটে, যা Authenticator-এর মধ্য দিয়ে টানেল করা থাকে। ম্যানেজড কর্পোরেট ডিভাইসের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এটি X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে মিউচুয়াল অথেনটিকেশন বাধ্যতামূলক করে, যা নিশ্চিত করে যে ডিভাইস এবং নেটওয়ার্ক উভয়ই ক্রিপ্টোগ্রাফিকভাবে একে অপরের পরিচয় যাচাই করে। এটি ক্রেডেনশিয়াল চুরি এবং রগ (rogue) অ্যাক্সেস পয়েন্ট অ্যাটাক প্রতিরোধ করে।

Posture Check ক্যাটাগরি

যখন কোনো ডিভাইস কানেক্ট করার চেষ্টা করে, তখন posture assessment ইঞ্জিন বেশ কয়েকটি গুরুত্বপূর্ণ ভেক্টর মূল্যায়ন করে:

  • OS ও প্যাচ ম্যানেজমেন্ট: অপারেটিং সিস্টেমটি সাপোর্টেড কিনা এবং নির্ধারিত SLA-এর মধ্যে ক্রিটিক্যাল প্যাচগুলো অ্যাপ্লাই করা হয়েছে কিনা তা যাচাই করা।
  • এন্ডপয়েন্ট সিকিউরিটি (AV/EDR): অনুমোদিত অ্যান্টি-ভাইরাস বা Endpoint Detection and Response এজেন্ট ইনস্টল করা, সক্রিয় এবং আপডেটেড ডেফিনিশন ধারণ করছে কিনা তা নিশ্চিত করা।
  • ফায়ারওয়াল স্ট্যাটাস: হোস্ট-বেসড ফায়ারওয়াল এনাবল করা আছে এবং এর পলিসিতে কোনো পরিবর্তন করা হয়নি তা নিশ্চিত করা।
  • ডিস্ক এনক্রিপশন: ফুল-ডিস্ক এনক্রিপশন (যেমন, BitLocker, FileVault) সক্রিয় আছে এবং সাসপেন্ডেড অবস্থায় নেই তা যাচাই করা।
  • সার্টিফিকেট ভ্যালিডেশন: প্রয়োজনীয় মেশিন সার্টিফিকেটের উপস্থিতি এবং বৈধতা পরীক্ষা করা।
  • কনফিগারেশন কমপ্লায়েন্স: ডিভাইসের সিকিউরিটি বেসলাইন কর্পোরেট পলিসির সাথে মিলে কিনা তা নিশ্চিত করা (যেমন, স্ক্রিন লক টাইমার, ডিজেবল করা USB মাস স্টোরেজ)।

posture_compliance_checklist.png

WPA3-Enterprise এবং ক্রিপ্টোগ্রাফিক স্ট্রেংথ

নেটওয়ার্ক সিকিউরিটির উন্নতির সাথে সাথে এর অন্তর্নিহিত ক্রিপ্টোগ্রাফিক স্ট্যান্ডার্ডগুলোও উন্নত হয়। WPA3-Enterprise, বিশেষ করে যখন এটি 192-বিট মোডে কাজ করে, তখন এটি WPA2-এর তুলনায় উল্লেখযোগ্য উন্নতি প্রদান করে। এটি এনক্রিপশনের জন্য GCMP-256 এবং ইন্টিগ্রিটির জন্য HMAC-SHA-384 ব্যবহার বাধ্যতামূলক করে। সংবেদনশীল ডেটা নিয়ে কাজ করা প্রতিষ্ঠানগুলোর জন্য—যেমন PCI DSS-এর আওতাভুক্ত রিটেইল এনভায়রনমেন্ট বা কঠোর ডেটা গভর্ন্যান্সের অধীনে থাকা হেলথকেয়ার সুবিধাগুলো—নেটওয়ার্ক ইনফ্রাস্ট্রাকচারকে ফিউচার-প্রুফ করার জন্য WPA3-Enterprise-এ ট্রানজিশন করা একটি প্রয়োজনীয় পদক্ষেপ।

ইমপ্লিমেন্টেশন গাইড

ব্যাপক নেটওয়ার্ক আউটেজ এড়াতে NAC posture assessment ডিপ্লয় করার জন্য সতর্ক পরিকল্পনার প্রয়োজন। এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য নিচের পর্যায়ক্রমিক পদ্ধতিটি সুপারিশ করা হলো:

পর্যায় ১: ইনফ্রাস্ট্রাকচার রেডিনেস এবং PKI ডিজাইন

Posture check এনাবল করার আগে, আপনার অন্তর্নিহিত ইনফ্রাস্ট্রাকচার এই আর্কিটেকচারকে সাপোর্ট করতে পারে কিনা তা নিশ্চিত করুন। EAP-TLS ডিপ্লয় করলে, একটি শক্তিশালী Public Key Infrastructure (PKI) থাকা অপরিহার্য। আপনার MDM বা গ্রুপ পলিসির মাধ্যমে সার্টিফিকেটগুলো স্বয়ংক্রিয়ভাবে প্রভিশন এবং রিনিউ হতে হবে। ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্টের ফলে সার্টিফিকেট মেয়াদোত্তীর্ণ হলে অনিবার্যভাবেই কানেক্টিভিটি ফেইলিওর দেখা দেবে।

পর্যায় ২: মনিটর মোড (ভিসিবিলিটি ফেজ)

যেকোনো NAC ডিপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ পর্যায় হলো মনিটর মোড। এই পর্যায়ে, NAC সিস্টেম ডিভাইসের posture মূল্যায়ন করে এবং ফলাফলগুলো লগ করে, কিন্তু পলিসি এনফোর্স করে না। Posture-এর ফলাফল যাই হোক না কেন, PEP সম্পূর্ণ অ্যাক্সেসের অনুমতি দেয়。

কমপক্ষে ২-৪ সপ্তাহের জন্য মনিটর মোড রান করুন। এটি আপনার এস্টেটের প্রকৃত কমপ্লায়েন্স অবস্থা সম্পর্কে ধারণা প্রদান করে। ব্রোকেন এজেন্ট, পেন্ডিং রিবুট বা মিসকনফিগারেশনের কারণে চেক ফেইল করা ডিভাইসগুলোকে আপনি শনাক্ত করতে পারবেন। এস্টেটকে প্রোঅ্যাক্টিভভাবে রিমিডিয়েট বা সংশোধন করতে এই ডেটা ব্যবহার করুন।

পর্যায় ৩: সেগমেন্টেড এনফোর্সমেন্ট

কমপ্লায়েন্স বেসলাইন গ্রহণযোগ্য পর্যায়ে পৌঁছালে, এনফোর্সমেন্ট শুরু করুন। পলিসি মূল্যায়নের ওপর ভিত্তি করে ডিভাইসগুলোকে তিনটি অবস্থায় ভাগ করা হয়:

১. Compliant: ডিভাইসটি সমস্ত ক্রিটিক্যাল চেক পাস করে এবং সম্পূর্ণ প্রয়োজনীয় অ্যাক্সেস সহ প্রোডাকশন VLAN-এ অ্যাসাইন করা হয়। ২. Conditional: ডিভাইসটি কোনো নন-ক্রিটিক্যাল চেক ফেইল করে (যেমন, একটি মাইনর OS আপডেট পেন্ডিং আছে)। এটিকে রেস্ট্রিক্টেড অ্যাক্সেস (যেমন, শুধুমাত্র ইন্টারনেট) দেওয়া হতে পারে এবং ব্যবহারকারীকে একটি নির্দিষ্ট সময়সীমার মধ্যে তা সংশোধন করার জন্য নোটিফাই করা হয়। ৩. Non-Compliant: ডিভাইসটি কোনো ক্রিটিক্যাল চেক ফেইল করে (যেমন, AV ডিজেবল করা)। PEP ডিভাইসটিকে একটি কোয়ারেন্টাইন VLAN-এ অ্যাসাইন করে।

পর্যায় ৪: রিমিডিয়েশন আর্কিটেকচার

কোয়ারেন্টাইন VLAN-কে অবশ্যই কঠোরভাবে আইসোলেটেড রাখতে হবে। এটি শুধুমাত্র রিমিডিয়েশন পোর্টাল, প্রয়োজনীয় আপডেট সার্ভার (যেমন, Windows Update, AV ডেফিনিশন সার্ভার) এবং ইন্টারনাল আইটি সাপোর্ট রিসোর্সে ট্রাফিকের অনুমতি দেবে। যদি কোনো কোয়ারেন্টাইন করা ডিভাইস প্রোডাকশন সাবনেটে ট্রাফিক রাউট করতে পারে, তবে বুঝতে হবে NAC আর্কিটেকচার ব্যর্থ হয়েছে।

বেস্ট প্র্যাকটিস

  • কন্টিনিউয়াস অ্যাসেসমেন্ট: লিগ্যাসি NAC শুধুমাত্র কানেকশনের সময় posture মূল্যায়ন করে। মডার্ন ডিপ্লয়মেন্টগুলোকে অবশ্যই কন্টিনিউয়াস অ্যাসেসমেন্ট সাপোর্ট করতে হবে, যা নির্দিষ্ট বিরতিতে বা কোনো ইভেন্টের (যেমন, একটি EDR অ্যালার্ট) রেসপন্সে posture পুনরায় মূল্যায়ন করে এবং Change of Authorization (CoA)-এর মাধ্যমে ডায়নামিকভাবে ডিভাইসের অ্যাক্সেস লেভেল আপডেট করে।
  • এজেন্ট বনাম এজেন্টলেস: ম্যানেজড কর্পোরেট ডিভাইসের ক্ষেত্রে, এজেন্ট-বেসড পদ্ধতি সবচেয়ে গভীর ভিসিবিলিটি এবং কন্টিনিউয়াস মনিটরিং সক্ষমতা প্রদান করে। আনম্যানেজড ডিভাইস বা এমন এনভায়রনমেন্টের জন্য এজেন্টলেস ইন্টারোগেশন উপযুক্ত, যেখানে এজেন্ট ডিপ্লয় করা অ্যাডমিনিস্ট্রেটিভভাবে নিষিদ্ধ।
  • MAC Authentication Bypass (MAB): 802.1X-এ অক্ষম ডিভাইসগুলোর (যেমন, লিগ্যাসি প্রিন্টার, IoT সেন্সর) জন্য MAB প্রয়োজন। তবে, MAB স্বভাবতই অনিরাপদ কারণ MAC অ্যাড্রেস স্পুফ করা যায়। MAB ডিভাইসগুলোকে অবশ্যই গভীরভাবে প্রোফাইল করতে হবে এবং কঠোরভাবে নিয়ন্ত্রিত, আইসোলেটেড VLAN-এ রাখতে হবে।
  • স্ট্যান্ডার্ডের সাথে সামঞ্জস্য রাখা: আপনার posture পলিসিগুলোকে CIS বেঞ্চমার্কের মতো প্রতিষ্ঠিত ফ্রেমওয়ার্কের ওপর ভিত্তি করে তৈরি করুন। এটি নিশ্চিত করে যে আপনার কমপ্লায়েন্স চেকগুলো ভেন্ডর-নিউট্রাল এবং ইন্ডাস্ট্রির বেস্ট প্র্যাকটিসের সাথে সামঞ্জস্যপূর্ণ।
  • গেস্ট ট্রাফিক আইসোলেট করা: কর্পোরেট NAC posture assessment-এর সাথে পাবলিক অ্যাক্সেস নেটওয়ার্কের কখনোই ইন্টারসেক্ট করা উচিত নয়। যেসব ভেন্যুতে উভয়ই প্রয়োজন, সেখানে সম্পূর্ণ আলাদা ইনফ্রাস্ট্রাকচারে পাবলিক অ্যাক্সেস ম্যানেজ করার জন্য একটি ডেডিকেটেড Guest WiFi প্ল্যাটফর্ম ব্যবহার করুন, যেমন Purple-এর WiFi Analytics সলিউশন।

ট্রাবলশুটিং এবং রিস্ক মিটিগেশন

সাধারণ ফেইলিওর মোড

১. 'বিগ ব্যাং' এনফোর্সমেন্ট: ওপেন অ্যাক্সেস থেকে সরাসরি পুরো এস্টেট জুড়ে একসাথে কঠোর এনফোর্সমেন্টে ট্রানজিশন করা অপারেশনাল ব্যাঘাতের একটি নিশ্চিত কারণ। সর্বদা সাইট বা ডিপার্টমেন্ট অনুযায়ী পর্যায়ক্রমিক রোলআউট ব্যবহার করুন। ২. PKI ফেইলিওর: মেয়াদোত্তীর্ণ রুট বা ইন্টারমিডিয়েট সার্টিফিকেট, অথবা Certificate Revocation List (CRL) / Online Certificate Status Protocol (OCSP) ইনফ্রাস্ট্রাকচারের ফেইলিওর ব্যাপক অথেনটিকেশন ফেইলিওরের কারণ হবে। আপনার PKI-এর জন্য শক্তিশালী মনিটরিং বাস্তবায়ন করুন। ৩. রিমিডিয়েশন লুপ: নিশ্চিত করুন যে কোয়ারেন্টাইন VLAN-এ থাকা ডিভাইসগুলোর কমপ্লায়েন্ট হওয়ার জন্য প্রয়োজনীয় আপডেটগুলো ডাউনলোড করার জন্য পর্যাপ্ত নেটওয়ার্ক অ্যাক্সেস রয়েছে। যদি তারা আপডেট সার্ভারে পৌঁছাতে না পারে, তবে তারা স্থায়ীভাবে কোয়ারেন্টাইনে থেকে যাবে।

ROI এবং বিজনেস ইমপ্যাক্ট

NAC posture assessment বাস্তবায়ন করা সাধারণ সিকিউরিটি মেট্রিক্সের বাইরেও পরিমাপযোগ্য বিজনেস ভ্যালু প্রদান করে:

  • রিস্ক মিটিগেশন: শুধুমাত্র হেলদি ডিভাইসগুলো নেটওয়ার্কে অ্যাক্সেস পাচ্ছে তা নিশ্চিত করার মাধ্যমে, ম্যালওয়্যার এবং র‍্যানসমওয়্যারের ল্যাটারাল স্প্রেড উল্লেখযোগ্যভাবে কমানো যায়, যা ব্যয়বহুল ডেটা ব্রিচের সম্ভাবনা হ্রাস করে।
  • কমপ্লায়েন্স ভেরিফিকেশন: হসপিটালিটি এবং ট্রান্সপোর্ট -এর মতো কঠোরভাবে নিয়ন্ত্রিত সেক্টরগুলোর জন্য, অটোমেটেড posture assessment PCI DSS এবং GDPR-এর মতো স্ট্যান্ডার্ডগুলোর সাথে কমপ্লায়েন্সের ধারাবাহিক প্রমাণ প্রদান করে, যা অডিট প্রক্রিয়াকে সহজ করে।
  • অপারেশনাল এফিশিয়েন্সি: কোয়ারেন্টাইন এবং রিমিডিয়েশন প্রক্রিয়া অটোমেট করার ফলে আইটি হেল্পডেস্কের ওপর চাপ কমে, যা ইঞ্জিনিয়ারদের ম্যানুয়ালি ইনফেক্টেড এন্ডপয়েন্ট ক্লিন করার পরিবর্তে স্ট্র্যাটেজিক উদ্যোগগুলোতে ফোকাস করতে দেয়।

Definiciones clave

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El protocolo fundamental que garantiza que un dispositivo debe autenticarse antes de que el puerto del switch o el punto de acceso permita el paso de cualquier tráfico IP.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un marco de autenticación que utiliza certificados digitales X.509 para la autenticación mutua.

El estándar recomendado para dispositivos corporativos gestionados, ya que se basa en certificados criptográficos en lugar de contraseñas fácilmente vulnerables.

Posture Assessment

El proceso de evaluar el estado de seguridad y la configuración de un dispositivo endpoint frente a una política corporativa definida.

Garantiza que un dispositivo no solo esté autenticado, sino que también esté "sano" (actualizado, cifrado, protegido) antes de que se le conceda acceso a la red.

Policy Enforcement Point (PEP)

El dispositivo de red (switch, controlador inalámbrico o punto de acceso) que bloquea o permite físicamente el tráfico basándose en la política de NAC.

El componente que ejecuta realmente la orden de "permitir" o "poner en cuarentena" emitida por el servidor NAC.

Policy Decision Point (PDP)

El servidor o motor central (a menudo un servidor RADIUS) que evalúa las solicitudes de autenticación y los datos de estado para determinar los derechos de acceso.

El cerebro de la operación que contiene la base de reglas y decide qué nivel de acceso debe recibir un dispositivo específico.

MAC Authentication Bypass (MAB)

Un método de autenticación alternativo que utiliza la dirección MAC de un dispositivo como su credencial cuando este no puede realizar la autenticación 802.1X.

Utilizado para dispositivos sin interfaz de usuario (headless), como impresoras o sensores IoT. Es intrínsecamente débil y debe combinarse con una segmentación de red estricta.

Change of Authorization (CoA)

Una extensión de RADIUS que permite al servidor NAC cambiar dinámicamente el estado de autorización de una sesión activa.

Crucial para la evaluación continua; si un dispositivo deja de cumplir las políticas mientras está conectado, CoA permite al servidor NAC moverlo instantáneamente a una VLAN de cuarentena sin necesidad de desconectarlo.

Quarantine VLAN

Un segmento de red estrictamente aislado diseñado para contener dispositivos que no cumplen las políticas, proporcionando acceso únicamente a los recursos de remediación.

Evita que un dispositivo infectado o vulnerable se comunique con los sistemas de producción mientras descarga las actualizaciones o parches necesarios.

Ejemplos prácticos

Un hotel de 400 habitaciones requiere que los portátiles del personal corporativo accedan de forma segura al sistema de gestión hotelera (PMS) interno. Sin embargo, el establecimiento también alberga numerosos dispositivos IoT no gestionados (termostatos inteligentes, señalización digital) que no pueden ejecutar un agente NAC.

Implementar una política 802.1X EAP-TLS para todos los portátiles del personal corporativo, aplicando controles de postura estrictos (antivirus activo, disco cifrado, parches actualizados). Estos dispositivos se asignan dinámicamente a la VLAN corporativa tras verificar que cumplen las directivas. Para los dispositivos IoT, implementar MAC Authentication Bypass (MAB) combinado con un perfilado profundo de dispositivos. Asegurarse de que estos dispositivos MAB se ubiquen en VLAN dedicadas y aisladas para IoT, con ACL que restrinjan su acceso exclusivamente a los controladores específicos con los que necesitan comunicarse. Bajo ninguna circunstancia se debe permitir el enrutamiento de la VLAN de IoT a la VLAN corporativa o al PMS.

Comentario del examinador: Este enfoque segmenta correctamente la red en función de la capacidad del dispositivo y su perfil de riesgo. Aplica una alta seguridad para los dispositivos gestionados al tiempo que proporciona un método de acceso práctico y controlado para el hardware IoT sin interfaz de usuario (headless), mitigando los riesgos inherentes de MAB.

Una cadena de tiendas minoristas está implementando nuevos terminales de punto de venta (POS) en 50 ubicaciones. El equipo de TI desea hacer cumplir la conformidad de la postura de seguridad para cumplir con los requisitos PCI DSS, pero le preocupa interrumpir las operaciones de las tiendas durante la fase de despliegue.

Implementar la arquitectura NAC en Modo Monitor durante 30 días. Durante este período, el sistema NAC autenticará los terminales POS y evaluará su postura frente a la línea base de PCI DSS (por ejemplo, cortafuegos activo, sin software no autorizado), pero registrará los fallos sin bloquear el acceso. El equipo de TI revisará los registros semanalmente, identificará los terminales que no superen los controles y los corregirá mediante la plataforma MDM. Una vez que la tasa de conformidad alcance el 100%, la política se cambiará a Modo de Aplicación sede por sede durante las ventanas de mantenimiento.

Comentario del examinador: El enfoque por fases que utiliza el Modo Monitor es fundamental para la continuidad del negocio. Permite al equipo de seguridad identificar y resolver las brechas de conformidad sin afectar a las operaciones de los terminales POS que generan ingresos.

Preguntas de práctica

Q1. Una solución de NAC recientemente desplegada en una oficina corporativa está causando problemas de conectividad generalizados. Los dispositivos que ayer cumplían con las normativas se están asignando hoy a la VLAN de cuarentena. El soporte técnico de TI informa que los dispositivos parecen estar en buen estado, con el antivirus en ejecución y los parches aplicados. ¿Cuál es el fallo de arquitectura más probable?

Sugerencia: Considere el ciclo de vida de las credenciales utilizadas en EAP-TLS.

Ver respuesta modelo

La causa más probable es un fallo en la Infraestructura de Clave Pública (PKI). Si los certificados de máquina utilizados para la autenticación EAP-TLS han caducado, o si el servidor NAC no puede acceder a la Lista de Revocación de Certificados (CRL) o al respondedor OCSP, la autenticación fallará independientemente del estado de seguridad real del dispositivo. El sistema NAC se configurará por defecto en un estado de fallo de denegación o cuarentena.

Q2. Está diseñando la arquitectura de VLAN para un nuevo despliegue de NAC. El equipo de seguridad insiste en que la VLAN de cuarentena debe permitir el acceso al servidor proxy corporativo para que los usuarios puedan navegar por internet mientras se corrigen sus dispositivos. ¿Es este un diseño sólido?

Sugerencia: Evalúe el riesgo de permitir que un dispositivo potencialmente comprometido acceda a la infraestructura compartida.

Ver respuesta modelo

No, es un diseño defectuoso. Permitir que un dispositivo en cuarentena acceda al proxy corporativo introduce un riesgo significativo. Si el dispositivo está infectado con malware, podría utilizar el proxy para establecer comunicación de comando y control o intentar pivotar hacia otros sistemas internos accesibles a través del proxy. La VLAN de cuarentena debe estar estrictamente aislada, permitiendo el acceso únicamente a servidores de corrección específicos (p. ej., Windows Update, servidores de firmas de antivirus) y al propio portal de corrección.

Q3. El equipo de TI de un hospital necesita asegurar el acceso a la red para una flota de nuevas bombas de infusión médica inalámbricas. Estos dispositivos no son compatibles con suplicantes 802.1X y no pueden ejecutar un agente de evaluación de estado. ¿Cómo se debe controlar el acceso a la red de estos dispositivos?

Sugerencia: Considere métodos de autenticación alternativos y el principio de mínimo privilegio.

Ver respuesta modelo

Los dispositivos deben autenticarse mediante Bypass de Autenticación MAC (MAB). Debido a que MAB es inherentemente débil (las direcciones MAC se pueden suplantar), el acceso a la red debe estar fuertemente restringido. Las bombas de infusión deben ubicarse en una VLAN de IoT médica dedicada y aislada. Se deben aplicar Listas de Control de Acceso (ACL) a esta VLAN, permitiendo la comunicación únicamente con los servidores de gestión central específicos necesarios para su funcionamiento, y bloqueando cualquier otro movimiento lateral o acceso a internet.