मुख्य मजकुराकडे जा

NAC Posture Assessment: नेटवर्क प्रवेशापूर्वी व्यवस्थापित डिव्हाइस अनुपालन सुनिश्चित करणे

हे तांत्रिक संदर्भ मार्गदर्शक NAC Posture Assessment चा सखोल अभ्यास प्रदान करते, ज्यामध्ये व्यवस्थापित डिव्हाइस अनुपालन लागू करण्यासाठी आवश्यक आर्किटेक्चर, मानके आणि उपयोजन धोरणांचा तपशील दिला आहे. हे IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना बहु-साइट एंटरप्राइझ वातावरणात जोखीम कमी करण्यासाठी आणि सुरक्षित नेटवर्क प्रवेश सुनिश्चित करण्यासाठी व्यावहारिक अंतर्दृष्टी प्रदान करते.

प्रकाशित अद्ययावत केले
📖 6 मिनिट वाचन1,347 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple टेक्निकल ब्रीफिंग सिरीजमध्ये आपले स्वागत आहे. आज आपण एंटरप्राइझ नेटवर्क सुरक्षिततेच्या सर्वात ऑपरेशनल आणि वारंवार गैरसमज समजल्या जाणाऱ्या क्षेत्रांपैकी एकाचा अभ्यास करत आहोत: NAC पोश्चर असेसमेंट, आणि विशेषतः तुम्ही हे कसे सुनिश्चित करता की केवळ व्यवस्थापित, सुसंगत उपकरणांनाच तुमच्या नेटवर्कमध्ये प्रवेश मिळेल, अगदी त्यांनी प्रोडक्शन ट्रॅफिकचे एकही पॅकेट पाठवण्यापूर्वीच. जर तुम्ही IT व्यवस्थापक, नेटवर्क आर्किटेक्ट किंवा CTO असाल जे मल्टी-साइट इस्टेटसाठी जबाबदार आहात - मग ते हॉटेल ग्रुप असो, रिटेल चेन असो, स्टेडियम असो किंवा सार्वजनिक क्षेत्रातील संस्था असो - तर हे थेट तुमच्या आत्ताच्या सुरक्षिततेशी संबंधित आहे. आम्ही आर्किटेक्चर, मानके, रिअल-वर्ल्ड डिप्लॉयमेंट पॅटर्न आणि अनुभवी टीम्सना देखील अडचणीत आणणाऱ्या त्रुटींचा यात समावेश करणार आहोत. चला सुरुवात करूया. तर, NAC पोश्चर असेसमेंट म्हणजे नेमके काय? Network Access Control किंवा NAC, ही एक व्यापक चौकट आहे जी कोणती उपकरणे तुमच्या नेटवर्कशी कनेक्ट होऊ शकतात आणि कोणत्या अटींवर हे नियंत्रित करते. पोश्चर असेसमेंट ही NAC मधील विशिष्ट यंत्रणा आहे जी एखादे उपकरण कनेक्ट होण्यापूर्वी किंवा लगेचच त्याच्या सुरक्षिततेच्या स्थितीची चौकशी करते. याला दारापाशी केलेली आरोग्य तपासणी समजा. उपकरणाला केवळ ते स्वतः कोण आहे हे सिद्ध करावे लागत नाही; तर ते विश्वासास पात्र असलेल्या योग्य स्थितीत आहे हे देखील सिद्ध करावे लागते. यामधील आर्किटेक्चरचे तीन मुख्य घटक आहेत. प्रथम, तुमच्याकडे पॉलिसी एन्फोर्समेंट पॉईंट - PEP आहे. हा सामान्यतः तुमचा ॲक्सेस पॉईंट, तुमचा स्विच किंवा तुमचा वायरलेस कंट्रोलर असतो. हा गेटकीपर आहे जो ट्रॅफिकचा प्रवाह प्रत्यक्षपणे नियंत्रित करतो. दुसरे, तुमच्याकडे पॉलिसी डिसिजन पॉईंट - PDP आहे. हे तुमचे NAC इंजिन आहे, जे बऱ्याचदा RADIUS किंवा AAA सर्व्हरशी समाकलित केलेले असते. ते पोश्चर डेटा प्राप्त करते, तुमच्या पॉलिसीनुसार त्याचे मूल्यांकन करते आणि PEP ला काय करायचे ते सांगते. तिसरे, तुमच्याकडे पोश्चर असेसमेंट इंजिन स्वतःच आहे - हे एकतर एंडपॉईंटवर चालणारे एजंट असते किंवा SNMP, WMI किंवा SSH सारखे प्रोटोकॉल वापरून उपकरणाची दूरस्थपणे चौकशी करणारी एजंटलेस यंत्रणा असते. आता, या सर्वांचा पाया असलेला ऑथेंटिकेशन लेयर म्हणजे IEEE 802.1X आहे. हे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल मानक आहे जे 2001 पासून वापरात आहे परंतु आजच्या एंटरप्राइझ NAC चा कणा आहे. 802.1X तीन भूमिका परिभाषित करते: सप्लिकंट - म्हणजेच कनेक्ट करण्याचा प्रयत्न करणारे उपकरण; ऑथेंटिकेटर - तुमचा स्विच किंवा ॲक्सेस पॉईंट; आणि ऑथेंटिकेशन सर्व्हर - तुमचा RADIUS सर्व्हर. सप्लिकंट आणि ऑथेंटिकेशन सर्व्हर ऑथेंटिकेटरद्वारे टनेल केलेल्या EAP - एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल - द्वारे संवाद साधतात. EAP-TLS, जे परस्पर प्रमाणपत्र-आधारित ऑथेंटिकेशन वापरते, हे येथील सर्वोच्च मानक आहे. जर तुम्ही व्यवस्थापित उपकरणांच्या पूर्ततेबाबत गंभीर असाल तर तुम्ही हेच डिप्लॉय केले पाहिजे. पोस्चर तपासणी (posture check) नेमके काय पाहते? यात सहा प्राथमिक श्रेणी आहेत. ऑपरेटिंग सिस्टम पॅच लेव्हल - डिव्हाइस सपोर्टेड OS व्हर्जनवर कार्यरत आहे का आणि तुमच्या निर्धारित वेळेत आवश्यक पॅचेस लागू केले आहेत का? एंडपॉइंट सुरक्षा स्थिती - मान्यताप्राप्त AV किंवा EDR एजंट इन्स्टॉल, सक्रिय आणि अपडेटेड व्याख्यांसह (definitions) आहे का? फायरवॉल स्थिती - होस्ट-आधारित फायरवॉल सक्षम आहे का आणि त्याचे पॉलिसी सुरक्षित आहे का? डिस्क एन्क्रिप्शन - पूर्ण-डिस्क एन्क्रिप्शन सक्रिय आहे का आणि ते निलंबित केलेले नाही ना? सर्टिफिकेट वैधता - डिव्हाइसकडे तुमच्या PKI द्वारे जारी केलेले वैध, विश्वसनीय मशीन सर्टिफिकेट आहे का? आणि शेवटी, कॉन्फिगरेशन अनुपालन (compliance) - डिव्हाइसचे सुरक्षा कॉन्फिगरेशन तुमच्या निर्धारित बेसलाइनशी जुळते का? या तपासणीच्या परिणामांच्या आधारे, तुमचे NAC पॉलिसी इंजिन तीन पैकी एक स्थिती प्रदान करते. Compliant (अनुपालन करणारे) - डिव्हाइस सर्व आवश्यक तपासण्या यशस्वीरित्या पूर्ण करते आणि सामान्यतः त्याच्या नियुक्त VLAN किंवा भूमिकेनुसार पूर्ण नेटवर्क प्रवेश प्राप्त करते. Conditional (सशर्त) - डिव्हाइस महत्त्वपूर्ण तपासण्या पूर्ण करते परंतु एक किंवा अधिक गैर-महत्त्वपूर्ण तपासण्यांमध्ये अपयशी ठरते; याला मर्यादित प्रवेश मिळतो, कदाचित केवळ इंटरनेट-पुरता, आणि वापरकर्त्याला सूचना पाठवली जाते. आणि Non-Compliant (अनुपालन न करणारे) - डिव्हाइस महत्त्वपूर्ण तपासणीत अपयशी ठरते आणि त्याला केवळ रेमेडिएशन पोर्टलच्या प्रवेशासह क्वारंटाईन VLAN मध्ये ठेवले जाते. त्या रेमेडिएशन पोर्टलवरूनच डिव्हाइस पॅचेस डाउनलोड करू शकते, AV व्याख्या अपडेट करू शकते किंवा मॅन्युअल रेमेडिएशनसाठी सूचना प्राप्त करू शकते. आता, यामध्ये WPA3 कुठे बसते? WPA3-Enterprise, विशेषतः 192-bit मोडसह, 802.1X च्या खालील क्रिप्टोग्राफिक लेयर मजबूत करते. हे एन्क्रिप्शनसाठी GCMP-256 आणि अखंडतेसाठी HMAC-SHA-384 अनिवार्य करते, जे विशेषतः GDPR अंतर्गत पेमेंट कार्ड डेटा किंवा संवेदनशील वैयक्तिक डेटा हाताळणाऱ्या वातावरणासाठी सुसंगत आहे. जर तुम्ही PCI DSS व्याप्तीसह रिटेल वातावरण किंवा NHS डेटा गव्हर्नन्स आवश्यकतांनुसार आरोग्य सेवा सुविधा चालवत असाल, तर नवीन डिप्लॉयमेंटसाठी तुमच्या रोडमॅपमध्ये WPA3-Enterprise समाविष्ट असायला हवे. चला एजंटलेस (agentless) विरुद्ध एजंट-आधारित (agent-based) पोस्चर मूल्यमापनाबद्दल बोलूया, कारण हा एक खरा आर्किटेक्चरल निर्णय घेण्याचा टप्पा आहे. एजंट-आधारित मूल्यमापन - जिथे एंडपॉइंटवर एक लहान क्लायंट चालतो - तुम्हाला सर्वात सखोल व्हिजिबिलिटी देते. तुम्ही रजिस्ट्री की, रनिंग प्रोसेस, इन्स्टॉल केलेले सॉफ्टवेअर आणि रिअल-टाइम सुरक्षा स्थिती तपासू शकता. यातील तडजोड म्हणजे डिप्लॉयमेंटचा ओव्हरहेड: तुमच्या संपूर्ण मालमत्तेवर एजंट पुश आणि व्यवस्थापित करण्यासाठी तुम्हाला MDM किंवा एंडपॉइंट मॅनेजमेंट प्लॅटफॉर्मची आवश्यकता असते. एजंटलेस मूल्यमापन नेटवर्क-आधारित चौकशी वापरते - जसे की नेटवर्कवर SNMP, WMI, किंवा तुमच्या MDM प्लॅटफॉर्मवर API कॉल्स. हे डिप्लॉय करणे सोपे आहे परंतु कमी व्हिजिबिलिटी देते आणि फसवणुकीस बळी पडण्याची शक्यता जास्त असते. व्यवस्थापित कॉर्पोरेट मालमत्तेसाठी, एजंट-आधारित हा योग्य पर्याय आहे. अशा वातावरणासाठी जिथे तुमच्याकडे व्यवस्थापित आणि व्यवस्थापित नसलेल्या दोन्ही डिव्हाइसेसचे मिश्रण आहे - जसे की कॉन्फरन्स सेंटर किंवा हॉटेलचे बॅक-ऑफ-हाउस नेटवर्क - तिथे हायब्रिड दृष्टीकोन अधिक योग्य ठरतो. लक्ष देण्यासारखा आणखी एक आर्किटेक्चरल मुद्दा म्हणजे: कन्टिन्युअस पोश्चर असेसमेंट विरुद्ध पॉइंट-इन-टाइम. बहुतेक जुने NAC इम्प्लीमेंटेशन्स फक्त कनेक्शनच्या वेळीच पोश्चर तपासतात. हा एक मोठा फरक आहे. सकाळी नऊ वाजता कनेक्ट करताना नियमांचे पालन करणारे डिव्हाइस कदाचित अकरा वाजता वापरकर्त्याद्वारे त्याचे AV डिसेबल केले जाऊ शकते. आधुनिक NAC प्लॅटफॉर्म्स कन्टिन्युअस असेसमेंटला सपोर्ट करतात - ठराविक अंतराने किंवा इव्हेंट्सना प्रतिसाद म्हणून पोश्चरचे पुन्हा मूल्यमापन करणे - आणि रिकनेक्ट करण्याची आवश्यकता नसताना डिव्हाइसची नेटवर्क ॲक्सेस पातळी डायनॅमिकली बदलणे. तुम्ही याच दिशेने पुढे गेले पाहिजे. चला, आता थोडे प्रॅक्टिकल होऊया. जेव्हा तुम्ही NAC पोश्चर असेसमेंट डिप्लॉय करत असता, तेव्हा मला दिसणारी सर्वात सामान्य चूक म्हणजे थेट एन्फोर्समेंट मोडवर जाणे. असे करू नका. मॉनिटर मोडमध्ये सुरुवात करा - ज्याला काहीवेळा ऑडिट मोड किंवा व्हिजिबिलिटी मोड म्हटले जाते. तुमचे पोश्चर चेक चालवा, रिझल्ट्स लॉग करा, पण पॉलिसी लागू करू नका. हे किमान दोन ते चार आठवडे चालवा. तुम्हाला तुमच्या नेटवर्कवर अस्तित्वात असलेल्या अशा उपकरणांबद्दल नक्कीच माहिती मिळेल ज्यांची तुम्हाला कल्पना नव्हती, आणि तुम्हाला असे आढळेल की तुमच्या माहितीतील उपकरणांपैकी मोठा हिस्सा एक किंवा अधिक पोश्चर चेक्समध्ये अपयशी ठरतो. तुम्ही पॉलिसी लागू करण्यापूर्वी तुमचे नेटवर्क दुरुस्त करण्यासाठी त्या डेटाचा वापर करा. दुसरी अडचण म्हणजे सर्टिफिकेट इन्फ्रास्ट्रक्चर. EAP-TLS सह एजंट-बेस्ड पोश्चर असेसमेंटसाठी कार्यरत PKI आवश्यक आहे. जर तुमच्याकडे हे नसेल, किंवा तुमचे सर्टिफिकेट लाइफसायकल मॅनेजमेंट मॅन्युअल आणि ॲड-हॉक असेल, तर तुम्हाला आउटेजचा सामना करावा लागेल. सर्टिफिकेट्स एक्स्पायर होतात. डिव्हाइसेस सर्टिफिकेट्सशिवाय पुन्हा रिबिल्ड केले जातात. तुमच्या NAC डिप्लॉयमेंटचे नियोजन करण्यापूर्वी तुमच्या PKI चे नियोजन करा. तिसरे: VLAN डिझाइन. तुमचे क्वारंटाइन VLAN खरोखरच आयसोलेटेड असणे आवश्यक आहे - फक्त त्याच फिजिकल इन्फ्रास्ट्रक्चरवरील वेगळे सबनेट असून चालणार नाही. त्याला फक्त तुमच्या रेमेडिएशन पोर्टलवर आणि आवश्यक असल्यास, Windows Update किंवा तुमच्या पॅच मॅनेजमेंट सर्व्हरवरच ॲक्सेस असायला हवा. जर तुमच्या क्वारंटाइन VLAN चा प्रोडक्शन सिस्टम्सशी कोणताही मार्ग असेल, तर तुम्ही सुरक्षेचा एक खोटा आभास निर्माण केला आहे. चौथे: अपवाद आणि बायपास प्रक्रिये. प्रत्येक संस्थेकडे अशी उपकरणे असतात जी एजंट चालवू शकत नाहीत - प्रिंटर, IoT सेन्सर्स, बिल्डिंग मॅनेजमेंट सिस्टम्स. भरपाई करणाऱ्या कंट्रोल्ससह या उपकरणांना MAC ऑथेंटिकेशन बायपास मंजूर करण्यासाठी तुमच्याकडे एक डॉक्युमेंटेड, अप्रूव्ड प्रोसेस असणे आवश्यक आहे. जर तुम्ही ही प्रक्रिया आधीच निश्चित केली नाही, तर तुमच्याकडे एक अनधिकृत व्हाइटलिस्ट तयार होईल ज्याची मालकी कोणाकडेही नसेल आणि ज्याचे ऑडिटही कोणी करणार नाही. मानकांच्या दृष्टिकोनातून, तुमच्या ऑपरेटिंग सिस्टम प्लॅटफॉर्मसाठी तुमची पोश्चर पॉलिसी CIS Benchmarks शी अलाइन करा. हे व्हेंडर-न्यूट्रल आहेत, नियमितपणे अपडेट केले जातात आणि एंटरप्राइझ एंडपॉइंट सुरक्षेसाठी बेसलाइन म्हणून मोठ्या प्रमाणावर स्वीकारले जातात. PCI-DSS एन्व्हायरमेंट्ससाठी, पॅच मॅनेजमेंटवरील Requirement 6.3 आणि अँटी-मॅलवेअरवरील Requirement 5.3 हे थेट तुमच्या पोश्चर चेक कॅटेगरीशी मॅप होतात. आता काही जलद प्रश्नोत्तरे. NAC posture assessment हे BYOD उपकरणांसाठी काम करू शकते का? होय, परंतु तुम्हाला यासाठी एक वेगळी पॉलिसी ट्रॅक आवश्यक आहे. BYOD उपकरणे सहसा एका वेगळ्या EAP पद्धतीमधून जातात - मशीन सर्टिफिकेटसह EAP-TLS ऐवजी वापरकर्ता क्रेडेंशियल्ससह EAP-PEAP - आणि त्यांना अधिक प्रतिबंधित नेटवर्क सेगमेंट मिळतो. BYOD साठीचे posture तपासणी सामान्यतः सौम्य असते: OS व्हर्जन, मूलभूत AV उपस्थिती, स्क्रीन लॉक सक्षम असणे. हे एका गेस्ट WiFi नेटवर्कशी कसे संवाद साधते? हे साधत नाही, आणि साधलेही नाही पाहिजे. गेस्ट WiFi हा पूर्णपणे वेगळा SSID आणि नेटवर्क सेगमेंट आहे, जो तुमच्या कॉर्पोरेट इन्फ्रास्ट्रक्चरपासून वेगळा ठेवलेला असतो. NAC posture assessment केवळ तुमच्या कॉर्पोरेट SSID ला लागू होते. या दोन्ही नेटवर्कनी कधीही VLAN शेअर करू नये किंवा एकमेकांना रूट करू नये. पूर्ण NAC डिप्लॉयमेंटसाठी सामान्य कालावधी काय आहे? एका मध्यम आकाराच्या एंटरप्राइझसाठी - समजा, अनेक साइट्सवर पाचशे ते दोन हजार एंडपॉइंट्स - डिझाइनपासून ते पूर्ण अंमलबजावणीपर्यंत बारा ते सोळा आठवड्यांचा वेळ द्यावा. यामध्ये PKI सेटअप, एजंट डिप्लॉयमेंट, मॉनिटर मोड, रेमेडिएशन आणि टप्प्याटप्प्याने अंमलबजावणीचा समावेश आहे. थोडक्यात सांगायचे तर: NAC posture assessment ही अशी यंत्रणा आहे जी तुमच्या नेटवर्क ॲक्सेस कंट्रोल फ्रेमवर्कला अधिक सक्षम बनवते. केवळ ओळख - कोण कनेक्ट करत आहे हे माहित असणे - पुरेसे नाही. तुम्हाला उपकरणाची सुरक्षा स्थिती माहित असणे, पॉलिसीनुसार त्याची पडताळणी करणे आणि नियमांचे पालन न केल्यास परिणाम लागू करणे आवश्यक आहे. आर्किटेक्चर हे परिपक्व आहे आणि 802.1X, RADIUS आणि EAP-TLS च्या आसपास चांगल्या प्रकारे प्रमाणित आहे. अंमलबजावणीची आव्हाने खरी आहेत परंतु जर तुम्ही टप्प्याटप्प्याने पुढे गेलात तर ती व्यवस्थापित करण्यायोग्य आहेत. तुमची त्वरित पुढील पावले: तुमच्या सध्याच्या MDM किंवा एंडपॉइंट मॅनेजमेंट टूलिंगचा वापर करून posture सुसंगततेसाठी तुमच्या सध्याच्या एंडपॉइंट इस्टेटचे ऑडिट करा. तुमच्या PKI सज्जतेचे मूल्यांकन करा. सुसंगत, सशर्त आणि क्वारंटाइन सेगमेंटसाठी तुमचे VLAN आर्किटेक्चर डिझाइन करा. आणि अंमलबजावणीला सुरुवात करण्यापूर्वी मॉनिटर-मोड डिप्लॉयमेंटचे नियोजन करा. मिश्र वातावरण चालवणाऱ्या संस्थांसाठी - कॉर्पोरेट बॅक-ऑफ-हाऊस सोबतच गेस्ट किंवा पब्लिक WiFi - Purple सारखे प्लॅटफॉर्म गेस्ट-साइड नेटवर्क इंटेलिजन्स आणि ॲनालिटिक्स प्रदान करतात जे तुमच्या कॉर्पोरेट NAC डिप्लॉयमेंटला पूरक ठरतात, या दोन्ही विश्वांना स्पष्टपणे वेगळे ठेवतात आणि तुम्हाला दोन्हीवर पूर्ण व्हिझिबिलिटी देतात. ऐकल्याबद्दल धन्यवाद. आर्किटेक्चर डायग्राम्स, कार्यासह उदाहरणे आणि कॉन्फिगरेशन संदर्भांसाठी Purple प्लॅटफॉर्मवरील संपूर्ण लिखित मार्गदर्शक पहा.

आमच्या मुख्य मालिकेचा भाग: एंटरप्राइज WiFi सुरक्षा मार्गदर्शिका

NAC Posture Assessment: नेटवर्क प्रवेशापूर्वी व्यवस्थापित डिव्हाइस अनुपालन सुनिश्चित करणे

मुख्य सारांश

जटिल आणि बहु-साइट वातावरणाचे व्यवस्थापन करणाऱ्या उपक्रम IT नेत्यांसाठी, केवळ ओळख हे नेटवर्क प्रवेशासाठी पुरेसे परिमाण राहिले नाही. कोण कनेक्ट करत आहे हे जाणून घेण्यापेक्षा ते वापरत असलेल्या डिव्हाइसची सुरक्षा स्थिती जाणून घेणे अधिक महत्त्वाचे आहे. Network Access Control (NAC) पोस्चर असेसमेंट ही अशी यंत्रणा आहे जी ही दरी भरून काढते, आणि उत्पादक ट्रॅफिकचा एकही पॅकेट ट्रान्समिट होण्यापूर्वी केवळ व्यवस्थापित आणि अनुपालन करणाऱ्या डिव्हाइसेसना कॉर्पोरेट इन्फ्रास्ट्रक्चरमध्ये प्रवेश मिळेल याची खात्री करते.

हे मार्गदर्शक NAC पोस्चर असेसमेंटची रचना, उपयोजन आणि व्यवस्थापन करण्यासाठी एक व्यापक तांत्रिक संदर्भ प्रदान करते. आम्ही याच्या मूलभूत आर्किटेक्चरचा शोध घेतो, ज्यामध्ये 802.1X, RADIUS आणि EAP-TLS समाविष्ट आहेत, एजंट-आधारित विरुद्ध एजंटशिवाय तपासणीच्या फायद्यांचे आणि तोट्यांचे मूल्यमापन करतो आणि ऑपरेशनल अडथळे कमी करणारी टप्प्याटप्प्याने उपयोजन धोरणाची रूपरेषा आखतो. तुम्ही कॉर्पोरेट मुख्यालय सुरक्षित करत असाल, एखादी वितरित रिटेल मालमत्ता किंवा हॉस्पिटॅलिटी बॅक-ऑफिस ऑपरेशन्स सुरक्षित करत असाल, जोखीम कमी करण्यासाठी आणि अनुपालन लागू करण्यासाठी मजबूत पोस्चर असेसमेंट लागू करणे हे एक महत्त्वपूर्ण पाऊल आहे.

मुख्य संकल्पना आणि सामान्य उपयोजन त्रुटींच्या कार्यकारी विहंगावलोकनासाठी आमचे खालील १०-मिनिटांचे तांत्रिक ब्रीफिंग पॉडकास्ट ऐका.

Technical Deep-Dive

Posture Assessment Architecture

Network Access Control हे डिव्हाइस कनेक्टिव्हिटी नियंत्रित करते, परंतु posture assessment म्हणजे डिव्हाइसच्या सुरक्षिततेच्या स्थितीची अचूक चौकशी करणे होय. याचे आर्किटेक्चर प्रामुख्याने एकत्र काम करणाऱ्या तीन मुख्य घटकांवर अवलंबून असते:

  1. Policy Enforcement Point (PEP): हा प्रत्यक्ष किंवा लॉजिकल गेटकीपर आहे - सहसा वायरलेस ॲक्सेस पॉइंट, स्विच पोर्ट किंवा वायरलेस LAN कंट्रोलर. PEP पॉलिसी इंजिनच्या निर्देशांच्या आधारे ट्रॅफिकचा प्रवाह प्रत्यक्षपणे नियंत्रित करतो.
  2. Policy Decision Point (PDP): अनेकदा RADIUS किंवा AAA सर्व्हरसह समाकलित केलेले, PDP हे NAC आर्किटेक्चरचे मुख्य केंद्र आहे. हे posture डेटा प्राप्त करते, परिभाषित केलेल्या अनुपालन पॉलिसींनुसार त्याचे मूल्यमापन करते आणि PEP ला अंमलबजावणीचे निर्देश जारी करते.
  3. Posture Assessment Engine: हा घटक एंडपॉइंटवरून प्रत्यक्ष आरोग्य डेटा गोळा करतो. हे डिव्हाइसवर स्थानिक पातळीवर चालणारे एजंट असू शकते किंवा नेटवर्क प्रोटोकॉल (जसे की SNMP, WMI) किंवा Mobile Device Management (MDM) प्लॅटफॉर्मसह API इंटिग्रेशन वापरणारी एजंटविना कार्य करणारी यंत्रणा असू शकते.

NAC Posture Assessment: नेटवर्क प्रवेशापूर्वी व्यवस्थापित डिव्हाइस अनुपालन सुनिश्चित करणे - nac architecture overview

The Role of IEEE 802.1X and EAP-TLS

एंटरप्राइझ NAC चा पाया IEEE 802.1X मानकावर आहे, जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल परिभाषित करते. या फ्रेमवर्कमध्ये, तीन भूमिका परिभाषित केल्या आहेत:

  • Supplicant: कनेक्ट करण्याचा प्रयत्न करणारे एंडपॉइंट डिव्हाइस.
  • Authenticator: कनेक्शन सुलभ करणारा PEP (स्विच किंवा ॲक्सेस पॉइंट).
  • Authentication Server: क्रेडेंशियल्स सत्यापित करणारा RADIUS सर्व्हर.

Supplicant आणि Authentication Server मधील संवाद Extensible Authentication Protocol (EAP) द्वारे होतो, जो Authenticator द्वारे टनेल केला जातो. व्यवस्थापित कॉर्पोरेट डिव्हाइसेससाठी, EAP-TLS हे सर्वोत्तम मानक आहे. हे X.509 डिजिटल प्रमाणपत्रांचा वापर करून परस्पर ऑथेंटिकेशन अनिवार्य करते, ज्यामुळे डिव्हाइस आणि नेटवर्क दोन्ही एकमेकांच्या ओळखीची क्रिप्टोग्राफिक पद्धतीने पडताळणी करतात याची खात्री होते. हे क्रेडेंशियल चोरी आणि अनधिकृत ॲक्सेस पॉइंट हल्ल्यांना प्रतिबंधित करते.

Posture Check Categories

जेव्हा एखादे डिव्हाइस कनेक्ट करण्याचा प्रयत्न करते, तेव्हा posture assessment इंजिन अनेक गंभीर घटकांचे मूल्यमापन करते:

  • OS and Patch Management: ऑपरेटिंग सिस्टम समर्थित आहे आणि परिभाषित SLAs च्या आत गंभीर पॅचेस लागू केले गेले आहेत याची पडताळणी करणे.
  • Endpoint Security (AV/EDR): मंजूर अँटी-व्हायरस किंवा Endpoint Detection and Response एजंट स्थापित आहेत, सक्रिय आहेत आणि अपडेट केलेल्या व्याख्यांसह चालत आहेत याची खात्री करणे.
  • Firewall Status: होस्ट-आधारित फायरवॉल सक्षम आहेत आणि त्यांच्या पॉलिसींमध्ये कोणतीही छेडछाड केलेली नाही याची पुष्टी करणे.
  • Disk Encryption: फुल-डिस्क एन्क्रिप्शन (उदा. BitLocker, FileVault) सक्रिय आहे आणि निलंबित केलेले नाही याची पडताळणी करणे.
  • Certificate Validation: आवश्यक मशीन प्रमाणपत्रांची उपस्थिती आणि वैधतेची तपासणी करणे.
  • कॉन्फिगरेशन अनुपालन: डिव्हाइसचे सुरक्षा बेसलाइन कॉर्पोरेट पॉलिसीशी संरेखित असल्याचे सुनिश्चित करणे (उदा. स्क्रीन लॉक टाइमर, बंद केलेले USB मास स्टोरेज).

NAC Posture Assessment: नेटवर्क प्रवेशापूर्वी व्यवस्थापित डिव्हाइस अनुपालन सुनिश्चित करणे - posture compliance checklist

WPA3-Enterprise आणि क्रिप्टोग्राफिक सामर्थ्य

जशी नेटवर्क सुरक्षा विकसित होते, तसेच त्याचे मूळ क्रिप्टोग्राफिक मानके देखील विकसित होतात. WPA3-Enterprise, विशेषतः जेव्हा 192-bit मोडमध्ये कार्यरत असते, तेव्हा WPA2 च्या तुलनेत लक्षणीय प्रगती प्रदान करते. हे एन्क्रिप्शनसाठी GCMP-256 आणि अखंडतेसाठी HMAC-SHA-384 चा वापर अनिवार्य करते. संवेदनशील डेटा हाताळणाऱ्या संस्थांसाठी - जसे की PCI-DSS च्या अधीन असलेले किरकोळ विक्री वातावरण किंवा कठोर डेटा गव्हर्नन्स अंतर्गत असलेले आरोग्य सेवा सुविधा - WPA3-Enterprise कडे संक्रमण करणे हे नेटवर्क इन्फ्रास्ट्रक्चर भविष्यात सुरक्षित ठेवण्यासाठी एक आवश्यक पाऊल आहे.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शक

व्यापक नेटवर्क आउटेज टाळण्यासाठी NAC पोस्चर असेसमेंट उपयोजित करण्यासाठी काळजीपूर्वक नियोजनाची आवश्यकता असते. एंटरप्राइझ वातावरणासाठी खालील टप्प्याटप्प्याने दृष्टिकोन सुचवला जातो:

टप्पा 1: इन्फ्रास्ट्रक्चर सज्जता आणि PKI डिझाइन

पोस्चर तपासणी सक्षम करण्यापूर्वी, तुमचे मूळ इन्फ्रास्ट्रक्चर आर्किटेक्चरला सपोर्ट करू शकते याची खात्री करा. EAP-TLS उपयोजित करत असल्यास, एक मजबूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI) आवश्यक आहे. तुमच्या MDM किंवा ग्रुप पॉलिसीद्वारे प्रमाणपत्रे स्वयंचलितपणे प्रोव्हिजन आणि नूतनीकरण केली गेली पाहिजेत. मॅन्युअल प्रमाणपत्र व्यवस्थापनामुळे प्रमाणपत्रे कालबाह्य झाल्यावर अपरिहार्यपणे कनेक्टिव्हिटी बिघाड होतील.

टप्पा 2: मॉनिटर मोड (दृश्यमानता टप्पा)

कोणत्याही NAC उपयोजनाचा सर्वात महत्त्वाचा टप्पा म्हणजे मॉनिटर मोड. या टप्प्यादरम्यान, NAC सिस्टम डिव्हाइस पोस्चरचे मूल्यांकन करते आणि परिणाम लॉग करते, परंतु पॉलिसी लागू करत नाही. पोस्चर परिणामाची पर्वा न करता PEP पूर्ण प्रवेशास अनुमती देते.

कमीत कमी 2 - 4 आठवडे मॉनिटर मोड चालवा. हे तुमच्या मालमत्तेच्या वास्तविक अनुपालन स्थितीबद्दल दृश्यमानता प्रदान करते. खराब झालेले एजंट्स, प्रलंबित रीबूट्स किंवा चुकीच्या कॉन्फिगरेशनमुळे तपासणीत अयशस्वी होणारे डिव्हाइसेस तुम्ही ओळखू शकाल. मालमत्ता सक्रियपणे दुरुस्त करण्यासाठी या डेटाचा वापर करा.

टप्पा 3: विभागलेली अंमलबजावणी

एकदा अनुपालन बेसलाइन स्वीकार्य पातळीवर पोहोचली की, अंमलबजावणी सुरू करा. पॉलिसी मूल्यांकनावर आधारित, डिव्हाइसेसचे तीन राज्यांमध्ये वर्गीकरण केले जाते:

  1. अनुपालन करणारे (Compliant): डिव्हाइस सर्व गंभीर तपासण्या यशस्वीरित्या पार पाडते आणि पूर्ण आवश्यक प्रवेशासह प्रोडक्शन VLAN मध्ये नियुक्त केले जाते.
  2. सशर्त (Conditional): डिव्हाइस एखादी गैर-गंभीर तपासणी पूर्ण करू शकत नाही (उदा. किरकोळ OS अपडेट प्रलंबित आहे). त्याला मर्यादित प्रवेश (उदा. फक्त इंटरनेट) दिला जाऊ शकतो आणि वापरकर्त्याला निर्दिष्ट अतिरिक्त मुदतीमध्ये दुरुस्त करण्यासाठी सूचित केले जाते.
  3. अनुपालन न करणारे (Non-Compliant): डिव्हाइस एखादी गंभीर तपासणी पूर्ण करू शकत नाही (उदा. AV अक्षम आहे). PEP डिव्हाइसला क्वारंटाईन VLAN मध्ये नियुक्त करते.

टप्पा 4: निवारण आर्किटेक्चर (Remediation Architecture)

क्वारंटाइन VLAN पूर्णपणे वेगळे केले जाणे आवश्यक आहे. याने केवळ रेमेडिएशन पोर्टल, आवश्यक अपडेट सर्व्हर्स (उदा. Windows Update, AV डेफिनिशन सर्व्हर्स) आणि अंतर्गत IT सपोर्ट रिसोर्सेसकडे जाणार्‍या ट्रॅफिकला परवानगी दिली पाहिजे. जर एखादे क्वारंटाइन केलेले डिव्हाइस प्रोडक्शन सबनेट्सवर ट्रॅफिक पाठवू शकत असेल, तर NAC आर्किटेक्चर अयशस्वी ठरले आहे.

सर्वोत्तम पद्धती (Best Practices)

  • सतत मूल्यांकन (Continuous Assessment): जुने NAC केवळ कनेक्शनच्या वेळीच स्थितीचे मूल्यांकन करते. आधुनिक उपयोजनांनी सतत मूल्यांकनास समर्थन दिले पाहिजे, नियमित अंतराने किंवा घटनांच्या प्रतिसादात (उदा. EDR अलर्ट) स्थितीचे पुन्हा मूल्यांकन केले पाहिजे आणि Change of Authorization (CoA) द्वारे डिव्हाइसचा ॲक्सेस स्तर डायनॅमिकरित्या अपडेट केला पाहिजे.
  • एजंट विरुद्ध एजंटलेस (Agent vs. Agentless): व्यवस्थापित कॉर्पोरेट डिव्हाइसेससाठी, एजंट-आधारित पद्धती सर्वात सखोल दृश्यमानता आणि सतत देखरेख करण्याची क्षमता प्रदान करते. एजंटलेस चौकशी ही अव्यवस्थित डिव्हाइसेससाठी किंवा अशा वातावरणासाठी योग्य आहे जिथे एजंट तैनात करण्यास प्रशासकीय बंदी आहे.
  • MAC Authentication Bypass (MAB): 802.1X साठी असमर्थ असलेल्या डिव्हाइसेससाठी (उदा. जुने प्रिंटर, IoT सेन्सर) MAB आवश्यक आहे. तथापि, MAB मूळतः असुरक्षित आहे कारण MAC ॲड्रेस सहजपणे स्पूफ केले जाऊ शकतात. MAB डिव्हाइसेसचे सखोल प्रोफाईल केले जाणे आवश्यक आहे आणि त्यांना कडक नियंत्रण असलेल्या, वेगळ्या VLAN मध्ये ठेवले पाहिजे.
  • मानकांशी सुसंगतता: तुमची स्थिती धोरणे CIS Benchmarks सारख्या स्थापित फ्रेमवर्कवर आधारित ठेवा. यामुळे तुमचे अनुपालन तपासणे हे वेंडर-न्यूट्रल आणि उद्योग क्षेत्रातील सर्वोत्तम पद्धतींशी सुसंगत राहते.
  • गेस्ट ट्रॅफिक वेगळे करणे: कॉर्पोरेट NAC स्थितीचे मूल्यांकन कधीही सार्वजनिक ॲक्सेस नेटवर्कशी जोडले जाऊ नये. दोन्ही आवश्यक असलेल्या ठिकाणी, संपूर्णपणे स्वतंत्र पायाभूत सुविधांवर सार्वजनिक ॲक्सेस व्यवस्थापित करण्यासाठी समर्पित Guest WiFi प्लॅटफॉर्मचा वापर करा, जसे की Purple चे WiFi Analytics सोल्यूशन.

त्रुटी निवारण आणि जोखीम कमी करणे (Troubleshooting and Risk Mitigation)

सामान्य बिघाड प्रकार (Common Failure Modes)

  1. 'Big Bang' सक्ती: संपूर्ण मालमत्तेवर एकाच वेळी खुल्या ॲक्सेसवरून थेट कडक सक्ती लागू करणे हे ऑपरेशनल व्यत्ययाचे हमखास कारण बनते. नेहमी साइट किंवा विभागांनुसार टप्प्याटप्प्याने रोलआउट वापरा.
  2. PKI अपयश: कालबाह्य झालेले रूट किंवा इंटरमीडिएट सर्टिफिकेट्स, किंवा Certificate Revocation List (CRL) / Online Certificate Status Protocol (OCSP) पायाभूत सुविधांमधील बिघाडामुळे मोठ्या प्रमाणावर ऑथेंटिकेशन अपयशी ठरेल. तुमच्या PKI साठी मजबूत मॉनिटरिंग लागू करा.
  3. रेमेडिएशन लूप्स: क्वारंटाइन VLAN मधील डिव्हाइसेसना सुसंगत होण्यासाठी आवश्यक असलेले अपडेट्स डाउनलोड करण्यासाठी पुरेशा नेटवर्क ॲक्सेस असल्याची खात्री करा. जर ते अपडेट सर्व्हर्सपर्यंत पोहोचू शकले नाहीत, तर ते कायमचे क्वारंटाइन राहतील.

ROI आणि व्यावसायिक प्रभाव (ROI and Business Impact)

NAC स्थितीचे मूल्यांकन लागू केल्याने साध्या सुरक्षा मेट्रिक्सच्या पलीकडे मोजण्यायोग्य व्यावसायिक मूल्य मिळते:

  • जोखीम कमी करणे: केवळ निरोगी डिव्हाइसेसना नेटवर्कचा ॲक्सेस मिळेल याची खात्री करून, मालवेअर आणि रॅन्समवेअरचा लॅटरल प्रसार लक्षणीयरीत्या कमी होतो, ज्यामुळे महागड्या डेटा चोरीची शक्यता कमी होते.
  • अनुपालन पडताळणी: hospitality आणि transport यांसारख्या अत्यंत नियंत्रित क्षेत्रांसाठी, स्वयंचलित पोस्चर असेसमेंट PCI-DSS आणि GDPR सारख्या मानकांचे सतत अनुपालन केल्याचा पुरावा प्रदान करते, ज्यामुळे ऑडिट प्रक्रिया सोपी होते.
  • ऑपरेशनल कार्यक्षमता: क्वारंटाईन आणि निवारण प्रक्रिया स्वयंचलित केल्याने IT हेल्पडेस्कवरील भार कमी होतो, ज्यामुळे अभियंत्यांना संक्रमित एंडपॉइंट्स मॅन्युअली साफ करण्याऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करणे शक्य होते.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रणासाठीचे एक IEEE मानक जे LAN किंवा WLAN ला कनेक्ट करू इच्छिणाऱ्या डिव्हाइसेसना प्रमाणीकरण यंत्रणा प्रदान करते.

स्विच पोर्ट किंवा ॲक्सेस पॉइंटने कोणताही IP ट्रॅफिक जाण्याची परवानगी देण्यापूर्वी डिव्हाइसने स्वतःला प्रमाणित केले पाहिजे याची खात्री देणारा मूलभूत प्रोटोकॉल.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. एक प्रमाणीकरण फ्रेमवर्क जे परस्पर प्रमाणीकरणासाठी X.509 डिजिटल प्रमाणपत्रांचा वापर करते.

व्यवस्थापित कॉर्पोरेट डिव्हाइसेससाठी शिफारस केलेले मानक, कारण हे सहजपणे हॅक होणाऱ्या पासवर्डऐवजी क्रिप्टोग्राफिक प्रमाणपत्रांवर अवलंबून असते.

Posture Assessment

एका परिभाषित कॉर्पोरेट पॉलिसीच्या विरूद्ध एंडपॉइंट डिव्हाइसची सुरक्षा स्थिती आणि कॉन्फिगरेशनचे मूल्यमापन करण्याची प्रक्रिया.

नेटवर्क प्रवेश मंजूर करण्यापूर्वी डिव्हाइस केवळ प्रमाणितच नाही तर निरोगी (पॅच केलेले, एनक्रिप्टेड, सुरक्षित) देखील आहे याची खात्री करते.

Policy Enforcement Point (PEP)

नेटवर्क डिव्हाइस (स्विच, वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट) जे NAC पॉलिसीच्या आधारे ट्रॅफिक प्रत्यक्षपणे ब्लॉक करते किंवा परवानगी देते.

NAC सर्व्हरने जारी केलेल्या "परवानगी द्या" किंवा "क्वारंटाइन" कमांडची प्रत्यक्ष अंमलबजावणी करणारा घटक.

Policy Decision Point (PDP)

केंद्रीय सर्व्हर किंवा इंजिन (बहुतेकदा RADIUS सर्व्हर) जे प्रवेश हक्क निश्चित करण्यासाठी प्रमाणीकरण विनंत्या आणि पोश्चर डेटाचे मूल्यांकन करते.

या प्रक्रियेचे मुख्य केंद्र जे नियम संच ठेवते आणि विशिष्ट डिव्हाइसला कोणत्या पातळीचा प्रवेश मिळावा हे ठरवते.

MAC Authentication Bypass (MAB)

एक पर्यायी ऑथेंटिकेशन पद्धत जी जेव्हा एखादे उपकरण 802.1X करू शकत नाही, तेव्हा त्याचे क्रेडेंशियल म्हणून उपकरणाचा MAC ॲड्रेस वापरते.

प्रिंटर किंवा IoT सेन्सर्ससारख्या स्क्रीन नसलेल्या (headless) उपकरणांसाठी वापरले जाते. हे मूळतः कमकुवत असते आणि कठोर नेटवर्क वर्गीकरणासह एकत्र केले जाणे आवश्यक आहे.

Change of Authorisation (CoA)

एक RADIUS एक्स्टेंशन जे NAC सर्व्हरला चालू सत्राची (active session) ऑथरायझेशन स्थिती गतिमानपणे बदलण्याची परवानगी देते.

सततच्या मूल्यांकनासाठी महत्त्वपूर्ण; कनेक्ट असताना एखादे उपकरण नियमांचे पालन करत नसल्यास, CoA मुळे NAC सर्व्हर त्या उपकरणाला डिस्कनेक्ट न करता त्वरित क्वारंटाईन VLAN मध्ये हलवू शकतो.

Quarantine VLAN

नियमांचे पालन न करणारी उपकरणे ठेवण्यासाठी डिझाइन केलेला एक अत्यंत वेगळा नेटवर्क विभाग, जो केवळ समस्येचे निवारण करणाऱ्या स्त्रोतांनाच ॲक्सेस प्रदान करतो.

संसर्गित किंवा असुरक्षित उपकरणाला आवश्यक अपडेट्स किंवा पॅचेस डाउनलोड करत असताना प्रोडक्शन सिस्टम्सशी संवाद साधण्यापासून रोखते.

सोडवलेली उदाहरणे

एका 400 खोल्यांच्या हॉटेलमध्ये कॉर्पोरेट कर्मचाऱ्यांच्या लॅपटॉपला बॅक-ऑफ-हाउस प्रॉपर्टी मॅनेजमेंट सिस्टम (PMS) मध्ये सुरक्षितपणे प्रवेश करण्याची आवश्यकता आहे. तथापि, या ठिकाणी असंख्य अनमॅनेज्ड IoT डिव्हाइसेस (स्मार्ट थर्मोस्टॅट्स, डिजिटल साइनेज) देखील आहेत जे NAC एजंट चालवू शकत नाहीत.

सर्व कॉर्पोरेट कर्मचाऱ्यांच्या लॅपटॉपसाठी 802.1X EAP-TLS पॉलिसी लागू करा, ज्यामध्ये कडक पोश्चर तपासणी (AV सक्रिय, डिस्क एनक्रिप्टेड, पॅच केलेले) केली जाईल. हे डिव्हाइसेस यशस्वी अनुपालनानंतर कॉर्पोरेट VLAN ला डायनॅमिकली नियुक्त केले जातात. IoT डिव्हाइसेससाठी, सखोल डिव्हाइस प्रोफाइलिंगसह एकत्रितपणे MAC Authentication Bypass (MAB) लागू करा. हे MAB डिव्हाइसेस वेगळ्या, समर्पित IoT VLANs मध्ये ठेवल्याची खात्री करा, ज्यामध्ये ACLs त्यांच्या प्रवेशास केवळ विशिष्ट कंट्रोलर्सपुरते मर्यादित करतात ज्यांच्याशी त्यांना संवाद साधायचा आहे. कोणत्याही परिस्थितीत IoT VLAN कडून कॉर्पोरेट VLAN किंवा PMS कडे डेटा पाठवला जाऊ नये.

परीक्षकाचे भाष्य: हा दृष्टीकोन डिव्हाइसची क्षमता आणि जोखीम प्रोफाइलच्या आधारे नेटवर्कचे अचूक वर्गीकरण करतो. हे व्यवस्थापित डिव्हाइसेससाठी उच्च सुरक्षा लागू करते आणि त्याच वेळी हेडलेस IoT हार्डवेअरसाठी व्यावहारिक, नियंत्रित प्रवेश पद्धत प्रदान करते, ज्यामुळे MAB चे अंगभूत धोके कमी होतात.

एक रिटेल साखळी ५० ठिकाणी नवीन पॉइंट-ऑफ-सेल (POS) टर्मिनल्स तैनात करत आहे. IT टीमला PCI DSS आवश्यकता पूर्ण करण्यासाठी पोश्चर अनुपालन लागू करायचे आहे परंतु रोलआउट दरम्यान स्टोअर ऑपरेशन्समध्ये अडथळा येण्याबद्दल चिंता वाटत आहे.

NAC आर्किटेक्चर ३० दिवसांसाठी Monitor Mode मध्ये तैनात करा. या कालावधीत, NAC सिस्टम POS टर्मिनल्स प्रमाणित करेल आणि त्यांच्या पोश्चरचे PCI DSS बेसलाइनच्या विरूद्ध मूल्यांकन करेल (उदा. फायरवॉल सक्रिय आहे, अनधिकृत सॉफ्टवेअर नाही) परंतु प्रवेश न रोखता त्रुटींची नोंद करेल. IT टीम दर आठवड्याला लॉगचे पुनरावलोकन करते, तपासणीत अयशस्वी होणारे टर्मिनल्स ओळखते आणि MDM प्लॅटफॉर्मद्वारे त्यांचे निवारण करते. एकदा अनुपालन दर १००% वर पोहोचला की, देखभाल विंडोज दरम्यान पॉलिसी प्रत्येक साइटवर Enforcement Mode वर स्विच केली जाते.

परीक्षकाचे भाष्य: Monitor Mode चा वापर करून टप्प्याटप्प्याने घेतलेला दृष्टीकोन व्यवसाय सातत्य राखण्यासाठी महत्त्वपूर्ण आहे. हे सुरक्षा टीमला महसूल निर्माण करणाऱ्या POS ऑपरेशन्सवर परिणाम न करता अनुपालनातील त्रुटी ओळखण्यास आणि त्यांचे निराकरण करण्यास अनुमती देते.

सराव प्रश्न

Q1. कॉर्पोरेट ऑफिसमध्ये नुकतेच तैनात केलेले NAC सोल्यूशन मोठ्या प्रमाणावर कनेक्टिव्हिटीच्या समस्या निर्माण करत आहे. कालपर्यंत नियमांचे पालन करणारी उपकरणे आता Quarantine VLAN मध्ये टाकली जात आहेत. IT हेल्पडेस्कच्या अहवालानुसार उपकरणे निरोगी दिसत आहेत, ज्यामध्ये AV चालू आहे आणि पॅचेस लागू केले आहेत. सर्वात संभाव्य आर्किटेक्चरल बिघाड कोणता आहे?

टीप: EAP-TLS मध्ये वापरल्या जाणाऱ्या क्रेडेंशियल्सच्या लाइफसायकलचा विचार करा.

नमुना उत्तर पहा

याचे सर्वात संभाव्य कारण म्हणजे Public Key Infrastructure (PKI) मधील बिघाड असू शकते. जर EAP-TLS ऑथेंटिकेशनसाठी वापरल्या जाणाऱ्या मशीन प्रमाणपत्रांची (certificates) मुदत संपली असेल, किंवा NAC सर्व्हर Certificate Revocation List (CRL) किंवा OCSP रिस्पॉन्डरपर्यंत पोहोचू शकत नसेल, तर उपकरणाची वास्तविक सुरक्षा स्थिती कशीही असली तरीही ऑथेंटिकेशन अयशस्वी होईल. NAC सिस्टम डीफॉल्टनुसार फेल - क्लोज्ड किंवा क्वारंटाईन स्थितीमध्ये जाते.

Q2. तुम्ही नवीन NAC तैनातीसाठी VLAN आर्किटेक्चर डिझाइन करत आहात. सुरक्षा टीमचा असा आग्रह आहे की Quarantine VLAN ने कॉर्पोरेट प्रॉक्सी सर्व्हरला ॲक्सेस दिला पाहिजे जेणेकरून वापरकर्ते त्यांची उपकरणे दुरुस्त होत असताना इंटरनेट ब्राउझ करू शकतील. हे डिझाइन योग्य आहे का?

टीप: एखाद्या संभाव्य तडजोड झालेल्या उपकरणाला सामायिक पायाभूत सुविधांमध्ये ॲक्सेस देण्याच्या जोखमीचे मूल्यांकन करा.

नमुना उत्तर पहा

नाही, हे एक चुकीचे डिझाइन आहे. क्वारंटाईन केलेल्या उपकरणाला कॉर्पोरेट प्रॉक्सीचा ॲक्सेस दिल्यास मोठा धोका निर्माण होतो. जर उपकरणाला मालवेअरची लागण झाली असेल, तर ते कमांड - अँड - कंट्रोल कम्युनिकेशन स्थापित करण्यासाठी प्रॉक्सीचा वापर करू शकते किंवा प्रॉक्सीद्वारे ॲक्सेस करता येणाऱ्या इतर अंतर्गत सिस्टम्समध्ये प्रवेश करण्याचा प्रयत्न करू शकते. Quarantine VLAN कठोरपणे वेगळे केले पाहिजे, ज्यामध्ये केवळ विशिष्ट निवारण सर्व्हर (उदा. Windows Update, AV डेफिनेशन सर्व्हर) आणि निवारण पोर्टललाच ॲक्सेस मिळणे आवश्यक आहे.

Q3. एका हॉस्पिटलच्या IT टीमला नवीन वायरलेस मेडिकल इन्फ्युजन पंपांच्या ताफ्यासाठी नेटवर्क ॲक्सेस सुरक्षित करणे आवश्यक आहे. ही उपकरणे 802.1X सप्लिकंट्सना सपोर्ट करत नाहीत आणि पोश्चर एजंट चालवू शकत नाहीत. या उपकरणांसाठी नेटवर्क ॲक्सेस कसा नियंत्रित केला पाहिजे?

टीप: पर्यायी ऑथेंटिकेशन पद्धती आणि किमान विशेषाधिकाराच्या (least privilege) तत्त्वाचा विचार करा.

नमुना उत्तर पहा

ही उपकरणे MAC Authentication Bypass (MAB) चा वापर करून ऑथेंटिकेट केली पाहिजेत. कारण MAB मूळतः कमकुवत आहे (MAC ॲड्रेसेस स्पूफ केले जाऊ शकतात), त्यामुळे नेटवर्क ॲक्सेस अत्यंत मर्यादित असणे आवश्यक आहे. हे इन्फ्युजन पंप एका समर्पित, वेगळ्या Medical IoT VLAN मध्ये ठेवले पाहिजेत. या VLAN वर ॲक्सेस कंट्रोल लिस्ट (ACLs) लागू केल्या पाहिजेत, ज्या केवळ त्यांच्या ऑपरेशनसाठी आवश्यक असलेल्या विशिष्ट केंद्रीय व्यवस्थापन सर्व्हरशी संवादाची परवानगी देतात आणि इतर सर्व बाजूकडील हालचाली किंवा इंटरनेट ॲक्सेस ब्लॉक करतात.

या मालिकेमध्ये पुढे वाचा

PPSK WPA3: वैशिष्ट्ये आणि उपयोजन मॉडेल्सची तुलना

हे तांत्रिक संदर्भ मार्गदर्शक PPSK आणि WPA3-SAE ची तुलना करते, मल्टी-टेनंट वातावरणासाठी त्यांचे आर्किटेक्चरल फरक आणि उपयोजन मॉडेल्स स्पष्ट करते. हे IT व्यवस्थापक आणि मालमत्ता विकासकांसाठी Purple च्या ओळख-आधारित उपायांचा वापर करून सुरक्षित, स्वतंत्र WiFi नेटवर्क मिळवण्याबाबत व्यावहारिक मार्गदर्शन प्रदान करते.

मार्गदर्शिका वाचा →

कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करणे: शेपिंग, QoS आणि ट्रॅफिक कमी करणे

हे मार्गदर्शक व्यावसायिक ठिकाणी कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करण्याच्या व्यावहारिक पद्धतींचे तपशील देते. यामध्ये ट्रॅफिक शेपिंग, QoS अंमलबजावणी आणि पायाभूत सुविधांमध्ये सुधारणा न करता Purple Shield तैनात केल्याने नेटवर्क लोड कसा कमी होतो याचा समावेश आहे.

मार्गदर्शिका वाचा →

Per-Device PSK (iPSK, DPSK, MPSK) चा वापर करून WiFi SSID ची संख्या कशी कमी करावी

हा अधिकृत तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करतो की IT टीम्स प्रति-डिव्हाइस PSK (xPSK) चा वापर करून एकाच SSID मध्ये एकाधिक विशिष्ट उद्देशांसाठी तयार केलेले नेटवर्क्स एकत्र करून SSID बीकन ओव्हरहेडमुळे होणारी WiFi परफॉर्मन्सची घसरण कशी दूर करू शकतात. यामध्ये Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK, आणि Ubiquiti UniFi PPSK मधील व्हेंडर लँडस्केपचा समावेश आहे, ज्यामध्ये डायनॅमिक VLAN असाइनमेंट, IoT ऑनबोर्डिंग आणि PCI DSS अनुपालनावर व्यावहारिक अंमलबजावणीचे मार्गदर्शन आहे. हॉस्पिटॅलिटी, रिटेल, स्टेडियम आणि सार्वजनिक क्षेत्रातील संस्थांमधील वेन्यू ऑपरेटर्सना यामध्ये कृतीयोग्य आर्किटेक्चर मार्गदर्शन आणि वास्तविक जगातील व्यावहारिक उदाहरणे मिळतील.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.