Pular para o conteúdo principal

Avaliação de Postura de NAC: Garantindo a Conformidade de Dispositivos Gerenciados Antes do Acesso à Rede

Este guia de referência técnica oferece uma análise aprofundada sobre a Avaliação de Postura de NAC, detalhando a arquitetura, os padrões e as estratégias de implantação necessárias para impor a conformidade de dispositivos gerenciados. Ele equipa gerentes de TI e arquitetos de rede com insights práticos para mitigar riscos e garantir o acesso seguro à rede em ambientes corporativos de várias filiais.

📖 6 min de leitura📝 1,352 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo à série de Briefing Técnico da Purple. Hoje, estamos abordando uma das áreas mais criticamente operacionais — e frequentemente incompreendidas — da segurança de redes corporativas: a avaliação de postura de NAC, e especificamente como você garante que apenas dispositivos gerenciados e em conformidade obtenham acesso à sua rede antes mesmo de enviarem um único pacote de tráfego de produção. Se você é um gerente de TI, arquiteto de rede ou CTO responsável por uma infraestrutura multi-site — seja um grupo hoteleiro, uma rede de varejo, um estádio ou uma organização do setor público —, isso é diretamente relevante para a sua postura de segurança agora. Vamos cobrir a arquitetura, os padrões, os padrões de implantação no mundo real e as armadilhas que pegam até mesmo equipes experientes de surpresa. Vamos começar. Então, o que é exatamente a avaliação de postura de NAC? O Network Access Control, ou NAC, é a estrutura abrangente que governa quais dispositivos podem se conectar à sua rede e sob quais condições. A avaliação de postura é o mecanismo específico dentro do NAC que interroga o estado de segurança de um dispositivo antes — ou imediatamente após — a sua conexão. Pense nisso como um check-up de saúde na porta. O dispositivo não precisa apenas provar quem é; ele precisa provar que está em um estado adequado para ser confiável. A arquitetura aqui possui três componentes principais. Primeiro, você tem o Ponto de Imposição de Políticas — o PEP. Este é tipicamente o seu ponto de acesso, seu switch ou seu controlador sem fio. É o guardião que controla fisicamente se o tráfego flui. Segundo, você tem o Ponto de Decisão de Políticas — o PDP. Este é o seu mecanismo de NAC, frequentemente integrado a um servidor RADIUS ou AAA. Ele recebe os dados de postura, os avalia em relação à sua política e diz ao PEP o que fazer. Terceiro, você tem o próprio Mecanismo de Avaliação de Postura — que pode ser um agente em execução no endpoint ou um mecanismo sem agente que utiliza protocolos como SNMP, WMI ou SSH para consultar o dispositivo remotamente. Agora, a camada de autenticação que sustenta tudo isso é o IEEE 802.1X. Este é o padrão de controle de acesso à rede baseado em porta que existe desde 2001, mas continua sendo a espinha dorsal do NAC corporativo hoje. O 802.1X define três funções: o Supplicant — que é o dispositivo tentando se conectar; o Authenticator — seu switch ou ponto de acesso; e o Servidor de Autenticação — seu servidor RADIUS. O Supplicant e o Servidor de Autenticação se comunicam via EAP — o Extensible Authentication Protocol — tunelado através do Authenticator. O EAP-TLS, que utiliza autenticação mútua baseada em certificados, é o padrão de excelência aqui. É o que você deve implantar se leva a sério a conformidade de dispositivos gerenciados. O que a verificação de postura realmente analisa? Existem seis categorias principais. Nível de patch do sistema operacional — o dispositivo está executando uma versão de SO suportada e os patches críticos foram aplicados dentro da sua janela definida? Status de segurança do endpoint — um agente de AV ou EDR aprovado está instalado, ativo e com definições atualizadas? Status do firewall — o firewall baseado em host está habilitado e com sua política intacta? Criptografia de disco — a criptografia de disco total está ativa e não suspensa? Validade do certificado — o dispositivo possui um certificado de máquina válido e confiável emitido pela sua PKI? E, finalmente, conformidade de configuração — a configuração de segurança do dispositivo corresponde à sua linha de base definida? Com base no resultado dessas verificações, seu mecanismo de política de NAC atribui um de três estados. Em conformidade — o dispositivo passa em todas as verificações exigidas e recebe acesso total à rede, normalmente à sua VLAN ou função atribuída. Condicional — o dispositivo passa nas verificações críticas, mas falha em uma ou mais verificações não críticas; ele obtém acesso limitado, talvez apenas à internet, com uma notificação ao usuário. E Não em conformidade — o dispositivo falha em uma verificação crítica e é colocado em uma VLAN de quarentena com acesso apenas a um portal de remediação. Esse portal de remediação é onde o dispositivo pode baixar patches, atualizar definições de AV ou receber instruções para remediação manual. Agora, onde o WPA3 se encaixa nisso? O WPA3-Enterprise, especificamente com o modo de 192 bits, fortalece a camada criptográfica sob o 802.1X. Ele exige GCMP-256 para criptografia e HMAC-SHA-384 para integridade, o que é particularmente relevante para ambientes que lidam com dados de cartões de pagamento ou dados pessoais confidenciais sob a GDPR. Se você gerencia um ambiente de varejo dentro do escopo do PCI DSS, ou uma instalação de saúde sob os requisitos de governança de dados do NHS, o WPA3-Enterprise deve estar no seu roadmap para novas implantações. Vamos falar sobre avaliação de postura baseada em agente versus sem agente, porque este é um ponto de decisão arquitetônica real. A avaliação baseada em agente — onde um cliente leve é executado no endpoint — oferece a visibilidade mais profunda. Você pode consultar chaves de registro, processos em execução, softwares instalados e o estado de segurança em tempo real. A desvantagem é a sobrecarga de implantação: você precisa de um MDM ou de uma plataforma de gerenciamento de endpoints para distribuir e manter o agente em todo o seu parque. A avaliação sem agente usa interrogação baseada em rede — SNMP, WMI pela rede ou chamadas de API para sua plataforma de MDM. É mais fácil de implantar, mas oferece uma visibilidade mais superficial e é mais suscetível a evasões. Para um parque corporativo gerenciado, a abordagem baseada em agente é a resposta certa. Para ambientes onde você tem uma mistura de dispositivos gerenciados e não gerenciados — pense em um centro de convenções ou na rede de back-of-house de um hotel — uma abordagem híbrida faz mais sentido. Mais um ponto de arquitetura que vale a pena destacar: avaliação contínua de postura versus avaliação pontual. A maioria das implementações de NAC legadas apenas verifica a postura no momento da conexão. Essa é uma lacuna significativa. Um dispositivo que estava em conformidade às nove da manhã, quando se conectou, pode ter seu antivírus desativado por um usuário às onze. Plataformas modernas de NAC suportam avaliação contínua — reavaliando a postura em intervalos definidos ou em resposta a eventos — e alterando dinamicamente o nível de acesso à rede do dispositivo sem exigir uma reconexão. Essa é a direção para a qual você deve seguir. Certo, vamos à prática. Ao implantar a avaliação de postura de NAC, o modo de falha mais comum que vejo é ir direto para o modo de imposição. Não faça isso. Comece no modo de monitoramento — às vezes chamado de modo de auditoria ou modo de visibilidade. Execute suas verificações de postura, registre os resultados, mas não imponha políticas. Execute isso por pelo menos duas a quatro semanas. Você quase certamente descobrirá dispositivos que não sabia que existiam em sua rede e descobrirá que uma proporção significativa de seus dispositivos conhecidos falha em uma ou mais verificações de postura. Use esses dados para corrigir seu ambiente antes de aplicar as regras. O segundo ponto crítico é a infraestrutura de certificados. A avaliação de postura baseada em agente com EAP-TLS requer uma PKI funcional. Se você não tiver uma, ou se o gerenciamento do ciclo de vida dos seus certificados for manual e ad hoc, você terá interrupções. Certificados expiram. Dispositivos são reinstalados sem certificados. Planeje sua PKI antes de planejar sua implantação de NAC. Terceiro: design de VLAN. Sua VLAN de quarentena precisa ser genuinamente isolada — não apenas uma sub-rede diferente na mesma infraestrutura física. Ela deve ter acesso apenas ao seu portal de remediação e, se necessário, ao Windows Update ou ao seu servidor de gerenciamento de patches. Se a sua VLAN de quarentena tiver qualquer rota para os sistemas de produção, você criou uma falsa sensação de segurança. Quarto: exceções e processos de bypass. Toda organização possui dispositivos que não podem executar um agente — impressoras, sensores de IoT, sistemas de automação predial. Você precisa de um processo documentado e aprovado para conceder bypass de autenticação MAC a esses dispositivos, com controles compensatórios. Se você não definir esse processo antecipadamente, acabará com uma lista de permissões informal que ninguém gerencia e ninguém audita. Do ponto de vista de padrões, alinhe sua política de postura com os CIS Benchmarks para suas plataformas de sistema operacional. Eles são neutros em relação a fornecedores, atualizados regularmente e amplamente aceitos como a linha de base para a segurança de endpoints corporativos. Para ambientes PCI DSS, o Requisito 6.3 sobre gerenciamento de patches e o Requisito 5.3 sobre anti-malware mapeiam-se diretamente para suas categorias de verificação de postura. Agora, vamos para algumas perguntas rápidas. A avaliação de postura do NAC pode funcionar para dispositivos BYOD? Sim, mas você precisa de uma trilha de política separada. Os dispositivos BYOD normalmente passam por um método EAP diferente — EAP-PEAP com credenciais de usuário em vez de EAP-TLS com certificados de máquina — e recebem um segmento de rede mais restrito. As verificações de postura para BYOD são tipicamente mais leves: versão do SO, presença básica de antivírus, bloqueio de tela ativado. Como isso interage com uma rede WiFi de convidados? Não interage, e não deveria. O WiFi de convidados é um SSID e segmento de rede completamente separados, isolados da sua infraestrutura corporativa. A avaliação de postura do NAC se aplica apenas ao seu SSID corporativo. As duas redes nunca devem compartilhar uma VLAN ou rota entre si. Qual é o cronograma típico para uma implantação completa do NAC? Para uma empresa de médio porte — digamos, de quinhentos a dois mil endpoints em vários locais — reserve de doze a dezesseis semanas desde o projeto até a aplicação total. Isso inclui a configuração de PKI, implantação de agentes, modo de monitoramento, remediação e implementação em fases da aplicação de políticas. Para resumir: a avaliação de postura do NAC é o mecanismo que garante que sua estrutura de controle de acesso à rede tenha força real. A identidade por si só — saber quem está se conectando — não é suficiente. Você precisa conhecer o estado de segurança do dispositivo, validá-lo em relação à política e aplicar as consequências para a não conformidade. A arquitetura é madura e bem padronizada em torno de 802.1X, RADIUS e EAP-TLS. Os desafios de implementação são reais, mas gerenciáveis se você seguir uma abordagem em fases. Seus próximos passos imediatos: audite seu parque atual de endpoints para conformidade de postura usando seu MDM existente ou ferramentas de gerenciamento de endpoints. Avalie sua prontidão de PKI. Projete sua arquitetura de VLAN para segmentos em conformidade, condicionais e de quarentena. E planeje uma implantação em modo de monitoramento antes de iniciar a aplicação de políticas. Para organizações que operam ambientes mistos — a retaguarda corporativa ao lado de WiFi público ou de convidados — plataformas como a Purple fornecem a inteligência de rede e análises do lado do convidado que complementam sua implantação corporativa de NAC, mantendo esses dois mundos limpos e separados, ao mesmo tempo em que oferecem visibilidade total sobre ambos. Obrigado por ouvir. Explore o guia escrito completo na plataforma Purple para diagramas de arquitetura, exemplos práticos e referências de configuração.

header_image.png

এক্সিকিউটিভ সামারি

জটিল এবং মাল্টি-সাইট এনভায়রনমেন্ট পরিচালনাকারী এন্টারপ্রাইজ আইটি লিডারদের জন্য, নেটওয়ার্ক অ্যাক্সেসের ক্ষেত্রে শুধুমাত্র আইডেন্টিটি বা পরিচয় আর যথেষ্ট মেট্রিক নয়। কে কানেক্ট করছে তা জানার চেয়ে তারা যে ডিভাইসটি ব্যবহার করছে তার সিকিউরিটি স্টেট বা নিরাপত্তার অবস্থা জানা বেশি জরুরি। Network Access Control (NAC) posture assessment হলো সেই মেকানিজম যা এই শূন্যস্থান পূরণ করে এবং নিশ্চিত করে যে, প্রোডাকশন ট্রাফিকের একটি প্যাকেট ট্রান্সমিট করার আগেই শুধুমাত্র ম্যানেজড এবং কমপ্লায়েন্ট ডিভাইসগুলো কর্পোরেট ইনফ্রাস্ট্রাকচারে অ্যাক্সেস পায়।

এই গাইডটি NAC posture assessment ডিজাইন, ডিপ্লয় এবং ম্যানেজ করার বিষয়ে একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে। আমরা 802.1X, RADIUS এবং EAP-TLS সহ এর অন্তর্নিহিত আর্কিটেকচার নিয়ে আলোচনা করেছি, এজেন্ট-বেসড এবং এজেন্টলেস ইন্টারোগেশনের সুবিধা-অসুবিধা মূল্যায়ন করেছি এবং অপারেশনাল ব্যাঘাত কমায় এমন একটি পর্যায়ক্রমিক ডিপ্লয়মেন্ট স্ট্র্যাটেজির রূপরেখা দিয়েছি। আপনি কোনো কর্পোরেট হেডকোয়ার্টার, ডিস্ট্রিবিউটেড রিটেইল এস্টেট, অথবা হসপিটালিটি খাতের ব্যাক-অফিস অপারেশন সুরক্ষিত করুন না কেন, ঝুঁকি কমানো এবং কমপ্লায়েন্স প্রয়োগের ক্ষেত্রে একটি শক্তিশালী posture assessment বাস্তবায়ন করা অত্যন্ত গুরুত্বপূর্ণ পদক্ষেপ।

মূল কনসেপ্ট এবং ডিপ্লয়মেন্টের সাধারণ ত্রুটিগুলোর একটি এক্সিকিউটিভ ওভারভিউ পেতে নিচে আমাদের ১০ মিনিটের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন।

টেকনিক্যাল ডিপ-ডাইভ

Posture Assessment-এর আর্কিটেকচার

Network Access Control ডিভাইসের কানেক্টিভিটি নিয়ন্ত্রণ করে, কিন্তু posture assessment হলো ডিভাইসের সিকিউরিটি হেলথ বা নিরাপত্তার অবস্থার নির্দিষ্ট ইন্টারোগেশন। এর আর্কিটেকচার মূলত একসাথে কাজ করা তিনটি প্রধান উপাদানের ওপর নির্ভর করে:

১. Policy Enforcement Point (PEP): এটি হলো ফিজিক্যাল বা লজিক্যাল গেটকিপার—সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট, সুইচ পোর্ট, অথবা ওয়্যারলেস ল্যান কন্ট্রোলার। পলিসি ইঞ্জিনের নির্দেশনার ওপর ভিত্তি করে PEP ফিজিক্যালি ট্রাফিকের প্রবাহ নিয়ন্ত্রণ করে। ২. Policy Decision Point (PDP): প্রায়শই RADIUS বা AAA সার্ভারের সাথে ইন্টিগ্রেটেড থাকা PDP হলো NAC আর্কিটেকচারের মস্তিষ্ক। এটি posture ডেটা গ্রহণ করে, নির্ধারিত কমপ্লায়েন্স পলিসির বিপরীতে তা মূল্যায়ন করে এবং PEP-কে এনফোর্সমেন্ট ডিরেক্টিভ বা নির্দেশিকা প্রদান করে। ৩. Posture Assessment Engine: এই উপাদানটি এন্ডপয়েন্ট থেকে প্রকৃত হেলথ ডেটা সংগ্রহ করে। এটি ডিভাইসে লোকালি চলা কোনো এজেন্ট হতে পারে, অথবা নেটওয়ার্ক প্রোটোকল (যেমন, SNMP, WMI) বা Mobile Device Management (MDM) প্ল্যাটফর্মের সাথে API ইন্টিগ্রেশন ব্যবহার করা কোনো এজেন্টলেস মেকানিজম হতে পারে।

nac_architecture_overview.png

IEEE 802.1X এবং EAP-TLS-এর ভূমিকা

এন্টারপ্রাইজ NAC-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-বেসড নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সংজ্ঞায়িত করে। এই ফ্রেমওয়ার্কের মধ্যে তিনটি ভূমিকা সংজ্ঞায়িত করা হয়েছে:

  • Supplicant: কানেক্ট করার চেষ্টা করা এন্ডপয়েন্ট ডিভাইস।
  • Authenticator: কানেকশনে সহায়তা করা PEP (সুইচ বা অ্যাক্সেস পয়েন্ট)।
  • Authentication Server: ক্রেডেনশিয়াল যাচাইকারী RADIUS সার্ভার।

Supplicant এবং Authentication Server-এর মধ্যে যোগাযোগ Extensible Authentication Protocol (EAP)-এর মাধ্যমে ঘটে, যা Authenticator-এর মধ্য দিয়ে টানেল করা থাকে। ম্যানেজড কর্পোরেট ডিভাইসের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এটি X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে মিউচুয়াল অথেনটিকেশন বাধ্যতামূলক করে, যা নিশ্চিত করে যে ডিভাইস এবং নেটওয়ার্ক উভয়ই ক্রিপ্টোগ্রাফিকভাবে একে অপরের পরিচয় যাচাই করে। এটি ক্রেডেনশিয়াল চুরি এবং রগ (rogue) অ্যাক্সেস পয়েন্ট অ্যাটাক প্রতিরোধ করে।

Posture Check ক্যাটাগরি

যখন কোনো ডিভাইস কানেক্ট করার চেষ্টা করে, তখন posture assessment ইঞ্জিন বেশ কয়েকটি গুরুত্বপূর্ণ ভেক্টর মূল্যায়ন করে:

  • OS ও প্যাচ ম্যানেজমেন্ট: অপারেটিং সিস্টেমটি সাপোর্টেড কিনা এবং নির্ধারিত SLA-এর মধ্যে ক্রিটিক্যাল প্যাচগুলো অ্যাপ্লাই করা হয়েছে কিনা তা যাচাই করা।
  • এন্ডপয়েন্ট সিকিউরিটি (AV/EDR): অনুমোদিত অ্যান্টি-ভাইরাস বা Endpoint Detection and Response এজেন্ট ইনস্টল করা, সক্রিয় এবং আপডেটেড ডেফিনিশন ধারণ করছে কিনা তা নিশ্চিত করা।
  • ফায়ারওয়াল স্ট্যাটাস: হোস্ট-বেসড ফায়ারওয়াল এনাবল করা আছে এবং এর পলিসিতে কোনো পরিবর্তন করা হয়নি তা নিশ্চিত করা।
  • ডিস্ক এনক্রিপশন: ফুল-ডিস্ক এনক্রিপশন (যেমন, BitLocker, FileVault) সক্রিয় আছে এবং সাসপেন্ডেড অবস্থায় নেই তা যাচাই করা।
  • সার্টিফিকেট ভ্যালিডেশন: প্রয়োজনীয় মেশিন সার্টিফিকেটের উপস্থিতি এবং বৈধতা পরীক্ষা করা।
  • কনফিগারেশন কমপ্লায়েন্স: ডিভাইসের সিকিউরিটি বেসলাইন কর্পোরেট পলিসির সাথে মিলে কিনা তা নিশ্চিত করা (যেমন, স্ক্রিন লক টাইমার, ডিজেবল করা USB মাস স্টোরেজ)।

posture_compliance_checklist.png

WPA3-Enterprise এবং ক্রিপ্টোগ্রাফিক স্ট্রেংথ

নেটওয়ার্ক সিকিউরিটির উন্নতির সাথে সাথে এর অন্তর্নিহিত ক্রিপ্টোগ্রাফিক স্ট্যান্ডার্ডগুলোও উন্নত হয়। WPA3-Enterprise, বিশেষ করে যখন এটি 192-বিট মোডে কাজ করে, তখন এটি WPA2-এর তুলনায় উল্লেখযোগ্য উন্নতি প্রদান করে। এটি এনক্রিপশনের জন্য GCMP-256 এবং ইন্টিগ্রিটির জন্য HMAC-SHA-384 ব্যবহার বাধ্যতামূলক করে। সংবেদনশীল ডেটা নিয়ে কাজ করা প্রতিষ্ঠানগুলোর জন্য—যেমন PCI DSS-এর আওতাভুক্ত রিটেইল এনভায়রনমেন্ট বা কঠোর ডেটা গভর্ন্যান্সের অধীনে থাকা হেলথকেয়ার সুবিধাগুলো—নেটওয়ার্ক ইনফ্রাস্ট্রাকচারকে ফিউচার-প্রুফ করার জন্য WPA3-Enterprise-এ ট্রানজিশন করা একটি প্রয়োজনীয় পদক্ষেপ।

ইমপ্লিমেন্টেশন গাইড

ব্যাপক নেটওয়ার্ক আউটেজ এড়াতে NAC posture assessment ডিপ্লয় করার জন্য সতর্ক পরিকল্পনার প্রয়োজন। এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য নিচের পর্যায়ক্রমিক পদ্ধতিটি সুপারিশ করা হলো:

পর্যায় ১: ইনফ্রাস্ট্রাকচার রেডিনেস এবং PKI ডিজাইন

Posture check এনাবল করার আগে, আপনার অন্তর্নিহিত ইনফ্রাস্ট্রাকচার এই আর্কিটেকচারকে সাপোর্ট করতে পারে কিনা তা নিশ্চিত করুন। EAP-TLS ডিপ্লয় করলে, একটি শক্তিশালী Public Key Infrastructure (PKI) থাকা অপরিহার্য। আপনার MDM বা গ্রুপ পলিসির মাধ্যমে সার্টিফিকেটগুলো স্বয়ংক্রিয়ভাবে প্রভিশন এবং রিনিউ হতে হবে। ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্টের ফলে সার্টিফিকেট মেয়াদোত্তীর্ণ হলে অনিবার্যভাবেই কানেক্টিভিটি ফেইলিওর দেখা দেবে।

পর্যায় ২: মনিটর মোড (ভিসিবিলিটি ফেজ)

যেকোনো NAC ডিপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ পর্যায় হলো মনিটর মোড। এই পর্যায়ে, NAC সিস্টেম ডিভাইসের posture মূল্যায়ন করে এবং ফলাফলগুলো লগ করে, কিন্তু পলিসি এনফোর্স করে না। Posture-এর ফলাফল যাই হোক না কেন, PEP সম্পূর্ণ অ্যাক্সেসের অনুমতি দেয়。

কমপক্ষে ২-৪ সপ্তাহের জন্য মনিটর মোড রান করুন। এটি আপনার এস্টেটের প্রকৃত কমপ্লায়েন্স অবস্থা সম্পর্কে ধারণা প্রদান করে। ব্রোকেন এজেন্ট, পেন্ডিং রিবুট বা মিসকনফিগারেশনের কারণে চেক ফেইল করা ডিভাইসগুলোকে আপনি শনাক্ত করতে পারবেন। এস্টেটকে প্রোঅ্যাক্টিভভাবে রিমিডিয়েট বা সংশোধন করতে এই ডেটা ব্যবহার করুন।

পর্যায় ৩: সেগমেন্টেড এনফোর্সমেন্ট

কমপ্লায়েন্স বেসলাইন গ্রহণযোগ্য পর্যায়ে পৌঁছালে, এনফোর্সমেন্ট শুরু করুন। পলিসি মূল্যায়নের ওপর ভিত্তি করে ডিভাইসগুলোকে তিনটি অবস্থায় ভাগ করা হয়:

১. Compliant: ডিভাইসটি সমস্ত ক্রিটিক্যাল চেক পাস করে এবং সম্পূর্ণ প্রয়োজনীয় অ্যাক্সেস সহ প্রোডাকশন VLAN-এ অ্যাসাইন করা হয়। ২. Conditional: ডিভাইসটি কোনো নন-ক্রিটিক্যাল চেক ফেইল করে (যেমন, একটি মাইনর OS আপডেট পেন্ডিং আছে)। এটিকে রেস্ট্রিক্টেড অ্যাক্সেস (যেমন, শুধুমাত্র ইন্টারনেট) দেওয়া হতে পারে এবং ব্যবহারকারীকে একটি নির্দিষ্ট সময়সীমার মধ্যে তা সংশোধন করার জন্য নোটিফাই করা হয়। ৩. Non-Compliant: ডিভাইসটি কোনো ক্রিটিক্যাল চেক ফেইল করে (যেমন, AV ডিজেবল করা)। PEP ডিভাইসটিকে একটি কোয়ারেন্টাইন VLAN-এ অ্যাসাইন করে।

পর্যায় ৪: রিমিডিয়েশন আর্কিটেকচার

কোয়ারেন্টাইন VLAN-কে অবশ্যই কঠোরভাবে আইসোলেটেড রাখতে হবে। এটি শুধুমাত্র রিমিডিয়েশন পোর্টাল, প্রয়োজনীয় আপডেট সার্ভার (যেমন, Windows Update, AV ডেফিনিশন সার্ভার) এবং ইন্টারনাল আইটি সাপোর্ট রিসোর্সে ট্রাফিকের অনুমতি দেবে। যদি কোনো কোয়ারেন্টাইন করা ডিভাইস প্রোডাকশন সাবনেটে ট্রাফিক রাউট করতে পারে, তবে বুঝতে হবে NAC আর্কিটেকচার ব্যর্থ হয়েছে।

বেস্ট প্র্যাকটিস

  • কন্টিনিউয়াস অ্যাসেসমেন্ট: লিগ্যাসি NAC শুধুমাত্র কানেকশনের সময় posture মূল্যায়ন করে। মডার্ন ডিপ্লয়মেন্টগুলোকে অবশ্যই কন্টিনিউয়াস অ্যাসেসমেন্ট সাপোর্ট করতে হবে, যা নির্দিষ্ট বিরতিতে বা কোনো ইভেন্টের (যেমন, একটি EDR অ্যালার্ট) রেসপন্সে posture পুনরায় মূল্যায়ন করে এবং Change of Authorization (CoA)-এর মাধ্যমে ডায়নামিকভাবে ডিভাইসের অ্যাক্সেস লেভেল আপডেট করে।
  • এজেন্ট বনাম এজেন্টলেস: ম্যানেজড কর্পোরেট ডিভাইসের ক্ষেত্রে, এজেন্ট-বেসড পদ্ধতি সবচেয়ে গভীর ভিসিবিলিটি এবং কন্টিনিউয়াস মনিটরিং সক্ষমতা প্রদান করে। আনম্যানেজড ডিভাইস বা এমন এনভায়রনমেন্টের জন্য এজেন্টলেস ইন্টারোগেশন উপযুক্ত, যেখানে এজেন্ট ডিপ্লয় করা অ্যাডমিনিস্ট্রেটিভভাবে নিষিদ্ধ।
  • MAC Authentication Bypass (MAB): 802.1X-এ অক্ষম ডিভাইসগুলোর (যেমন, লিগ্যাসি প্রিন্টার, IoT সেন্সর) জন্য MAB প্রয়োজন। তবে, MAB স্বভাবতই অনিরাপদ কারণ MAC অ্যাড্রেস স্পুফ করা যায়। MAB ডিভাইসগুলোকে অবশ্যই গভীরভাবে প্রোফাইল করতে হবে এবং কঠোরভাবে নিয়ন্ত্রিত, আইসোলেটেড VLAN-এ রাখতে হবে।
  • স্ট্যান্ডার্ডের সাথে সামঞ্জস্য রাখা: আপনার posture পলিসিগুলোকে CIS বেঞ্চমার্কের মতো প্রতিষ্ঠিত ফ্রেমওয়ার্কের ওপর ভিত্তি করে তৈরি করুন। এটি নিশ্চিত করে যে আপনার কমপ্লায়েন্স চেকগুলো ভেন্ডর-নিউট্রাল এবং ইন্ডাস্ট্রির বেস্ট প্র্যাকটিসের সাথে সামঞ্জস্যপূর্ণ।
  • গেস্ট ট্রাফিক আইসোলেট করা: কর্পোরেট NAC posture assessment-এর সাথে পাবলিক অ্যাক্সেস নেটওয়ার্কের কখনোই ইন্টারসেক্ট করা উচিত নয়। যেসব ভেন্যুতে উভয়ই প্রয়োজন, সেখানে সম্পূর্ণ আলাদা ইনফ্রাস্ট্রাকচারে পাবলিক অ্যাক্সেস ম্যানেজ করার জন্য একটি ডেডিকেটেড Guest WiFi প্ল্যাটফর্ম ব্যবহার করুন, যেমন Purple-এর WiFi Analytics সলিউশন।

ট্রাবলশুটিং এবং রিস্ক মিটিগেশন

সাধারণ ফেইলিওর মোড

১. 'বিগ ব্যাং' এনফোর্সমেন্ট: ওপেন অ্যাক্সেস থেকে সরাসরি পুরো এস্টেট জুড়ে একসাথে কঠোর এনফোর্সমেন্টে ট্রানজিশন করা অপারেশনাল ব্যাঘাতের একটি নিশ্চিত কারণ। সর্বদা সাইট বা ডিপার্টমেন্ট অনুযায়ী পর্যায়ক্রমিক রোলআউট ব্যবহার করুন। ২. PKI ফেইলিওর: মেয়াদোত্তীর্ণ রুট বা ইন্টারমিডিয়েট সার্টিফিকেট, অথবা Certificate Revocation List (CRL) / Online Certificate Status Protocol (OCSP) ইনফ্রাস্ট্রাকচারের ফেইলিওর ব্যাপক অথেনটিকেশন ফেইলিওরের কারণ হবে। আপনার PKI-এর জন্য শক্তিশালী মনিটরিং বাস্তবায়ন করুন। ৩. রিমিডিয়েশন লুপ: নিশ্চিত করুন যে কোয়ারেন্টাইন VLAN-এ থাকা ডিভাইসগুলোর কমপ্লায়েন্ট হওয়ার জন্য প্রয়োজনীয় আপডেটগুলো ডাউনলোড করার জন্য পর্যাপ্ত নেটওয়ার্ক অ্যাক্সেস রয়েছে। যদি তারা আপডেট সার্ভারে পৌঁছাতে না পারে, তবে তারা স্থায়ীভাবে কোয়ারেন্টাইনে থেকে যাবে।

ROI এবং বিজনেস ইমপ্যাক্ট

NAC posture assessment বাস্তবায়ন করা সাধারণ সিকিউরিটি মেট্রিক্সের বাইরেও পরিমাপযোগ্য বিজনেস ভ্যালু প্রদান করে:

  • রিস্ক মিটিগেশন: শুধুমাত্র হেলদি ডিভাইসগুলো নেটওয়ার্কে অ্যাক্সেস পাচ্ছে তা নিশ্চিত করার মাধ্যমে, ম্যালওয়্যার এবং র‍্যানসমওয়্যারের ল্যাটারাল স্প্রেড উল্লেখযোগ্যভাবে কমানো যায়, যা ব্যয়বহুল ডেটা ব্রিচের সম্ভাবনা হ্রাস করে।
  • কমপ্লায়েন্স ভেরিফিকেশন: হসপিটালিটি এবং ট্রান্সপোর্ট -এর মতো কঠোরভাবে নিয়ন্ত্রিত সেক্টরগুলোর জন্য, অটোমেটেড posture assessment PCI DSS এবং GDPR-এর মতো স্ট্যান্ডার্ডগুলোর সাথে কমপ্লায়েন্সের ধারাবাহিক প্রমাণ প্রদান করে, যা অডিট প্রক্রিয়াকে সহজ করে।
  • অপারেশনাল এফিশিয়েন্সি: কোয়ারেন্টাইন এবং রিমিডিয়েশন প্রক্রিয়া অটোমেট করার ফলে আইটি হেল্পডেস্কের ওপর চাপ কমে, যা ইঞ্জিনিয়ারদের ম্যানুয়ালি ইনফেক্টেড এন্ডপয়েন্ট ক্লিন করার পরিবর্তে স্ট্র্যাটেজিক উদ্যোগগুলোতে ফোকাস করতে দেয়।

Definições principais

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

O protocolo fundamental que garante que um dispositivo deve se autenticar antes que a porta do switch ou ponto de acesso permita a passagem de qualquer tráfego IP.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Uma estrutura de autenticação que usa certificados digitais X.509 para autenticação mútua.

O padrão recomendado para dispositivos corporativos gerenciados, pois depende de certificados criptográficos em vez de senhas facilmente comprometidas.

Posture Assessment

O processo de avaliação do estado de segurança e da configuração de um dispositivo de endpoint em relação a uma política corporativa definida.

Garante que um dispositivo não seja apenas autenticado, mas também esteja "saudável" (atualizado, criptografado, protegido) antes de receber acesso à rede.

Policy Enforcement Point (PEP)

O dispositivo de rede (switch, controlador sem fio ou ponto de acesso) que bloqueia ou permite fisicamente o tráfego com base na política do NAC.

O componente que realmente executa o comando "permitir" ou "quarentena" emitido pelo servidor NAC.

Policy Decision Point (PDP)

O servidor ou mecanismo central (geralmente um servidor RADIUS) que avalia solicitações de autenticação e dados de postura para determinar os direitos de acesso.

O cérebro da operação que detém a base de regras e decide qual nível de acesso um dispositivo específico deve receber.

MAC Authentication Bypass (MAB)

Um método de autenticação de fallback que usa o endereço MAC de um dispositivo como sua credencial quando ele não pode executar o 802.1X.

Usado para dispositivos sem interface de usuário, como impressoras ou sensores de IoT. É inerentemente fraco e deve ser combinado com uma segmentação de rede rigorosa.

Change of Authorization (CoA)

Uma extensão RADIUS que permite ao servidor NAC alterar dinamicamente o estado de autorização de uma sessão ativa.

Crucial para a avaliação contínua; se um dispositivo deixar de estar em conformidade enquanto estiver conectado, o CoA permite que o servidor NAC o mova instantaneamente para uma VLAN de quarentena sem exigir uma desconexão.

Quarantine VLAN

Um segmento de rede estritamente isolado projetado para conter dispositivos que não estão em conformidade, fornecendo acesso apenas a recursos de remediação.

Impede que um dispositivo infectado ou vulnerável se comunique com os sistemas de produção enquanto baixa as atualizações ou correções necessárias.

Exemplos práticos

Um hotel de 400 quartos exige que os laptops da equipe corporativa acessem com segurança o sistema de gerenciamento de propriedades (PMS) interno. No entanto, o local também hospeda inúmeros dispositivos IoT não gerenciados (termostatos inteligentes, sinalização digital) que não podem executar um agente NAC.

Implemente uma política 802.1X EAP-TLS para todos os laptops da equipe corporativa, impondo verificações rigorosas de postura (AV ativo, disco criptografado, atualizado). Esses dispositivos são atribuídos dinamicamente à VLAN Corporativa após a conformidade bem-sucedida. Para os dispositivos IoT, implemente o MAC Authentication Bypass (MAB) combinado com o perfilamento profundo de dispositivos. Certifique-se de que esses dispositivos MAB sejam colocados em VLANs de IoT isoladas e dedicadas, com ACLs restringindo seu acesso exclusivamente aos controladores específicos com os quais precisam se comunicar. Sob nenhuma circunstância a VLAN de IoT deve rotear para a VLAN Corporativa ou para o PMS.

Comentário do examinador: Esta abordagem segmenta corretamente a rede com base na capacidade do dispositivo e no perfil de risco. Ela impõe alta segurança para dispositivos gerenciados, ao mesmo tempo em que fornece um método de acesso pragmático e controlado para hardware IoT sem interface de usuário, mitigando os riscos inerentes ao MAB.

Uma rede de varejo está implantando novos terminais de ponto de venda (POS) em 50 locais. A equipe de TI deseja impor a conformidade de postura para atender aos requisitos do PCI DSS, mas está preocupada em interromper as operações das lojas durante a implantação.

Implante a arquitetura NAC em Modo de Monitoramento por 30 dias. Durante esse período, o sistema NAC autenticará os terminais POS e avaliará sua postura em relação à linha de base do PCI DSS (por exemplo, firewall ativo, sem software não autorizado), mas registrará as falhas sem bloquear o acesso. A equipe de TI analisa os logs semanalmente, identifica os terminais que falham nas verificações e os corrige por meio da plataforma MDM. Assim que a taxa de conformidade atingir 100%, a política é alterada para o Modo de Imposição, local por local, durante as janelas de manutenção.

Comentário do examinador: A abordagem em fases utilizando o Modo de Monitoramento é crítica para a continuidade dos negócios. Ela permite que a equipe de segurança identifique e resolva lacunas de conformidade sem impactar as operações de POS que geram receita.

Questões práticas

Q1. Uma solução NAC implantada recentemente em um escritório corporativo está causando problemas generalizados de conectividade. Dispositivos que estavam em conformidade ontem agora estão sendo colocados na VLAN de Quarentena. O suporte de TI relata que os dispositivos parecem saudáveis, com o antivírus em execução e patches aplicados. Qual é a falha arquitetônica mais provável?

Dica: Considere o ciclo de vida das credenciais usadas no EAP-TLS.

Ver resposta modelo

A causa mais provável é uma falha na Infraestrutura de Chaves Públicas (PKI). Se os certificados de máquina usados para autenticação EAP-TLS expiraram, ou se o servidor NAC não consegue alcançar a Lista de Revogação de Certificados (CRL) ou o respondedor OCSP, a autenticação falhará independentemente da postura real de segurança do dispositivo. O sistema NAC assume como padrão um estado de falha fechada ou quarentena.

Q2. Você está projetando a arquitetura de VLAN para uma nova implantação de NAC. A equipe de segurança insiste que a VLAN de Quarentena deve permitir o acesso ao servidor proxy corporativo para que os usuários possam navegar na internet enquanto seus dispositivos realizam a remediação. Este é um projeto adequado?

Dica: Avalie o risco de permitir que um dispositivo potencialmente comprometido acesse a infraestrutura compartilhada.

Ver resposta modelo

Não, este é um projeto falho. Permitir que um dispositivo em quarentena acesse o proxy corporativo introduz um risco significativo. Se o dispositivo estiver infectado com malware, ele poderá usar o proxy para estabelecer comunicação de comando e controle ou tentar se mover lateralmente para outros sistemas internos acessíveis através do proxy. A VLAN de Quarentena deve ser estritamente isolada, permitindo o acesso apenas a servidores de remediação específicos (ex: Windows Update, servidores de definição de antivírus) e ao próprio portal de remediação.

Q3. Uma equipe de TI de um hospital precisa garantir o acesso à rede para uma frota de novas bombas de infusão médica sem fio. Esses dispositivos não suportam suplicantes 802.1X e não podem executar um agente de postura. Como o acesso à rede deve ser controlado para esses dispositivos?

Dica: Considere métodos alternativos de autenticação e o princípio do privilégio mínimo.

Ver resposta modelo

Os dispositivos devem ser autenticados usando MAC Authentication Bypass (MAB). Como o MAB é inerentemente fraco (os endereços MAC podem ser clonados), o acesso à rede deve ser fortemente restrito. As bombas de infusão devem ser colocadas em uma VLAN de IoT Médica dedicada e isolada. Listas de Controle de Acesso (ACLs) devem ser aplicadas a esta VLAN, permitindo a comunicação apenas com os servidores de gerenciamento central específicos necessários para sua operação, e bloqueando qualquer outro movimento lateral ou acesso à internet.