跳至主要內容

NAC 狀態評估:在網路存取前確保託管裝置合規性

本技術參考指南深入探討了 NAC 狀態評估,詳細介紹了實施託管裝置合規性所需的架構、標準和部署策略。它為 IT 經理和網路架構師提供了實用的洞察,以降低風險並確保跨多站點企業環境的安全網路存取。

📖 6 分鐘閱讀📝 1,352 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報系列。今天我們將深入探討企業網路安全中,在營運上最關鍵且最常被誤解的領域之一:NAC 狀態評估(posture assessment),特別是您如何確保只有受管理、符合合規性的裝置在傳送任何生產流量之前,就能安全地存取您的網路。 如果您是負責多據點資產(無論是飯店集團、零售連鎖店、體育場館還是公共部門機構)的 IT 經理、網路架構師或 CTO,這與您目前的安全性狀態直接相關。我們將介紹其架構、標準、實際部署模式,以及即使是經驗豐富的團隊也容易落入的陷阱。讓我們開始吧。 那麼,什麼是 NAC 狀態評估?網路存取控制(Network Access Control,簡稱 NAC)是管理哪些裝置可以連接到您的網路以及在何種條件下連接的整體框架。狀態評估是 NAC 內部的特定機制,用於在裝置連接之前或緊接在連接之後,查詢該裝置的安全狀態。您可以將其視為入口處的健康檢查。裝置不僅需要證明它是誰,還需要證明它處於值得信賴的健康狀態。 此處的架構有三個核心元件。首先是策略執行點(Policy Enforcement Point)— PEP。這通常是您的存取點、交換器或無線控制器。它是實體控制流量是否流動的守門人。第二是策略決策點(Policy Decision Point)— PDP。這是您的 NAC 引擎,通常與 RADIUS 或 AAA 伺服器整合。它接收狀態數據,根據您的策略進行評估,並告訴 PEP 該怎麼做。第三是狀態評估引擎本身 — 這可以是在端點上執行的代理程式(agent),或是使用 SNMP、WMI 或 SSH 等協定遠端查詢裝置的無代理程式(agentless)機制。 現在,支援這一切的驗證層是 IEEE 802.1X。這是自 2001 年以來就存在、基於連接埠的網路存取控制標準,但至今仍是企業 NAC 的骨幹。802.1X 定義了三種角色:Supplicant(用戶端)— 嘗試連接的裝置;Authenticator(驗證者)— 您的交換器或存取點;以及 Authentication Server(驗證伺服器)— 您的 RADIUS 伺服器。Supplicant 與驗證伺服器透過 EAP(可延伸驗證協定,Extensible Authentication Protocol)進行通訊,該協定透過 Authenticator 建立通道。使用雙向憑證驗證的 EAP-TLS 是此處的黃金標準。如果您重視受管理裝置的合規性,這就是您應該部署的方案。狀態檢查(Posture Check)實際上會檢查哪些項目?主要有六大類別。作業系統修補程式層級:裝置是否正在執行受支援的 OS 版本,且關鍵修補程式是否在您定義的時間內套用?端點安全狀態:是否安裝了經核准的 AV 或 EDR 代理程式、該代理程式是否處於作用中,且其定義檔是否為最新?防火牆狀態:主機型防火牆是否已啟用且其原則完好無損?磁碟加密:全磁碟加密是否處於作用中且未暫停?憑證有效性:裝置是否持有由您的 PKI 核發、有效且受信任的機器憑證?最後是組態合規性:裝置的安全組態是否符合您定義的基準? 根據這些檢查的結果,您的 NAC 原則引擎會指派三種狀態之一。合規(Compliant):裝置通過所有必要的檢查並獲得完整的網路存取權限,通常是存取其指派的 VLAN 或角色。條件式合規(Conditional):裝置通過了關鍵檢查,但未通過一項或多項非關鍵檢查;它會獲得受限的存取權限(例如僅限網際網路),並向使用者發送通知。不合規(Non-Compliant):裝置未通過關鍵檢查,會被放入隔離 VLAN,且僅能存取修復入口網站。該修復入口網站是裝置可以下載修補程式、更新 AV 定義檔或接收手動修復說明的地方。 那麼,WPA3 在其中扮演什麼角色?WPA3-Enterprise(特別是 192 位元模式)強化了 802.1X 之下的密碼編譯層。它強制要求使用 GCMP-256 進行加密,並使用 HMAC-SHA-384 確保完整性,這對於處理付款卡資料或 GDPR 規範下敏感個人資料的環境尤為重要。如果您正在營運符合 PCI DSS 範圍的零售環境,或是符合 NHS 資料治理要求的醫療保健機構,WPA3-Enterprise 應納入您新部署的規劃藍圖中。 接著我們來談談無代理程式(Agentless)與代理程式型(Agent-based)的狀態評估,因為這是一個真正的架構決策點。代理程式型評估(在端點上執行輕量級用戶端)能為您提供最深度的可視性。您可以查詢登錄檔機碼、執行中的程序、已安裝的軟體以及即時安全狀態。其代價是部署開銷:您需要 MDM 或端點管理平台來在您的資產中推送和維護該代理程式。無代理程式評估則使用基於網路的詢問,例如 SNMP、網路上的 WMI,或對您 MDM 平台的 API 呼叫。它更容易部署,但提供的可視性較淺,且更容易被規避。對於受管理的企業資產,代理程式型是正確的解決方案。對於同時擁有受管理和未受管理裝置的混合環境(例如會議中心或飯店後台網路),混合方法則更具合理性。 還有一個值得指出的架構重點:持續性狀態評估與特定時間點評估的對比。大多數傳統的 NAC 實作僅在連線時檢查狀態。這是一個重大的漏洞。一個在早上九點連線時符合規範的裝置,其防毒軟體可能會在十一點被使用者停用。現代 NAC 平台支援持續性評估——在定義的時間間隔或因應事件重新評估狀態——並動態變更裝置的網路存取層級,而無需重新連線。這才是您應該發展的方向。 好,讓我們切入實際操作。當您部署 NAC 狀態評估時,我最常看到的單一失敗模式就是直接進入強制執行模式。千萬不要這樣做。請先從監控模式開始——有時稱為稽核模式或可視性模式。執行您的狀態檢查,記錄結果,但不要強制執行原則。這樣運行至少二到四週。您幾乎肯定會發現網路上存在您不知道的裝置,並且會發現很大一部分已知裝置未能通過一項或多項狀態檢查。在強制執行之前,利用這些數據來修復您的資產。 第二個陷阱是憑證基礎架構。使用 EAP-TLS 的代理程式型狀態評估需要運作良好的 PKI。如果您沒有 PKI,或者您的憑證生命週期管理是手動且臨機操作的,您將會遇到中斷。憑證會過期。裝置在重建時會遺失憑證。在規劃 NAC 部署之前,請先規劃您的 PKI。 第三:VLAN 設計。您的隔離 VLAN 需要真正被隔離——而不僅僅是相同實體基礎架構上的不同子網路。它應該只能存取您的修復入口網站,以及在必要時存取 Windows Update 或您的修補程式管理伺服器。如果您的隔離 VLAN 有任何路由可通往生產系統,您就只是創造了一種虛假的安全感。 第四:例外與繞過流程。每個組織都有無法執行代理程式的裝置——印表機、IoT 感測器、大樓管理系統。您需要一個經過記錄且核准的流程,以向這些裝置授予 MAC 驗證繞過權限,並搭配補償性控制措施。如果您沒有預先定義此流程,您最終會得到一個無人負責且無人稽核的非正式白名單。 從標準的角度來看,請將您的狀態原則與適用於您作業系統平台的 CIS 基準保持一致。這些基準與廠商無關、定期更新,且被廣泛接受為企業端點安全的基準。對於 PCI DSS 環境,關於修補程式管理的 Requirement 6.3 和關於防惡意軟體的 Requirement 5.3 直接對應到您的狀態檢查類別。 現在來進行幾個快速問答。 NAC 狀態評估是否適用於 BYOD 裝置?是的,但您需要獨立的策略流程。BYOD 裝置通常採用不同的 EAP 方法(使用使用者憑證的 EAP-PEAP,而非使用機器憑證的 EAP-TLS),並分配到受限較多的網路區段。BYOD 的狀態檢查通常較為輕量:作業系統版本、基本防毒軟體存在與否、是否啟用螢幕鎖定。 這與訪客 WiFi 網路如何互動?答案是完全不互動,也不應該互動。訪客 WiFi 是一個完全獨立的 SSID 和網路區段,與您的企業基礎架構相隔離。NAC 狀態評估僅適用於您的企業 SSID。這兩個網路絕不應該共用 VLAN 或互相路由。 完整的 NAC 部署通常需要多少時間?對於中型企業(例如在多個據點擁有 500 到 2,000 個端點),從設計到完全執行大約需要 12 到 16 週。這包括 PKI 設定、代理程式部署、監控模式、修復以及分階段的執行推廣。 總結來說:NAC 狀態評估是確保您的網路存取控制架構發揮實效的機制。單憑身分識別(知道是誰在連線)是不夠的。您需要了解裝置的安全狀態、對照策略進行驗證,並對不合規的情況執行相應處置。此架構已圍繞 802.1X、RADIUS 和 EAP-TLS 發展得相當成熟且標準化。雖然實作上面臨挑戰,但如果採取分階段的方法,這些挑戰是完全可以克服的。 您接下來的即時步驟:使用現有的 MDM 或端點管理工具,稽核目前端點設備的狀態合規性。評估您的 PKI 準備狀況。針對合規、條件式和隔離區段設計您的 VLAN 架構。並在正式執行限制之前,先規劃監控模式的部署。 對於運行混合環境(企業後台與訪客或公共 WiFi 並存)的組織,像 Purple 這樣的平台提供了訪客端的網路智慧與分析,與您的企業 NAC 部署相輔相成,在保持這兩個世界乾淨分離的同時,為您提供跨雙方的完整可見性。 感謝您的收聽。歡迎在 Purple 平台上探索完整的書面指南,以獲取架構圖、實際範例和設定參考。

header_image.png

執行摘要

對於管理複雜、多站點環境的企業 IT 領導者而言,單憑身分已不再是網路存取的足夠指標。了解「誰」正在連線,其重要性次於了解他們所使用裝置的「安全性狀態」。網路存取控制 (NAC) 狀態評估是彌補這一差距的機制,可確保只有受管理且合規的裝置,在傳輸任何實際生產流量之前,才能獲得企業基礎架構的存取權限。

本指南針對設計、部署和管理 NAC 狀態評估提供了全面的技術參考。我們將探討底層架構(包括 802.1X、RADIUS 和 EAP-TLS),評估代理程式(agent-based)與無代理程式(agentless)探查之間的權衡,並概述可將營運中斷降至最低的階段性部署策略。無論您是要保護企業總部、分散式零售物業,還是餐旅業的後勤作業,實施強健的狀態評估都是降低風險和執行合規性的關鍵步驟。

請收聽下方 10 分鐘的技術簡報 Podcast,了解核心概念和常見部署陷阱的決策主管概述。

技術深度解析

狀態評估的架構

網路存取控制管理裝置的連線能力,而狀態評估則是對裝置安全健康狀況的特定探查。該架構仰賴三個主要元件協同運作:

  1. 策略執行點 (PEP): 這是實體或邏輯閘道器——通常是無線存取點、交換器連接埠或無線區域網路控制器。PEP 根據策略引擎的指令,實體控制流量的流向。
  2. 策略決策點 (PDP): 通常整合在 RADIUS 或 AAA 伺服器中,PDP 是 NAC 架構的大腦。它接收狀態數據,根據定義的合規性策略進行評估,並向 PEP 發出執行指令。
  3. 狀態評估引擎: 此元件從端點收集實際的健康數據。它可以是運行在裝置本地的代理程式,也可以是利用網路協定(例如 SNMP、WMI)或與行動裝置管理 (MDM) 平台進行 API 整合的無代理程式機制。

nac_architecture_overview.png

IEEE 802.1X 與 EAP-TLS 的角色

企業級 NAC 的基石是 IEEE 802.1X 標準,它定義了基於連接埠的網路存取控制。在此架構中,定義了三種角色:

  • Supplicant (用戶端): 嘗試進行連線的終端設備。
  • Authenticator (認證器): 促進連線的 PEP(交換器或無線基地台)。
  • Authentication Server (認證伺服器): 驗證憑證的 RADIUS 伺服器。

Supplicant 與 Authentication Server 之間的通訊是透過可延伸驗證協定 (EAP) 進行,並透過 Authenticator 建立通道。對於受控管的企業設備,EAP-TLS 是黃金標準。它強制要求使用 X.509 數位憑證進行雙向驗證,確保設備與網路雙方皆能透過加密方式驗證彼此的身份。這能有效防止憑證竊取與惡意無線基地台攻擊。

狀態評估檢查類別

當設備嘗試連線時,狀態評估引擎會評估幾個關鍵指標:

  • 作業系統與修補程式管理: 驗證作業系統是否受支援,且關鍵修補程式是否在定義的 SLA 內完成安裝。
  • 終端安全 (AV/EDR): 確認已安裝、啟用核准的防毒軟體或終端偵測與回應 (EDR) 代理程式,且其定義檔為最新狀態。
  • 防火牆狀態: 確保主機型防火牆已啟用,且其原則未被篡改。
  • 磁碟加密: 驗證全磁碟加密(例如 BitLocker、FileVault)已啟用且未處於暫停狀態。
  • 憑證驗證: 檢查所需電腦憑證的存在性與有效性。
  • 組態合規性: 確保設備的安全基準符合企業原則(例如螢幕鎖定計時器、停用 USB 大容量儲存裝置)。

posture_compliance_checklist.png

WPA3-Enterprise 與加密強度

隨著網路安全的不斷演進,底層的加密標準也隨之提升。WPA3-Enterprise(特別是在 192 位元模式下運作時)提供了比 WPA2 更顯著的增強功能。它強制使用 GCMP-256 進行加密,並使用 HMAC-SHA-384 確保完整性。對於處理敏感資料的組織——例如受 PCI DSS 規範的 零售 環境,或處於嚴格資料治理下的 醫療保健 機構——過渡到 WPA3-Enterprise 是使網路基礎設施與時俱進的必要步驟。

實作指南

部署 NAC 狀態評估需要仔細規劃,以避免發生大規模的網路中斷。建議在企業環境中採用以下分階段方法:

第一階段:基礎架構準備與 PKI 設計

在啟用狀態檢查之前,請確保您的底層基礎架構能夠支援該架構。如果部署 EAP-TLS,健全的公開金鑰基礎建設 (PKI) 是不可或缺的。憑證必須透過您的 MDM 或群組原則自動配置與更新。手動管理憑證在憑證過期時,將不可避免地導致連線失敗。

第二階段:監控模式(可視性階段)

任何 NAC 部署中最關鍵的階段就是「監控模式」。在此階段中,NAC 系統會評估裝置狀態並記錄結果,但不執行原則。PEP 允許完全存取,不論狀態評估結果為何。

執行監控模式至少 2 至 4 週。這能讓您清楚掌握資產的實際合規狀態。您將能識別出因代理程式損壞、等待重新啟動或設定錯誤而導致檢查失敗的裝置。利用這些數據主動修復資產。

第三階段:分段執行

當合規基準達到可接受的程度後,即可開始執行。裝置會根據原則評估結果歸類為以下三種狀態:

  1. 合規 (Compliant): 裝置通過所有關鍵檢查,並被分配到具有完整必要存取權限的生產 VLAN。
  2. 條件合規 (Conditional): 裝置未通過非關鍵檢查(例如:等待次要 OS 更新)。系統可能會授予其受限的存取權限(例如:僅限網際網路),並通知使用者在特定時間內進行修復。
  3. 不合規 (Non-Compliant): 裝置未通過關鍵檢查(例如:AV 已停用)。PEP 會將裝置分配到隔離 VLAN。

第四階段:修復架構

隔離 VLAN 必須嚴格隔離。它應該只允許流量傳輸至修復入口網站、必要的更新伺服器(例如:Windows Update、AV 定義檔伺服器)以及內部 IT 支援資源。如果被隔離的裝置可以將流量路由到生產子網路,則代表 NAC 架構已失效。

最佳實踐

  • 持續評估: 傳統的 NAC 僅在連線時評估狀態。現代部署必須支援持續評估,以定義的時間間隔或針對事件(例如:EDR 警示)重新評估狀態,並透過授權變更 (CoA) 動態更新裝置的存取權限層級。
  • 代理程式 vs. 無代理程式: 對於受管的企業裝置,使用代理程式 (Agent-based) 的方法能提供最深入的可視性與持續監控能力。無代理程式 (Agentless) 的查詢則適用於非受管裝置,或在行政管理上難以部署代理程式的環境。* MAC 驗證旁路 (MAB): 無法支援 802.1X 的裝置(例如舊型印表機、IoT 感測器)需要 MAB。然而,MAB 本質上並不安全,因為 MAC 位址很容易被偽造。必須對 MAB 裝置進行嚴格的特徵分析,並將其放置在受嚴格控制、隔離的 VLAN 中。
  • 與標準保持一致: 根據已建立的框架(例如 CIS 基準)來制定您的合規評估原則。這可確保您的合規性檢查不綁定特定廠商,並符合產業最佳實踐。
  • 隔離訪客流量: 企業 NAC 合規評估絕不應與公共存取網路交叉。對於兩者都需要的地方,請利用專用的 Guest WiFi 平台,例如 Purple 的 WiFi Analytics 解決方案,在完全獨立的基礎架構上管理公共存取。

疑難排解與風險緩釋

常見的失敗模式

  1. 「大爆炸式」強制執行: 直接從開放存取一次性過渡到在整個企業範圍內實施嚴格的強制執行,絕對會導致營運中斷。請務必按站點或部門分階段進行部署。
  2. PKI 故障: 根憑證或中間憑證過期,或者憑證撤銷清單 (CRL) / 線上憑證狀態協定 (OCSP) 基礎架構故障,都會導致大規模的驗證失敗。請為您的 PKI 實施強大的監控機制。
  3. 修復無限循環: 確保隔離 VLAN 中的裝置實際上具有下載合規所需更新的必要網路存取權限。如果它們無法連線到更新伺服器,就會一直處於隔離狀態。

ROI 與業務影響

實施 NAC 合規評估所帶來的可衡量業務價值,遠超單純的安全指標:

  • 風險緩釋: 透過確保只有健康的裝置才能存取網路,可顯著抑制惡意軟體和勒索軟體的橫向傳播,從而降低高昂資料外洩事件的發生機率。
  • 合規性驗證: 對於 Hospitality (餐旅業)和 Transport (交通運輸業)等受到嚴格監管的行業,自動化合規評估可提供持續符合 PCI DSS 和 GDPR 等標準的證據,從而簡化稽核流程。
  • 營運效率: 自動化隔離和修復流程可減輕 IT 服務台的負擔,讓工程師能夠專注於策略性專案,而不是手動清理受感染的端點。

關鍵定義

802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

確保裝置在交換器連接埠或存取點允許任何 IP 流量通過之前,必須先進行驗證的基礎協定。

EAP-TLS

可延伸驗證協定 - 傳輸層安全性。一種使用 X.509 數位憑證進行雙向驗證的驗證架構。

針對託管企業裝置所推薦的標準,因為它依賴密碼編譯憑證,而非容易遭到破解的密碼。

Posture Assessment

根據定義的企業原則,評估終端裝置的安全狀態與組態的程序。

確保裝置在獲准存取網路之前,不僅已通過驗證,而且還處於「健康」狀態(已安裝修補程式、已加密、受保護)。

Policy Enforcement Point (PEP)

根據 NAC 原則,實際阻擋或允許流量的網路裝置(交換器、無線控制器或存取點)。

實際執行由 NAC 伺服器發出之「允許」或「隔離」指令的元件。

Policy Decision Point (PDP)

評估驗證請求和狀態評估數據以確定存取權限的中央伺服器或引擎(通常為 RADIUS 伺服器)。

整個運作的核心大腦,保存規則庫並決定特定裝置應獲得何種層級的存取權限。

MAC Authentication Bypass (MAB)

一種後備驗證方法,當裝置無法執行 802.1X 時,使用該裝置的 MAC 位址作為其憑證。

用於無螢幕裝置(如印表機或 IoT 感測器)。其安全性本質上較弱,必須與嚴格的網路分段相結合。

Change of Authorization (CoA)

一種 RADIUS 擴充功能,允許 NAC 伺服器動態變更作用中工作階段的授權狀態。

對於持續評估至關重要;如果裝置在連線時變得不合規,CoA 允許 NAC 伺服器立即將其移至隔離 VLAN,而無需中斷連線。

Quarantine VLAN

一個嚴格隔離的網路區段,旨在容納不合規的裝置,僅提供對修復資源的存取權限。

防止受感染或有漏洞的裝置在下載必要的更新或修補程式時,與生產系統進行通訊。

範例

一家擁有 400 間客房的飯店需要員工筆記型電腦安全地存取後台的物業管理系統 (PMS)。然而,該場所還託管了許多無法執行 NAC 代理程式的非託管 IoT 裝置(智慧溫控器、數位看板)。

針對所有員工筆記型電腦實施 802.1X EAP-TLS 策略,強制執行嚴格的狀態檢查(防毒軟體啟用、硬碟加密、已安裝修補程式)。這些裝置在成功合規後會被動態分配到企業 VLAN。對於 IoT 裝置,實施 MAC 驗證旁路 (MAB) 並結合深度裝置剖析。確保將這些 MAB 裝置放置在隔離的專用 IoT VLAN 中,並使用 ACL 限制其僅能存取需要通訊的特定控制器。在任何情況下,IoT VLAN 都不應路由到企業 VLAN 或 PMS。

考官評語: 此方法根據裝置功能和風險狀況正確地對網路進行了區隔。它對託管裝置強制執行高安全性,同時為無周邊 IoT 硬體提供實用、受控的存取方法,從而降低了 MAB 的固有風險。

一家零售連鎖店正在 50 個據點部署新的端點銷售系統 (POS) 終端機。IT 團隊希望強制執行狀態合規性以滿足 PCI DSS 要求,但擔心在部署期間會中斷門市營運。

將 NAC 架構部署在監控模式 (Monitor Mode) 下運作 30 天。在此期間,NAC 系統將對 POS 終端機進行驗證,並根據 PCI DSS 基準(例如:防火牆啟用、無未授權軟體)評估其狀態,但僅記錄失敗而不封鎖存取。IT 團隊每週審查日誌,識別未通過檢查的終端機,並透過 MDM 平台進行修復。一旦合規率達到 100%,策略就會在維護窗口期間逐一站點切換到強制模式 (Enforcement Mode)。

考官評語: 利用監控模式的分階段方法對於業務連續性至關重要。它使安全團隊能夠在不影響產生營收的 POS 營運的情況下,識別並解決合規性差距。

練習題

Q1. 某家企業辦公室最近部署的 NAC 解決方案導致了廣泛的連線問題。昨天還符合規範的裝置,今天卻被歸入隔離 VLAN。IT 服務台回報裝置看起來運作正常,防毒軟體(AV)正在執行且已套用修補程式。最可能的架構故障原因為何?

提示:考慮 EAP-TLS 中所使用憑證的生命週期。

查看標準答案

最可能的原因是公開金鑰基礎建設(PKI)發生故障。如果用於 EAP-TLS 驗證的機器憑證已過期,或者 NAC 伺服器無法連線至憑證撤銷清單(CRL)或 OCSP 回應程式,則無論裝置的實際安全性狀態如何,驗證都會失敗。NAC 系統預設會進入失敗關閉(fail-closed)或隔離狀態。

Q2. 您正在為新的 NAC 部署設計 VLAN 架構。安全小組堅持隔離 VLAN 必須允許存取企業代理伺服器(Proxy Server),以便使用者在裝置進行修復時可以瀏覽網際網路。這是一個健全的設計嗎?

提示:評估允許可能受駭的裝置存取共享基礎建設的風險。

查看標準答案

不,這是一個有缺陷的設計。允許被隔離的裝置存取企業代理伺服器會帶來重大風險。如果裝置感染了惡意軟體,它可能會利用該代理伺服器建立命令與控制(C&C)通訊,或嘗試轉移到可透過該代理伺服器存取的其他內部系統。隔離 VLAN 必須嚴格隔離,僅允許存取特定的修復伺服器(例如 Windows Update、防毒軟體定義檔伺服器)以及修復入口網站本身。

Q3. 某家醫院的 IT 小組需要為一批新的無線醫療輸液幫浦確保網路存取安全。這些裝置不支援 802.1X 請求方(supplicant),且無法執行狀態評估代理程式(posture agent)。應如何控制這些裝置的網路存取?

提示:考慮替代驗證方法和最小權限原則。

查看標準答案

這些裝置必須使用 MAC 驗證旁路(MAB)進行驗證。由於 MAB 本質上較為脆弱(MAC 位址可被偽造),因此必須嚴格限制其網路存取。輸液幫浦應放置在專用且隔離的醫療 IoT VLAN 中。必須對此 VLAN 套用存取控制清單(ACL),僅允許與其運作所需的特定中央管理伺服器進行通訊,並阻擋所有其他橫向移動或網際網路存取。