کنترل دسترسی شبکه (Network Access Control) یک جزو حیاتی در استراتژیهای امنیتی شبکه است. کنترل دسترسی شبکه سازمانها را قادر میسازد تا قوانین و کنترلهایی برای افراد و دستگاهها که به شبکه دسترسی دارند را بر اساس عواملی هویت، نوع دستگاه، مکان و … ایجاد کنند. این ویژگی به سازمانها کمک میکند تا با الزامات نظارتی از دادههای حساس محافظت کنند و از دسترسی غیرمجاز جلوگیری کنند. با اینحال کنترل دسترسی به شبکه بهروش راهحلهای سنتی دارای محدودیتها و چالشهای متعددی است. از این روش امکان شناسایی، مقیاسپذیری و بخشبندی دستگاههای شبکه نیست و دستگاهها به آدرسهای IP یا VLANها متکی هستند. همچنین آنها به پیکربندیها و ادغامهای پیچیده با سیستمها و دستگاههای متعدد نیاز دارند که هزینهها و ریسکهای عملیاتی را افزایش میدهد. Cisco TrustSec یک راه حل جامع و نوآورانه برای کنترل دسترسی شبکه است که بر این محدودیتها و چالشها غلبه میکند. بیایید با فناوری TrustSec سیسکو بیشتر آشنا شویم و بهطور دقیق بررسی کنیم که “فناوری Cisco Trustsec چیست؟” .
⏲ مدت زمان تخمینی مطالعه: 5 دقیقه
فهرست موضوعات
فناوری Cisco Trustsec چیست؟
فناوری Cisco TrustSec یک معماری امنیتی است که امنیت شبکه را با ایجاد دامنههای مخصوص دستگاه ایجاد میکند. از طریق این فناوری هر دستگاه در دامنهی همتای خود احراز هویت میشود و ارتباطات روی پیوندهای بین دستگاههای موجود در دامنه با ترکیبی از رمزگذاری، بررسی یکپارچگی پیام و مکانیسمهای حفاظتی بازپخش مسیر داده ایمن میشود. این ویژگی باعث میشود تا مدیریت قوانین سوئیچ، روتر و فایروال سادهتر شود و در عین حال کنترل ذره ذره شبکه نیز فراهم شود.
سیسکو TrustSec از تقسیمبندی نرمافزاری تعریف شده برای سادهسازی و ایمن کردن کنترل دسترسی به شبکه استفاده میکند. همچنین به جای استفاده از آدرسهای IP یا VLAN از تگهای گروه امنیتی (SGT) برای اختصاص نقشها و مجوزها به دستگاه های شبکه استفاده میکند. علاوه بر این، فناوری TrustSec دارای لیستهای کنترل دسترسی گروه امنیتی نیز است تا بتواند کنترل ترافیک شبکه را براساس دستگاههای مبدا و مقصد مشخص کند.
سوئیچ سیسکو WS-C2960G-24TC-L با قابلیت Cisco TrustSec
مزایای فناوری Cisco Trustsec
Cisco TrustSec از برچسبهای گروه امنیتی (SGT) برای اعمال سیاستهای دسترسی برای کاربران، برنامهها و دستگاهها استفاده میکند. در نتیجه فناوری سیسکو TrustSec نسبت به تقسیمبندی مبتنی بر VLAN سادهتر است که میتواند هزینههای عملیاتی را کاهش دهد و انطباق را نیز آسانتر سازد. تجزیه و تحلیل Forrester نشان میدهد که TrustSec هزینههای عملیاتی را 80 درصد کاهش میدهد و تغییرات خط مشی را تا 98 درصد سریعتر فعال میسازد. مدیریت ساده شده، امنیت تقویت شده و افزایش مقیاسپذیری سه ویژگی بارز این فناوری سیسکو است.
برخی از مزایای TrustSec سیسکو عبارتند از:
- دسترسی به سرویسها و برنامههای شبکه بر اساس هویت کاربر و دستگاه (secure access)
- اعمال سیاستهای سراسری شبکه با استفاده از برچسبها (tags) به جای آدرسهای IP در نتیجه ساده شدن قوانین سوئیچ شبکه سیسکو، روتر و فایروال
- اجرای سیاستهای تعیین شده به طور مداوم در سراسر شبکه بدون توجه به مکان دستگاه
- تقسیم شبکه بدون طراحی مجدد و محدود کردن حرکتهای جانبی با تقسیمبندی کردن تهدیدات
- محافظت از یکپارچگی دادهها با استفاده از رمزگذاری ترافیک شبکه و MACsec
- مدیریت حفظ مشی امنیتی در سراسر دامنهها با ادغام یکپارچه با سایر راهحلهای امنیتی Cisco، مانند Cisco Identity Services Engine (ISE)، Cisco Firepower Threat Defense (FTD) و Cisco Stealthwatch
- دارای مطابقت با الزامات قانونی مانند PCI، HIPAA و DFARS
کاربرد Cisco Trustsec
فناوری Cisco TrustSec برای سازمانهایی که به یک راهحل امن و مقیاسپذیر برای کنترل دسترسی شبکه نیاز دارند، یک انتخاب عالی است. با اینحال TrustSec بهدلیل اینکه طیف گستردهای از کاربردها را پشتیبانی میکند برای اهداف مختلفی مورد استفاده قرار میگیرد که برخی از آنها عبارتند از:
- سادهسازی و امنسازی کنترل دسترسی به شبکه
- اعمال سیاستها و کنترلهای دقیق بر روی ترافیک شبکه براساس محتوا و هدف ارتباط.
- فیلتر کردن ترافیک براساس دستگاههای مبدا و مقصد
- کاهش هزینههای عملیاتی و افزایش سرعت با خودکارسازی
- حل مشکلات عملیاتی فزاینده مرتبط با مدیریت قوانین فایروال و لیستهای کنترل دسترسی
سوئیچ شبکه سیسکو 48 پورت WS-C2960-48TT-L با قابلیت Cisco TrustSec
آیا TrustSec Cisco اختصاصی است؟
فناوری TrustSec بهطور کامل اختصاصی نیست اما برخی از اجزای آن قابلیت اختصاصیسازی را دارد. این فناوری براساس استاندارد IEEE 802.1AE برای MACsec (امنیت کنترل دسترسی رسانه) است که رمزگذاری و احراز هویت را برای ترافیک لایه 2 فراهم میکند. همچنین TrustSec از یک هدر مخصوص سیسکو به نام متا داده (isco meta data) نیز استفاده میکند که اطلاعات برچسب گروه امنیتی (SGT) را در قاب اترنت لایه 2 حمل میکند. SGT یک گروه خط مشی تعریف شده توسط Cisco است که نقشها و مجوزها را به دستگاههای شبکه اختصاص میدهد.
همانطور که پیشتر هم اشاره کردیم این فناوری با سایر راهحلهای امنیتی سیسکو مانند Cisco Identity Services Engine (ISE)، Cisco Firepower Threat Defense (FTD) و Cisco Stealthwatch نیز ادغام می شود. بنابراین برای پاسخ دقیق به این پرسش که آیا TrustSec Cisco اختصاصی است؟ باید بگوییم که TrustSec یک راهحل امنیتی سیسکو است که از فناوریهای استاندارد و اختصاصی برای کنترل دسترسی به شبکه پشتیبانی میکند.