Ha megnézzük a hálózatokkal és az IT-biztonsági megoldásokkal kapcsolatos mai trendeket, akkor legtöbbször azt láthatjuk, hogy a hálózati infrastruktúra és a védelmükre kifejlesztett megoldások egyre inkább együttműködnek egymással.
Legtöbbször a hagyományosan csak hálózati eszközgyártók felvásárolnak valamilyen IT-biztonsági megoldást, vagy másik utat választva technológiai partnerségre lépnek a biztonságos vállalati környezetek kialakítása érdekében. Ilyen például az Arista Networks és a Forescout között a Zero Trust hálózati koncepció kapcsán született partnerség. A koncepció hálózati oldalát az Arista Networks elismerten stabil és megbízható, a legnagyobb adatközpontokban is bizonyított switch-ei, illetve az Arista CloudVision központi management megoldása adja, a biztonsági, illetve szegmentációval kapcsolatos tudást pedig a Forescout újgenerációs NAC megoldása hozza a házasságba.
Az ilyen megoldások iránti igényt a vállalatok rohamos fejlődése és a digitális transzformáció hozza magával, mivel sok esetben a tradicionális hierarchikus kialakítás, illetve a hagyományos szegmentáció a gyors fejlődés és az eszközök kommunikációjának útjába áll. Ezért azt láthatjuk, hogy sokszor lapos, horizontálisan növekedő hálózataink vannak, ami erősen csökkenti a hálózatunk biztonságát. Az ilyen hálózatok nem engedik meg, hogy bárhol dinamikusan szűrést vagy kontrollt alkalmazhassunk. Ez a probléma az üzemeltetők és a biztonsági felelősök rémálma.
Elmúltak az egyszerű dot1x-es idők, hiszen amit a 802.1x nyújt, az nem elég granuláris, és sokszor pontatlan, mivel csak alapinformációt közöl az eszközről, ha pedig az irodában használt okoseszközöket szeretnénk a hálózatra kapcsolni, sok esetben a fizikai, MAC címük alapján kell kivételeket tennünk. Fontos észben tartanunk, hogy bármennyire is szeretnénk elkerülni, a kliensek folyamatosan mozgásban vannak a hálózaton. Szoftvereik ugyan a legtöbbször frissülnek, de előfordulhat, hogy mégsem, sőt mi több, a humán faktornak köszönhetően néha olyan dolgok is felkerülnek az eszközökre, melyek már konkrét veszélyt jelentenek – nemcsak az adott felhasználóra, hanem a hálózat többi kliensére is.
Â
Arista MSS
Az Arista Macro-Segmentation Service (MSS) a hagyományos (vlan, vrf, port acl) szegmentációs megoldásokon felül képes új opciókat alkalmazni a kliensek házirend alapú kezelésére. A jól működő megoldásokban az eszközcsoportokat teljesen el kell különíteni egymástól, és más, szerepkörök szerinti házirendeket kell a kliensekre alkalmazni. Például egy beléptetőrendszer felületét el kell érnie egy arra jogosult személynek, hogy lássa, ki halad át éppen, a rendszernek pedig el kell érnie egy olyan adatbázist, ahol az áthaladó személy azonosítóját ellenőrizheti. Hagyományosan ezt meg lehetne oldani azzal, hogy közös hálózatba tesszük őket, viszont ez nem nyújt elég biztonságot, illetve felesleges támadási csatornákat nyit meg. Ha jobban megvizsgáljuk a példát, akkor láthatjuk, hogy egy beléptetőkapu valószínűleg nem fog egy másik beléptető kapuval beszélni, még akkor se, ha egy hálózaton vannak, és általában véve igaz ez a biztonsági személyzet munkaállomásaira is.
Ilyenkor az MSS-megoldást használva, három csoportot létrehozva, a megfelelő irányokat megadva, az eszközök egymással nem beszélhetnek, de ha szükséges, az adatbázist elérik, a személyzet is látja őket, és egyéb erőforrásokhoz is hozzáfér, illetve az adatbázisszerver hozzáférése is korlátozható. Persze legtöbbször ezek a csoport telephelyek és layer 3 rétegek felett ívelnek át, és telephelyváltások, IP-cím és VLAN újrakiosztások is lehetnek menet közben.
Â
Forescout NAC
Erre a logikára építve az MSS-Group képes egy open API-t nyújtani harmadik fél számára – mint például a Forescout újgenerációs NAC megoldása –, ami lehetővé teszi, hogy a házirend- (policy) változásokat ott tudjuk követni, majd az onnan visszaérkező információk, tag-ek alapján képes beavatkozni a CloudVision. Ahogy változik a csoporttagsága egy eszköznek, vagy egy teljesen új eszköz lép a hálózatra, a Forescout frissíti az információkat a CloudVision-ben, ami jelzést és megerősítést küld vissza és beállítja a megfelelő házirendeket.
Az MSS-Group használatának további előnye, hogy a használt eszközöknek nem feltétlenül kell egy gyártótól származniuk, mivel nem egyedi Ethernet tageket használ és a kikényszerítést magukon az MSS-Group megoldást támogató eszközökön valósítja meg, ideális esetben már az access layer-ben.
Ezen az integráción kívül fontos megemlíteni, hogy az Arista CloudVision megoldása hálózatépítés esetén képes akár a legbonyolultabb adatközponti környezeteket is könnyebben kezelhetővé tenni. Segítségével a kompatibilis switch-einket monitorozni és konfigurálni is tudjuk, illetve a hálózatunkról egy teljes áttekintő képet is kaphatunk.
Â
Nyíltság, integrálhatóság
Az Aristához hasonlóan a Forescout platformot is érdemes önállóan megvizsgálni. A platform számtalan kulcsrakész integráció használatával egy valós megoldást nyújt a vállalatok hozzáférési igényeinek a kezelésére. A platform támogatja az IT-eszközökön kívül az IoT-, illetve az OT-hálózatok kezelését is, szükség szerint akár teljesen agent nélküli, passzív hálózati forgalomfigyelés használatával.
Mindez azt mutatja, hogy a két gyártó szerint a biztonságos(abb) jövő felé vezető út a nyílt gondolkodáson és integrálhatóságon keresztül vezet. Esetünkben ez főleg azt jelenti, hogy egy hálózat akkor képes jól működni, ha a hálózati elemek képesek több ponton, minél több esetben kétirányú információ cserével csatlakozni a használt biztonsági megoldásokkal.






