Платформа Cisco ISE (Identity Services Engine)

Cisco Identity Services Engine (Cisco ISE) – программная платформа, позволяющая централизованно управлять идентификацией и контролем доступа к сети. Решение способно поддерживать до 1 миллиона зарегистрированных устройств.
Интеллектуальное управление доступом с Cisco ISE
Cisco Identity Services Engine дает возможность администратору создавать и применять сложные политики, автоматически ограничивая или разрешая доступ в зависимости от сочетания нескольких факторов: кто подключается, с какого устройства, в какое время, в каком месте, к какой группе безопасности принадлежит пользователь и т.п. Могут быть созданы как уникальные политики для отдельных пользователей или устройств, так и групповые политики, определяющие права целых групп.
Для пользователей ISE обеспечивает процедуру аутентификации. Авторизация устройств осуществляется при помощи средств пассивной сетевой телеметрии или путем активного сканирования. Полученная в результате целостная политика доступа описывает все возможные подключения. Действие политики распространяется на все сегменты сети (проводные, беспроводные, VPN). Кроме того, политика может определять необходимость шифрования трафика от конечного устройства до порта коммутатора. Таким образом, использование решения Cisco ISE позволяет гарантировать не только высокий уровень сетевой безопасности, но и конфиденциальность данных.
Сетевой мониторинг при помощи Identity Services Engine
Встроенный в Cisco ISE модуль мониторинга имеет графический web интерфейс, позволяющий отслеживать всех пользователей и устройства, которые подключаются к сети. Информация выдается на консоль в режиме реального времени, что дает возможность администраторам оперативно реагировать на события и устранять неполадки.
Особые преимущества от использования Cisco Identity Services Engine могут быть получены при его использовании совместно с коммутаторами Cisco и системой управления Cisco Prime Infrastructure.
Средства профилирования, размещенные на коммутаторах Cisco, позволяют собирать сведения о подключенных оконечных устройствах и передавать их на ISE для классификации и назначения политик. Эта технология значительно упрощает сетевой контроль и повышает эффективность классификации устройств.
Интеграция с Cisco Prime позволяет получить комплексную картину сети, которая дополнена данными о производительности и информацией о сбоях.
Оценка состояния оконечных устройств
Эта функция может быть реализована при помощи установленного на устройстве агента, либо с использованием временно загружаемого web агента. В процессе оценки состояния оконечных устройств оценивается их соответствие требованиям политик безопасности, таким как наличие последних исправлений для операционных систем и наличие пакета антивирусного программного обеспечения с самыми последними и актуальными антивирусными базами. Развитая система оценки состояния оконечных устройствах позволяет выполнять проверку файловых переменных, реестра и приложений.
Чтобы гарантировать соответствие оконечного устройства политикам компании, платформа Cisco ISE обеспечивает регулярное автоматическое обновление клиента и проводит повторную оценку состояния устройства.
Использование Cisco ISE для организации гостевого доступа
Платформа содержит настраиваемые гостевые порталы для доступа в корпоративную сеть. Гости получают контролируемый доступ к сети в течение ограниченного времени при поддержке администратора или путем самостоятельной регистрации на портале гостевого доступа.
Данные о гостях и их действиях в сети сохраняются на гостевом портале и могут быть использованы службой маркетинга для анализа предпочтений клиентов или рекламных акций.
Профессиональная консультация по вопросам технического аудита и разработке решений
Что такое поставщик идентификационных данных (idP)?
Поставщик идентификационных данных (IdP) — это система, которая создает и хранит цифровые идентификационные данные, а также управляет ими. IdP может либо напрямую аутентифицировать пользователя, либо предоставлять услуги аутентификации сторонним поставщикам услуг (приложениям, веб-сайтам или другим цифровым службам).
Проще говоря, IdP обеспечивает аутентификацию пользователя как услугу. Например, для входа в Spotify можно использовать учетные данные учетной записи Google. В этом случае Google Sign-In выступает в роли IdP, а Spotify является поставщиком услуг (SP). Любой веб-сайт, на котором требуется ввести имя для входа, например, использует IdP для аутентификации пользователей. Для аутентификации пользователя может использоваться пароль или другой фактор аутентификации.
С точки зрения IdP, пользователь расценивается как основной участник. Основным участником может быть человек или машина. IdP может аутентифицировать любую сущность, включая устройства. Цель IdP — отслеживать эти сущности и выяснять, где и как получить основные идентификационные данные, по которым можно определить, может ли человек или устройство получить доступ к конфиденциальным данным.
Что такое рабочий процесс IdP?
IdP позволяет с помощью идентификационных данных пользователя упростить доступ ко всем его ресурсам — от электронной почты до систем управления файлами компании.
Рабочий процесс IdP включает в себя три основных этапа, которые описаны далее.
- Запрос. Пользователю отображается запрос на ввод определенного рода идентификационных данных, например имени пользователя и пароля или запрос на биометрическую аутентификацию.
- Проверка. IdP проводит проверку, чтобы определить, есть ли у пользователя доступ и, если да, то к чему.
- Разблокировка. Пользователю предоставляется доступ к определенным ресурсам, для которых они выполнили авторизацию.
Что такое поставщик услуг (SP) и как он работает с IdP?
Поставщик услуг — это сущность, предоставляющая службу, к которой вы получаете доступ, а IdP — это сущность, создающая и хранящая идентификационные данные и управляющая ими и возможностью аутентификации пользователя.
И SP, и IdP являются частью системы управления федеративной идентификацией (FIM), при которой пользователям разрешается применять один и тот же метод проверки для доступа к различным ресурсам. FIM обеспечивается с помощью стандартных протоколов, таких как SAML, OAuth, OpenID Connect (OIDC) и SCIM.
IdP устанавливает отношения доверия с SP, предоставляя идентификационные данные и аутентифицируя пользователей в рамках доменов. Например, когда пользователь пытается получить доступ к любым сторонним приложениям (SP), запрос отправляется такому IdP как Entrust Identity as a Service (решение «идентификация как услуга» IDaaS). IdP аутентифицирует идентификационные данные пользователя и определяет SP с помощью документа SAML. Этот документ содержит данные, по которым определяется, является ли пользователь проверенным и разрешен ли ему доступ к службе.
Каковы преимущества наличия IdP?
Есть несколько преимуществ, в том числе указанные далее.
- Более строгая аутентификация. IdP может предоставлять инструменты и решения, обеспечивающие безопасный доступ через приложения, веб-сайты и другие цифровые платформы, такие как адаптивная многофакторная аутентификация (MFA) на основе рисков.
- Упрощенное управление пользователями. Другое решение, предоставляемое большинством IdP, — система единого входа (SSO), которая избавляет пользователей от забот, связанных с созданием и сохранением нескольких имен пользователей и паролей.
- Создание собственных идентификационных данных (BYOI). С помощью BYOI пользователи могут получать доступ к службам с уже имеющимися учетными данными (например, Google, Outlook и т. д.), вместо того чтобы создавать новые. Это еще больше повышает эффективность адаптации и управления пользователями, сохраняя при этом высокий уровень безопасности.
- Улучшенная индикация. IdP будет вести централизованный контрольный журнал всех событий получения доступа, тем самым упрощая подтверждение того, кто получает доступ, к каким ресурсам и когда.
- Уменьшает нагрузку, связанную с управлением идентификационными данными. SP не нужно управлять идентификационными данными пользователей, поскольку эта обязанность переходит IdP.
Типы поставщиков идентификационных данных (IdP)
Существует два основных типа поставщиков идентификационных данных: язык разметки декларации безопасности (SAML) и единый вход (SSO).
SAML — это язык разметки на основе XML, используемый для аутентификации через федерацию удостоверений. SAML — широко распространенный протокол, который поддерживается различными приложениями поставщиков услуг, такими как Office 365, Salesforce, Webex, ADP и Zoom.
SSO — это функция управления доступом, которая позволяет пользователям осуществлять вход с одним набором удостоверяющих учетных данных для нескольких учетных записей, программ, систем и ресурсов. Например, когда сотрудник вводит свои учетные данные для входа в систему своей рабочей станции, он также проходит аутентификацию для доступа к своим приложениям, ресурсам и облачному программному обеспечению.
Примеры использования для поставщиков идентификационных данных (IdP)
Поставщики идентификационных данных (IdP) могут помочь решить некоторые проблемы, с которыми сталкиваются компании. Работа с поставщиком услуг идентификации имеет несколько преимуществ: фактическое отсутствие длинных списков имен пользователей и паролей, упрощенное администрирование и подробная документация попыток доступа на случай возникновения проблем.
Большинство потребителей знакомы с приложениями, которые дают возможность войти в систему, коснувшись кнопки, которая объединяет эту учетную запись с учетной записью пользователя в Facebook или Google. Аналогичная концепция существует и в мире бизнеса, с некоторыми дополнительными преимуществами. Во-первых, соблюдение нормативно-правовых требований упрощается за счет контрольного журнала всех событий доступа. Во-вторых, компании могут снизить расходы на ИТ более чем на 20 %, сократив время, затрачиваемое службой поддержки на сброс паролей.
Подходит ли решение «идентификация как услуга» IDaaS Entrust в качестве IdP для нужд вашего бизнеса?
Да. Entrust Identity as a Service (решение «идентификация как услуга» IDaaS) — это облачное решение для управления доступом и идентификационными данными (IAM), которое включает многофакторную аутентификацию (MFA), беспарольный доступ на основе учетных данных и единый вход (SSO). Решение «идентификация как услуга» IDaaS предлагает исчерпывающий набор возможностей IAM, поэтому отлично справится с ролью IdP и обеспечит максимальную защиту с помощью подхода к безопасности Zero Trust.
Что такое управление доступом и идентификационными данными?
Управление доступом и идентификационными данными (IAM) — это концепция политик и технологий безопасности, которая гарантирует получение соответствующими сущностями доступа к нужным ресурсам в нужное время.
Такой сущностью может быть человек или устройство. Ресурсами могут быть приложения, сети, инфраструктура и данные. Система IAM может применяться при работе с персоналом, потребителями и гражданами.
В основе системы IAM лежит определение и хранение доверенных цифровых идентификационных данных. С помощью IAM организации могут выполнять аутентификацию и авторизацию сущностей для предоставления безопасного доступа к нужным ресурсам. Кроме того, доверие поддерживается с течением времени за счет адаптивной аутентификации на основе рисков, которая при определенных условиях добавляет этап аутентификации типа step-up.
Что такое сервис Identity Digital?
Сервис Identity Digital поддерживается более чем в 240 доменах верхнего уровня и предполагает автоматическую блокировку доменных имен, визуально схожих с зарегистрированным вами, для предотвращения случаев фишинга.
Зоны, в которых доступен сервис, отмечены соответствующим логотипом на странице сайта RU-CENTER с результатами подбора доменного имени.
В случае необходимости использования заблокированных доменов вы сможете зарегистрировать их, обратившись с запросом в нашу службу поддержки.
Новости
Часто информационные технологии копируют привычные процессы из жизни. Представим пропускную систему в обычном бизнес-центре. Сотрудник компании-арендатора формирует заявку на гостевой пропуск. Посетитель в бюро пропусков показывает свой паспорт. Охрана выдает посетителю разовый пропуск после проверки, что фотография в паспорте соответствует предъявившему его лицу, а его имя есть списке заявок на вход. Посетитель использует пропуск для прохода на территорию, входа в разрешенные помещения и для выхода из бизнес-центра.
В цифровом мире информационные системы и приложения подобны арендаторам в бизнес центре. Приложениям нужна пропускная система. Пользователю в приложении должна быть заведена учетная запись и назначены полномочия. Каждый пользователь приложения должен пройти идентификацию и аутентификацию. Только вместо паспорта используется логин и пароль, а вместо пропуска создается сессия входа и выдается цифровой аналог пропуска – маркер безопасности (security token). Приложению остается проверить, что предъявленный пользователем маркер безопасности не просрочен, не отозван, и указанные в маркере разрешения достаточны для доступа.
Компании используют в своей работе множество приложений разных производителей. Это веб-приложения, мобильные приложения, классические десктопные приложения. Приложения могут быть развернуты на серверах компании или быть облачными сервисами.
Каждое приложение пытается решать задачи управления доступом самостоятельно. Пользователь вынужден запоминать пароли от множества учетных записей приложений. При входе в сетевой домен, а затем при обращении к каждому приложению пользователь должен каждый раз проходить идентификацию/аутентификацию. Представим, что каждый арендатор в бизнес-центре вдруг решил оборудовать свое бюро пропусков, свой турникет, свою форму пропуска. Это кажется абсурдным, но в цифровом мире часто так и происходит.
С ростом числа используемых приложений и развитием парольного хаоса компании приходят к осознанию потребности в централизованном управлении доступом.
Компоненты системы управления доступом
Система управления доступом может включать следующие сервисы:
- Сервисы управления идентификационными данными (Identity Management, IDM) – обеспечивают синхронизацию учетных записей пользователя в приложениях, автоматизируют заведение и удаления учетных записей, назначение и отзыв полномочий.
- Сервисы управления идентификацией и контролем доступа (Identity & Access Management, IAM) – обеспечивают единый вход и однократную аутентификацию (Single Sign-On, SSO), двухфакторную аутентификацию, контроль доступа к веб приложениям и сервисам (Web proxy, API gateway).
- Сервисы каталога (Directory Services) – обеспечивают хранение учетных записей пользователей, их атрибутов, полномочий и паролей.

С чего начать
Обычно компании начинают с внедрения IDM, но такие проекты растягиваются на долго, имеют высокую организационную сложность, требуют глубокой проработки бизнес процессов компании. Начать с внедрения IAM и сервисов каталога может быть лучшей альтернативой – такие проекты занимают короткое время и быстро приводят к результату. Внедрение IAM в первую очередь позволит раньше установить в компании требования к новым приложениям по необходимости поддержки в них возможностей по интеграции с IAM. До внедрения IAM компания может и не знать о важности наличия в приложениях функций входа через внешний сервис входа, что достигается поддержкой приложением одного из стандартов: OpenID Connect или SAML. Раннее внедрение в компании IAM позволит избежать появления в компании таких приложений, вход в которые через IAM требовал бы дополнительных затрат или был бы невозможен.
Такой разный IAM
В IAM выделяют два различных технологических подхода:
- Технология корпоративного единого входа (Enterprise SSO, ESSO).
- Технология поставщика идентификации (Web SSO, Identity Provider, IDP).
При внедрении ESSO на каждое пользовательское устройство устанавливают программу-агент ESSO. При включении устройства агент ESSO просит пользователя пройти идентификацию/аутентификацию с использованием комбинации методов аутентификации (проверки пароля, смарт-карты, биометрии). После этого пользователь может запустить нужное ему приложение. Приложение ничего не знает об использовании ESSO и при запуске попробует показать пользователю экран запроса логина и пароля. Агент ESSO перехватит экран входа и сам подставит за пользователя его логин и пароль.
Таким образом пользователь получит надежную идентификацию/аутентификацию при входе в устройство, а также удобный автоматический входа во все приложения компании. Но это будет достигнуто обманом приложений. Вход в приложения с помощью логина/пароля в обход запущенного агента ESSO по-прежнему возможен, а значит сохраняются и многие присущие парольной аутентификации угрозы. Другой существенный недостаток ESSO – ограниченность устройств, на которых возможна установка агента ESSO. Могут быть проблемы с поддержкой Linux и macOS, iOS и Android.
Внедрение IDP лишено недостатков ESSO. Пользователю для работы достаточно веб браузера. Можно использовать любые устройства, не только ПК и смартфоны, но даже голосовые станции, игровые приставки и Smart TV. Расплатой за такую гибкость является необходимость поддержки со стороны приложения возможности подключения к IDP. Для этого приложение должно поддерживать какой-либо из стандартов взаимодействия с IDP. Хорошо, что большинство популярных приложений и облачных сервисов уже имеют такую поддержку.
При использовании IDP вход пользователя в приложение работает следующим образом. Пользователь обращается в приложение. Приложение вместо отображения своего экрана входа отправляет на сервер IDP запрос на идентификацию. Если IDP уже знает пользователя, то IDP проверит, что пользователю разрешен вход в приложение и зарегистрирует факт входа. После этого IDP вернет приложению сведения о пользователе, полученные из каталога учетных записей компании. Если IDP не знает пользователя, то вначале попросит пользователя пройти идентификацию и аутентификацию. Вместо простой проверки логина/пароля IDP может использовать дополнительные методы аутентификации в зависимости от контекста входа и политики доступа. Например, при входе из рабочей сети пользователь может быть автоматически идентифицирован по результатам входа в домен (технология Kerberos SSO). Если пользователь входит в какое-то очень важное приложение или, например, осуществляет вход из сети Интернет с незнакомого устройства, то IDP может запросить подтверждение входа – попросить ввести разовый пароль, отправленный по СМС, либо сгенерированный мобильным приложением выработки разовых паролей. Для идентификации IDP также сам может обратиться к внешней системе входа, например, к ЕСИА, социальным сетям, Apple ID.
IAM представляет собой аналог пропускной системы из жизни и предоставляет всем приложениям компании единый сервис управления идентификацией и контроля доступа. IAM одновременно и облегчает доступ пользователей в приложения, и повышает безопасность.
Выбор решений IAM на рынке велик – решение можно развертывать на серверах компании или арендовать как облачный сервис (Identity as a Service). Можно разработать свой IAM на основе open source решений или внедрить проприетарное ПО, в том числе производства отечественных компаний, включенное в единый реестр российских программ. Начните создание системы управления доступом с внедрения IAM в вашей компании.