- פרודוור רוכשת את אלמוג דיינמיקס – חטיבת מיקרוסופט של אלמוג תעשיות תוכנה
- חברתArrow ECS ישראל חתמה על הסכם הפצה בלעדי עם חברת SPLUNK
- פיתרון חינמי חדש של Veeam: פתרון גיבוי עבור לינוקס עם זמינות גבוהה לשרתי לינוקס בענן ובאתר הלקוח
- פרפקטו הישראלית השיקה את Wind Tunnel - פתרון ראשון מסוגו לבדיקת חוויית הלקוח המדויקת של משתמשי הקצה בסביבת הדיגיטל
- פורטינט מכריזה על פיירוולים ליישומי ווב ושירותי אבטחה חדשים המספקים הגנות חדשות מפני התקפות ואיבוד מידע
- קובי בן רפאל מונה לתפקיד מנהל לקוחות למגזר הפיננסי בפורטינט ישראל
- חברת טכנולוגיות המסחר הפיננסי Leverate בחרה בפתרונות התקשורת של ג'וניפר נטוורקס מקצה לקצה
- הפורטל החדש של Veeam לניהול גיבויים ממקסם את היכולות של ספקי השירות להניב רווחים נוספים משירותי ענן
- MatrixBI ביצעה פרויקט להטמעת פתרון BI פיננסי באמפא קפיטל
- SAP חתמה על הסכם OEM אסטרטגי עם רפיד אימג' לשילוב SAP Business One בפתרון התוכנה לניהול מרכזים רפואיים
מי הפיל לי את הרשת? על חשיבות השליטה בחיבור לרשת הארגונית
עם העלייה במספר וסוג המכשירים ברשת הארגונית גדלים גם הסיכונים. מערכות NAC מודרניות יעזרו לנו לשמור על שליטה. להלן סקירה כללית.
מנהלי רשת ואבטחת מידע ניצבים כיום בפני אתגר לא פשוט - רשת גדלה ותופחת מלאה במכשירים חדשים ומגוונים. מחשבים נייחים, ניידים, טאבלטים, טלפונים חכמים, מדפסות, מכשירי בקרה ורבים אחרים גודשים את הרשת.
הסכנות המגיעות כתוצאה הן רבות. על קצה המזלג, אתאר סיכונים ממשיים כגון זליגת מידע וריגול תעשייתי, מחשבים נגועים בווירוסים, Malware ברשת ומערכות שיוצרות עומס כבד במיוחד.
אז איך שולטים בכל זה?
לכאן נכנסות לתמונה מערכות ה- Network Access Control או בקיצור NAC. בהעדר פתרון מתאים, מנהלי הרשת תלויים ברצונם הטוב של המשתמשים בתקווה שלא יחברו מכשירים לא מורשים לרשת. מערכות NAC מאפשרות לארגון לקבל שליטה מוחלטת על מי מתחבר לרשת הארגונית, איך הוא עושה את זה ובאילו תנאים.
מה אפשר לעשות בדיוק?
לפי הראייה שלי, ישנם מספרים תנאים מינימליים בהם מכשיר שמתחבר לרשת אמור לעמוד: קיומה של מערכת אנטי-ווירוס עדכנית, מערכת הפעלה מעודכנת ואיזשהו מזהה שייקשר את המכשיר לארגון שלנו.
מעבר לזה כל ארגון יקבע לעצמו תנאי סף משלו ויבנה מדיניות ברורה של תנאים ותגובות. דוגמאות למדיניות כזו יכול להיות דרישה שכתובת ה- MAC של המכשיר תהיה מוכרת או שמחשב יהיה חבר ב- Domain מסויים. לפי עמידה בתנאים אלו נוכל להחליט על פעולה כגון ניתוק מוחלט מהרשת,העברה ל- VLAN אורחים או מתן אזהרה.
צריך לבחור
לאחר שהחלטנו שיש צורך במערכת כזו, יש לבחור איזה מערכת NAC נתמיע בארגון. המערכות מגיעות במגוון צורות: מכונות וירטואליות מוכנות, Appliance יחודי או התקנה רגילה על שרת פיזי.
יצרניות בולטות בשוק ה- NAC הן Cisco, Symantec, Access Layers, ForeScout ו- Wisemon.
לאחר בדיקה של המוצרים הנ"ל החלטנו להטמיע בארגוננו את מערכת ה- SWAT של Wisemon. הבחירה התבססה על קלות ההטמעה, מהירות זיהוי מכשירים חדשים ומחיר תחרותי במיוחד.
היתרון הגדול ביותר שמצאנו במערכת היא קלות ההטמעה. המערכת משתמשת בתשתית המתגים הקיימים ואינה מצריכה כל שינוי בתשתית הרשת בשביל לעבוד בפונקצינליות מלאה. כמו כן אין היא דורשת כל התקנה על תחנות קצה. מבחינה פונקציאונלית היא הרשימה במיוחד עם זיהויי מידי של מכשירים לא מורשים וניתוק הפורט הרלוונטי במתג לאחר מספר שניות.
לסיכום
יכולת השליטה בחיבורים לרשת הארגון מהווה נדבך חשוב ממערך האבטחה של הארגון. מומלץ לבצע את התהליך כחלק מהערכת סיכונים כוללת של הארגון. בסופו של תהליך נעזור להפוך את הרשת להיות מקום משמעותית יותר בטוח ונקי מסיכונים.
הכותב דני זאלקינד הינו מנהל האבטחה של חברת אלגוטק מערכות בע"מ, מוסמך CISSP.
- דני זאלקינד's blog
- 2393 צפיות