Перейти к содержимому

Безагентское сканирование безопасности хостов в Nac-системах: необходимость или избыточная функция?

Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах: необходимость или избыточная функция?

В корпоративной сети недостаточно установить личность пользователя и проверить его учетные данные. Даже успешная аутентификация по 802.1X, сертификату или доменной учетной записи не гарантирует, что подключаемое устройство безопасно.

Компьютер может быть заражен вредоносной программой, давно не получать обновления, работать с отключенным антивирусом или иметь остановленные защитные службы. В этом случае авторизованный хост способен стать источником атаки, точкой распространения вируса или каналом для компрометации соседних систем.

Именно поэтому современные NAC-платформы проверяют не только то, кто подключается к сети, но и в каком состоянии находится устройство. Такой механизм называют контролем состояния конечной точки, или posture check.

Зачем нужен posture check

Аутентификация отвечает лишь на вопрос идентификации: можно ли доверять указанной учетной записи. Однако учетная запись и устройство - не одно и то же. Один сотрудник может подключаться с исправного компьютера, а другой - с рабочей станции, где вредоносное ПО отключило защитные механизмы и заблокировало установку обновлений.

Без дополнительной проверки NAC-система пропустит оба устройства в один и тот же рабочий сегмент. Дальше скомпрометированный хост сможет собирать сведения о сети, искать уязвимые сервисы, атаковать соседние компьютеры или распространять заражение.

Проверка состояния обычно контролирует:

- актуальность антивируса и его работоспособность;
- состояние встроенного и корпоративного брандмауэра;
- наличие критических обновлений операционной системы;
- запуск подозрительных или запрещенных процессов;
- работу DLP-, EDR- и других защитных агентов;
- включение шифрования диска;
- соответствие системных параметров утвержденной политике;
- наличие необходимых корпоративных служб и компонентов.

Если устройство не соответствует требованиям, NAC может назначить ему ограниченный доступ, перевести в карантинный VLAN или полностью заблокировать подключение. Для менее опасных нарушений разрешается доступ только к серверам обновлений, службе поддержки и другим ресурсам, необходимым для устранения проблемы.

Такой подход соответствует концепции Zero Trust: доверие к пользователю и устройству не считается постоянным, а регулярно подтверждается результатами проверок.

Агентский способ контроля

Классический вариант posture check предполагает установку специального агента на конечную точку. Он работает в фоновом режиме, получает сведения о системе и передает их NAC-платформе.

Агент способен выполнять глубокую диагностику: проверять версии программ, состояние служб, наличие конкретных файлов, параметры реестра, активные процессы и другие признаки соответствия политике безопасности. В некоторых сценариях он также может запускать исправляющие действия - включать защиту, инициировать обновление или открывать пользователю инструкции по устранению нарушения.

У агентской модели есть важные преимущества:

- высокая точность получаемых данных;
- возможность проводить регулярный контроль после подключения;
- глубокий анализ конфигурации;
- поддержка автоматического исправления проблем;
- обнаружение изменений уже во время работы устройства в сети.

Но универсальным такой метод назвать нельзя. Установка агента может быть невозможна или нежелательна на гостевом компьютере, личном устройстве сотрудника, подрядной технике или нестандартной операционной системе.

Кроме того, корпоративная инфраструктура часто уже содержит несколько защитных компонентов: антивирус, EDR, DLP, средства управления устройствами и системы инвентаризации. Новый агент способен конфликтовать с ними, увеличивать нагрузку на компьютер или нарушать внутренние требования к программному обеспечению.

Отдельная проблема - организационная. Для установки агента нужны права администратора, подготовленная процедура развертывания, совместимость с версиями ОС и поддержка жизненного цикла продукта. На удаленных и временных устройствах выполнение этих условий может оказаться слишком дорогим.

Как работает безагентское сканирование

Безагентский подход позволяет оценить безопасность хоста без постоянной установки дополнительного программного компонента. NAC получает сведения посредством сетевых протоколов, удаленных служб, механизмов управления операционной системой, интеграции с каталогом пользователей, антивирусом, EDR или другими средствами защиты.

В зависимости от архитектуры проверяются:

- тип и версия операционной системы;
- имя устройства и принадлежность к домену;
- доступность удаленных служб;
- наличие установленных обновлений;
- состояние антивирусной защиты;
- активность отдельных системных сервисов;
- соответствие устройства заданной группе или профилю;
- результаты, переданные интегрированными средствами безопасности.

Часто проверка начинается сразу после появления устройства в сети. NAC идентифицирует хост, сопоставляет его с политикой и запускает набор диагностических процедур. До получения результата устройство может помещаться в предварительный ограниченный сегмент. После проверки система либо предоставляет рабочий доступ, либо оставляет компьютер в карантине.

Ключевое преимущество безагентского метода - быстрый старт. Пользователю не нужно заранее устанавливать специальное ПО, а администратору - обеспечивать его распространение на все потенциальные устройства.

Агент против безагентского метода

Эти технологии не следует рассматривать как взаимоисключающие. Они решают разные задачи и хорошо дополняют друг друга.

Агентский контроль предпочтителен для корпоративных управляемых компьютеров, которые постоянно находятся под контролем ИТ-службы. На таких устройствах можно обеспечить установку, обновление и корректную работу компонента.

Безагентское сканирование полезно при первом подключении, в гостевых сценариях, для BYOD, подрядчиков, временных рабочих мест и оборудования, на которое нельзя устанавливать стороннее ПО. Оно позволяет принять первичное решение о доступе даже в условиях ограниченной видимости.

При этом безагентский метод имеет ограничения. Удаленная проверка зависит от доступности соответствующих служб, сетевой связности и прав доступа. Часть параметров невозможно надежно получить без локального компонента. Кроме того, результаты могут быть неполными или устаревшими, если устройство блокирует удаленное управление.

Поэтому безагентское сканирование не стоит воспринимать как полноценную замену агенту во всех ситуациях. Его основная задача - быстро определить уровень доверия к хосту и не допустить бесконтрольного подключения неизвестного устройства.

Практические сценарии

Наиболее очевидный пример - подключение личного ноутбука сотрудника. Пользователь может подтвердить свою личность, но компания не всегда имеет право или техническую возможность устанавливать на его устройство корпоративный агент. В этом случае безагентская проверка помогает выяснить хотя бы базовые параметры: наличие защиты, актуальность системы и соответствие минимальным требованиям.

Другой сценарий - гостевой доступ. Гостевой компьютер не должен попадать во внутренние сегменты только потому, что пользователь получил временную учетную запись. NAC может ограничить его интернетом или специальным набором сервисов, одновременно исключив доступ к критичным ресурсам.

Еще один вариант - оборудование подрядчика. На время работ подрядчику требуется доступ к отдельному сегменту, но установка корпоративных компонентов на его ноутбук может быть невозможной. Безагентская проверка позволяет снизить риск и выдать только минимально необходимый уровень доступа.

Полезна такая технология и при аварийном подключении нового устройства. Если компьютер еще не успели включить в штатную систему управления, NAC может временно поместить его в ограниченную сеть, проверить состояние и открыть доступ только после выполнения требований.

Как выстроить эффективную политику

Чтобы posture check не превратился в формальную процедуру, правила нужно разделять по степени риска. Например, отсутствие обновления в течение нескольких дней и отключенный EDR - разные по опасности события. Для первого случая можно предоставить доступ к серверу обновлений, а для второго - использовать полноценную изоляцию.

Важно заранее определить:

1. какие параметры считаются обязательными;
2. какие нарушения являются критическими;
3. в какой сегмент переводится проблемное устройство;
4. какие сервисы доступны в карантине;
5. кто получает уведомление о событии;
6. каким образом пользователь устраняет нарушение;
7. как NAC повторяет проверку после исправления.

Карантинный VLAN должен быть полезным, а не просто изолирующим. В нем обычно оставляют доступ к DNS, DHCP, серверам обновлений, порталу самообслуживания и службе технической поддержки. Иначе пользователь не сможет устранить проблему, а администратор получит множество ручных обращений.

Не менее важна регистрация событий. Результаты проверки следует передавать в системы мониторинга и реагирования, чтобы специалисты видели причины ограничений, повторяющиеся нарушения и подозрительную активность.

Реализация в NAC-платформе

На практике наиболее эффективна комбинированная схема. Для управляемых рабочих станций используется агент, который обеспечивает детальную и постоянную проверку. Для неизвестных, гостевых и личных устройств применяется безагентское сканирование.

При таком подходе NAC сначала определяет тип подключения и профиль устройства, затем выбирает подходящую процедуру контроля. Для корпоративного компьютера политика может требовать работающий EDR, включенное шифрование и актуальные обновления. Для гостевого устройства требования будут иными: оно может получить только доступ в интернет, независимо от результатов глубокой диагностики.

В дальнейшем проверка должна повторяться не только в момент подключения. Состояние устройства меняется: антивирус может быть отключен, срок действия сертификата - закончиться, а в системе может появиться вредоносный процесс. Поэтому важно поддерживать периодический контроль и изменять сетевые права при обнаружении новых рисков.

Итог

Безагентское сканирование - не избыточная функция и не универсальная замена агентам. Это необходимый механизм для тех ситуаций, где постоянная установка программного компонента невозможна, нежелательна или экономически не оправдана.

Агент дает глубину и непрерывность контроля, а безагентский подход обеспечивает гибкость и быстрый первичный анализ. Вместе они позволяют NAC-системе проверять не только учетные данные пользователя, но и реальное состояние устройства.

В результате доступ к сети становится управляемым процессом: безопасные хосты получают необходимые права, сомнительные - ограниченный доступ, а потенциально опасные устройства изолируются до устранения угрозы. Именно такая модель превращает NAC из простого инструмента аутентификации в полноценный элемент защиты корпоративной инфраструктуры.

Прокрутить вверх