Il peut évaluer l'identité, la propriété de l'appareil, la posture de sécurité, la localisation, la méthode de connexion et d'autres contextes avant l'admission et pendant que la connexion reste active.
Une conception NAC coordonne en général les informations d'identité et d'appareil avec des points d'application tels que commutateurs, infrastructure sans fil, passerelles d'accès à distance ou pare-feux. Selon la politique, un terminal peut recevoir un accès normal, un segment restreint, un accès de remédiation, un accès invité ou aucune connexion.
Points clés
Identification et authentificationUtiliser des mécanismes tels qu'IEEE 802.1X et des certificats lorsqu'ils sont pris en charge, tout en profilant ou enregistrant les appareils qui ne peuvent participer à une authentification forte.
Évaluation du contextePrendre en compte l'état de gestion de l'appareil, les logiciels pris en charge, l'état de protection, le risque connu, le rôle de l'utilisateur, la localisation et l'accès demandé.
Application de la politiqueAppliquer les permissions réseau via des ports contrôlés, des règles d'accès, des attributions de segmentation ou des chemins de quarantaine et de remédiation.
Conception opérationnellePlanifier l'intégration, le cycle de vie des certificats, l'accès des invités et prestataires, les appareils non gérés et OT, la journalisation, les exceptions et le comportement fail-open ou fail-closed.
Limite importanteUn contrôle de posture est une évaluation à un instant donné, et des identifiants faibles comme une adresse MAC peuvent être copiés. L'admission ne doit créer ni confiance permanente ni joignabilité illimitée.