Обновить
8K+
2

Пользователь

6
Рейтинг
2
Подписчики
Отправить сообщение

Добрый день! Спасибо за вопросы!

Если у гостя есть права локального админа, то мы можем предложить ему скрипт, который выполнит необходимые настройки для сканирования. На устройствах с ограниченными правами запустить как агентское, так и безагентское сканирование не получится, но психологически пользователям проще запустить скрипт, чем ставить какое-то дополнительное ПО, которое может с чем-то конфликтовать.

Команды приведены лишь для примера. Внутри продукта это всё сделано в виде конкретных функций проверки, которые можно включить и отключить. В Linux всё так же. Так что никакие скрипты создавать не придется — оставим это для конкурентов.

Наш взгляд: для разных пользователей актуальны разные сценарии. Продуктов со своим агентом или использующих чей-то агент на рынке достаточно. Мы сделали вариант, который не требует установки ПО, и у нас есть клиенты, которые его используют.

На проведение проверки надо потратить ресурсы. В случае агента это ресурсы АРМ, в нашем случае — наши ресурсы. Тут чуда не произойдет — придется правильно рассчитывать сайзинг виртуальных машин для нашего продукта. Зато нет требований к защищаемым хостам, нет жалоб пользователей, что наш агент съел последнее свободное процессорное время или у него в целом течет память

Добрый день, спасибо за вопрос!

Все NAC-решения имеют больше общего, чем различий, поскольку построены на протоколе RADIUS. Но, конечно, у каждого есть свои сильные стороны. Ключевыми преимуществами AxelNAC мы считаем глубокую поддержку отечественного оборудования, безагентскую проверку подключаемых АРМ на соответствие политикам ИБ, а также высокий уровень производительности и отказоустойчивости.

Добрый день!

Спасибо за оригинальную точку зрения, мы не смотрели на приказ ФСТЭК с такой стороны. Отвечая на Ваш вопрос: в базовом сценарии AxelNAC сам выступает единой удобной точкой сбора данных об ИТ-активах, фиксируя, что это за устройство, где оно появлялось в сети, кто его владелец, и другую полезную информацию. Соответственно, для компаний, у которых ещё нет системы учёта ИТ-активов, он может её заменить. Если же такая система уже есть, можно настроить двустороннюю интеграцию: как обогащать систему учёта новыми детальными данными, так и валидировать наличие записи в ней при подключении устройства к сети.

Добрый день! Спасибо за вопрос!

Да, можно. В целом распространение zero-trust не происходит мгновенно, а начинается с отдельных портов и коммутаторов. AxelNAC позволяет это делать еще более плавно в части микросегментации за счет механизма наследования параметров ролей (это то, что мы назначаем по результатам работы политик VLAN, ACL). Можно сразу придумать и описать в правилах логику с максимальным сегментированием пользователей и устройств, а добавлять VLAN постепенно. Пример. У нас есть пользователи, которые сидят в VLAN 5. В дальнейшем мы хотим, чтобы администраторы сидели в отдельном VLAN 6, бухгалтерия — в VLAN 7, а остальные пользователи остались в VLAN 5. Собираем иерархию из ролей. На первом этапе задаем настройки только для роли «Пользователи», а правила создаем все. Тогда для бухгалтерии пока будет назначаться тот же 5-й, как и у всех остальных. А как только на отдельном свитче мы готовы использовать VLAN 6, 7, вносим эти данные в настройки свитча для ролей админов и бухгалтерии, и наша микросегментация начинает работать на этом свитче.

Информация

В рейтинге
1 002-й
Работает в
Зарегистрирован
Активность

Специализация

Инженер по безопасности, Специалист по информационной безопасности