Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Network Access Control

Network Access Control (NAC; deutsch Netzwerkzugangskontrolle) ist eine Technik, die die Abwehr von Viren, Würmern und unautorisierten Zugriffen aus dem …

Inhalt6 Abschnitte
  1. 1. Grundidee und Ziele
  2. 2. Technische Ansätze zur Zugangskontrolle
  3. 3. Switchbasierte Kontrolle
  4. 4. Geräte- und Benutzeridentitäten
  5. 5. Prüfung der Sicherheitskonformität
  6. 6. Gästezugänge, Grenzen und Entwicklung

Grundidee und Ziele

Network Access Control (NAC; deutsch Netzwerkzugangskontrolle) ist eine Technik zur Abwehr von Viren, Würmern und unautorisierten Netzwerkzugriffen. Sie kontrolliert, welche Geräte Zugang zu einem Netzwerk erhalten und ob diese Geräte die geltenden Sicherheitsrichtlinien erfüllen. Während der Authentifizierung kann NAC beispielsweise prüfen, ob der Virenscanner aktuell ist und die neuesten Sicherheitspatches installiert sind. Ein nicht regelkonformes Gerät wird gegebenenfalls isoliert, aktualisiert oder neu konfiguriert, bis es wieder zugelassen werden kann.

Zu den Kernaufgaben gehören die eindeutige Identifizierung und Rollenverteilung von Nutzern und Geräten, die Durchsetzung von Sicherheitsrichtlinien, die Quarantäne und automatische Wiederherstellung nichtkonformer Endgeräte sowie die Verwaltung individueller Regeln und Rollen für verschiedene Nutzergruppen.

NAC soll erstens eine vollständige Übersicht darüber liefern, welche Geräte sich im Netzwerk befinden und wo sie angeschlossen sind. Dabei sollen alle Gerätearten erfasst werden, beispielsweise Clients, Drucker, Produktionssysteme, Geldautomaten, medizinische Geräte, Tablets, Smartphones oder vernetzte Haushaltsgeräte. So sollen unbekannte Systeme nicht einfach über WLAN oder eine freie Netzwerkdose auf interne Ressourcen zugreifen können.

Zweitens umfasst NAC eine Compliance-Funktion: Bereits verbundene Geräte werden darauf geprüft, ob sie die Sicherheitsanforderungen des Unternehmens einhalten. Nichtkonforme Systeme können unter Quarantäne gestellt, durch Patches oder eine Rekonfigurierung geheilt oder außer Betrieb genommen werden. Welche Zugänge kontrolliert werden sollen, kann unterschiedlich ausgelegt werden und LAN, WLAN oder WAN betreffen. Es existieren kommerzielle und quelloffene Lösungen.

Technische Ansätze zur Zugangskontrolle

Beim IP-basierten Netzwerkscannen werden verwendete IP-Adressen durch das Anpingen von Adressräumen oder das Auslesen der ARP-Caches von Routern gesucht. Erkannte Geräte werden anschließend genauer untersucht, um bekannte und zugelassene von fremden Geräten zu unterscheiden. Unerwünschte Geräte können in ihrer Kommunikation gestört oder auf ein Gästeportal umgeleitet werden. Teilweise wird dafür sogar ARP-Spoofing eingesetzt, obwohl dies eigentlich eine Angriffstechnik ist.

Gateway Appliances analysieren den Netzwerkverkehr inline, also unmittelbar im Datenweg. Pakete unerwünschter Systeme können verworfen („gedropped“) werden. Damit alle Netzwerkbereiche erfasst werden, muss jedoch in jedem Subnetz eine solche Appliance beziehungsweise ein Fühler vorhanden sein. Das ist aufwendig, komplex und teuer. Die Prüfung muss in Echtzeit erfolgen, damit kein Flaschenhals entsteht. Geräte, die nur lauschen und selbst keine Pakete senden, bleiben unentdeckt. Außerdem kann der Datenverkehr zwischen Geräten am selben Switch an der NAC-Appliance vorbeilaufen, sodass direkte Nachbarn weiterhin angreifbar sein können.

Bei agentenbasierten Verfahren wird auf Endgeräten ein Agent installiert. Dieser authentifiziert das Gerät gegenüber einem zentralen Dienst; nur verwaltete Geräte können dann verschlüsselt miteinander kommunizieren. Die Herausforderung besteht darin, Agenten für zahlreiche Betriebssysteme bereitzustellen. Auch IEEE 802.1X gehört in diese Kategorie und verwendet häufig bereits im Betriebssystem vorhandene Agenten, sogenannte Supplikanten. Ältere Endgeräte und Switches unterstützen diese Technik allerdings oft nicht.

IEEE 802.1X arbeitet proaktiv: Ein neu mit einem Switch oder Access-Point verbundenes Gerät muss sich beispielsweise mit Benutzername und Passwort oder einem Zertifikat ausweisen. Ein RADIUS-Server prüft den Ausweis und antwortet mit „Accept“ oder „Deny“. Er kann außerdem Regeln wie die Zuordnung zu VLANs oder ACLs übermitteln. Ein VLAN ist ein virtuell abgegrenztes Netzwerksegment; eine ACL ist eine Liste von Regeln, die erlaubte und verbotene Zugriffe bestimmt. Aufwendig sind besonders die Verwaltung des RADIUS-Servers und der Identitäten.

Switchbasierte Kontrolle

Switchbasierte NAC-Lösungen kommunizieren meist über SNMP mit den Switches; möglich sind auch SSH oder andere möglichst verschlüsselte Protokolle. Da fast alle Hersteller professioneller Switches SNMP unterstützen, lässt sich damit unabhängig von der Netzwerkgröße ein Überblick aufbauen. Jedes kommunizierende Gerät an einem Switch-Port wird erkannt. Der Switch kann ein neues Gerät aktiv durch einen Trap melden, oder das NAC-System fragt die angeschlossenen Geräte regelmäßig ab.

Die Identifizierung erfolgt anhand der MAC-Adresse, weshalb man auch von „MAC-based NAC“ spricht. Eine Whitelist legt fest, welche Geräte zugelassen sind. Erkennt das System ein unerwünschtes Gerät, kann es den Switch anweisen, den betreffenden Port abzuschalten. Das Gerät verliert dadurch unmittelbar seine physische Netzwerkverbindung.

Statt einen Port vollständig zu sperren, kann NAC ihn einem anderen VLAN zuordnen. Ein fremdes Gerät gelangt dann beispielsweise in einen Gästebereich, der nur Internetzugang bietet. NAC kann VLANs außerdem automatisch passend zum jeweiligen Endgerät konfigurieren, sodass Beschäftigte an unterschiedlichen Anschlüssen ihre gewohnte Umgebung und die benötigten Ressourcen erhalten.

Eine Schwachstelle ist die leicht fälschbare MAC-Adresse. Ein Angreifer könnte beispielsweise die Adresse eines Druckers übernehmen. Professionelle Lösungen vergleichen deshalb weitere Merkmale wie IP-Adresse, Hostname, Betriebssystem sowie offene und geschlossene Ports. Bei Abweichungen kann das NAC-System Alarm auslösen.

Geräte- und Benutzeridentitäten

NAC muss die Identitäten der Netzwerkteilnehmer feststellen, verwalten und daraus eine Zugangsentscheidung ableiten. Dabei sind Geräteidentitäten und Benutzeridentitäten zu unterscheiden: Die Netzwerkzugangskontrolle richtet sich zunächst auf das Endgerät. Benutzerberechtigungen innerhalb des Netzes werden dagegen häufig durch Active Directory oder andere Verzeichnisdienste geregelt.

Active Directory und LDAP-Dienste können dennoch als Identitätsquellen für NAC dienen. Die Übernahme von Geräteinformationen aus dem Active Directory vereinfacht meist die Pflege. Die Zuordnung von AD-Gerätegruppen zu Netzwerksegmenten oder VLANs muss jedoch sorgfältig geplant werden. Eine reine Prüfung des Benutzers reicht nicht aus, weil Beschäftigte sonst beliebige, möglicherweise ungesicherte Geräte mitbringen und damit vollen Zugriff erhalten könnten.

Die Kombination von Benutzer- und Geräteidentität kann genauere Zugriffsrechte ermöglichen, ist aber komplex. Sie ist besonders sorgfältig zu planen, wenn verschiedene Benutzer am selben Gerät unterschiedliche Netzwerkzugänge erhalten sollen. Häufig genügt die Autorisierung des Endgeräts, während Benutzerrechte bereits über das Active Directory gesteuert werden. Das BSI empfiehlt zudem grundsätzlich, administrative Maßnahmen nicht von einem regulären Benutzersystem auszuführen, weil vorhandener Schadcode sonst administrative Rechte erhalten könnte.

Weitere Identitätsquellen sind Datenbanken von Help-Desk-Systemen, Configuration Management Databases (CMDBs) und Mobile-Device-Management-Produkte. Manche Quellen erlauben eine unmittelbare Authentifizierung; andere liefern lediglich Identitäten, die mit dem NAC-System synchronisiert werden müssen.

Prüfung der Sicherheitskonformität

Compliance bezeichnet hier die Übereinstimmung eines Endgeräts mit den IT-Sicherheitsrichtlinien. Geprüft werden unter anderem Version, Aktivitätsstatus und Alter der Signaturen des Antivirenprogramms, der Zustand der Desktop-Firewall, der Patchstand von Betriebssystem, Browsern, Plug-ins und weiteren Anwendungen sowie der Verschlüsselungsstatus.

Der Status kann aus der Ferne oder durch einen lokalen Agenten ermittelt werden. Für Remote-Prüfungen kommen vor allem WMI, SNMP oder NMAP sowie browserbasierte Abfragen über ActiveX oder JavaScript infrage. Agenten können mit lokalen Rechten tiefer prüfen. Sie können beispielsweise Dateiversionen anhand von Hashwerten mit Sollwerten vergleichen. Dadurch lässt sich erkennen, ob eine Patchinstallation tatsächlich erfolgreich war, statt sich nur auf einen Eintrag in der Registrierungsdatenbank zu verlassen.

Ein Agent kann den Gerätestatus dauerhaft überwachen und ihn schon vor dem Aufbau der Netzwerkverbindung kennen. Agentenlose Prüfungen müssen dagegen zu festgelegten Zeitpunkten, in bestimmten Situationen oder zyklisch stattfinden. Am sichersten ist eine Kontrolle vor der Zulassung zum Netzwerk; in der Praxis ist sie jedoch oft schwer umzusetzen. Deshalb erfolgen Prüfungen häufig erst nachträglich und führen bei einem Verstoß zu einer reaktiven Aussperrung.

NAC kann Compliance-Informationen auch von Drittsystemen übernehmen. Ein Microsoft-WSUS-Server kann den Patchstatus melden, Antivirenlösungen können über infizierte Geräte informieren und SIEM-Lösungen im Bedrohungsfall die Isolation betroffener Geräte anweisen. Durch solche Kopplungen kann NAC sehr schnell reagieren und eine zentrale Rolle in einer Sicherheitsstrategie übernehmen.

Gästezugänge, Grenzen und Entwicklung

Weil NAC nicht zum Unternehmen gehörende Geräte grundsätzlich vom internen Netzwerk fernhalten soll, besitzen kommerzielle Lösungen häufig ein Gästeportal. Darüber erhalten fremde Geräte und Benutzer einen zeitlich begrenzten Zugang zu festgelegten Ressourcen; ihre Identität wird vorübergehend zugelassen. Solche Zugänge werden zunehmend für mobile Geräte, besondere Anforderungen von Beschäftigten und den begrenzten Netzwerkzugriff von Wartungstechnikern benötigt. Im Zusammenhang mit „Bring Your Own Device“ können Beschäftigte außerdem eigene Geräte registrieren und anschließend im Unternehmensnetzwerk verwenden.

Die Kontrolle von Netzwerkzugängen wird seit dem Bestehen solcher Zugänge behandelt. Frühere Ansätze scheiterten häufig an heterogenen Netzwerkinfrastrukturen, unzureichender Abdeckung, hoher Komplexität oder hohen Kosten. Laut Artikel besitzt der größte Teil der Unternehmen noch keine entsprechende Lösung. Zudem gibt es keine eindeutige Definition von „Network Access Control“, weshalb die angebotenen Systeme stark variieren. Auch ähnliche Bezeichnungen wie „Network-Admission-Protokoll“ (NAP) und „Network-Admission-Control“ (NAC) haben zu Unklarheiten beigetragen.

Keine der beschriebenen Technologien deckt automatisch jedes Gerät und jeden Bereich vollständig ab. Die praktische Wirksamkeit hängt daher davon ab, ob alle relevanten Netzwerkzugänge erfasst, Identitäten zuverlässig geprüft, Sicherheitsregeln sinnvoll geplant und nichtkonforme Geräte schnell isoliert oder wiederhergestellt werden können.

Weiterlesen

Computervirus Ein Computervirus (lateinisch virus ‚Gift, Schleim'; Plural -viren) ist ein sich selbst verbreitendes Computerprogramm, welches sich in andere … Betriebssystem Betriebssysteme bestehen in der Regel aus einem Kernel (deutsch: Kern), der die Hardware des Computers verwaltet, sowie speziellen Programmen, die beim Start … Router Router (['ruːtə(r)] oder ['raʊ̯tər]) oder Netzwerkrouter sind Netzwerkgeräte, die Netzwerkpakete zwischen mehreren Rechnernetzen weiterleiten können. Switch (Netzwerktechnik) Switch (vom Englischen für „Schalter“, „Umschalter“ oder „Weiche“, auch Netzwerkweiche oder Verteiler genannt) bezeichnet ein Kopplungselement in … Netzwerk Als Netze oder Netzwerke (englisch net oder englisch network) werden interdisziplinär Systeme bezeichnet, deren zugrundeliegende Struktur sich mathematisch … Firewall Eine Firewall (von englisch firewall [ˈfaɪəwɔːl] ‚Brandwand' oder ‚Brandmauer') ist ein Sicherungssystem, das ein Rechnernetz oder einen einzelnen Computer vor … Local Area Network Fast-Ethernet 100BASE-TX und Gigabit-Ethernet 1000BASE-T sind innerhalb der Ethernet-Familie die am weitesten verbreiteten Varianten. Hauptsächlich für … Wireless Local Area Network WLANs stellen Anpassungen der Schicht 1 und 2 des OSI-Referenzmodells dar, wohingegen in WPANs z. B. über eine im Netzwerkprotokoll vorgesehene Emulation der … IP-Adresse Im Falle von Ethernet-Netzen dient das ARP (Address Resolution Protocol) zum Auffinden der Hardwareadresse. ARP arbeitet auf der zweiten Schicht des OSI … Digitales Zertifikat Ein digitales Zertifikat (auch Sicherheitszertifikat) ist eine Datenstruktur, die die Zuordnung eines öffentlichen Schlüssels zu einer Identität oder … Remote Authentication Dial-In User Service RADIUS ist der De-facto-Standard bei der zentralen Authentifizierung von Einwahlverbindungen über Modem, ISDN, VPN, WLAN (IEEE 802.1X) und DSL. Eine … Access Control List Eine ACL legt fest, in welchem Umfang einzelne Benutzer und Systemprozesse Zugriff auf bestimmte Objekte (wie Dienste, Dateien, Registrier-Einträge usw.) haben.