Fiche technique

Ivanti Policy Secure (IPS) et Profiler

Visibilité complète et contrôle d’accès réseau pour les réseaux modernes, avec profilage des terminaux, segmentation dynamique et application de politiques zero trust pour les appareils gérés, non gérés et IoT.

Visibilité complète et contrôle d’accès réseau

Les réseaux modernes connaissent une prolifération des terminaux connectés ; la connectivité BYOD est désormais dépassée par l’IoT. Chaque terminal supplémentaire accroît le risque de compromission et donne aux attaquants une occasion d’obtenir un accès plus étendu au réseau et aux ressources de l’entreprise. Pour limiter ce risque, la posture de sécurité d’un terminal doit toujours refléter, par exemple, les dernières mises à jour de sécurité logicielles et définitions antivirus. De plus, les utilisateurs ne doivent se voir accorder que le niveau d’accès minimal nécessaire à l’exercice de leur fonction.

Points forts

  • Visibilité et gestion centralisée des politiques pour tous les terminaux, y compris l’IoT.
  • Évaluation granulaire de la posture de sécurité des terminaux avant d’autoriser l’accès.
  • Segmentation dynamique du réseau basée sur le rôle de l’utilisateur et/ou la catégorie de l’appareil.
  • Intégration granulaire avec Ivanti vADC pour une solution évolutive, résiliente et réactive.
  • Intégration de l’enrôlement BYOD avec Ivanti Neurons for Workspace ou un EMM tiers.
  • Intégration via API REST avec les appareils d’infrastructure réseau et de sécurité, notamment les commutateurs, les contrôleurs LAN sans fil et les pare-feu.
  • Évolutivité adaptée aux organisations de toutes tailles.

Ivanti Policy Secure (IPS) et Profiler offrent une visibilité complète et un contrôle d’accès réseau (NAC) pour tous les terminaux. Leur architecture ouverte et hautes performances aide les petites comme les grandes organisations à appliquer facilement la conformité de sécurité des terminaux et la sécurité zero trust. L’interface utilisateur intuitive simplifie l’administration et fournit des rapports personnalisables.

Policy Secure applique en continu les politiques de sécurité fondamentales et contrôle l’accès réseau pour les terminaux gérés et non gérés, y compris l’IoT. Policy Secure utilise les principes du zero trust pour gérer l’accès réseau en validant l’utilisateur et la posture de sécurité d’un appareil, puis connecte l’appareil au moyen d’une politique d’accès à moindre privilège.

La plateforme ouverte s’intègre à un large éventail de solutions de commutation, Wi-Fi et NGFW pour appliquer les politiques d’accès. L’intégration bidirectionnelle avec des solutions de sécurité tierces améliore l’efficacité globale de la sécurité grâce à l’application automatisée des accès des terminaux.

Les réponses automatisées aux indicateurs de compromission (IoC) réduisent le temps de remédiation et rationalisent les ressources administratives. Policy Secure s’intègre à un large éventail de NGFW, notamment Palo Alto Networks, Checkpoint, Juniper et Fortinet, ainsi qu’à des solutions SIEM telles que Qradar et Splunk. L’intégration avec McAfee ePolicy Orchestrator (McAfee ePO) renforce la gestion des terminaux et la réponse automatisée aux menaces. Pour une visibilité et un contrôle granulaires de l’OT/IoT, Policy Secure s’intègre à Nozomi Guardian.

Avantages

  • Sécurité de l’accès réseau zero trust de bout en bout.
  • Réduction du temps de réponse aux menaces.
  • Réduction du risque de propagation latérale des menaces.
  • Application automatisée des politiques, charge d’audit réduite.
  • Déploiement simple et rapide.

Composants clés

Network access control diagram showing how security policies govern access to protected resources. At the top, Policy Secure connects to an L2 Access Network and provisions network and security policies. The access network communicates with a Firewall, which controls access to protected resources on the right. Three data categories are shown: General Data (allowed, check mark), Finance Data (denied, X), and Customer Data (allowed, check mark). User devices at the bottom connect through the L2 Access Network, illustrating policy-based access decisions that grant or restrict access to different resources.
Figure 1 : Décisions d’accès pour les terminaux

La solution Policy Secure et Profiler comprend trois composants :

  • Profiler identifie et classe les appareils terminaux, y compris l’IoT. Il fournit une visibilité de bout en bout, des rapports et des analyses comportementales.
  • Policy Secure fournit un moteur de politiques hautes performances qui exploite les informations contextuelles issues des utilisateurs, des terminaux et des applications. Grâce à un cadre unifié et ouvert et à un moteur de politiques, les administrateurs peuvent appliquer des règles granulaires pour assurer la surveillance dynamique, la création de rapports et le contrôle d’accès de tous les terminaux, partout sur le réseau, afin de minimiser les risques liés aux accès.
  • Client propose des options avec ou sans agent pour le contrôle avant et après admission. La solution intègre la fonctionnalité host checker, qui vérifie la posture de sécurité d’un terminal. Il s’agit du même Client que celui utilisé pour la solution VPN Ivanti Connect Secure, et il fonctionne sur les plateformes Windows, Mac, Linux, Android et iOS.

Présentation des cas d’usage

Défis

Solution Policy Secure et Profiler

Profilage

Profiler identifie dynamiquement les appareils terminaux gérés et non gérés, et permet leur classification automatique et personnalisée. Il offre ainsi une visibilité opérationnelle, des rapports et un accès contrôlé par politiques aux réseaux et aux ressources, en fonction de l’utilisateur, de l’appareil, des applications et d’autres attributs.

Nombreux types d’appareils

Profiler peut classer automatiquement les appareils à partir d’une base de données en constante expansion, qui compte plus de 2,3 millions d’empreintes uniques. La solution profile les adresses IP statiques ou dynamiques des terminaux et analyse activement les ports ouverts afin de détecter l’usurpation d’adresse MAC.

Visibilité

Pour protéger les terminaux de votre réseau, vous devez savoir quels terminaux sont connectés. Une visibilité complète implique de disposer des informations nécessaires pour identifier et classer tous les terminaux gérés et non gérés.

Défis

Solution Policy Secure et Profiler

Découverte, profilage et segmentation des appareils IoT

Profiler découvre les appareils IoT gérés et non gérés. Il les profile afin qu’ils puissent être associés à des politiques d’accès spécifiques. La segmentation dynamique limite le risque de propagation latérale des menaces et contribue à la conformité réglementaire.

L’Internet des objets (IoT)

Les entreprises intègrent aujourd’hui les appareils IoT à l’environnement informatique afin d’améliorer l’efficacité opérationnelle. Policy Secure leur offre la capacité de découvrir et de sécuriser ces appareils.

Norme

Détails de la certification

NIST / FIPS

Certifié au moyen du fournisseur/module FIPS d’openSSL.org dans la version IPS 22.7R1 ou ultérieure.

NIAP

Certifié en tant que produit conforme, IPS 22.2 ou version ultérieure.

Enrôlement des appareils et conformité aux politiques

Network access control diagram showing policy-based device authentication and VLAN assignment. An IAM (Identity and Access Management) system communicates with Policy Secure using SAML/AD etc. Policy Secure connects to a Network Access (L2) layer using 802.1x/SNMP. From the network access layer, devices are evaluated and assigned access based on compliance status: a Laptop is allowed access to a VLAN (check mark), an IoT device is allowed access to a VLAN (check mark), and a Non-compliant Endpoint is denied access (prohibition symbol). Arrows illustrate the flow of authentication, policy enforcement, and network access decisions.
Figure 2 : Contrôle d’accès dynamique et segmentation du réseau (L2)

Policy Secure empêche tout accès non autorisé au réseau, aux applications ou aux données en évaluant et en corrigeant dynamiquement la sécurité des appareils avant leur connexion à l’entreprise. Cela protège le réseau d’entreprise contre les appareils infectés et applique des politiques d’accès cohérentes sur l’ensemble du réseau. Cela garantit également que seuls les collaborateurs autorisés ont accès aux ressources de l’entreprise, en fonction de leur rôle, de leur emplacement et de l’heure.

Normes et certifications de sécurité

Ivanti Policy Secure et Profiler respectent les normes Federal Information Processing Standards (FIPS) du National Institute of Standards and Technology (NIST) et National Information Assurance Partnership (NIAP), afin de contribuer à garantir la sécurité et l’interopérabilité des systèmes et produits, et à protéger la confidentialité, l’intégrité et la disponibilité des données.

Network security architecture diagram showing integration between identity management, policy enforcement, network access, and corporate resources. On the left, an IAM system communicates with Policy Secure using SAML/AD etc. Users, devices, things, and services connect through Network Access (L2), where authentication occurs. Policy Secure exchanges information with the network access layer and sends API Configuration to a Next-Generation Firewall (NGFW). The NGFW controls access to Corporate Resources on the right. Arrows illustrate authentication, policy enforcement, and traffic flow between identity services, network access infrastructure, firewall controls, and protected resources.
Figure 3 : Contrôle d’accès dynamique en périphérie (L3)

Défis / Fonctionnalités clés

Solution Policy Secure et Profiler

Prise en charge des utilisateurs invités

Policy Secure et Profiler fournissent un portail en libre-service doté d’une interface personnalisable. Il s’agit d’une plateforme d’accès invité d’entreprise hautement évolutive, qui prend en charge des milliers d’utilisateurs invités. Pour un contrôle supplémentaire, l’accès invité sécurisé peut être activé par un administrateur, comme un réceptionniste, ou par un sponsor qui approuve la demande d’accès de l’invité. Policy Secure s’intègre à des contrôleurs sans fil tels qu’Aruba, Cisco, Huawei, Juniper Mist, Meraki et Ruckus.

Enrôlement BYOD

Permet aux collaborateurs d’utiliser leurs appareils personnels à des fins professionnelles grâce à l’enrôlement en libre-service des ordinateurs portables personnels et des appareils mobiles.

Profiler

Identifie et classe les appareils terminaux, y compris l’IoT. Il fournit une visibilité de bout en bout, des rapports et des analyses comportementales.

Prise en charge de RADIUS/802.1X

Un service RADIUS intégré et hautes performances authentifie les utilisateurs et les appareils transmis depuis les fonctions 802.1X standard du secteur sur les commutateurs réseau et les contrôleurs sans fil.

Prise en charge de TACACS+

Utilisez le système d’authentification TACACS+ pour distribuer les politiques à l’infrastructure d’accès. Prend en charge l’authentification à deux facteurs avec cartes à puce.

Host checker

Identifie la posture de sécurité de l’appareil. Les options incluent l’état de l’OS ou des correctifs logiciels et les applications actives.

Contrôle d’admission basé sur l’identité

Partage le contexte d’identité avec les NGFW de fournisseurs tels que Fortinet, Palo Alto Networks, Checkpoint et Juniper SRX, permettant à chacun d’être utilisé comme point d’application des politiques en périphérie du réseau.

Réponse automatisée aux menaces

Exploite les alertes externes de renseignement sur les menaces issues de solutions NGFW ou SIEM afin de déclencher des actions automatisées au niveau de la connexion des appareils. Le moteur de politiques exploite des informations contextuelles riches pour permettre différentes actions d’atténuation en fonction de la gravité de la menace.

Portail captif

Fournit un contrôle d’accès convivial pour les invités et les sous-traitants.

Autres fonctionnalités clés

Fonctionnalité clé

Description

Prise en charge de l’accès invité en libre-service

Fournit un accès invité sécurisé, simple et différencié.

Configuration guidée par assistant

Simplifie les tâches de configuration pour les administrateurs afin d’éviter les erreurs et d’accélérer le déploiement.

Audit et journalisation granulaires

Fonctionnalités de journalisation granulaire des événements système, utilisateur et appareil, dans un format clair et facile à comprendre. Les journaux peuvent être analysés localement ou partagés avec des solutions syslog externes ou des SIEM tels que Qradar et Splunk. Prend en charge le format WELF et le rapport WELF-SRC-2.0-Access.

Gestion centralisée des politiques

Permet de réduire le temps et les coûts d’administration et offre une expérience utilisateur supérieure grâce à la mise en œuvre et à l’application communes des politiques de contrôle d’accès distant et local dans une entreprise distribuée.

API REST

Interface standardisée permettant à des systèmes tiers, tels que les NGFW et les SIEM, de s’intégrer à Policy Secure et Profiler et de limiter l’accès d’un terminal au réseau local.

Options de déploiement flexibles

Policy Secure et Profiler fonctionnent sur des plateformes physiques, virtuelles et cloud. Consultez le guide des plateformes prises en charge pour plus de détails.