跳转至内容部分

数据表

Ivanti Policy Secure (IPS) 和 Profiler

为现代网络提供全面可见性和网络访问控制,并面向受管、非受管和物联网设备提供端点画像、动态分段和零信任策略实施。

全面可见性和网络访问控制

现代网络中连接端点数量激增;物联网连接如今已超过 BYOD 连接。每增加一个端点,都会提高遭到入侵的风险,并为攻击者进一步访问网络和企业资源创造机会。为降低这种风险,端点的安全态势必须始终体现最新的软件安全更新和病毒定义等信息。同时,用户应仅获得履行其职责所必需的最低访问权限。

亮点

  • 对所有端点(包括物联网端点)进行集中式可见性和策略管理。
  • 在允许访问之前,对端点安全态势进行精细化评估。
  • 基于用户角色和/或设备类别进行动态网络分段。
  • 与 Ivanti vADC 进行精细化集成,打造可扩展、富有弹性且响应迅速的解决方案。
  • 与 Ivanti Neurons for Workspace 或第三方 EMM 集成,实现 BYOD 入网。
  • 通过 REST API 与网络和安全基础设施设备集成,包括交换机、无线 LAN 控制器和防火墙。
  • 可扩展以适应任意规模的组织。

Ivanti Policy Secure (IPS) 和 Profiler 可为所有端点提供全面可见性和网络访问控制 (NAC)。其开放式高性能设计可帮助各种规模的组织轻松实施端点安全合规和零信任安全。直观的 UI 简化了管理,并提供可自定义报告。

Policy Secure 持续实施基础安全策略,并控制受管和非受管端点(包括物联网端点)的网络访问。Policy Secure 运用零信任原则,通过验证用户和设备的安全态势来管理网络访问,然后使用最小权限访问策略连接设备。

该开放平台可与广泛的交换、Wi-Fi 和 NGFW 解决方案集成,以实施访问策略。与第三方安全解决方案的双向集成通过自动化端点访问实施提升整体安全有效性。

对入侵指标 (IoC) 进行自动化响应,可缩短修复时间并简化管理资源。Policy Secure 可与广泛的 NGFW 集成,包括 Palo Alto Networks、Checkpoint、Juniper 和 Fortinet,以及 QRadar 和 Splunk 等 SIEM 解决方案。与 McAfee ePolicy Orchestrator (McAfee ePO) 的集成可强化端点管理和自动化威胁响应。为实现精细化的 OT/IoT 可见性和控制,Policy Secure 可与 Nozomi Guardian 集成。

优势

  • 端到端零信任网络访问安全。
  • 缩短威胁响应时间。
  • 降低威胁横向传播的风险。
  • 自动化策略实施,减轻审计负担。
  • 部署简单快捷。

关键组件

Network access control diagram showing how security policies govern access to protected resources. At the top, Policy Secure connects to an L2 Access Network and provisions network and security policies. The access network communicates with a Firewall, which controls access to protected resources on the right. Three data categories are shown: General Data (allowed, check mark), Finance Data (denied, X), and Customer Data (allowed, check mark). User devices at the bottom connect through the L2 Access Network, illustrating policy-based access decisions that grant or restrict access to different resources.
图 1:端点访问决策

Policy Secure 和 Profiler 解决方案包括三个组件:

  • Profiler 可识别并分类端点设备,包括物联网设备。它提供端到端可见性、报告和行为分析。
  • Policy Secure 提供高性能策略引擎,可利用来自用户、端点和应用程序的上下文信息。借助统一、开放的框架和策略引擎,管理员可以为网络上任意位置的所有端点应用精细化规则,实现动态监控、报告和访问控制,从而最大限度降低访问风险。
  • Client 为准入前和准入后控制提供有代理和无代理选项。该解决方案集成了主机检查器功能,用于验证端点的安全态势。这与 Ivanti Connect Secure VPN 解决方案所使用的 Client 相同,可运行于 Windows、Mac、Linux、Android 和 iOS 平台。

用例概述

挑战

Policy Secure 和 Profiler 解决方案

画像分析

Profiler 可动态识别受管和非受管端点设备,并支持对其进行自动和自定义分类。这可基于用户、设备、应用程序和其他属性,为网络和资源提供运营可见性、报告以及基于策略的受控访问。

众多设备类型

Profiler 可根据不断增长的数据库自动对设备进行分类,该数据库包含超过 230 万个独特指纹。该解决方案可对端点的静态或动态 IP 地址进行画像分析,并主动扫描开放端口以检测 MAC 欺骗。

可见性

要保护网络端点,您需要了解哪些端点已连接。全面可见性意味着能够洞察并识别、分类所有受管和非受管端点。

挑战

Policy Secure 和 Profiler 解决方案

物联网设备的发现、画像分析和分段

Profiler 可发现受管和非受管物联网设备。它会对这些设备进行画像分析,使其能够匹配特定访问策略。动态分段可降低威胁横向传播的风险,并帮助满足法规合规要求。

物联网 (IoT)

如今,企业将物联网设备融入 IT 环境,以提升业务效率。Policy Secure 使企业能够发现并保护这些设备。

标准

认证详情

NIST / FIPS

通过在 IPS 22.7R1 或更高版本中使用 openSSL.org FIPS 提供程序/模块获得认证。

NIAP

认证为合规产品,IPS 22.2 或更高版本。

设备入网和策略合规

Network access control diagram showing policy-based device authentication and VLAN assignment. An IAM (Identity and Access Management) system communicates with Policy Secure using SAML/AD etc. Policy Secure connects to a Network Access (L2) layer using 802.1x/SNMP. From the network access layer, devices are evaluated and assigned access based on compliance status: a Laptop is allowed access to a VLAN (check mark), an IoT device is allowed access to a VLAN (check mark), and a Non-compliant Endpoint is denied access (prohibition symbol). Arrows illustrate the flow of authentication, policy enforcement, and network access decisions.
图 2:动态访问控制和网络分段 (L2)

Policy Secure 在设备连接到企业之前,通过动态评估和修复设备安全来防止未经授权的网络、应用程序或数据访问。这可保护企业网络免受受感染设备的影响,并实施一致的跨网络访问策略。同时,它还可确保只有获得授权的员工能够根据其角色、位置和时间访问企业资源。

安全标准与认证

Ivanti Policy Secure 和 Profiler 遵循美国国家标准与技术研究院 (NIST) 联邦信息处理标准 (FIPS) 以及国家信息保障合作伙伴计划 (NIAP) 标准,帮助确保系统和产品的安全性与互操作性,并保护数据的机密性、完整性和可用性。

Network security architecture diagram showing integration between identity management, policy enforcement, network access, and corporate resources. On the left, an IAM system communicates with Policy Secure using SAML/AD etc. Users, devices, things, and services connect through Network Access (L2), where authentication occurs. Policy Secure exchanges information with the network access layer and sends API Configuration to a Next-Generation Firewall (NGFW). The NGFW controls access to Corporate Resources on the right. Arrows illustrate authentication, policy enforcement, and traffic flow between identity services, network access infrastructure, firewall controls, and protected resources.
图 3:边界处的动态访问控制 (L3)

挑战 / 关键功能

Policy Secure 和 Profiler 解决方案

访客用户支持

Policy Secure 和 Profiler 提供带有可自定义界面的自助服务门户。它是一个高度可扩展的企业访客访问平台,可支持数千名访客用户。为实现更多控制,安全访客访问可由管理员(如前台接待人员)启用,或由审批访客访问请求的担保人启用。Policy Secure 可与 Aruba、Cisco、Huawei、Juniper Mist、Meraki 和 Ruckus 等无线控制器集成。

BYOD 入网

通过个人笔记本电脑和移动设备的自助入网,支持员工使用个人设备开展工作。

Profiler

识别并分类端点设备,包括物联网设备。它提供端到端可见性、报告和行为分析。

RADIUS/802.1X 支持

集成式高性能 RADIUS 可对从网络交换机和无线控制器上的行业标准 802.1X 功能转发而来的用户和设备进行身份验证。

TACACS+ 支持

使用 TACACS+ 身份验证系统向访问基础设施分发策略。支持使用智能卡进行双因素身份验证。

主机检查器

识别设备的安全态势。选项包括操作系统或软件补丁状态以及活动应用。

基于身份的准入控制

与 Fortinet、Palo Alto Networks、Checkpoint 和 Juniper SRX 等供应商的 NGFW 共享身份上下文,使其可作为网络边界上的策略执行点。

自动化威胁响应

利用来自 NGFW 或 SIEM 解决方案的外部威胁情报警报,在设备连接层面采取自动化操作。策略引擎利用丰富的上下文信息,根据威胁严重程度采取各种缓解措施。

强制门户

为访客和承包商提供易用的访问控制。

其他关键功能

关键功能

描述

自助式访客访问支持

提供安全、简单且差异化的访客访问。

基于向导的配置

简化管理员的配置任务,避免错误并加快部署。

精细化审计和日志记录

以清晰易懂的格式,对系统、用户和设备事件提供精细化日志记录功能。可在本地进行分析,也可与外部 syslog 解决方案或 QRadar、Splunk 等 SIEM 共享。支持 WELF 格式和 WELF-SRC-2.0-Access Report。

集中式策略管理

通过在分布式企业中实施和执行通用的远程与本地访问控制策略,节省管理时间和成本,并提供卓越的用户体验。

REST API

为 NGFW 和 SIEM 等第三方系统提供标准化接口,使其可与 Policy Secure 和 Profiler 集成,并限制端点在本地网络上的访问。

灵活的部署选项

Policy Secure 和 Profiler 可运行于物理、虚拟和云平台。有关详细信息,请参阅《支持的平台指南》。