Wir realisieren Netzwerk-Security mit der Identity Service Engine von Cisco

Die Cisco Identity Services Engine (ISE) ist die führende NAC-Lösung, um eine sichere Netzwerkzugangskontrolle für Wired, Wireless und VPN, basierend auf dem 802.1X-Standard umzusetzen. Sie unterstützt Switche, Wireless LAN Controller (WLCs), Access Points (APs) und VPN-Gateways verschiedener Hersteller. ISE weist eine optimierte Performance für schnelle 
Authentifizierung und Richtliniendurchsetzung auf. Die nahtlose Einbindung in bestehende Netzwerkinfrastrukturen ist mit ISE sehr einfach und sie ist gut skalierbar, wenn neue Nutzer aufgeschaltet werden müssen. Zu den Kernfunktionen gehören Authentifizierung und Autorisierung, Segmentierung und Zero Trust, Gästezugang und Endpoint Compliance. Wir installieren innerhalb von 5 Tagen. Wir nutzen das eigene Software Development Kit (SDK) für komplexere Regelwerke zur Automatisierung.

Die Herausforderung Die Herausforderung

Viele mobile Endgeräte und IoT-Anwendungen erfordern besondere Netzwerksicherheit. Hinzu kommt, dass viele Unternehmen mit der Verwaltung und Sicherung ihrer Netzwerke kämpfen. Sicherheitslücken und ineffizienter Ressourcennutzung sind die Konsequenz. Unternehmen und Institutionen brauchen eine Lösung, die nicht nur umfassenden Schutz bietet, sondern auch die Verwaltung vereinfacht und insgesamt mehr Transparenz im Netzwerk schafft. Eine typische Herausforderung ist heute, dass Kunden granulare Zugangskontrolle für ihre Netzwerke brauchen. Die Frage ist nun, wie nicht autorisierten Geräten und Usern der Zugriff auf das Netzwerk verweigert bleibt, autorisierten Entitäten aber voller Zugriff gewährleistet bleibt. Und dieser Spagat erweist sich immer mehr als eine große Herausforderung für Unternehmen: Schutz vor lateralen Bewegungen und mittels Segmentierung Zugriffsrechte definieren.

Die Pan Dacom Lösung Die Pan Dacom Lösung

Um den größtmöglichen Nutzen zu generieren, setzen wir bei unserem Lösungsansatz auf Technologien wie Network Access Control (NAC), Netzwerksegmentierung, Geräteerkennung und -klassifizierung, ​Security-Status, Gastzugangsmanagement, Threat-Status, Reporting und Auditing. Doch bis wir so weit sind, zu entscheiden, welche Technologien für unsere Kunden sinnvoll sind, erfassen wir in Workshops oder Terminen vor Ort bzw. virtuell die Bedarfe, um eine wertschöpfende Security-Lösung zu realisieren. Danach installieren wir das System schließlich in die Kundenumgebung inklusive spezieller Anpassungen. Unser Segmentierungsansatz erfolgt nach dem Least-Privilege-Prinzip. Dabei erhalten Benutzer und Anwendungen nur den Zugriff auf Ressourcen, den sie für ihre Arbeit unbedingt benötigen. Wir installieren ein zentralisiertes Policy Management. Dabei werden die Rechte auf Anwendungen und Ressourcen automatisiert verwaltet. Zur Sicherstellung der Compliance-Vorschriften sind wir für verschiedene Systeme zertifiziert. Das Informationssicherheits-Managementsystem (ISO/IEC 27001, NIST 800-53 / 800-171), Payment Card Industry Data Security Standard (PCI DSS), Health Insurance Portability and Accountability Act (HIPAA) und Datenschutz-Grundverordnung DSGVO.

Warum Pan Dacom als Dienstleister Warum Pan Dacom als Dienstleister

  • Wir verbessern die Netzwerksicherheit unserer Kunden. Der Schutz vor unautorisiertem Zugriff und Bedrohungen durch direkten Netzwerkzugriff wird durch uns realisiert. Wir erweiterten den Schutz des Netzwerks durch Segmentierung und realisieren dedizierte Zugriffsberechtigungen.
  • Die Aufnahme von MAC-Adressen aller Geräte erfolgt automatisiert. Damit reduzieren wir die operativen Kosten, weil wir mittels dieser Rechtevergabe den Wechsel in ein anderes Netzwerksegment ausschließen.
  • Wir schaffen mehr Transparenz mittels einer vollständigen Übersicht über alle Nutzer und Geräte im Netzwerk. Das macht den Betrieb effizienter. Diese automatisierten Zugriffs- und Sicherheitsprozesse sparen Zeit und Ressourcen.
  • Wir schaffen Compliance-Sicherheit durch Berücksichtigung aller relevanten Sicherheits- und Datenschutzvorgaben. Das trägt dazu bei, dass unsere Kunden eine zukunftssichere und skalierbare IT-Infrastruktur haben, die mit den Anforderungen des Unternehmens mitwächst.
  • Wir bieten mit unserer Lösung umfangreiche Funktionen, die skalierbar sind und eine starke Integration mit anderen Cisco-Produkten ermöglichen. Die Lösung ist hochgradig anpassbar und perfekt geeignet für das BYOD-Handling. Wir realisieren eine starke Bedrohungsanalyse, Cloud-basiert und gute Sichtbarkeit von anderen Geräten im Netzwerk.

Auf einen Blick Auf einen Blick

Unser Abnahmetest: Ausführlicher Test zur Sicherstellung der Erfüllung aller Kundenanforderungen (Proof of Value, PoV).

Zero Trust Integration: Cisco ISE ist zentraler Bestandteil der Zero-Trust-Strategie – konsequente Identitäts- und kontextbasierte Zugriffskontrolle über das gesamte Netzwerk hinweg. Mit ISE haben Sie nur 1 System als Zugriffssteuerungstool aufs Netzwerk. 

ISE ist kostengünstiger und leistet mehr als Produkte vergleichbarer Hersteller. ISE ist Multi Vendor fähig und interagiert mit den Endgeräten, das die Identifizierung aller Geräte und User automatisiert übernimmt.

Erst der Schlüssel erlaubt den Zutritt. So auch bei der ISE-Technologie. Bei anderen bekannten Herstellern fehlt dieser Schlüssel: Hier heißt der Preis Sicherheit, mit dem man bezahlt, um Einlass zu bekommen.

Wir helfen unseren Kunden, Profile von Benutzerinnen, Standorten und Zugriffsarten selbst zu erstellen, um zu kontrollieren, wer ins Netzwerk kommt. Konsolidieren Sie Daten aus mehreren Authentifizierungsquellen, so dass nicht mehr jedes System, das Authentifizierungsdaten benötigt, mit jeder Authentifizierungsquelle interagieren muss. 

Bei ISE kommt das Konzept des Principle of Least Privilege (PoLP) zur Anwendung. Dieses aufgabenszentrierte Freigabeprinzip lässt nur Ressourcen zu, die eine bestimmte Aufgabe zu erfüllen haben. Ergo: Mehr Security durch authentifizierten Zugriff im Netzwerk.

ISE verteilt über die Cisco Platform Exchange Grid (pxGrid) alle Sitzungsidentitätsinformationen im Netzwerk an alle anderen Geräte. Zu diesen Endpunkten gehören Firewalls, Web Security Appliances, Traffic Analyzer und Administratoren und Sicherheitsexperten. Aber auch Systeme anderer Hersteller (Eco-System-Partner von Cisco) werden bei diesem Informationsaustausch inkludiert.

Gästezugang (drei Arten): Drei robuste Optionen für Gästezugänge als „Gäste-WLAN“ – Hotspot, Self-Register und Sponsored Access. Skalierbar auf bis zu 1 Million Accounts, mit Portalanpassung und REST-API-Nutzung für nahtlose Automatisierung.

Innerhalb von 5 Tagen installieren wir die ISE Engine bei unseren Kunden. Innerhalb dieser Zeit erfolgt eine detaillierte Erklärung aller relevanten Aspekte, die Konfiguration des Kundensystems, integrierte Schulungen und abschließend erhalten die Kunden zusammenfassende Handouts als Präsentationsfolien.


Aktuelle Referenzen