Cisco Identity Services Engine (ISE) با سامانههای برتر Security Information and Event Management (SIEM) و پلتفرمهای Threat Defense (TD) یکپارچه میشود تا دید گستردهای از تحلیل رخدادهای امنیتی شبکه به همراه اطلاعات هویتی کاربران و دستگاهها ارائه دهد.
ISE با استفاده از فناوری Cisco Platform Exchange Grid (pxGrid)، دادههای زمینهای شبکه را با راهکارهای SIEM و TD شریک به اشتراک میگذارد. این ادغام به تحلیلگران امنیتی امکان میدهد با همترازی اطلاعات زمینهای با هشدارهای امنیتی، به سرعت اهمیت هر رخداد امنیتی را ارزیابی کنند. علاوه بر این، داشبوردهای مدیریتی SIEM و TD میتوانند اطلاعات زمینهای استخراج شده از ISE درباره هر رخداد امنیتی را نمایش دهند.
اطلاعات ارائهشده میتواند شامل هویت کاربران، سطح دسترسی آنها و نوع دستگاه مورد استفاده باشد. این دادهها به تحلیلگران کمک میکند سریعتر منبع رخداد را شناسایی کرده و تصمیم بگیرند که آیا نیاز به بررسی بیشتر دارد یا میزان تهدید چقدر است. سپس، با استفاده از ISE میتوان اقدامات کاهش تهدید را انجام داد. ادغام ISE با پلتفرمهای SIEM و TD امکان نظارت امنیتی پیشرفته از جمله تحلیلهای امنیتی مبتنی بر حرکت دستگاهها را نیز فراهم میکند. این قابلیتها فرآیند تشخیص تهدید، اجرای پاسخها توسط تیم IT و کاهش زمان لازم برای رفع تهدیدات امنیتی شبکه را ساده و بهینه میکنند.
کاهش زمان دستهبندی رخدادها: با استفاده از اطلاعات زمینهای ISE، تحلیل رخدادهای امنیتی سریعتر انجام میشود.
بهبود سیاستهای تحلیلی SIEM: با تمایز دادن کاربران، گروهها و دستگاهها از طریق اطلاعات زمینهای، سیاستهای تحلیلی دقیقتر و اختصاصی ایجاد میشود.
کاهش ریسک امنیتی ناشی از دستگاههای غیر ایمن: اطلاعات وضعیت دستگاهها در ISE امکان ایجاد سیاستهای تحلیلی مخصوص دستگاههای با وضعیت ناسازگار را فراهم میکند.
افزایش دید و تحلیل دادههای رخداد و تلهمتری: تحلیل دادههای ISE و شناسایی رفتارهای غیرمعمول مانند تلاشهای زیاد برای احراز هویت، هشدارهای امنیتی مؤثری ایجاد میکند.
ISE اطلاعات هویتی کاربران و زمینه دستگاهها را در اختیار پلتفرمهای SIEM و TD قرار میدهد، سپس:
ایجاد کلاسهای جدید تحلیل امنیتی: برای کاربران یا دستگاههای با ریسک بالا، مانند دستگاههای موبایل یا کاربرانی که به اطلاعات حساس دسترسی دارند، سیاستهای امنیتی ویژه تعریف میشود.
افزودن اطلاعات زمینهای به رخدادها: این اطلاعات شامل جزئیات کاربر، دستگاه و سطح دسترسی است که تحلیلگران را در ارزیابی اهمیت رخدادها یاری میدهد.
اقدام به کاهش تهدید در شبکه سیسکو: ISE میتواند کاربران و دستگاهها را قرنطینه کند تا تهدیدات احتمالی محدود شوند.
گزارشدهی یکپارچه: اطلاعات رخدادها در SIEM و TD ثبت و گزارشدهی میشود تا دید شبکهای و جامع از امنیت ارائه گردد.
اطلاعات زمینهای کاربران و دستگاهها که ISE در اختیار SIEM و TD قرار میدهد:
کاربر: نام کاربری، آدرس IP، وضعیت احراز هویت، موقعیت جغرافیایی.
کلاس کاربر: گروه مجاز، مهمان، قرنطینه شده.
دستگاه: تولیدکننده، مدل، سیستمعامل، نسخه سیستمعامل، آدرس MAC، آدرس IP، روش اتصال به شبکه (سیمدار یا بیسیم)، موقعیت.
وضعیت امنیتی دستگاه (Posture): وضعیت انطباق دستگاه، نصب بودن آنتیویروس و نسخه آن، سطح بهروزرسانی سیستمعامل، وضعیت انطباق دستگاههای موبایل از طریق شرکای MDM.