Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Componentes y dependencias del agente de cumplimiento de políticas

La interfaz de administración del Agente de cumplimiento de políticas es un componente de Junos Space Security Director y requiere que se configure e implemente lo siguiente:

  • Plataforma Junos Space: Junos Space es una solución integral de administración de red que simplifica y automatiza la administración de dispositivos de conmutación, enrutamiento y seguridad de Juniper Networks. El dispositivo virtual Junos Space incluye el paquete completo de software de Junos Space, así como el sistema operativo de Junos OS. Requiere que los usuarios creen una máquina virtual (VM) para implementar el dispositivo.

  • Security Director: Junos Space Security Director proporciona una administración centralizada y orquestada de políticas de seguridad a través de una interfaz basada en web. Los administradores de seguridad pueden utilizar Security Director para gestionar todas las fases del ciclo de vida de las políticas de seguridad para cada dispositivo físico y virtual de la serie SRX.

  • Agente de cumplimiento de políticas: el propio agente de cumplimiento de políticas se instala en una máquina virtual y utiliza API RESTful para comunicarse con Security Director y con la nube de prevención de amenazas avanzadas de Juniper Networks (nube ATP de Juniper). El Agente de cumplimiento de políticas contiene dos componentes:

    • Controlador de políticas: define la agrupación lógica de la red en una estructura segura, automatiza la inscripción de dispositivos de la serie SRX en la nube ATP de Juniper y configura las políticas de firewall de SRX.

    • Conector de fuentes: agrega las fuentes de la nube y de los clientes y es el servidor para que los dispositivos de la serie SRX descarguen fuentes.

  • Nube ATP de Juniper: la nube ATP de Juniper emplea una serie de tecnologías en la nube para identificar distintos niveles de riesgo y proporciona un mayor grado de precisión en la protección contra amenazas. Se integra con las puertas de enlace de la serie SRX para ofrecer una inspección profunda, bloqueo de malware en línea e informes procesables.

    La tecnología de identificación de ATP Cloud de Juniper utiliza una variedad de técnicas para identificar rápidamente una amenaza y prevenir un ataque inminente, que incluyen:

    • Búsquedas rápidas de caché para identificar archivos conocidos.

    • Análisis dinámico que involucra técnicas de engaño únicas aplicadas en un sandbox para engañar al malware para que se active y se identifique a sí mismo.

    • Algoritmos de aprendizaje automático para adaptarse e identificar malware nuevo.

  • Dispositivo de la serie SRX: las puertas de enlace de la serie SRX proporcionan cumplimiento de seguridad e inspección profunda en todas las capas de red y aplicaciones. Se puede permitir o prohibir a los usuarios el acceso a aplicaciones empresariales y aplicaciones web específicas, independientemente de los puertos y protocolos de red que se utilicen para transmitir las aplicaciones.

En la figura 1 se muestra cómo interactúan los componentes del modelo de implementación del agente de cumplimiento de políticas.

Figura 1: Componentes del modelo de despliegue del Agente de cumplimiento de políticas Network architecture diagram showing integration of Juniper ATP Cloud with on-premises deployment for malware detection and policy enforcement.

La figura 2 muestra un ejemplo de escenario de punto de conexión infectado para ilustrar cómo algunos de los componentes funcionan juntos.

Figura 2: Bloqueo de un endpoint Network diagram showing Juniper ATP Cloud integration with Juniper devices. Displays threat detection, analysis, policy enforcement, and threat mitigation. infectado

Paso

Acción

1

Un usuario descarga un archivo de Internet.

2

Según las políticas definidas por el usuario, el archivo se envía a la nube ATP Cloud de Juniper para su inspección de malware.

3

La inspección determina que este archivo es malware e informa al Agente de cumplimiento de políticas de los resultados.

4

La política de cumplimiento se implementa automáticamente en el dispositivo y los conmutadores de la serie SRX.

5

El punto de conexión infectado está en cuarentena.

El agente de cumplimiento de políticas puede rastrear el punto de conexión infectado y ponerlo en cuarentena automáticamente o bloquearlo para que no pueda acceder a Internet si el usuario se mueve de una ubicación del campus a otra. Vea la Figura 3.

Figura 3: Seguimiento del movimiento Juniper ATP Cloud detects infected hosts 192.168.10.1 in SVL-A and 192.168.20.2 in SVL-B via SRX firewalls and EX/QFX switches. del punto final infectado

En este ejemplo, ATP Cloud de Juniper identifica que el punto de conexión tiene una dirección IP de 192.168.10.1 y reside en SVL-A. El conmutador de la serie EX lo pone en cuarentena porque Juniper ATP Cloud lo etiquetó como un host infectado. Supongamos que el host infectado se mueve físicamente de la ubicación SVL-A a la ubicación SVL-B. El microservicio del conmutador de la serie EX (en SVL-B) rastrea la dirección MAC hasta la nueva dirección IP y la pone en cuarentena automáticamente. Luego, el Agente de cumplimiento de políticas informa a ATP Cloud de Juniper del nuevo enlace de la dirección MAC a la dirección IP.

El agente de cumplimiento de políticas también puede poner en cuarentena hosts infectados, incluso si esos hosts están conectados a conmutadores de terceros, como se muestra en la Figura 4.

Para que el Agente de cumplimiento de políticas pueda remediar amenazas a los puntos de conexión que se conectan a través de dispositivos de terceros, debe ser capaz de autenticar esos dispositivos y determinar su estado. Para ello, utiliza un complemento de seguimiento y contabilidad para remediar amenazas para recopilar información de un servidor RADIUS y aplicar políticas como la finalización de la sesión y la cuarentena. Para obtener más información, consulte Descripción general del conector del agente de cumplimiento de políticas

Figura 4: Soporte Network security architecture with Juniper Networks components showing integration of devices to detect and mitigate threats. de conmutadores de terceros

Paso

Acción

1

Un usuario final se autentica en la red a través de IEEE 802.1X o mediante autenticación basada en MAC.

2

ATP Cloud de Juniper detecta que el punto de conexión está infectado con malware y lo agrega a la fuente del host infectado.

3

El agente de cumplimiento de políticas descarga la fuente del host infectado.

4

El agente de cumplimiento de políticas aplica la política del host infectado mediante el conector. Consulte Descripción general del conector del agente de cumplimiento de políticas.

5

El conector consulta al servidor de RADIUS los detalles del punto de conexión del host infectado e inicia un cambio de autorización (CoA) para el host infectado.

6

El CoA puede bloquear o poner en cuarentena al huésped infectado.

7

La aplicación se produce en el dispositivo NAC con el que se autentica el host infectado.

8

El agente de cumplimiento de políticas comunica los detalles del host infectado a ATP Cloud de Juniper.