The Jerusalem Post‘Nothing in the film is true’: MKs, politicians denounce NAZA film creators as 'Israel haters'PunchCross River lawmakers mourn passing of power commissionerInquirer EntertainmentAlden Richards emotional recalling ‘failed’ relationships, lack of self love in ‘GGV’InquirerNCRPO deploys over 7,000 cops for Sept. 14-15 transport strikeDaily MaverickFoot in mouth — politicians talk sh#t while South Africans live in itוואלהכתב אישום חמור הוגש נגד הדוקר בבריכה של בן ה-7UOLRússia quer 'intimidar' aliados da Ucrânia, afirma chefe da diplomacia da UEColliderGuy Ritchie’s 2-Part Crime Masterpiece Is Officially One of the Biggest Series in the WorldSky TG24Bruno Barbieri 4 Hotel, Villaggio Conero Azzurro ha vinto la puntata 2 nelle Marche. FOTOThe South AfricanSpringboks hit record high on world rankingsCNN بالعربيةالخارجية الإيرانية: السعودية طلبت تأجيل اجتماعنا مع دول خليجية بشأن مضيق هرمزNOS SportScheidsrechterorganisatie: winnende goal Haaland tegen United had niet mogen tellen
The Daily Newsstand · Free, Always
Monday, September 14, 2026

Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?

Translate

Я Станислав Калабин, инженер-архитектор компании Axel PRO. За последние несколько лет я участвовал в ряде внедрений NAC-систем в корпоративных сетях, и практически в каждом проекте при обсуждении с заказчиками возникают одни и те же вопросы:

  • кто подключается к сети?

  • какой метод аутентификации лучше использовать:
    - 802.1X?
    - сертификаты?
    - доменная учетная запись?

Однако довольно быстро выясняется, что этих вопросов недостаточно.

Даже если пользователь успешно прошел аутентификацию, это еще не значит, что устройство безопасно для сети. Хост может быть заражен вредоносным ПО с отложенным запуском, могут отсутствовать обновления безопасности или отключен антивирус.

В таком случае этот самый хост может стать точкой распространения атаки в корпоративной сети.

Чтобы снизить эти риски, современные NAC-системы проверяют не только кто подключается, но и в каком состоянии находится устройство. Этот механизм называется проверкой состояния безопасности хоста (posture check).

В классическом виде предполагается устанавливать специальный агент на устройство пользователя. Этот агент собирает информацию о состоянии системы и передает ее NAC-системе, которая принимает решение о доступе в сеть.

В реальных корпоративных сетях такой подход не всегда возможен. Есть ситуации, когда установка дополнительного агента неудобна или вообще невозможна:

  • гостевое устройство;

  • личный ПК сотрудника (BYOD);

  • конфликты с уже установленными корпоративными агентами (DLP/EDR);

  • нестандартное устройство или ОС.

Отсюда возникает вопрос - можно ли безопасно проверять устройства без установки дополнительного агента?

В этой статье я разберу этот вопрос с инженерной точки зрения, покажу, как безагентский контроль применяется при внедрении NAC-систем. А также приведу несколько практических примеров из нашего опыта.

Зачем нужен Posture Check?

Аутентификация пользователя отвечает на вопрос от NAC-системы «кто получает доступ в сеть», но не отвечает на вопрос «в каком состоянии находится это устройство».

Это принципиальное ограничение любого метода, который проверяет только учетные данные пользователя.

Например, два сотрудника могут успешно пройти аутентификацию по 802.1X, используя сертификат и NAC-система назначает устройствам рабочий VLAN. Но эти два устройства будут находиться в совершенно разном состоянии. Один сотрудник «чист», а у другого уже несколько дней работает вредоносное ПО, которое отключило антивирус и заблокировало обновление Windows.

Без дальнейшей проверки состояния NAC пропустит такое устройство в сеть. Дальше сценарий будет развиваться по-разному. От сбора данных и поисков брешей в защите, до распространения вируса на соседние хосты.

Именно поэтому все современные NAC-решения используют механизм posture check, который покрывает следующие риски:

  • устаревший или отключенный антивирус и стандартный брандмауэр;

  • отсутствие критических обновлений операционной системы;

  • запущенные вредоносные или нежелательные процессы;

  • остановленные корпоративные службы (DLP, EDR, шифрование дисков);

  • изменения в системном реестре или ключевых конфигурационных файлах.

Если устройство не соответствует требованиям безопасности, NAC автоматически применяет ограничения доступа.

Если риски не критические, то NAC ограничит только доступ к уязвимым (критическим) точкам и отправит событие в систему мониторинга. Но если устройство может заметно навредить безопасности, NAC поместит его в карантинный VLAN, тем самым изолируя его от всей инфраструктуры, до конца расследования инцидента.

Таким образом, механизм posture check расширяет простой функционал разграничения доступа до контроля безопасности конечных точек. Такой подход хорошо соответствует принципам Zero Trust, где доверие к устройству не считается постоянным и должно регулярно подтверждаться.

Кстати, о принципах Zero Trust, я рассказывал в прошлой статье. Если еще не читали, настоятельно рекомендую изучить.

Преимущества и недостатки агентского сканирования

Наиболее традиционный метод проверки состояния хостов – это использование специального агента на устройстве пользователя. Агент работает в фоне, собирая всю необходимую информацию о системе и направляет ее на NAC-сервер. В дальнейшем NAC принимает решение о доступе к сети.

Такой подход имеет очевидные преимущества:

  • глубокий доступ к параметрам (доступ к реестру, файловой системе, драйверам);

  • работа в офлайн-режиме (кэшировать результаты);

  • возможность контролировать большое количество параметров;

  • поддержка практически любых устройств, для которых написан агент (Windows, macOS, Linux).

Соответственно есть и ограничения:

  1. Развертывание. Если в организации несколько сотен и более рабочих станций, установка агента требует дополнительных действий:
    - тестирование совместимости и проверка конфликтов с другими системами безопасности;
    - требуется обновление ПО на каждом устройстве;
    - дополнительные затраты на развертывание и сопровождение через групповые политики или SCCM (решение для централизованного управления ИТ-инфраструктурой).

  2. Затраты на эксплуатацию и поддержку. Любой агент в дальнейшем требует:
    - регулярных обновлений и отслеживания совместимости с новыми версиями ОС;
    - контроль установленных версий на всех устройствах;

  3. Дополнительная нагрузка на конечные устройства. Особенно это сказывается, когда ПК пользователя не очень производителен. Например, тонкий клиент, который не имеет на борту большой производительности.

  4. Разнообразие устройств в сети. В большой корпоративной сети могут присутствовать:
    - личные устройства сотрудников (BYOD);
    - гостевые устройства
    - нестандартные рабочие станции (промышленные контроллеры, медицинское оборудование, тонкие клиенты);
    - разнообразие операционных системы (macOS для ресепшена, Windows для сотрудников, Linux для программистов);

  5. Конфликты с существующими агентами. В крупных организациях с устоявшейся ИТ-инфраструктурой на пользовательских ПК уже установлены DLP-агенты, EDR-решения, антивирусы, системы шифрования дисков и мониторинга производительности.  Добавление еще одного агента может привести к конфликтам драйверов и непредсказуемому поведению;

  6. В организациях с десятками тысяч устройств внедрение агентной модели превращается в отдельный инфраструктурный проект. 

В результате на практике компании сталкиваются с ситуацией, когда агентная модель не подходит или работает только для части инфраструктуры.

Как работает безагентское сканирование?

Чтобы снизить сложность внедрения NAC, многие системы поддерживают безагентское сканирование (удаленную проверку состояния устройств) или делают упор конкретно только на нее.

Так как в этом методе нет специализированного агента для сбора информации, NAC использует уже существующие протоколы удаленного управления:

  • WinRM;

  • SSH;

NAC подключается к хосту по этим стандартным протоколам, используя сервисную учетную запись.

Алгоритм работы:

  • пользователь проходит аутентификацию (например, по 802.1X или MAB для устройств, которые не поддерживают полноценный supplicant);

  • NAC-система устанавливает удаленное соединение с устройством по WinRM (для Windows) или SSH (для Linux);

  • выполняются команды для сбора информации, например:
    - статус Microsoft Defender (Get-MpComputerStatus);
    - список установленных обновлений (Get-HotFix);
    состояние служб (Get-Service);
    - список запущенных процессов (Get-Process);

  • полученные данные сравниваются с политиками безопасности;

  • NAC принимает решение о доступе.

С помощью этого алгоритма и протоколов удаленного управления система может получить доступ к базовой информации о состоянии устройства. 

Например, NAC без агента может проверить:

  • наличие и состояние антивируса, актуальность его базы;

  • версию операционной системы;

  • наличие критических обновлений;

  • запущены ли необходимые службы (например, DLP-агент) и шифрование дисков;

  • элементы автозагрузки системы;

  • является ли устройство действительно доменным (верификация через AD).

С точки зрения эксплуатации это значительно упрощает внедрение системы контроля доступа.

Ограничение безагентского подхода:

  • требует предварительной настройки целевого устройства (включение WinRM, открытие портов, корректные права) и удаленного доступа;

  • проверка происходит в момент подключения и может занимать до 60 секунд...

Агент vs безагент

Для сравнения двух этих методов приведена таблица:

Критерий

Агентский метод

Безагентский метод

Скорость проверки

Высокая (все проверено до подключения)

Средняя, проверка происходит в момент подключения

Скорость внедрения

Низкая (требует установки)

Высокая (настройка протоколов)

Эксплуатационные расходы

Высокие (обновления, совместимость)

Низкие (нет агента)

Поддержка гостей/BYOD

Ограничена

Возможна

Нестандартные ОС

Только с агентом

Через SSH

Конфликты с ПО

Высокий риск

Риск отсутствует

Офлайн-проверка

Возможна

Невозможна

Агентский метод дает максимальную скорость реакции, но требует серьезных затрат. Безагентский метод быстрее и легче, но чуть менее детален. Выбор зависит от сценария и требований к безопасности.

На практике большинство крупных инфраструктур используют гибридную модель, комбинируя оба подхода.

Практические примеры из нашего опыта

В реальных внедрениях AxelNAC, безагентское сканирование используется для решения конкретных бизнес-задач. На практике мы регулярно сталкиваемся с ситуациями, когда использование агента невозможно или сильно ограничено.

Пример 1. Ограничение агентского метода

Заказчики регулярно сталкиваются с ситуациями, где установка агента на конечные устройства по тем или иным причинам невозможна.

Ключевые ограничения:

  • гостевой доступ и BYOD. В компанию приходят клиенты, подрядчики, партнеры или аудиторы со своими ноутбуками. Установка корпоративного агента на их личные устройства невозможна (ни с юридической, ни с технической точки зрения). Однако проверить состояние этих устройств необходимо;

  • конфликты с существующими агентами. В крупных организациях с устоявшейся ИТ-инфраструктурой на пользовательских ПК уже установлены DLP-агенты, EDR-решения, антивирусы, системы шифрования дисков и мониторинга производительности. Еще один агент может привести к конфликтам драйверов, падению производительности и непредсказуемому поведению.

  • высокая нагрузка на ИТ-отдел. Развертывание и поддержка агента на десятках тысяч устройств требует отдельной инфраструктуры и постоянного внимания инженеров;

  • нестандартные устройства. Промышленные контроллеры, медицинское оборудование, тонкие клиенты – для многих из них агента не существует или его установка строго запрещена производителем..

Именно для таких заказчиков безагентский метод становится единственно возможным решением.

Пример 2. АСУ ТП и промышленные сети

В автоматизированных системах управления технологическими процессами (АСУ ТП) и промышленных сетях ситуация с агентами еще более критична. Здесь эксплуатируются узкоспециализированные устройства, часто под управлением устаревших версий Windows или промышленных Linux-дистрибутивов.

Ключевым фактором в таких сетях является не удобство эксплуатации, а непрерывность технологического процесса и предсказуемость работы оборудования.

Ключевые ограничения:

  • каждый установленный компонент должен проходить длительное и дорогостоящее тестирование на совместимость;

  • любое изменение состава ПО или конфигурации требует оценки влияния на технологический процесс;

  • внедрение нового компонента часто требует прохождения полного цикла согласований от проектной документации и промышленной экспертизы до согласования с производителем оборудования;

  • в большинстве случаев такие системы относятся к критической информационной инфраструктуре (КИИ), , что дополнительно накладывает требования регуляторов (включая ФСТЭК);

  • даже плановые изменения нередко могут быть синхронизированы только с технологическими окнами обслуживания.

Отдельно стоит учитывать, что при расследовании инцидентов любое отклонение от утвержденной конфигурации может рассматриваться как фактор риска, в том числе с точки зрения промышленной безопасности и возможной остановки производства.

В таких условиях установка агента практически невозможна.

Пример 3. Государственный сектор и сертифицированные среды

В государственных компаниях, работающих с информацией ограниченного доступа, действуют жесткие требования по сертификации средств защиты информации (СЗИ). Установка любого дополнительного программного обеспечения на аттестованные рабочие места требует повторного прохождения процедуры сертификации всей системы. В организациях КИИ. нарушение работы которых угрожает безопасности государства и общества, действуют схожие, а иногда и еще более строгие требования.

Ключевые ограничения:

  • запрет на установку стороннего ПО. На аттестованных рабочих местах запрещена установка любого ПО, не входящего в утвержденный регламентом перечень;

  • добавление нового компонента может потребовать повторной сертификации всей системы;

  • объекты КИИ обязаны использовать только сертифицированное ФСТЭК России ПО;

  • в ряде случаев (оборонные предприятия, режимные объекты) установка агента на рабочие места персонала вообще невозможна по регламентным или физическим причинам.

Как мы решаем эти задачи в AxelNAC

Во время внедрения NAC-систем мы регулярно сталкиваемся с инфраструктурами, где использование агентного подхода затруднено или невозможно. Это касается как промышленных сетей, так и организаций с жесткими требованиями к сертификации рабочих мест. Именно поэтому при разработке AxelNAC основной упор был сделан на развитие и совершенствование безагентского метода контроля состояния устройств.

Хороший пример данной стратегии – это наша работа с государственным сектором и объектами КИИ. Мы прекрасно понимаем все ограничения, связанные с аттестованными рабочими местами и их пересертификации. Поэтому компания AxelPRO находится в активной фазе получения собственной сертификации AxelNAC по требованиям ФСТЭК России.

Агентский и безагентский метод. Наш подход и планы на будущее

Прочитав эту статью, вы можете подумать, что я пытаюсь оправдать отсутствие собственного агента в нашем продукте. Это не так. Я лишь стараюсь показать реальные ограничения, с которыми сталкиваются оба подхода. У каждого есть свои преимущества и недостатки, а также сценарии, где они работают лучше всего.

Мы в компании AxelPRO сделали сознательный выбор. На старте продукта упор был сделан на безагентское сканирование, потому что именно этот метод закрывал наиболее острые и массовые боли наших заказчиков. Как показывает практика, это было правильным стратегическим решением, позволившим быстро предложить рынку работающее решение для самых сложных сценариев.

При этом мы видим и другую потребность наших заказчиков, привыкших работать именно с агентским подходом. Он им понятен, предсказуем и вписывается в их процессы. Поэтому разработка собственного агента включена в наш Roadmap, и на данный момент мы уже ведем активные работы в этом направлении.

Таким образом, в ближайшем будущем AxelNAC будет предлагать заказчикам оба метода контроля с возможностью выбора под конкретную задачу. Полную информацию о возможностях нашей платформы, сроках выхода агента и сценариях внедрения вы можете получить на сайте.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.