Cisco Identity Services Engine (ISE) s'appuie sur le concept de base du contrôle d'accès au réseau (NAC) pour y intégrer des modules de contrôle des équipements réseau et des options de sécurité intégrées. Soutenue par la marque la plus dominante de l'infrastructure réseau, de nombreuses grandes organisations devront sérieusement envisager ISE comme solution NAC. Cet article propose une présentation générale des fonctionnalités, des avantages, des inconvénients, des certifications et des tarifs afin de mieux comprendre ISE en détail.l'infrastructure réseau, de nombreuses grandes organisations devront sérieusement envisager ISE comme solution NAC. Cet article propose une présentation générale des fonctionnalités, des avantages, des inconvénients, des certifications et des tarifs afin de mieux comprendre ISE en détail.
Pour comparer Cisco ISE à ses concurrents, consultez la liste complète des principales solutions de contrôle d'accès au réseau (NAC).
Qui est Cisco ?
Cisco s'est appuyé sur son héritage dans le domaine des équipements réseau pour acquérir et développer d'autres produits informatiques et de cybersécurité. L'entreprise est cotée au NASDAQ sous le symbole CSCO.
Cisco Identity Services Engine (ISE)
Cisco Identity Services Engine (ISE) fournit diverses fonctionnalités de contrôle d'accès au réseau (NAC), de l'accès invité à la réponse aux incidents de sécurité, selon les licences et les appliances achetées. ISE est destiné aux terminaux des invités et des employés, mais Cisco propose également des solutions NAC distinctes et spécialisées pour les équipements (Internet des objets (IoT), technologies opérationnelles (OT) et systèmes de contrôle industriels), pour les dispositifs médicaux, et spécifiquement pour le confinement rapide des menaces.

Agents
Cisco ISE peut installer un agent sur les appareils Mac et Windows. À défaut, un agent web temporaire est déployé provisoirement via ActiveX ou Java. Des agents supplémentaires pour d'autres outils Cisco, comme AnyConnect, peuvent également devoir être déployés afin d'activer toutes les fonctionnalités d'ISE.
Indicateur applicable
Cisco indique les limites de dimensionnement d'ISE, à savoir :
- 1 000 000 d'invités internes (mais des retards dus à la latence de l'authentification peuvent survenir au-delà de 500 000 invités)
- 1 000 000 de certificats utilisateur
- 1 000 certificats serveur
- 1 000 certificats de confiance
- 2,0 millions de terminaux actifs
- 1 000 groupes d'identités utilisateur ou de terminaux
Qualifications de sécurité
Cisco a obtenu une certification gouvernementale pour ISE concernant les algorithmes cryptographiques validés FIPS 140-2, la certification Common Criteria et l'inscription sur la liste des fonctionnalités unifiées approuvées.
Fonctionnalités
- Options avancées pour les comptes invités :
- Point d'accès : accès sans authentification
- Auto-inscription : l'invité saisit ses informations, avec possibilité d'exiger une approbation
- Invité parrainé : création autorisée d'un compte et partage des identifiants
- Options de connexion sans fil sécurisée :
- Session d'identité passive (à l'aide des identifiants de domaine Active Directory (AD), etc.)
- Contournement par adresse MAC (MAB)
- 802.1x
- Affectation de l'utilisateur à un réseau local virtuel (VLAN)
- Liste de contrôle d'accès discrétionnaire (DACL)
- Agents téléchargeables : contrôle d'accès aux ports de couche 2 (ACL), balises de groupe de sécurité (SGT) ou liste de contrôle d'accès aux groupes de sécurité (SGACL).
- Options de visibilité des actifs :
- De base : mise en correspondance des attributs réseau du terminal avec des profils connus afin de catégoriser les terminaux et d'appliquer des règles en fonction du profil de l'actif
- Avancée : inspection approfondie des paquets (DPI) du trafic réseau entre l'appareil et les autres actifs du réseau, optimisée par l'intelligence artificielle (IA)
- Analyse de la conformité des appareils :
- Déployer un agent persistant ou temporaire pour analyser la conformité de l'appareil en matière de correctifs, d'antivirus, etc.
- Un accès variable peut être appliqué selon le niveau de conformité
- Peut utiliser le moteur Posture d'ISE ou s'intégrer à une solution existante de gestion des appareils mobiles (MDM) ou de gestion de la mobilité d'entreprise (EMM)
- Intégration automatisée des appareils personnels (BYOD) : permet d'automatiser les connexions d'appareils personnels (BYOD) grâce à l'autorité de certification (CA) intégrée, à l'inscription BYOD et à l'intégration avec un MDM ou un EMM
- Confinement rapide des menaces :
- Modifie les privilèges des comptes en cas d'activité suspecte, de vulnérabilités détectées ou de menaces connues
- Déplace automatiquement ou manuellement les appareils vers des bacs à sable, un domaine de remédiation, ou refuse tout accès
- Le contrôleur de segmentation réseau simplifie la gestion des règles des commutateurs, routeurs, réseaux sans fil et pare-feu, réduisant considérablement les coûts et le temps nécessaires à la mise en œuvre des changements par rapport à la segmentation traditionnelle
- L'intégration à l'écosystème de sécurité avec des pare-feu nouvelle génération (NGFW), des flux de menaces, des plateformes de renseignement sur les menaces et d'autres systèmes tiers compatibles permet d'améliorer la pile de sécurité dans les deux sens
- L'administration des équipements réseau permet d'intégrer les appareils réseau (routeurs, commutateurs, pare-feu) et d'administrer à distance leurs configurations via ISE
- Une identité contextuelle complète est construite à partir des équipements réseau et d'attributs tels que l'utilisateur, l'heure, l'emplacement, la menace, la vulnérabilité, le type d'accès et le rôle métier
- Conserve un historique détaillé des attributs de tous les terminaux qui se connectent au réseau ainsi que des utilisateurs (notamment les invités, les employés et les sous-traitants), jusqu'aux détails des applications des terminaux et à l'état du pare-feu
- Les balises de groupe de sécurité (SGT) Cisco TrustSec permettent aux organisations de fonder le contrôle d'accès sur des règles métier plutôt que sur des adresses IP ou la hiérarchie du réseau, en accordant aux utilisateurs et aux terminaux un accès fondé sur le moindre privilège lorsque les ressources se déplacent entre les domaines
- Certifié par les autorités publiques FIPS 140-2, Common Criteria et liste des fonctionnalités unifiées approuvées
Avantages
- Contrôle réseau consolidé et centralisé dans une solution unique pour les utilisateurs comme pour les équipements réseau
- Permet d'appliquer les principes du Zero Trust avec des réseaux définis par logiciel, la segmentation et un contrôle d'accès granulaire
- Conformité inhérente grâce à l'application des règles NAC et aux rapports d'accès
- Réduction de la charge de travail informatique grâce à l'intégration en libre-service
- Permet les connexions à distance telles que les VPN ou les réseaux étendus définis par logiciel (SD-WAN) via Cisco AnyConnect (licences supplémentaires requises)
- Permet d'assurer la conformité grâce aux contrôles d'accès des utilisateurs et aux guides spécifiques pour la conformité PCI et aux processus de conformité HIPAA
Inconvénients
- Les licences peuvent être complexes et coûteuses
- Certains utilisateurs se plaignent d'interfaces utilisateur peu intuitives et complexes
- ISE peut être exigeant en ressources et nécessiter des ressources dédiées
- Les utilisateurs signalent que les mises à niveau logicielles peuvent parfois être boguées ou peu fiables
- Certains clients se plaignent de la mauvaise intégration avec les produits autres que ceux de Cisco
Intelligence
Les moteurs d'intelligence adaptative, l'automatisation de la détection et de la réponse, ainsi que l'apprentissage automatique sont utilisés dans des outils Cisco associés (Endpoint Analytics, DNA Center, etc.) qui peuvent être intégrés à Cisco ISE, mais ne sont pas directement inclus dans le produit Cisco ISE.
Déploiement
Cisco propose des serveurs physiques dédiés et des machines virtuelles pour héberger et gérer ISE. Les appliances virtuelles ISE sont prises en charge dans les environnements virtuels sur site et cloud suivants :
- Amazon Web Services
- KVM sur Red Hat 7.x
- Nutanix AHV
- Microsoft Hyper-V sur Microsoft Windows Server 2012R2 et versions ultérieures
- VMware Cloud
- VMware ESXi 6.5, 6.7 et 7.x
Tarification
Cisco ISE s'active automatiquement pour une période d'essai de 90 jours, qui ne prend en charge que 100 terminaux simultanés au maximum. Après la mise à niveau, la licence devient par défaut une licence traditionnelle perpétuelle. La licence de base ISE est perpétuelle ; toutefois, les composants Plus, Apex, Mobility et Mobility Upgrade ne peuvent être concédés sous licence que par abonnements d'une durée de 1, 3 ou 5 ans. Cisco propose également les licences intelligentes via une base de données Cisco Smart Software Manager (CSSM) centralisée, ainsi que des accords d'entreprise.
Le déploiement d'ISE nécessite une appliance, des licences logicielles et des contrats de services (pour l'assistance technique ou les services de conseil). Cisco propose des appliances virtuelles, une solution ISE native pour le cloud et des serveurs réseau sécurisés Cisco spécialement configurés pour le déploiement d'une appliance ISE. Cisco Capital peut également proposer des options de paiement flexibles afin de garantir des paiements prévisibles.
Les serveurs réseau sécurisés de Cisco sont proposés en trois formats de base :
- Petit format (à partir de plus de 13 000 dollars US) SNS-3715
- 12 cœurs et 24 threads
- 23 Go de RAM
- Un nœud de service de stratégie (PSN) dédié prend en charge 25 000 utilisateurs
- Un PSN partagé prend en charge 12 500 utilisateurs
- Format moyen (à partir de plus de 30 000 dollars US) SNS-3755
- 20 cœurs et 40 threads
- 96 Go de RAM
- Un PSN dédié prend en charge 50 000 utilisateurs
- Un PSN partagé prend en charge 25 000 utilisateurs
- Grand format (à partir de plus de 58 000 dollars US) SNS-3795
- 20 cœurs et 40 threads
- 256 Go de RAM
- Un PSN dédié prend en charge 100 000 utilisateurs
- Un PSN partagé prend en charge 50 000 utilisateurs
- Le prix des licences de machine virtuelle (VM) est estimé à moins de 2 000 dollars US pour la livraison électronique d'une licence unique, mais il faut s'attendre à ce que des offres groupées soient disponibles pour plusieurs licences
Les composants de rechange et autres personnalisations peuvent être achetés séparément. Les appliances doivent être équipées du logiciel ISE, et Cisco propose plusieurs licences ISE différentes :
- ISE Essentials requis pour : les comptes invités, l'accès sans fil sécurisé et la visibilité de base des actifs
- ISE Advantage requis pour l'accès sans fil sécurisé avec SGT ou SGACL, la visibilité avancée des actifs, l'intégration automatisée des appareils personnels (BYOD), le confinement rapide des menaces, la segmentation réseau et l'intégration à l'écosystème de sécurité
- ISE Premier requis pour l'analyse de la conformité des appareils
- Licence Device Admin requise pour l'administration des équipements réseau (sous licence par nœud de service de stratégie (PSN)
- Cisco DNA Center :Requis pour la visibilité avancée des actifs Cisco
Des licences supplémentaires peuvent être requises pour se connecter à d'autres produits Cisco (AnyConnect, AnyConnect Stealth, pxGrid, etc.). Cisco ISE propose des options natives pour le cloud, qui peuvent être concédées sous licence directement par les canaux de revente de Cisco ou achetées via Amazon Web Services (AWS), la place de marché Azure de Microsoft ou Oracle Cloud Infrastructure (OCI).
Les licences Cisco peuvent être achetées auprès de son vaste réseau de revendeurs. Cisco ne publie pas ses tarifs ; les personnes intéressées doivent donc contacter les partenaires revendeurs pour plus d'informations. L'assistance technique, les remises sur volume et d'autres avantages peuvent être disponibles selon le partenaire.
En résumé : idéal pour les réseaux d'entreprise
Le NAC fournit un contrôle fondamental de l'accès au réseau et devrait être adopté par un large éventail d'organisations. De nombreuses grandes entreprises s'appuient déjà sur des équipements réseau et d'autres produits Cisco ; l'adoption d'ISE comme solution NAC peut donc s'imposer naturellement.
Adopter ISE dans un réseau dominé par Cisco garantit la compatibilité et l'intégration avec les autres équipements Cisco, ce qui peut accélérer l'installation et l'adoption. Les organisations qui utilisent des produits concurrents de Cisco ou disposent de budgets plus limités devraient malgré tout envisager une solution NAC, mais devront examiner plus attentivement les coûts des licences et les intégrations afin de vérifier le retour sur investissement d'une solution Cisco ISE.
Cet article a été initialement rédigé par Drew Robb le 7 juillet 2017, puis mis à jour par Chad Kime le 31 mars 2023.





