Пароль и MFA аутентифицируют пользователя; но не гарантируют, что устройство, с которого идёт доступ, безопасно.
В современных атаках захват учётной записи не всегда означает взлом пароля. Пользователь может быть правильным человеком, может успешно пройти MFA; но устройство, с которого он входит, может быть устаревшим, с выключенным агентом безопасности, отключённым шифрованием диска, заражённым вредоносным ПО или взломанным (root). В этом случае риск доступа сохраняется, даже если аутентификация прошла успешно.
Удалённая работа и модель личного устройства (BYOD) усиливают эту проблему. Корпоративное устройство, личное устройство, управляемое мобильное устройство, временная браузерная сессия и неизвестный endpoint могут пытаться получить доступ к одним и тем же приложениям. Давать всем этим устройствам одинаковое доверие доступа противоречит zero-trust подходу.
Традиционные слои балансировщика нагрузки или WAAP обычно не видят постуру устройства. Когда приходит трафик пользователя, они могут интерпретировать IP, заголовки, TLS или информацию о сессии; но не могут естественным образом привязать к решению о доступе то, является ли устройство управляемым, статус шифрования диска, активность агента безопасности или соответствие операционной системы.
Правильный подход — сделать доверие устройства первоклассным сигналом access policy. Идентичность пользователя, постура устройства, локация, уровень риска, поведение сессии и статус MFA должны оцениваться в одной цепочке conditional-access.
TR7 Endpoint Trust Manager предлагает эту модель: он привязывает сигналы доверия от постуры устройства к access policy AAM и принимает решение о доступе по триаде «пользователь + устройство + контекст».
Наш подход
TR7 ETM работает с постурой устройства, agentless сигналами, непрерывной оценкой и интеграцией access policy.
Сигналы на основе агента детально измеряют постуру устройства
На управляемых устройствах можно собирать версию операционной системы, шифрование диска, статус агента безопасности, межсетевой экран, управление устройством и информацию о соответствии. Эти насыщенные сигналы обеспечивают высоконадёжный контекст для решения о доступе.
Agentless сигналы обеспечивают минимальную видимость на устройствах без агента
На устройствах без установленного агента можно оценивать информацию о браузере, TLS fingerprint, подсказки операционной системы и клиентский контекст. Эта модель не так насыщена, как полная постура, но не оставляет неизвестные устройства полностью слепой зоной.
Continuous evaluation переоценивает доверие на протяжении сессии
Устройство может оцениваться не только в момент входа, но и в течение сессии. Если постура ухудшается, уровень доступа может быть понижен, может быть запрошен MFA или сессия может быть завершена.
Результат постуры привязывается к решению conditional-access
Устройство может быть отнесено к классам compliant, non-compliant или at-risk. Эти классы напрямую привязываются к политикам AAM, таким как allow, MFA, block или ограниченный доступ.
Возможности
Endpoint Trust Manager превращает сигналы доверия устройства в применимый вход для решений access policy AAM.
Мультиплатформенный сигнал постуры охватывает разные типы устройств
TR7 ETM позиционируется так, чтобы включать в решение о доступе сигналы постуры с настольных, портативных и мобильных устройств. Корпоративное устройство, личное устройство и управляемое мобильное устройство могут оцениваться в одной цепочке политики. Этот подход снижает необходимость создавать отдельные острова безопасности для разных типов endpoint. Решение о доступе формируется по типу устройства и уровню доверия.
Контроль версии и актуальности операционной системы отделяет рискованные устройства
Устаревшие версии операционной системы, незакрытые патчами endpoint и платформы с истёкшей поддержкой повышают риск доступа. TR7 ETM может использовать версию операционной системы и информацию об актуальности как trust signal. К старым устройствам может применяться прямая блокировка, дополнительный MFA или политика доступа с пониженными привилегиями. Таким образом доступ к приложению связывается с требованием безопасной платформы.
Сигнал шифрования диска переносит риск потери данных в access policy
Устройства без шифрования диска несут высокий риск в сценариях утери или кражи endpoint. TR7 ETM может оценивать статус шифрования диска как один из базовых сигналов доверия устройства. Доступ к критичным приложениям может предоставляться только с устройств, использующих зашифрованный диск. Эта модель особенно важна в средах, обрабатывающих финансовые, медицинские и государственные данные.
Статус агента безопасности и защиты устройства от угроз (EDR) может влиять на уровень доступа
Активность агента безопасности на endpoint — важный показатель постуры. Если агент безопасности выключен, отключён или неактуален, устройство может быть отнесено к классу at-risk. В этом случае политика AAM может запросить дополнительный MFA, ограничить доступ или полностью заблокировать его. Решение о доступе приводится в соответствие с состоянием защиты endpoint.
Различение управляемых и неуправляемых устройств контролирует риск личного устройства (BYOD)
Статус управления, поступающий из современных MDM/EMM-интеграций, может показывать, находится ли устройство под корпоративным контролем. Управляемым устройствам может предоставляться более высокий уровень доверия, а неуправляемым личным устройствам — более ограниченный доступ. Этот подход позволяет управлять использованием личных устройств (BYOD) на основе риска, не запрещая его полностью. Достигается более практичный баланс между пользовательским опытом и политикой безопасности.
Обнаружение jailbreak и root обеспечивает критичную защиту мобильного доступа
Устройства с root или jailbreak несут высокий риск с точки зрения изоляции приложений, безопасности сертификатов и защиты данных. TR7 ETM может относить такие устройства к классу non-compliant или at-risk. В доступе к мобильному банкингу, медицинскому порталу или корпоративному управлению этот сигнал может быть прямой причиной блокировки. Доверие мобильного endpoint становится частью access policy.
Agentless fingerprint не оставляет неизвестные устройства полностью невидимыми
Не на каждом устройстве установлен агент. В этом случае могут использоваться agentless сигналы, такие как версия браузера, TLS fingerprint, подсказка операционной системы и контекст заголовков. Эти сигналы не обеспечивают полную постуру устройства, но помогают отличить неизвестное устройство от доверенного. AAM в таких случаях может применить дополнительный MFA или пониженный уровень доверия.
Geo-IP risk score оценивается вместе с контекстом устройства
Постуры устройства самой по себе недостаточно; локация и сетевой контекст также важны. Доступ из рискованной страны, необычной локации или неожиданной сети может оцениваться вместе с сигналом доверия устройства. Когда устаревшая операционная система и высокорисковая локация сочетаются, может быть предпринято более жёсткое действие. Эта модель делает решение о доступе многомерным.
Trust score обеспечивает лаконичный вход для access policy
Большое количество сигналов постуры может быть сложным для операционной команды. TR7 ETM может преобразовывать эти сигналы в trust score в диапазоне 0–100 или аналогичную классификацию. Команда, пишущая политику, может принимать решение по уровням доверия low, medium, high вместо интерпретации каждого сигнала по отдельности. Это превращает сигналы доверия в применимую access policy.
Интеграция conditional access связывает решения allow, MFA и block
Уровень доверия устройства может напрямую использоваться в conditional-access policy AAM. К compliant устройствам может применяться allow, к at-risk — MFA, к non-compliant — политика block. Таким образом постура устройства становится не просто отчётной информацией, а входом для живого решения о доступе. Доступ к приложению работает ближе к логике zero-trust.
Continuous trust evaluation улавливает падение постуры в ходе сессии
Устройство может быть безопасным в момент входа, но в течение сессии агент безопасности может выключиться или состояние постуры может измениться. TR7 ETM может улавливать это изменение через регулярную оценку. Если постура падает, сессия может быть приостановлена, может быть повторно запрошен MFA или доступ может быть закрыт. Этот подход устраняет допущение «вошёл — значит, уже доверенный».
SIEM event export переносит события постуры в операции безопасности
События постуры устройства, изменения trust score, несоответствия, срабатывания MFA и блокировки могут отправляться в SIEM. Команды SOC могут коррелировать риск endpoint вместе с событиями доступа к приложениям. Эта видимость усиливает анализ захвата учётных записей, несоответствия устройств и аномального доступа. Сигнал endpoint trust становится частью операций безопасности.
Операционная глубина
Endpoint Trust Manager эксплуатируется вместе с данными постуры, протоколом trust signal, интеграцией политики, непрерывной оценкой, аудитом и потоком SIEM.
Posture data store
Постура устройства может быть связана с контекстом сессии AAM. Благодаря этому решение о доступе принимается не только по результату входа, но и по состоянию доверия устройства в сессии. Перенос данных постуры вместе с сессией делает решения политики более согласованными.
Протокол trust signal
В сценариях с агентом сигналы постуры с устройства могут передаваться в слой TR7 ETM по защищённому каналу. В agentless режиме используются сигналы, полученные из браузерного и TLS-контекста. Две модели подаются в политику с разными уровнями доверия.
Интеграция политики
Сигналы ETM работают вместе с conditional-access policy, методами MFA и движком continuous-trust-evaluation. Эта интеграция делает возможными решения allow, challenge, block или session suspend. Доверие устройства — не просто отчёт, а действие в области доступа.
Цикл непрерывной оценки
Постура устройства может переоцениваться с определённой периодичностью. Цикл по умолчанию настраивается в соответствии с политикой организации. В критичных приложениях может предпочитаться более частая оценка, в низкорисковых — более редкая.
Аудиторские следы
Каждое posture event, изменение trust score и решение о доступе могут записываться в audit log. Становится возможным ответить на вопрос: кто, с какого устройства, с какой постурой, к какому приложению получил доступ. Эти записи поддерживают процессы аудита и расследования инцидентов.
Интеграция с SIEM
События ETM могут передаваться в канал SIEM log streaming. Такие события, как несоответствие endpoint, срабатывание MFA, отказ в доступе или приостановка сессии, могут коррелироваться в централизованной системе мониторинга безопасности. Благодаря этому endpoint trust привязывается к видимости безопасности приложений.
В каких сценариях используется
Блокировка доступа с jailbreak-устройств в мобильном банкинге
Команды банкинга могут классифицировать мобильные устройства с root или jailbreak как non-compliant. Доступ с таких устройств блокируется или может требовать дополнительной верификации.
Доступ к государственной базе данных только с управляемого устройства
Государственные организации могут предоставлять доступ к классифицированным приложениям только с управляемых устройств с включённым шифрованием диска и активным агентом безопасности. Несоответствующие устройства отклоняются на уровне политики.
Риск-ориентированное управление доступом с личных устройств (BYOD) в здравоохранении
Когда медицинский работник входит с личного устройства, при низком trust score устройства может применяться дополнительный MFA или ограниченный доступ. Если агент безопасности выключается, сессия может быть приостановлена.
Контроль устаревшей ОС и рискованной локации при удалённой работе
Вместо прямого предоставления доступа пользователю с устаревшей операционной системой и из высокорисковой локации может применяться step-up MFA. Если уровень риска возрастает, доступ может быть полностью заблокирован.
Частые вопросы
Требует ли TR7 ETM агента?
Как постура устройства влияет на решение о доступе?
Что произойдёт, если в ходе сессии выключится агент безопасности?
Обязан ли я полностью запрещать личные устройства (BYOD)?
Можно ли передавать события ETM в централизованную систему безопасности?
С какими мобильными угрозами работает TR7 ETM?
Сделайте доверие устройства частью решения о доступе
Пусть идентичность пользователя, постура устройства и контекст оцениваются вместе. Запланируем живую обзорную установку в вашей собственной среде.