Network Access Control sistemlerini öğrenmeye başladığımda aklıma gelen ilk sorulardan biri şuydu:
"Sistem, bağlanan cihazın gerçekten yazıcı mı yoksa bir bilgisayar mı olduğunu nasıl anlayabiliyor?"
İlk akla gelen cevap MAC adresidir.
Ancak modern NAC çözümleri bunun çok ötesine geçer.
Neden Sadece MAC Adresi Yetmez?
MAC adresleri değiştirilebilir.
Bir saldırgan bilgisayarının MAC adresini şirketteki bir yazıcının MAC adresiyle değiştirebilir.
Bu saldırıya MAC Spoofing denir.
Eğer sistem yalnızca MAC adresine güvenseydi, saldırgan kolayca yazıcı gibi davranabilirdi.
Device Profiling Nedir?
Device Profiling, ağa bağlanan cihazın özelliklerini analiz ederek cihaz tipini tahmin etme sürecidir.
Amaç yalnızca "kim bağlandı?" sorusunu değil,
"Nasıl bir cihaz bağlandı?" sorusunu da cevaplamaktır.
Hangi Bilgiler Kullanılır?
Modern NAC ürünleri birçok farklı kaynağı birlikte değerlendirir.
Örneğin;
- MAC adresinin üretici bilgisi (OUI)
- DHCP Fingerprint
- İşletim sistemi
- LLDP/CDP bilgileri
- Açık servisler
- Trafik davranışı
- Kullanılan protokoller
- Cihazın geçmiş bağlantıları
Tek başına hiçbir bilgi yeterli değildir.
Ancak hepsi birlikte değerlendirildiğinde oldukça doğru sonuçlar elde edilir.
Gerçek Bir Senaryo
Veritabanında kayıtlı cihaz:
MAC:
AA:BB:CC...
Tür:
HP LaserJet Yazıcı
Ancak yeni bağlantıda sistem şunları görüyor:
- Windows 11
- SMB trafiği
- Tarayıcı kullanımı
- Chrome User-Agent
Bu durumda Device Profiling servisi şunu söyleyebilir:
"Bu MAC yazıcıya ait görünüyor ancak davranışları bir bilgisayara ait."
Sonuç olarak erişim reddedilebilir veya cihaz karantinaya alınabilir.
Device Profiling Neden Ayrı Bir Servis Olabilir?
Profil çıkarma işlemi zamanla oldukça karmaşık hale gelir.
Yeni cihaz tipleri eklenebilir.
Yeni fingerprint kuralları yazılabilir.
Bu nedenle büyük NAC ürünlerinde Device Profiling çoğu zaman bağımsız bir servis olarak tasarlanır.
Sonuç
Device Profiling, yalnızca cihazı tanımaya çalışan bir mekanizma değildir.
Asıl amacı, kimlik doğrulama sürecini daha güvenli hale getirmek ve sahte cihazların kurumsal ağa erişmesini zorlaştırmaktır.
Top comments (0)