Cisco Solutions
Cisco ISE
Identifiez et segmentez automatiquement tout ce qui se connecte à votre réseau
Cisco ISE
Entre les postes gérés, les équipements personnels, les imprimantes, caméras IP et objets connectés, un réseau d’entreprise moderne héberge une population d’équipements que peu d’administrateurs peuvent lister exhaustivement. Cisco ISE répond à ce problème par un profiling automatique de chaque équipement se connectant, sans nécessairement exiger une authentification 802.1X complète.
Qu’est-ce que Cisco ISE?
Cisco Identity Services Engine (ISE) est le serveur de politiques nouvelle génération de Cisco, fournissant l’infrastructure d’authentification et d’autorisation de la solution Cisco TrustSec. Il assure trois fonctions principales : le profiling automatique du type d’équipement connecté, la vérification de conformité du poste (posture), et l’application de politiques d’accès et de segmentation dynamique du réseau.
Caractéristiques techniques clés Cisco ISE
-
Profiling multi-facteurs (Multi-Factor Classification) combinant Device Sensor, requêtes actives (NMAP, DHCP, HTTP, Active Directory) et IA/ML pour catégoriser précisément chaque équipement connecté
-
Profiling possible sans authentification 802.1X complète : les équipements peuvent être identifiés en mode MAB (MAC Authentication Bypass), utile pour les imprimantes, caméras et objets connectés incapables de 802.1X
-
Intégration pxGrid : API de partage contextuel bidirectionnel avec des systèmes tiers (solutions IoT/OT comme Industrial Network Director, outils SIEM, plateformes de sécurité partenaires)
-
Segmentation dynamique via Cisco TrustSec : application de Security Group Tags (SGT) permettant de segmenter le réseau par rôle logique plutôt que par VLAN statique
-
Posture (vérification de conformité) : contrôle de la présence et de la validité d’un antivirus, du niveau de patch, avant autorisation d’accès complète
-
Adaptive Network Control (ANC) : actions de quarantaine, de coupure de port ou de restriction d’accès appliquées dynamiquement via l’API pxGrid, sans intervention manuelle sur l’équipement réseau
Cisco ISE pour les entreprises marocaines.
Bénéfices
Vous obtenez un inventaire fiable et automatisé de tout ce qui se connecte au réseau, y compris les équipements incapables de s’authentifier classiquement (imprimantes, IoT)
La segmentation par Security Group Tag permet de faire évoluer la politique d’accès d’un équipement (ex : un poste identifié comme compromis) sans reconfigurer le VLAN ou l’infrastructure physique
L’intégration pxGrid permet à d’autres systèmes de sécurité (SIEM, solutions OT) de déclencher automatiquement des actions de confinement via ISE, sans intervention manuelle croisée entre équipes
Cas d’usage
Entreprise avec parc BYOD et équipements IoT nombreux (caméras, imprimantes, badgeuses) : profiling automatique et segmentation adaptée sans authentification 802.1X universelle
Environnement industriel avec supervision OT : intégration pxGrid avec une solution de visibilité industrielle pour une politique d’accès réseau unifiée entre IT et OT
Réponse automatisée à incident : quarantaine automatique d’un poste identifié comme compromis par un outil tiers (SIEM, EDR) via l’API pxGrid, sans intervention manuelle sur le commutateur
Questions Fréquentes
Oui, via le mode MAB (MAC Authentication Bypass) combiné aux méthodes de profiling actif (NMAP, DHCP, HTTP) ou passif (Device Sensor), qui ne nécessitent pas d’authentification 802.1X complète de l’équipement.
La segmentation TrustSec applique des tags logiques (Security Group Tags) à un équipement ou un utilisateur, indépendamment de son adresse IP ou de son VLAN physique, ce qui permet de faire évoluer sa politique d’accès dynamiquement sans reconfigurer l’infrastructure réseau.
Oui, via l’API pxGrid et les fonctions d’Adaptive Network Control (ANC), qui permettent à un système tiers de demander une quarantaine, une coupure de port ou une restriction d’accès sans intervention manuelle sur l’équipement réseau.
Non, le profiling fonctionne indépendamment du 802.1X ; il peut s’appliquer à des ports en mode MAB, ce qui permet un déploiement progressif sans forcer une authentification stricte sur l’ensemble du parc dès le départ.
Faites évaluer le contrôle d’accès et la segmentation de votre réseau avec Cisco ISE.