Cisco Solutions

Cisco ISE

Identifiez et segmentez automatiquement tout ce qui se connecte à votre réseau

Cisco ISE

Entre les postes gérés, les équipements personnels, les imprimantes, caméras IP et objets connectés, un réseau d’entreprise moderne héberge une population d’équipements que peu d’administrateurs peuvent lister exhaustivement. Cisco ISE répond à ce problème par un profiling automatique de chaque équipement se connectant, sans nécessairement exiger une authentification 802.1X complète.

Qu’est-ce que Cisco ISE?

Cisco Identity Services Engine (ISE) est le serveur de politiques nouvelle génération de Cisco, fournissant l’infrastructure d’authentification et d’autorisation de la solution Cisco TrustSec. Il assure trois fonctions principales : le profiling automatique du type d’équipement connecté, la vérification de conformité du poste (posture), et l’application de politiques d’accès et de segmentation dynamique du réseau.

cisco

Caractéristiques techniques clés Cisco ISE

  • Profiling multi-facteurs (Multi-Factor Classification) combinant Device Sensor, requêtes actives (NMAP, DHCP, HTTP, Active Directory) et IA/ML pour catégoriser précisément chaque équipement connecté

  • Profiling possible sans authentification 802.1X complète : les équipements peuvent être identifiés en mode MAB (MAC Authentication Bypass), utile pour les imprimantes, caméras et objets connectés incapables de 802.1X

  • Intégration pxGrid : API de partage contextuel bidirectionnel avec des systèmes tiers (solutions IoT/OT comme Industrial Network Director, outils SIEM, plateformes de sécurité partenaires)

  • Segmentation dynamique via Cisco TrustSec : application de Security Group Tags (SGT) permettant de segmenter le réseau par rôle logique plutôt que par VLAN statique

  • Posture (vérification de conformité) : contrôle de la présence et de la validité d’un antivirus, du niveau de patch, avant autorisation d’accès complète

  • Adaptive Network Control (ANC) : actions de quarantaine, de coupure de port ou de restriction d’accès appliquées dynamiquement via l’API pxGrid, sans intervention manuelle sur l’équipement réseau

Cisco ISE pour les entreprises marocaines.

Bénéfices

Vous obtenez un inventaire fiable et automatisé de tout ce qui se connecte au réseau, y compris les équipements incapables de s’authentifier classiquement (imprimantes, IoT)

La segmentation par Security Group Tag permet de faire évoluer la politique d’accès d’un équipement (ex : un poste identifié comme compromis) sans reconfigurer le VLAN ou l’infrastructure physique

L’intégration pxGrid permet à d’autres systèmes de sécurité (SIEM, solutions OT) de déclencher automatiquement des actions de confinement via ISE, sans intervention manuelle croisée entre équipes

CISCO cheat sheet 1024x718

Cas d’usage

Entreprise avec parc BYOD et équipements IoT nombreux (caméras, imprimantes, badgeuses) : profiling automatique et segmentation adaptée sans authentification 802.1X universelle

Environnement industriel avec supervision OT : intégration pxGrid avec une solution de visibilité industrielle pour une politique d’accès réseau unifiée entre IT et OT

Réponse automatisée à incident : quarantaine automatique d’un poste identifié comme compromis par un outil tiers (SIEM, EDR) via l’API pxGrid, sans intervention manuelle sur le commutateur

Questions Fréquentes

Notre FTD actuel tourne encore sur Snort 2 : le gain de passer à Snort 3 justifie-t-il une mise à jour ?

Oui, via le mode MAB (MAC Authentication Bypass) combiné aux méthodes de profiling actif (NMAP, DHCP, HTTP) ou passif (Device Sensor), qui ne nécessitent pas d’authentification 802.1X complète de l’équipement.

Qu’apporte la segmentation TrustSec par rapport à une segmentation VLAN classique ?

La segmentation TrustSec applique des tags logiques (Security Group Tags) à un équipement ou un utilisateur, indépendamment de son adresse IP ou de son VLAN physique, ce qui permet de faire évoluer sa politique d’accès dynamiquement sans reconfigurer l’infrastructure réseau.

Un outil de sécurité tiers (SIEM, EDR) peut-il déclencher automatiquement une action sur ISE, comme la mise en quarantaine d’un poste ?

Oui, via l’API pxGrid et les fonctions d’Adaptive Network Control (ANC), qui permettent à un système tiers de demander une quarantaine, une coupure de port ou une restriction d’accès sans intervention manuelle sur l’équipement réseau.

Faut-il activer le 802.1X sur l’ensemble du réseau pour bénéficier du profiling ISE ?

Non, le profiling fonctionne indépendamment du 802.1X ; il peut s’appliquer à des ports en mode MAB, ce qui permet un déploiement progressif sans forcer une authentification stricte sur l’ensemble du parc dès le départ.

logo big white

Faites évaluer le contrôle d’accès et la segmentation de votre réseau avec Cisco ISE.

Scroll to top