Arista biedt multi-domain segmentatie voor zero trust security

8 februari 2021

Arista Networks intro­du­ceert een zero trust security oplossing voor digitale orga­ni­sa­ties. De nieuwe Multi-Domain Macro-Segmen­ta­tion Service (MSS) biedt func­ti­o­na­li­teit voor het inte­greren van security-policies met de infra­struc­tuur, via een open en consis­tente segmen­tatie over verschil­lende netwerkdomeinen. 

Onder­steund door Arista EOS (Exten­sible Operating System) en Cloud­Vi­sion-func­ti­o­na­li­teit, biedt de Arista MSS (Macro-Segmen­ta­tion Service) moge­lijk­heden voor het groeps­ge­wijs segmen­teren van netwerk­do­meinen. Deze toevoe­ging verbetert en vereen­vou­digt de toegangs­con­trole voor alle gebrui­kers en IoT-appa­ra­tuur in de huidige digitale organisaties. 

Zero trust security in de cloud en IoT-wereld 

Tradi­ti­o­nele security-archi­tec­turen beschermen gebrui­kers vooral aan de netwer­k­randen. Deze aanpak volstaat tegen­woordig niet meer door een toenemend aantal gedis­tri­bu­eerde gebrui­kers en variëteit aan IoT-appa­ra­tuur. Een zero trust archi­tec­tuur gaat ervan uit dat geen enkele gebruiker of apparaat zich vrij binnen het netwerk mag bewegen. Zero trust vertrouwt dus geen enkele gebruiker of apparaat zonder veri­fi­catie, beperkt de toegang tot alleen nood­za­ke­lijke verbin­dingen en monitort continu het gedrag.

Vandaag de dag moet het vertrouwen op basis van de netwerk­lo­catie worden vervangen door een continue proac­tieve moni­to­ring, gedrags­ana­lyses om assets inzich­te­lijk te maken en een snelle reactie op inci­denten. Arista’s zero trust aanpak is speciaal ontworpen voor deze evolutie. Het inte­greert multi- domain segmen­tatie van netwerken met situ­a­tie­ge­richte bewust­wor­ding en inzichten voor alle resources en een AI-onder­steunde detectie van afwij­kingen en reactie daarop.

“Security en netwerken inte­greren volledig”, zegt Zeus Kerravala, oprichter & principal analyst van ZK Research. “Arista’s zero trust strategie is gebaseerd op netwerkana­lyses en AI voor het iden­ti­fi­ceren van foute intenties en daardoor goed gepo­si­ti­o­neerd voor mogelijk de grootste netwerk­t­ran­sitie die ik tot nu toe heb gezien.” 

Segmentatie voor IoT 

Veilige netwerk­seg­men­te­ring en groe­pe­ring moet worden gebaseerd op func­ti­o­nele rollen, zoals camera’s of DVR’s, voor alle werk­plekken en onaf­han­ke­lijk zijn van de tradi­ti­o­nele netwerk­adres­se­ring. Verder is het verstandig elke netwerk­op­los­sing te baseren op een open framework, dat zowel toepas­baar is voor nieuwe instal­la­ties als uitbrei­dingen en upgrades van bestaande netwerken.

Arista intro­du­ceert MSS-Group als een nieuwe service voor netwerk­seg­men­tatie die controle houdt op geau­to­ri­seerde netwerk­com­mu­ni­catie tussen alle groepen. Beschik­baar op EOS-switches, dwingt MSS-Group security-policies af gebaseerd op logische groepen, in plaats van tradi­ti­o­neel op basis van inter­faces, subnets of fysieke poorten. De service is gebouwd op een efficiënt data plane hand­ha­vings­me­cha­nisme, dus zonder de beper­kingen van alter­na­tieve prop­rietary oplos­singen die gebruiken maken van eigen hardware tags en inef­fi­ci­ënte hardware resource mappings.

MSS-Group benut de uitge­breide func­ti­o­na­li­teit van Cloud­Vi­sion, het centrale mana­ge­ment­plat­form voor multi-domain auto­ma­ti­se­ring, tele­me­trie en analyses, tevens voor het managen van de security-policies. Verder presteert de nieuwe MSS-Group service het opti­maalst als Cloud­Vi­sion wordt geïn­te­greerd met een dyna­mi­sche iden­ti­teits­pro­vider, via de daarvoor beschik­bare API’s.

Arista heeft met Forescout samen­ge­werkt aan een oplossing voor het stroom­lijnen van security-policies en ‑mana­ge­ment. Orga­ni­sa­ties kunnen Forescout eyeSeg­ment gebruiken voor het auto­ma­tisch toevoegen van realtime context voor het koppelen van ieder verbonden apparaat met de relevante groep. Maar ook voor het eenvoudig groeps­ge­wijs confi­gu­reren en monitoren van de policies en deze commu­ni­ceren naar Cloud­Vi­sion. Vervol­gens is Cloud­Vi­sion verant­woor­de­lijk voor de dyna­mi­sche orches­tratie van de vereiste policy naar de Arista switches.

Arista Multi-Domain Segmentation 

Arista MSS conver­geert het volledige netwerk, inclusief de bevei­li­ging van de campus naar het data­center en de cloud. Deze oplossing voorkomt een lock-in door de gesloten archi­tec­turen van andere leve­ran­ciers. Met multi-domain segmen­tatie en het conver­geren van netwerk­secu­rity, verbetert Arista met MSS tevens toepas­singen voor edge-firewalls en data­center­vir­tu­a­li­satie. Daarmee biedt Arista een complete oplossing voor bedrijfs­brede multi-domain segmentatie. 

MSS Firewall maakt het mogelijk om bevei­li­gings­er­vices toe te voegen voor flexibele firewall-policies in DMZ-edge‑, data­center- en campus­net­werken. Door op open-stan­daarden geba­seerde tech­no­logie te gebruiken stuurt MSS Firewall al het netwerk­ver­keer op een dyna­mi­sche wijze langs het punt waar de firewall-policies worden gehand­haafd. Via dezelfde Cloud­Vi­sion-orkestratie inte­greert MSS Firewall met Palo Alto Networks en andere bekende leve­ran­ciers van firewall-oplos­singen die onderdeel zijn van Aristo’s ecosys­teem voor securitypartners.

MSS Host is een oplossing gericht op data­cen­ters, waar de security-policies worden uitge­breid van de gevir­tu­a­li­seerde host naar het fysieke netwerk. Via een API-geba­seerde inte­gratie tussen Cloud­Vi­sion en het VMware NSX-platform breidt MSS Host de NSX micro­seg­men­tatie-policies uit naar bare-metal workloads.

Arista heeft meerdere inte­gra­ties met secu­ri­ty­part­ners uit het ecosys­teem, zoals met Aruba, Forescout, Palo Alto Networks, VMware en Zscaler (lees er hier meer infor­matie over). Als aanvul­ling op de nieuwe MSS-geba­seerde dyna­mi­sche segmen­ta­tie­ser­vices conti­nu­eert Arista ook de onder­steu­ning van andere segmen­ta­tie­mo­dellen, zoals VXLAN/​EVPN, VRF’s, VLAN’s en Access Control Lists.

MSS Firewall en MSS Host worden momenteel al meege­le­verd als onderdeel van Arista Cloud­Vi­sion.  De MSS-Group uitbrei­ding komt in het eerste kwartaal van 2021 beschikbaar. 

Meer infor­matie is te horen tijdens een webinar op 18 maart 2021, waarvoor u zich hier kunt regi­streren. Verder is er ook nog een toelich­ting over dit nieuws te lezen in de blog van Jayshree Ullal.

Pin It on Pinterest

Share This