Cisco 350-401: エンタープライズセキュリティとアイデンティティサービス — 学習ガイド
こちらの一部です: Cisco CCNP Enterprise 350-401 ENCOR — 学習ガイド. 検証済みの解答で練習: Cisco試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
エンタープライズセキュリティとアイデンティティサービスは、ユーザー、デバイス、ワークロードの信頼をネットワーク制御と統合し、攻撃対象領域を削減し、侵害を封じ込めます。この分野は、中核となる原則(ゼロトラスト、最小権限、多層防御)、Cisco ISE を使用した AAA および 802.1X によるアイデンティティベースのアクセス、TrustSec とセキュリティグループタグ (SGT) によるスケーラブルなセグメンテーション、安全なトランスポートと管理、そして検知、対応、監査に必要な運用テレメトリとプロセスに及びます。成功する設計は、データプレーン、アイデンティティプレーン、コントロールプレーンに制御を整合させ、測定可能なリスク削減をもたらす場面で強力な暗号化を使用し、明確なフォールバックと監視によって障害モードを予測します。
原則とアーキテクチャ
- ゼロトラスト:すべてのリクエストを信頼できないものとして扱い、明示的に検証し(ユーザー、デバイス、ポスチャ、コンテキスト)、侵害を前提とします。場所(内部か外部か)に基づく暗黙的な信頼を、アイデンティティ、デバイスの健全性、およびポリシーに置き換えます。
- 最小権限:必要最小限のアクセスを許可します。実際には、静的なネットワーク配置よりも、ロールベースまたは属性ベースのポリシーを優先します。イングレスおよびネットワーク内で強制し、爆発半径を縮小します。
- 多層防御:制御(アイデンティティ、セグメンテーション、暗号化、エンドポイント保護、監視)を階層化し、単一の制御の障害が侵害に直結しないようにします。各層が独自の価値を提供し、独立して監視されていることを検証します。
- セグメンテーション戦略:マクロセグメンテーション(VRF/VPN、ファイアウォール)でドメインを分離し、マイクロセグメンテーション(SGT/SGACL)でドメイン内の東西トラフィックを制御することを組み合わせます。運用規模を考慮して設計します:中央でのポリシー定義、分散された強制、デバイスごとの状態の最小化。
- コントロールプレーン保護:制御トラフィックを予約およびポリシングして、高負荷時や攻撃下でもルーティング、スイッチ制御、管理の回復力を維持します。
トレードオフ:
- より詳細なポリシーは、ポリシーオブジェクトと変更管理の複雑さを増大させます。グループベースのポリシーを使用して、アイデンティティを IP アドレスから分離します。
- すべてを暗号化するとコストがかかり、テレメトリが不明瞭になる可能性があります。明確なリスクとコンプライアンス要件があるリンクとフローを対象に暗号化を行い、可視性のためにフローメタデータを使用します。
アイデンティティ、AAA、アクセス制御
AAA は、デバイス管理とネットワークアクセスのための一元的な認証、認可、アカウンティングを提供します。
TACACS+ vs RADIUS:
- TACACS+ はデバイス管理に推奨されます(exec およびコマンドごとの認可、完全なパケット暗号化、独立した認証/認可/アカウンティング)。障害モード:メソッドリストの順序間違いや TACACS+ の利用不能により、管理者がロックアウトされる可能性があります。制限された権限を持つローカルフォールバックを実装します。
- RADIUS はネットワークアクセス(802.1X、VPN、ワイヤレス)に推奨されます。VLAN、ダウンロード可能 ACL (dACL)、SGT、セッションタイムアウトなどの属性をサポートします。障害モード:共有シークレットの不一致、RADIUS 属性のマッピングミス、大規模な属性セットのフラグメンテーション。
ロールベースアクセス:
- デバイス管理:TACACS+ のコマンドセットとシェルプロファイルを使用して、オペレーター、SRE、監査員に対して最小権限を実装します。リスクの高いコマンド(例:write, debug, tftp)を制限します。
- ネットワークアクセス:Cisco ISE を使用してアイデンティティをロールにマッピングし、VLAN、dACL、SGT、QoS マーキングを使用して認可結果を強制します。
高可用性と回復力:
- ヘルスモニタリングを備えた複数の AAA サーバーを使用し、ユーザーエクスペリエンスに合わせてタイムアウトを調整します(例:ネットワークアクセス RADIUS のタイムアウト <2 秒、リトライ 2〜3 回)。
- 802.1X には EAP-TLS を優先してパスワード攻撃を排除し、デバイスの信頼性を向上させます。証明書のライフサイクルを自動化します。
簡単な例(デバイス管理と 802.1X):
TACACS+ によるデバイス管理:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
RADIUS と 802.1X/MAB によるネットワークアクセス:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X、MAB、ISE、およびポスチャ:
- 802.1X は EAP を使用してポートベースのアクセス制御を提供します。PEAP/MSCHAPv2 よりも EAP-TLS(証明書)を優先します。障害モード:サプリカントの設定ミス、証明書の有効期限切れ、MTU/EAP のフラグメンテーション。オンボーディングポータルと証明書のライフサイクル自動化で軽減します。
- MAB (MAC Authentication Bypass) は、非 802.1X デバイス(プリンター、IP 電話)のフォールバックです。MAC スプーフィングのリスクがあるため、プロファイリングと制限付きアクセス(検疫 dACL または SGT)と組み合わせます。
- Cisco ISE は、アイデンティティ、ポリシー、プロファイリング、ポスチャ、ゲスト/BYOD を一元管理します。
- ポスチャ評価(AnyConnect/エージェントレス)は、dACL、SGT、および Change of Authorization (CoA) を使用してコンプライアンス(パッチ、AV ステータス)を動的に強制し、検疫アクセスから本番アクセスに移行させます。
- pxGrid は、アイデンティティとポスチャ情報をファイアウォール、EDR、SIEM と共有し、ネットワークポリシーをエンドポイントのリスクと整合させます。
セグメンテーションとポリシー適用
TrustSecとグループベースのポリシー:
- SGTはネットワーク内でIDコンテキストを伝送します。適用オプション:
- スイッチ/ファイアウォール上のSGACLで、送信元/宛先SGTに基づいて許可/拒否します。
- SD-Accessでは、SGTはVXLANヘッダーに含まれます。ポリシー適用はスケーラブルで、IPアドレッシングから分離されています。
- 利点: スケール(IP単位ではなくグループペア単位のポリシー)、モビリティ(ポリシーがIDに追従)、明確な最小権限マトリックス。
- 障害モード: SGT伝播のギャップ(SXP無効、ファブリックエッジでのタギングなし)、ポリシーのシャドウイング、IP ACLとSGACLの混在によるTCAM枯渇。一元的なポリシー検証とキャパシティプランニングで緩和します。
ACLと従来の制御:
- IP ACLは、デバイス外部のトラフィックやコントロールプレーンのフィルタリングに依然として有効です。ACLは決定論的に保ち、可能な限り集約します。
- コントロールプレーンポリシング(CoPP)は、ルーティング、管理、HSRP/VRRPをフラッドから保護します。ベンダーのテンプレートから始め、慎重に調整します。過度に積極的なCoPPは、有効なキープアライブをドロップさせ、隣接関係をフラップさせる可能性があります。
- ファイアウォール:
- マクロ境界では、ステートフルファイアウォールまたはゾーンベースファイアウォールを使用し、アプリケーション識別とIDコンテキスト(ISE pxGrid経由)を活用します。
- ゾーン/VRFを信頼境界に合わせ、状態を破壊する非対称ルーティングを防ぎます。
- East-Westセグメンテーションには、SGTベースのポリシーと、高リスクフローのためのファイアウォールアンカーポイントを組み合わせます。
TrustSecの簡単な例(エッジスイッチ):
undefined
undefined
undefined
セキュアなトランスポート、管理、プラットフォームの整合性
暗号化の選択:
- MACsec(802.1AE)は、ラインレートのAES-GCMでL2リンクを保護します。キャンパスアクセス、アップリンク、ファブリックエッジに最適です。キー管理には802.1X/EAP-TLSとMKAを使用し、ネゴシエーションの不一致やサポートされていないトランシーバーに注意します。
- IPsecはL3パス(サイト間、リモートアクセス、SD-WANアンダーレイ)を保護します。AES-GCM、PFSグループ(例: 19/20)、最新のライフタイムを持つIKEv2を推奨します。MTUのオーバーヘッドとフラグメンテーションのリスクを考慮に入れます。
- 管理およびアプリケーショントランスポートにはTLSを使用し、可能な場合は強力な暗号と相互認証を要求します。
簡単な例:
インターフェース上のMACsec:
undefined
undefined
undefined
IPsec IKEv2プロポーザル:
undefined
undefined
undefined
undefined
セキュアな管理:
undefined
undefined
undefined
undefined
undefined
認証付きNTP:
undefined
undefined
undefined
undefined
証明書とPKI:
- EAP-TLSおよびデバイス証明書には、エンタープライズPKIまたはISE内部CAを使用します。サポートされている場合はCRL/OCSPを強制します。大規模な802.1Xの停止を避けるために、更新を自動化します。
- デバイス管理では、可能な限りCAによって署名されたホストキーにSSHをバインドします。デフォルトのキーや脆弱な暗号は避けます。
プラットフォームの整合性:
- セキュアブートとイメージ署名は改ざんを防ぎます。インストール時にイメージ検証を有効にし、ゴールデンイメージをオフラインで保存し、ROMMONアクセスを制限します。アップグレード前後にファイルのハッシュを検証します。障害モード: 整合性障害後のブートループ—段階的なロールバックとアウトオブバンドアクセスを計画します。
テレメトリ、脅威検出、ロギング、およびレスポンス
エンドポイントの保護と検出:
- 振る舞い分析を備えたEDR/AVを展開し、ISEと統合してエンドポイントのリスクに基づいた適応型ネットワーク強制を実施します。
- ネットワーク検出ソース:NetFlow/IPFIX、暗号化トラフィック分析、DNSログ、DHCPログ、WLCおよびISEセッションログ、ファイアウォールおよびプロキシログ、ワイヤレスRRMおよびRFヘルス、コントロールプレーンカウンター、デバイスセンサープロファイリング。
テレメトリ設計:
- 信頼性の高いトランスポートを使用して、テレメトリをSIEMまたはデータレイクにストリーミングします。相関分析のために、IDコンテキスト(ユーザー、デバイス、SGT、IP、VLAN、APスイッチポート)を正規化します。
- フォレンジックの正確性を確保するため、認証済みNTPによる時刻同期は必須です。
セキュリティロギングと監査:
- 認証、認可結果、CoAイベント、管理上の変更、ポリシーのダウンロード、暗号セッションの状態、および例外パス(MAB、ゲスト)をログに記録します。
- 完全性制御、文書化されたCoC(Chain of Custody)、および規制とインシデント対応のニーズに合わせた保持期間により、監査証拠を保全します。
インシデント対応:
- 準備:アカウント侵害、ラテラルムーブメント(水平展開)、不正デバイスに対するプレイブックを作成し、CoAと隔離ワークフローをテストします。
- 検出と分析:ベースラインと異常検出を活用し、IPだけでなく、IDとセグメントの到達可能性によってトリアージします。
- 封じ込めと根絶:SGACL/dACLを使用して即時隔離を行い、認証情報/キーをローテーションし、再イメージ化またはパッチを適用します。
- 復旧:クリーンなポスチャに基づいて段階的に再有効化し、再感染を監視します。
- インシデント後:ギャップ分析、制御のチューニング(例:SGTカバレッジ、CoPPしきい値)、およびトレーニングを実施します。
一般的な障害モードと修復:
- 証明書の有効期限切れによる802.1X/EAP-TLSの停止:有効期限を監視し、自動登録を有効にし、アクセスを制限した緊急用MABを維持します。
- ISEまたはRADIUSの停止:冗長ノード、Anycast VIP、慎重に調整されたタイムアウト、および最小権限でのローカル認可フォールバックを使用します。
- dACLまたはSGTポリシーの不一致:変更前の検証とシャドウポリシー分析を実装し、カナリアエンドポイントを使用します。
- MACsec/IPsecのMTUオーバーヘッド:サポートされている場合はMSSクランピングとジャンボフレームを設定し、DFビットのドロップを監視します。
- CoPPによる過剰なブロッキング:寛容な設定から始め、測定された増分で反復し、定期的にshow control-plane countersを使用します。
- SNMP/SSHの脆弱な設定:SNMPv3のみとSSHv2の強力な暗号を強制し、レガシープロトコルを無効化します。
- ロギングの過負荷またはギャップ:ノイズの多いファシリティをレート制限し、重要なファシリティを高優先度かつロスレスに設定し、SIEMでのパーサーカバレッジを検証します。
実践的な問題シナリオ
Acme BioTech社は、サプリカントを持たないラボデバイスを中断させることなく、管理プレーンとコントロールプレーンを保護し、監査に備えながら、キャンパス内でIDベースのアクセスとマイクロセグメンテーションを実装する必要があります。
- IDとAAA基盤の確立
- 根拠:集中管理されたIDは、最小権限の原則の前提条件です。冗長ノード構成でCisco ISEを展開し、ADおよびPKIと統合します。デバイス管理用にTACACS+を、ネットワークアクセス用にEAP-TLSを使用したRADIUSを設定します。これにより、オペレーターの権限とユーザー/デバイスの認可が分離され、パスワードベースの802.1X攻撃が排除されます。
- MABフォールバックとポスチャ評価を伴う802.1Xの段階的導入
- 根拠:サプリカントの振る舞いを観察するために、影響の少ないモードで開始します。802.1Xをグローバルに有効化し、アクセスポートでdot1xとMABを設定します。未知のデバイスを隔離SGTに配置し、ポスチャポータルへリダイレクトするACLを適用するISEポリシーを定義します。有効なEAP-TLSと健全なポスチャを持つ既知の企業エンドポイントには、「Employee」SGTが割り当てられます。プロファイリング(OUI、DHCPフィンガープリント)によって識別されたラボデバイスには、制限された「Lab-Equip」SGTが割り当てられます。これにより、最小権限の原則を強制しながら、非802.1Xエンドポイントをサポートします。
- TrustSec SGTの伝播とSGACLによる強制の実装
- 根拠:グループベースのポリシーマトリックスを使用して、どのロールが通信できるか(例:EmployeeからFinance-AppsへのTCP 443を許可、Lab-EquipからHRへの通信を拒否)を定義します。ディストリビューションスイッチとアクセススイッチでCTSロールベースの強制を有効にし、SXPまたはファブリックを介したSGTの伝播を確保します。これにより、ポリシーがアドレッシングから分離され、VLANの変更やエンドポイントの移動にわたってスケーラブルになります。
- コントロールプレーンと管理プレーンの強化
- 根拠:ネットワークの不安定化と侵害を防ぎます。ルーティング、STP、HSRP、および管理プロトコルに対して、慎重なレート制限を設けたCoPPを適用し、ベースラインの観察後に調整します。強力な暗号を使用したSSHv2を強制し、HTTPを無効化、HTTPS TLS 1.2+を有効化し、AAAベースの認可と管理VRFで管理アクセスを制限します。正確なログを確保するために、SNMPv3 authPrivと認証済みNTPを設定します。
- リスクが正当化される場所での伝送中データの保護
- 根拠:不要なオーバーヘッドなしに、リスクの高いリンクを暗号化します。ローカルでの盗聴を防ぐために、アクセスおよびディストリビューションのアップリンクでMACsecを有効にします。WANまたは信頼できないキャンパス相互接続には、AES-GCMとPFSを使用したIKEv2 IPsecを展開します。フラグメンテーションに起因するアプリケーションの問題を回避するために、MTUを検証し、MSSクランピングを有効にします。
- 検出と監査のためのテレメトリの展開と統合
- 根拠:可視性が対応と証明を促進します。NetFlow/IPFIX、syslog、ISE Live Logs、およびファイアウォールイベントをSIEMにストリーミングします。スイッチからISEへのデバイスセンサーとプロファイリングのエクスポートを有効にします。エンドポイントにEDRを実装し、pxGridを介して統合して、CoAを使用して侵害されたホストを自動的に隔離します。監査要件を満たすために、ログの保持と完全性チェックを設定します。
- 検証、監視、および反復
- 根拠:停止リスクを低減し、ギャップを埋めます。パイロットのアクセス収容装置とカナリアエンドポイントを使用して、SGTの割り当てとSGACLを検証します。認証成功率、CoAイベント、およびCoPPドロップを監視します。証明書の有効期限切れとAAAの遅延に対するアラートを作成します。ポスチャ評価またはISEの停止に備えて、ロールバック手順を文書化し、安全なフォールバックのための緊急VLAN/SGTを維持します。
これらの手順に従うことで、Acme BioTech社は、ゼロトラストに沿ったIDベースのアクセス、スケーラブルなセグメンテーション、保護されたコントロールプレーンと管理プレーン、暗号化された高リスクリンク、そして迅速なインシデント対応と監査準備に必要なテレメトリとプロセスを実現します。
← WAN、VPN、SD-WAN接続 · すべてのドメイン · 自動化、プログラマビリティ、API →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →