Cisco 350-401: Kurumsal Güvenlik ve Kimlik Servisleri — Çalışma kılavuzu
Şunun bir parçası: Cisco CCNP Enterprise 350-401 ENCOR — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Cisco sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kurumsal Güvenlik ve Kimlik Hizmetleri, saldırı yüzeyini azaltmak ve ihlalleri kontrol altına almak için kullanıcı, cihaz ve iş yükü güvenini ağ kontrolleriyle birleştirir. Bu alan, temel ilkeleri (Sıfır Güven - Zero Trust, en az ayrıcalık - least privilege, derinlemesine savunma - defense in depth), Cisco ISE ile AAA ve 802.1X kullanan kimlik tabanlı erişimi, TrustSec ve Güvenlik Grubu Etiketleri (SGT’ler) ile ölçeklenebilir segmentasyonu, güvenli taşıma ve yönetimi ve tespit, müdahale ve denetim için gereken operasyonel telemetri ve süreçleri kapsar. Başarılı tasarımlar, kontrolleri veri, kimlik ve kontrol düzlemleriyle uyumlu hale getirir, ölçülebilir risk azaltımı sağladığı yerlerde güçlü kriptografi kullanır ve açık geri dönüş (fallback) mekanizmaları ve izleme ile hata modlarını öngörür.
İlkeler ve Mimari
- Sıfır Güven (Zero Trust): Her isteği güvenilmez olarak kabul edin, açıkça doğrulayın (kullanıcı, cihaz, duruş, bağlam) ve ihlal olduğunu varsayın. Konumdan (içeride vs. dışarıda) kaynaklanan zımni güveni kimlik, cihaz sağlığı ve ilke ile değiştirin.
- En Az Ayrıcalık (Least Privilege): Gereken minimum erişimi verin. Pratikte, statik ağ yerleşimi yerine rol veya öznitelik tabanlı ilkeyi tercih edin. Patlama yarıçapını (blast radius) küçültmek için girişte ve ağ içinde zorunlu kılın.
- Derinlemesine Savunma (Defense in Depth): Kontrolleri—kimlik, segmentasyon, şifreleme, uç nokta koruması ve izleme—katmanlandırın, böylece tek bir kontrolün başarısızlığı sistemin ele geçirilmesi anlamına gelmez. Her katmanın benzersiz bir değer sağladığını ve bağımsız olarak izlendiğini doğrulayın.
- Segmentasyon Stratejisi: Alanları (domain) izole etmek için makro segmentasyonu (VRF’ler/VPN’ler, güvenlik duvarları) ile alanlar içindeki doğu-batı trafiğini kontrol etmek için mikro segmentasyonu (SGT’ler/SGACL’ler) birleştirin. Operasyonel ölçek için tasarlayın: merkezi ilke tanımı, dağıtılmış uygulama, cihaz başına minimum durum (state).
- Kontrol Düzlemi Koruması: Yönlendirme, anahtar kontrolü ve yönetimi yük veya saldırı altında dayanıklı tutmak için kontrol trafiğini ayırın ve denetleyin (police).
Artıları ve Eksileri:
- Daha ayrıntılı ilkeler, ilke nesnelerinin sayısını ve değişiklik yönetimi karmaşıklığını artırır. Kimliği IP adreslemesinden ayırmak için grup tabanlı ilke kullanın.
- Her şeyi şifrelemek maliyetli olabilir ve telemetriyi belirsizleştirebilir; şifrelemeyi, net risk ve uyumluluk nedenleri olan bağlantılara ve akışlara hedefleyin ve görünürlük için akış meta verilerini kullanın.
Kimlik, AAA ve Erişim Kontrolü
AAA, cihaz yönetimi ve ağ erişimi için merkezi kimlik doğrulama (authentication), yetkilendirme (authorization) ve hesap yönetimi (accounting) sağlar.
TACACS+ ve RADIUS Karşılaştırması:
- TACACS+, cihaz yönetimi için tercih edilir (exec ve komut başına yetkilendirme, tam paket şifrelemesi, bağımsız kimlik doğrulama/yetkilendirme/hesap yönetimi). Hata modları: Yanlış sıralanmış yöntem listeleri veya ulaşılamayan TACACS+ sunucusu, yöneticileri dışarıda bırakabilir; kısıtlayıcı ayrıcalıklara sahip yerel bir geri dönüş (fallback) mekanizması uygulayın.
- RADIUS, ağ erişimi (802.1X, VPN, kablosuz) için tercih edilir. VLAN, indirilebilir ACL’ler (dACL’ler), SGT’ler ve oturum zaman aşımları için öznitelikleri (attribute) destekler. Hata modları: Paylaşılan anahtar (shared secret) uyuşmazlığı, RADIUS özniteliklerinin yanlış eşleştirilmesi, büyük öznitelik setlerinin parçalanması (fragmentation).
Rol tabanlı erişim:
- Cihaz yönetimi: Operatörler, SRE’ler ve denetçiler için en az ayrıcalık ilkesini uygulamak üzere TACACS+ komut setlerini ve kabuk profillerini (shell profiles) kullanın. Yüksek riskli komutları (ör. write, debug, tftp) kısıtlayın.
- Ağ erişimi: Cisco ISE kullanarak kimlikleri rollerle eşleştirin, yetkilendirme sonuçlarını VLAN’lar, dACL’ler, SGT’ler ve QoS işaretlemeleri kullanarak zorunlu kılın.
Yüksek erişilebilirlik ve dayanıklılık:
- Kullanıcı deneyimi için ayarlanmış sağlık izlemesi ve zaman aşımları (ör. ağ erişimi için RADIUS <2 sn zaman aşımı, 2-3 yeniden deneme) ile birden fazla AAA sunucusu kullanın.
- Parola saldırılarını ortadan kaldırmak ve cihaz güvenini artırmak için 802.1X için EAP-TLS’i tercih edin; sertifika yaşam döngüsünü otomatikleştirin.
Kısa örnekler (cihaz yönetimi ve 802.1X):
TACACS+ ile cihaz yönetimi:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
RADIUS ve 802.1X/MAB ile ağ erişimi:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X, MAB, ISE ve Duruş (Posture):
- 802.1X, EAP kullanarak bağlantı noktası tabanlı erişim kontrolü sağlar. PEAP/MSCHAPv2 yerine EAP-TLS’i (sertifikalar) tercih edin. Hata modları: İstemci (supplicant) yapılandırma hataları, sertifika süresinin dolması, MTU/EAP parçalanması; yeni cihaz ekleme (onboarding) portalları ve sertifika yaşam döngüsü otomasyonu ile bu riskleri azaltın.
- MAB (MAC Authentication Bypass), 802.1X desteklemeyen cihazlar (yazıcılar, IP telefonlar) için bir geri dönüş yöntemidir. MAC sahtekarlığı (spoofing) riski nedeniyle, profilleme ve kısıtlı erişim (karantina dACL’i veya SGT’si) ile birlikte kullanın.
- Cisco ISE; kimlik, ilke, profilleme, duruş (posture) ve misafir/BYOD yönetimini merkezileştirir:
- Duruş değerlendirmesi (Posture assessment) (AnyConnect/ajansız), karantinadan üretim erişimine geçiş yapmak için dACL’ler, SGT’ler ve yetki değişikliği (Change of Authorization - CoA) kullanarak uyumluluğu (yama, antivirüs durumu) dinamik olarak zorunlu kılar.
- pxGrid, ağ ilkesini uç nokta riskiyle uyumlu hale getirmek için kimlik ve duruş bilgilerini güvenlik duvarları, EDR ve SIEM ile paylaşır.
Segmentasyon ve İlke Uygulaması
TrustSec ve grup tabanlı ilke:
- SGT’ler, ağ içinde kimlik bağlamını taşır. Uygulama seçenekleri:
- Kaynak/hedef SGT’lere göre izin vermek/reddetmek için switch’lerde/firewall’larda SGACL’ler.
- SD-Access’te SGT’ler VXLAN başlığında taşınır; uygulama ölçeklenebilirdir ve IP adreslemesinden bağımsızdır.
- Faydaları: Ölçek (IP başına ilke yerine grup çifti başına ilke), mobilite (ilke kimliği takip eder) ve net en az ayrıcalık matrisleri.
- Hata modları: SGT yayılım boşlukları (SXP devre dışı, fabric edge’in etiketleme yapmaması), ilke gölgelemesi (policy shadowing), karma IP ACL’leri ve SGACL’lerden kaynaklanan TCAM tükenmesi. Merkezi ilke doğrulaması ve kapasite planlaması ile azaltın.
ACL’ler ve klasik kontroller:
- IP ACL’leri, cihaz dışı trafik ve kontrol düzlemi (control-plane) filtrelemesi için değerini korur. ACL’leri deterministik tutun ve mümkün olan yerlerde özetleyin.
- Control-plane policing (CoPP), yönlendirme, yönetim ve HSRP/VRRP’yi flood’lardan korur. Üretici şablonlarıyla başlayın ve dikkatli bir şekilde ayarlayın; aşırı agresif bir CoPP, geçerli keepalive’ları düşürebilir ve komşulukların kesintiye uğramasına (flap) neden olabilir.
- Firewall’lar:
- Makro sınırlarda stateful firewall’lar veya zone-based firewall’lar kullanın; uygulama tanımlama ve kimlik bağlamından (ISE pxGrid aracılığıyla) yararlanın.
- Zone’ları/VRF’leri güven sınırlarına göre hizalayın; state’i bozan asimetrik yönlendirmeyi önleyin.
- East-west segmentasyonu için, yüksek riskli akışlar için SGT tabanlı ilkeyi firewall bağlantı noktaları (anchor points) ile birleştirin.
Kısa TrustSec örneği (edge switch):
undefined
undefined
undefined
Güvenli Aktarım, Yönetim ve Platform Bütünlüğü
Şifreleme seçimi:
- MACsec (802.1AE), L2 bağlantılarını hat hızında (line-rate) AES-GCM ile güvence altına alır; kampüs erişimi, uplink’ler ve fabric edge’ler için idealdir. Anahtar yönetimi için MKA’yı 802.1X/EAP-TLS ile kullanın; anlaşma (negotiation) uyuşmazlıklarına ve desteklenmeyen alıcı-vericilere (transceiver) dikkat edin.
- IPsec, L3 yollarını (site’tan site’a, uzaktan erişim, SD-WAN underlay) güvence altına alır. AES-GCM, PFS grupları (ör. 19/20) ve modern yaşam süreleri (lifetime) ile IKEv2’yi tercih edin; MTU ek yükünü ve fragmantasyon riskini hesaba katın.
- Yönetim ve uygulama aktarımı için TLS; güçlü şifreler ve mümkün olan yerlerde karşılıklı kimlik doğrulama (mutual auth) gerektirin.
Kısa örnekler:
Bir arayüzde MACsec:
undefined
undefined
undefined
IPsec IKEv2 proposal:
undefined
undefined
undefined
undefined
Güvenli yönetim:
undefined
undefined
undefined
undefined
undefined
Kimlik doğrulamalı NTP:
undefined
undefined
undefined
undefined
Sertifikalar ve PKI:
- EAP-TLS ve cihaz sertifikaları için kurumsal PKI veya ISE dahili CA’sını kullanın. Desteklendiği yerlerde CRL/OCSP’yi zorunlu kılın. Toplu 802.1X kesintilerinden kaçınmak için yenilemeyi otomatikleştirin.
- Cihaz yönetimi için, mümkün olan yerlerde SSH’ı CA tarafından imzalanmış ana bilgisayar anahtarlarına (host keys) bağlayın; varsayılan anahtarlardan ve zayıf şifrelerden kaçının.
Platform bütünlüğü:
- Secure boot ve imaj imzalama, yetkisiz müdahaleyi önler. Kurulum sırasında imaj doğrulamasını etkinleştirin, golden imajları çevrimdışı saklayın ve ROMMON erişimini kısıtlayın. Yükseltme öncesi ve sonrası dosya hash’lerini doğrulayın. Hata modları: bütünlük hatasından sonra önyükleme döngüleri (boot loops)—aşamalı geri alma (staged rollbacks) ve bant dışı (out-of-band) erişim planlayın.
Telemetri, Tehdit Tespiti, Günlük Kaydı ve Müdahale
Uç nokta koruma ve tespiti:
- Davranış analitiği içeren EDR/AV dağıtın; uç nokta riskine dayalı uyarlanabilir ağ zorlaması için ISE ile entegre edin.
- Ağ tespit kaynakları: NetFlow/IPFIX, Encrypted Traffic Analytics, DNS günlükleri, DHCP günlükleri, WLC ve ISE oturum günlükleri, güvenlik duvarı ve proxy günlükleri, kablosuz RRM ve RF sağlığı, kontrol düzlemi sayaçları ve cihaz sensörü profillemesi.
Telemetri tasarımı:
- Telemetriyi güvenilir bir taşıma ile bir SIEM veya veri gölüne aktarın. Korelasyon için kimlik bağlamını (kullanıcı, cihaz, SGT, IP, VLAN, AP anahtar bağlantı noktası) normalleştirin.
- Adli bilişim doğruluğu için kimliği doğrulanmış NTP ile zaman senkronizasyonu zorunludur.
Güvenlik günlüğü ve denetimi:
- Kimlik doğrulama, yetkilendirme sonuçları, CoA olayları, idari değişiklikler, politika indirmeleri, kripto oturum durumları ve istisna yollarını (MAB, misafir) günlüğe kaydedin.
- Bütünlük kontrolleri, belgelenmiş delil saklama zinciri ve düzenlemelere ve olay müdahale ihtiyaçlarına uygun saklama süreleri ile denetim kanıtlarını koruyun.
Olay müdahalesi:
- Hazırlık: hesap ele geçirme, yanal hareket ve izinsiz cihazlar için müdahale planları; CoA ve karantina iş akışlarını test edin.
- Tespit ve analiz: temel çizgilerden ve anomali tespitinden yararlanın; sadece IP’ye göre değil, kimliğe ve segment erişilebilirliğine göre önceliklendirme yapın.
- Sınırlama ve ortadan kaldırma: anında izolasyon için SGACL’leri/dACL’leri kullanın; kimlik bilgilerini/anahtarları döndürün; imajı yeniden yükleyin veya yama yapın.
- Kurtarma: temiz duruşa dayalı aşamalı yeniden etkinleştirme; yeniden bulaşmaya karşı izleyin.
- Olay sonrası: boşluk analizi, kontrol ayarı (örneğin, SGT kapsamı, CoPP eşikleri) ve eğitim.
Yaygın arıza modları ve düzeltme yöntemleri:
- Sertifika süresinin dolması 802.1X/EAP-TLS’yi durdurur: son kullanma tarihlerini izleyin; otomatik kaydı etkinleştirin; kısıtlı erişime sahip acil durum MAB’ı bulundurun.
- ISE veya RADIUS kesintisi: yedekli düğümler, Anycast VIP’ler, dikkatlice ayarlanmış zaman aşımları ve minimum ayrıcalıkla yerel yetkilendirme yedeği kullanın.
- dACL veya SGT politika uyuşmazlığı: değişiklik öncesi doğrulama ve gölge politika analizi uygulayın; kanarya uç noktaları kullanın.
- MACsec/IPsec MTU ek yükü: desteklenen yerlerde MSS sıkıştırma ve jumbo frame ayarlayın; DF biti düşmelerini izleyin.
- CoPP’nin aşırı engellemesi: izin verici başlayın ve ölçülen artışlarla yineleyin; düzenli olarak
undefined
sayaçlarını kullanın.
- SNMP/SSH zayıf ayarları: yalnızca SNMPv3 ve SSHv2 güçlü şifrelemeleri zorunlu kılın; eski protokolleri devre dışı bırakın.
- Günlüklerin aşırı yüklenmesi veya boşluklar: gürültülü tesisleri hız sınırlamasına tabi tutun; kritik tesislerin yüksek öncelikli ve kayıpsız olmasını sağlayın; SIEM’deki ayrıştırıcı kapsamını doğrulayın.
Pratik Problem Senaryosu
Acme BioTech, supplicant (istemci yazılımı) bulunmayan laboratuvar cihazlarını kesintiye uğratmadan, kampüsünde kimlik tabanlı erişim ve mikro segmentasyon uygulamalı, yönetim ve kontrol düzlemlerini korumalı ve denetimlere hazırlanmalıdır.
- Kimlik ve AAA temelini oluşturma
- Gerekçe: Merkezi kimlik, en az ayrıcalık ilkesinin ön koşuludur. Yedekli düğümlerle Cisco ISE dağıtın; AD ve PKI ile entegre edin. Cihaz yönetimi için TACACS+ ve ağ erişimi için EAP-TLS ile RADIUS yapılandırın. Bu, operatör ayrıcalıklarını kullanıcı/cihaz yetkilendirmesinden ayırır ve parola tabanlı 802.1X saldırılarını ortadan kaldırır.
- MAB yedeği ve duruş denetimi ile 802.1X’i aşamalı olarak devreye alma
- Gerekçe: Supplicant davranışını gözlemlemek için düşük etkili modda başlayın. 802.1X’i genel olarak etkinleştirin; erişim portlarında, MAB ile dot1x’i yapılandırın. Bilinmeyen cihazları, bir duruş denetimi portalına yönlendiren bir ACL ile karantina SGT’sine yerleştiren ISE politikaları tanımlayın. Geçerli EAP-TLS ve sağlıklı duruşa sahip bilinen kurumsal uç noktalar “Çalışan” SGT’sini alır. Profil oluşturma (OUI, DHCP parmak izi) yoluyla tanımlanan laboratuvar cihazları, kısıtlı bir “Lab-Ekipman” SGT’si alır. Bu, en az ayrıcalık ilkesini zorunlu kılarken 802.1X olmayan uç noktaları destekler.
- TrustSec SGT yayılımını ve SGACL zorlamasını uygulama
- Gerekçe: Hangi rollerin konuşacağını tanımlamak için grup tabanlı politika matrisleri kullanın (örneğin, Çalışan’dan Finans-Uygulamalarına TCP 443’e izin ver; Lab-Ekipman’dan İK’ya reddet). Dağıtım ve erişim anahtarlarında CTS rol tabanlı zorlamayı etkinleştirin ve SXP veya fabric aracılığıyla SGT yayılımını sağlayın. Bu, politikayı adreslemeden ayırır ve VLAN değişiklikleri veya uç nokta hareketliliği boyunca ölçeklenir.
- Kontrol ve yönetim düzlemlerini güçlendirme
- Gerekçe: Ağ istikrarsızlığını ve ele geçirilmesini önleyin. Yönlendirme, STP, HSRP ve yönetim protokolleri için ihtiyatlı hız limitleriyle CoPP uygulayın ve temel çizgi gözleminden sonra ayarlamalar yapın. Güçlü şifrelemelerle SSHv2’yi zorunlu kılın, HTTP’yi devre dışı bırakın, HTTPS TLS 1.2+‘yı etkinleştirin ve AAA tabanlı yetkilendirme ve bir yönetim VRF’i ile yönetim erişimini kısıtlayın. Doğru günlükler sağlamak için SNMPv3 authPriv ve kimliği doğrulanmış NTP’yi yapılandırın.
- Riskin gerektirdiği yerlerde hareket halindeki veriyi koruma
- Gerekçe: Gereksiz ek yük olmadan yüksek riskli bağlantıları şifreleyin. Yerel dinlemeyi önlemek için erişim ve dağıtım uplink’lerinde MACsec’i etkinleştirin. WAN veya güvenilmeyen kampüs ara bağlantıları için AES-GCM ve PFS ile IKEv2 IPsec dağıtın. Parçalanmadan kaynaklanan uygulama sorunlarını önlemek için MTU’yu doğrulayın ve MSS sıkıştırmayı etkinleştirin.
- Tespit ve denetim için telemetri dağıtma ve entegre etme
- Gerekçe: Görünürlük, müdahaleyi ve kanıtı yönlendirir. NetFlow/IPFIX, syslog, ISE Live Logs ve güvenlik duvarı olaylarını SIEM’e aktarın. Anahtarlardan ISE’ye cihaz sensörü ve profil oluşturma dışa aktarımlarını etkinleştirin. Uç noktalarda EDR uygulayın ve CoA kullanarak ele geçirilmiş ana bilgisayarları otomatik olarak karantinaya almak için pxGrid aracılığıyla entegre edin. Denetim gereksinimlerini karşılamak için günlük saklama ve bütünlük kontrollerini yapılandırın.
- Doğrulama, izleme ve yineleme
- Gerekçe: Kesinti riskini azaltma ve boşlukları kapatma. SGT atamalarını ve SGACL’leri doğrulamak için kanarya uç noktaları olan pilot erişim kabinleri kullanın. Kimlik doğrulama başarı oranlarını, CoA olaylarını ve CoPP düşmelerini izleyin. Sertifika son kullanma tarihi ve AAA gecikmesi için uyarılar oluşturun. Geri alma prosedürlerini belgeleyin ve duruş denetimi veya ISE kesintisi durumunda güvenli bir yedekleme için acil durum VLAN/SGT’si bulundurun.
Bu adımları izleyerek Acme BioTech, ölçeklenebilir segmentasyon, korumalı kontrol ve yönetim düzlemleri, şifrelenmiş yüksek riskli bağlantılar ve hızlı olay müdahalesi ve denetime hazırlık için gerekli telemetri ve süreçlerle Sıfır Güven ile uyumlu, kimlik tabanlı erişim elde eder.
← WAN · Tüm alanlar · Otomasyon →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →