Cisco · Software · scheda YoctoIT

ISE

Il controllo degli accessi in rete: chi entra, da dove, su quale VLAN — la microsegmentazione che parte dalla presa.

FOCUS · LA RETE CHE CHIEDE I DOCUMENTI802.1X, profiling e policy: il dispositivo sconosciuto non naviga
Materiale YoctoIT per clienti e partner · Cisco, Meraki, Splunk, Duo e gli altri prodotti citati sono marchi di Cisco Systems, Inc. o di sue affiliate.
01 · Cos'è

Identity Services Engine, in chiaro.

ISE decide chi entra in rete e cosa può fare: autentica utenti e dispositivi (802.1X, MAB), li profila (quel MAC è una stampante o un portatile?), li mette nella VLAN/SGT giusta e — con la segmentazione software-defined — impone chi parla con chi. La presa in sala riunioni smette di essere una porta aperta sul cuore dell'azienda.

802.1X
l'autenticazione alla porta: la rete chiede le credenziali
Profiling
i dispositivi riconosciuti da come si comportano: l'IoT censito da solo
SGT
i tag di sicurezza: la policy segue l'utente, non la presa
Identity Services Engine
VESTE UFFICIALE CISCO · ISE
INTERFACCIA UFFICIALE · CISCO ISE · FONTE: CISCO
INTERFACCIA UFFICIALE · CISCO ISE · FONTE: CISCO
02 · Come lo si usa bene

Le cose che fanno la differenza.

Il buttafuori educato

Chi si connettedipendenti, ospiti, IoT, fornitori
AuthN (dot1x/MAB)
Profiling
Authorization
chi sei · cosa sei · dove vai
ISE · policy centralele regole, una volta
Switch, Wi-Fi, VPNapplicate ovunque
Ogni porta, un controllo

Rollout per gradi

Monitor mode prima, enforcement poi: la rete controllata senza bloccare l'azienda il lunedì.

Guest e BYOD civili

Portali sponsor e onboarding: l'ospite naviga, ma solo dove deve.

IoT segmentato

Stampanti, camere e sensori nella loro bolla: il dispositivo debole non è più il ponte.

Con la fabbrica

ISE + reti industriali: anche l'OT dentro il controllo accessi, con giudizio.

03 · In profondità

NAC e segmentazione per identità

ISE decide chi entra in rete e con che diritti: 802.1X per il managed, MAB e profiling per l'IoT, i posture check verificano l'endpoint (patch, AV) prima dell'accesso, i risultati (autorizzazioni, SGT TrustSec) segmentano per identità invece che per VLAN; il guest portal gestisce ospiti e BYOD; il pxGrid condivide contesto con firewall e XDR: la quarantena diventa automatica (ANC).

  • 802.1X + MAB — ogni porta e SSID autenticati: il cavo libero non esiste più
  • Profiling — l'IoT riconosciuto (telecamere, stampanti, PLC) e messo nel suo recinto
  • Posture — niente patch, niente rete: l'endpoint verificato all'ingresso
  • TrustSec/SGT — la segmentazione per etichetta: le VLAN smettono di proliferare
  • pxGrid + ANC — il contesto condiviso: l'XDR chiede, ISE isola il device
  • Guest & BYOD — portali e sponsor: l'ospite senza post-it con la password
04 · Numeri e ciclo di vita

I numeri che contano.

100%
dei device identificati prima dell'accesso
s
la quarantena via ANC: il contenimento automatico
NIS2
il controllo accessi di rete con evidenze
HA
deployment distribuito multi-nodo: il NAC che non cade
Il NAC è un progetto di processi: inventario, policy a ondate e monitor-mode prima dell'enforce — la rete che chiede i documenti.
05 · Use case

Dove rende davvero.

Compliance accessi

Chi era in rete, quando, da dove: risposta pronta.

Ambienti misti

Dipendenti, consulenti e macchine sulla stessa infrastruttura, separati.

Zero trust di rete

Il complemento di Duo: identità sull'accesso, ISE sulla rete.

La rete aperta è un atto di fede: con ISE diventa una lista degli invitati.