
Хакерите получили достъп до основния пощенски сървър на международната компания Deloitte. Акаунтът на администратора на този сървър беше защитен само с парола.
Независимият австрийски изследовател Дейвид Уинд получи награда от 5000 долара за откритие на уязвимост на страницата за вход в интранета на Google.
91% от руските компании крият факти за изтичане на данни.
Такава информация може да се намери почти всеки ден в новинарските фийдове в интернет. Това е пряко доказателство, че вътрешните услуги на компанията задължително трябва да се защитават.
И колкото по-голяма е фирмата, колкото повече служители има и колкото по-сложна е вътрешната IT инфраструктура, толкова по-актуален е проблемът с изтичането на информация. Каква информация е интересна за злонамерени лица и как да я защитим?
Каква информация може да навреди на компанията при изтичане?
- информация за клиенти и сделки;
- техническа информация за продукти и ноу-хау;
- информация за партньори и специални предложения;
- лични данни и счетоводство.
И ако разбирате, че някаква информация от изброеното е достъпна от който и да е сегмент на вашата мрежа само с представяне на логин и парола, то трябва да помислите за повишаване на нивото на сигурност на данните и защитата им от несанкциониран достъп.
Двустепенната аутентификация с хардуерни криптографски носители (токени или смарт карти) е спечелила репутация на много надеждна и в същото време доста проста за приложение.
За предимствата на двустепенната аутентификация пишем почти във всяка статия. Повече информация можете да прочетете в статии за това, и .
В тази статия ще ви покажем как да приложите двустепенна аутентификация за вход в вътрешните портали на организацията.
За пример ще вземем най-подходящия за корпоративна употреба модел Рутокен — криптографски USB токен .

Нека да започнем с настройката.
Стъпка 1 — Настройка на сървъра
Основата на всеки сървър е операционната система. В нашия случай това е Windows Server 2016. Заедно с него и другите операционни системи от семейството Windows се разпространява и IIS (Internet Information Services).
IIS представлява група от интернет сървъри, включваща уеб сървър и FTP сървър. IIS включва приложения за създаване и управление на уебсайтове.
IIS е разработен за изграждане на уеб услуги с използване на потребителски акаунти, предоставени от домейна или службата Active Directory. Това позволява използването на съществуващи бази данни с потребители.
В Подробно разгледахме как да инсталирате и конфигурирате Центъра за сертификация (Certification Authority) на вашия сървър. В момента няма да се спираме на това, а ще приемем, че всичко е вече настроено. HTTPS сертификатът за уеб сървъра трябва да бъде издаден коректно. По-добре е веднага да го проверите.
В Windows Server 2016 е вграден IIS версия 10.0.
Ако IIS е инсталиран, остава да бъде правилно конфигуриран.
На етапа на избор на ролеви услуги поставихме отметка Обикновена проверка на автентичност.

След това в Диспетчер на IIS услуги активирахме Обикновената проверка на автентичност.

И посочихме домейн, в който се намира уеб сървърът.


След това добавихме свързването на сайта.

И избрахме параметри за SSL.

С това настройката на сървъра завършва.
След извършването на посочените действия само потребител с токен, съдържащ сертификат и PIN код на токена, ще може да достъпи сайта.
Отново напомняме, че съгласно , на потребителя предварително е бил издаден токен с ключове и сертификат, издаден по шаблон тип Потребител с смарт карта.
Сега преминаваме към конфигурирането на компютъра на потребителя. Той трябва да настрои браузърите, които ще използва за свързване към защитените уебсайтове.
Стъпка 2 — Конфигуриране на компютъра на потребителя
За опростяване да предположим, че нашият потребител има операционна система Windows 10.
Също така да предположим, че е инсталирал комплекта .
Инсталацията на комплекта драйвери е опционална, тъй като вероятно поддръжката на токена ще бъде автоматично осигурена чрез Windows Update.
Но ако това не се е случило, инсталирането на комплекта Драйвери Рутокен за Windows ще реши всички проблеми.
Свързваме токена с компютъра на потребителя и отваряме Панела за управление на Рутокен.
На таба Сертификатите поставяме отметка до необходимия сертификат, ако не е поставена.
По този начин проверихме, че токенът работи и съдържа необходимия сертификат.

Всички браузъри, с изключение на Firefox, се настройват автоматично.
Специално с тях не е необходимо да правим нищо.
Сега ще отворим всеки браузър и ще въведем адреса на ресурса.
Преди сайтът да се зареди, ще се появи прозорец за избор на сертификат, а след това прозорец за въвеждане на PIN-кода на токена.


Ако за устройството е избран по подразбиране криптопровайдера Aktiv ruToken CSP, то за въвеждане на PIN-кода ще се отвори друг прозорец.

И само след успешното му въвеждане в браузъра ще се отвори нашият сайт.

За браузъра Firefox е необходимо да се извършат допълнителни настройки.
В настройките на браузъра изберете Приватност и Защита. В раздела Сертификатите натиснете Устройство Защита. Ще се отвори прозорец Управление на устройствата.
Натиснете Зареди, посочете името на Рутокен ЕЦП и пътя C:\windowssystem32rtpkcs11ecp.dll.

Това е всичко, сега Firefox знае как да работи с токена и позволява вход на сайта, използвайки го.

Между другото, входът с токена на уебсайтове работи и на Mac в браузърите Safari, Chrome и Firefox.
Необходимо е само да инсталирате от сайта на Рутокен и да видите сертификата на токена.

Настройките на браузърите Safari, Chrome, Яндекс и други не е необходимо да се конфигурират, достатъчно е просто да отворите сайта в който и да е от тези браузъри.

Браузерът Firefox се настройва почти по същия начин, както и в Windows (Настройки — Допълнителни — Сертификати — Устройства за защита). Само пътят към библиотеката е малко по-различен /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Изводи
Ние ви демонстрирахме как да настроите двуфакторна аутентификация на сайтове с помощта на криптографски токени. Както винаги, за това не се нуждаехме от допълнителен софтуер, освен системните библиотеки на Рутокен.
Тази процедура можете да извършите с всеки свой вътрешен ресурс, както и да конфигурирате групи потребители, които ще имат достъп до сайта, както и навсякъде в Windows Server.
Използвате друга операционна система за сървъра?
Ако искате да напишем за настройка на други ОСС, моля, напишете за това в коментарите под статията.
Източник: habr.com
