
Hacker haben Zugriff auf den Haupt-Mailserver des internationalen Unternehmens Deloitte erhalten. Das Konto des Administrators dieses Servers war nur durch ein Passwort geschützt.
Der unabhängige österreichische Forscher David Wind erhielt eine Belohnung von 5.000 Dollar für das Auffinden einer Schwachstelle auf der Anmeldeseite von Googles Intranet.
91 % der russischen Unternehmen verschweigen Datenlecks.
Solche Nachrichten sind fast täglich in den Nachrichtenfeeds des Internets zu finden. Dies ist ein direkter Beweis dafür, dass interne Unternehmensdienste unbedingt geschützt werden müssen.
Und je größer das Unternehmen, je mehr Mitarbeiter es hat und je komplexer die interne IT-Infrastruktur ist, desto relevanter wird das Thema Informationsleck für es. Welche Informationen sind für Angreifer interessant und wie kann man sie schützen?
Welches Informationsleck kann dem Unternehmen schaden?
- Informationen über Kunden und Geschäfte;
- Technische Informationen über Produkte und Know-how;
- Informationen über Partner und Sonderangebote;
- Personenbezogene Daten und Buchhaltung.
Und wenn Sie verstehen, dass Informationen aus der obigen Liste aus jedem Segment Ihres Netzwerks nur durch Eingabe eines Benutzernamens und Passworts zugänglich sind, sollten Sie über die Erhöhung der Datensicherheit nachdenken und diese vor unbefugtem Zugriff schützen.
Die Zwei-Faktor-Authentifizierung durch Hardware-Kryptographiespeicher (Tokens oder Smartcards) hat sich einen Ruf als sehr zuverlässig und gleichzeitig recht einfach in der Anwendung erarbeitet.
Über die Vorteile der Zwei-Faktor-Authentifizierung schreiben wir in fast jedem Artikel. Mehr dazu können Sie in den Artikeln über und .
In diesem Artikel zeigen wir Ihnen, wie Sie die Zwei-Faktor-Authentifizierung für den Zugang zu internen Portalen der Organisation anwenden können.
Als Beispiel nehmen wir das am besten geeignete Modell Rutoken für den Unternehmenseinsatz – den kryptografischen USB-Token. .

Lassen Sie uns mit der Einrichtung beginnen.
Schritt 1 – Servereinrichtung
Die Grundlage jedes Servers ist das Betriebssystem. In unserem Fall handelt es sich um Windows Server 2016. Zusätzlich wird IIS (Internet Information Services) zusammen mit anderen Betriebssystemen der Windows-Familie verbreitet.
IIS ist eine Gruppe von Internet-Servern, darunter ein Webserver und ein FTP-Server. IIS umfasst Anwendungen zur Erstellung und Verwaltung von Websites.
IIS wurde entwickelt, um Webdienste unter Verwendung von Benutzerkonten bereitzustellen, die durch die Domäne oder den Active Directory-Dienst bereitgestellt werden. Dies ermöglicht die Nutzung vorhandener Benutzerdatenbanken.
Im Wir haben ausführlich beschrieben, wie Sie auf Ihrem Server eine Zertifizierungsstelle (Certification Authority) installieren und konfigurieren. Jetzt wollen wir nicht mehr darauf eingehen und gehen davon aus, dass alles bereits eingerichtet ist. Das HTTPS-Zertifikat für den Webserver sollte korrekt ausgestellt werden. Es ist besser, dies sofort zu überprüfen.
Windows Server 2016 kommt mit IIS Version 10.0.
Wenn IIS installiert ist, müssen Sie es nun richtig konfigurieren.
In der Phase der Auswahl der Rollen-Dienste haben wir das Kontrollkästchen gesetzt. Einfache Authentifizierung.

Dann im IIS-Manager haben wir aktiviert Einfache Authentifizierung.

und haben die Domäne angegeben, in der sich der Webserver befindet.


Danach haben wir die Bindung der Website hinzugefügt.

Und die SSL-Einstellungen ausgewählt.

Damit ist die Serverkonfiguration abgeschlossen.
Nach den durchgeführten Schritten hat nur der Benutzer Zugang zur Website, der ein Token mit dem Zertifikat und dem PIN-Code des Tokens besitzt.
Wir erinnern nochmals daran, dass gemäß , dem Benutzer im Voraus ein Token mit Schlüsseln und einem Zertifikat, das nach einem bestimmten Muster ausgestellt wurde, gegeben wurde. Der Benutzer mit einer Smartcard.
Jetzt kommen wir zur Konfiguration des Benutzercomputers. Er sollte die Browser einrichten, die er zum Zugriff auf die geschützten Websites verwenden wird.
Schritt 2 – Konfiguration des Benutzercomputers
Der Einfachheit halber nehmen wir an, dass unser Benutzer das Betriebssystem Windows 10 hat.
Nehmen wir auch an, dass er das Set .
Die Installation des Treiber-Sets ist optional, da wahrscheinlich die Unterstützung des Tokens über Windows Update kommen wird.
Sollte dies jedoch nicht geschehen sein, wird die Installation des RUTOKEN-Treiber-Sets für Windows alle Probleme lösen.
Wir schließen das Token an den Computer des Benutzers an und öffnen die RUTOKEN-Systemsteuerung.
Auf dem Tab Zertifikate Wir setzen das Kontrollkästchen neben dem erforderlichen Zertifikat, falls es noch nicht markiert ist.
Damit haben wir überprüft, dass das Token funktioniert und das erforderliche Zertifikat enthält.

Alle Browser außer Firefox werden automatisch konfiguriert.
Mit ihnen muss nichts Besonderes gemacht werden.
Jetzt öffnen wir einen beliebigen Browser und geben die Adresse des Dienstes ein.
Bevor die Seite geladen wird, öffnet sich ein Fenster zur Auswahl des Zertifikats, gefolgt von einem Fenster zur Eingabe des PIN-Codes des Tokens.


Wenn für das Gerät als Standard-Kryptoprovider Aktiv ruToken CSP ausgewählt ist, öffnet sich ein anderes Fenster zur Eingabe des PIN-Codes.

Und erst nach erfolgreicher Eingabe öffnet sich unsere Seite im Browser.

Für den Browser Firefox müssen zusätzliche Einstellungen vorgenommen werden.
In den Browsereinstellungen wählen Sie Datenschutz und Sicherheit. Im Abschnitt Zertifikate klicken Schutzeinheit. Es öffnet sich ein Fenster Geräteverwaltung.
Klicken Sie Herunterladen, geben Sie den Namen des RuTokens EDP und den Pfad C:\windowssystem32rtpkcs11ecp.dll an.

Das ist alles, jetzt weiß Firefox, wie er mit dem Token umgeht und erlaubt den Zugriff auf die Seite mit ihm.

Übrigens funktioniert der Zugang über das Token zu Websites auch auf Macs im Browser Safari, Chrome und Firefox.
Man muss lediglich das Modul von der RuToken-Website installieren und das Zertifikat auf dem Token sehen.

Das Einrichten von Browsern wie Safari, Chrome, Yandex und anderen ist nicht nötig, es reicht aus, die Seite in einem dieser Browser zu öffnen.

Der Firefox-Browser wird fast ebenso konfiguriert wie unter Windows (Einstellungen — Erweiterte Einstellungen — Zertifikate — Schutzeinheiten). Nur der Pfad zur Bibliothek ist etwas anders /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Das DBMS Tarantool ist ein attraktives, zukunftsträchtiges Produkt zur Erstellung von hochbelasteten Anwendungen.
Wir haben Ihnen gezeigt, wie man die Zwei-Faktor-Authentifizierung auf Websites mit Hilfe von kryptografischen Tokens einrichtet. Wie immer benötigten wir dafür keine zusätzliche Software, außer den Systembibliotheken von RuToken.
Ein solches Verfahren können Sie mit jedem Ihrer internen Ressourcen durchführen; außerdem können Sie flexibel Benutzergruppen steuern, die Zugang zur Seite haben, wie überall in Windows Server.
Verwenden Sie ein anderes Betriebssystem für den Server?
Wenn Sie möchten, dass wir die Konfiguration anderer Betriebssysteme beschreiben, lassen Sie es uns bitte in den Kommentaren zum Artikel wissen.
Quelle: habr.com
