
Häkkerid pääsesid ligi rahvusvahelise ettevõtte Deloitte peamise postiserveri juurde. Selle serveri administraatori konto oli kaitstud ainult parooliga.
Iseseisev Austria teadlane David Wind sai 5000 dollari suuruse preemia Google'i intraneti sisselogimislehe haavatavuse avastamise eest.
91% Venemaa ettevõtetest varjab andmelekkeid.
Selliseid uudiseid võib iga päev leida Interneti uudistevoogudest. See on otsene tõestus sellest, et ettevõtte siseteenuseid tuleb kindlasti kaitsta.
Ja mida suurem on ettevõte, seda rohkem on selles töötajaid ja keerukam on sisemine IT-infrastruktuur, seda jõulisem on andmelekkega seotud probleem. Milline teave huvitab kurjategijaid ja kuidas seda kaitsta?
Milline teave võib ettevõttele kahju tekitada?
- teave klientide ja tehingute kohta;
- toodete ja teadmusartiklite tehniline teave;
- teave partnerite ja eripakkumiste kohta;
- isikuandmete ja raamatupidamine.
Ja kui olete aru saanud, et mõni teave loetletud nimekirjast on kergesti kättesaadav teie võrgustiku igast osast, esitamata teisi autentimisviise, siis peaksite mõtlema andmete turvalisuse taseme tõstmisele ja nende kaitsmisele volitamata juurdepääsu eest.
Kaksfaktoriline autentimine riistvaraliste krüptograafiliste seadmete (tokenite või nutikaartide) kaudu on teeninud oma usaldusväärse ning samas üsna lihtsa kasutamise maine.
Kaksfaktorilise autentimise eelistest kirjutame peaaegu igas artiklis. Selle kohta saab rohkem lugeda artiklitest, mis käsitlevad seda, ja .
Selles artiklis näitame teile, kuidas rakendada kaksfaktorilist autentimist organisatsiooni siseportaalidesse sisenemisel.
Näiteks võtame kõige sobivama ettevõtluskatte jaoks Rutokeni mudeli — krüptograafilise USB-tokeni .

Alustame seadistamist.
Samm 1 — Serveri seadistamine
Igapäeva serveri alus on operatsioonisüsteem. Meie puhul on see Windows Server 2016. Koos selle ja teiste Windowsi operatsioonisüsteemidega levitatakse ka IIS-i (Internet Information Services).
IIS on rühm internetiservereid, sealhulgas veebiserver ja FTP-server. IIS sisaldab rakendusi, mis aitavad luua ja hallata veebisaite.
IIS on loodud veebiteenuste ehitamiseks, kasutades kasutajakontosid, mida pakub domeen või Active Directory teenus. See võimaldab kasutada olemasolevaid kasutajabaase.
V Oleme juba rääkinud, kuidas installida ja seadistada Sertifitseerimiskeskus (Certification Authority) oma serveris. Nüüd me sellele pikalt ei peatu, vaid eeldame, et kõik on juba seadistatud. HTTPS-sertifikaat veebiserverile peab olema korrektselt välja antud. On parem see kohe üle kontrollida.
Windows Server 2016-s on sisseehitatud IIS versioon 10.0.
Kui IIS on installitud, tuleb see õigesti konfigureerida.
Teenuste rollide valimise etapis tõmbasime linnukese Tavaline autentimine.

Seejärel IIS-i teenuste halduris lisasime Tavalise autentimise.

Ja määrasite domeeni, kus veebi server asub.


Seejärel lisasite saidi sidumise.

Ja valisite SSL-i seaded.

Serveri seadistamine on nüüd lõpetatud.
Pärast nende toimingute sooritamist saab saidile siseneda ainult kasutaja, kellel on sertifikaadiga ja PIN-koodiga token.
Kinnitame veel kord, et vastavalt , anti kasutajale eelnevalt token, millel on võtmed ja sertifikaat, väljastatud tüübi järgi Kasutaja nutikaardiga.
Nüüd liigume edasi kasutaja arvuti seadistamise juurde. Ta peaks seadistama brauserid, mida ta kasutab kaitstud veebisaitidele ühendamiseks.
Samm 2 — kasutaja arvuti seadistamine
Lihtsuse huvides eeldame, et meie kasutajal on Windows 10 operatsioonisüsteem.
Eeldame ka, et tal on installitud komplekt .
Draiverite komplekti installimine on valikuline, kuna tõenäoliselt toetatakse tokenit Windows Update'i kaudu.
Kuid kui seda ei juhtunud, siis Ruutokeni draiverite komplekti installimine lahendab kõik probleemid.
Ühendame tokeni kasutaja arvutiga ja avame Ruutokeni juhtpaneeli.
Vahekaardil Sertifikaadid paneme vajalikule sertifikaadile märgi, kui see ei ole peal.
Nii kontrollisime, et token töötab ja sisaldab vajalikku sertifikaati.

Kõik brauserid, välja arvatud Firefox, seadistuvad automaatselt.
Nende jaoks ei ole midagi erilist teha vajalik.
Nüüd avame mõne brauseri ja sisestame ressursi aadressi.
Enne, kui sait meile laaditakse, avaneb meile sertifikaadi valiku aken, seejärel PIN-koodi sisestamise aken.


Kui seadme jaoks on vaikimisi krüptoprovajeriks valitud Aktiv ruToken CSP, avaneb PIN-koodi sisestamiseks teine aken.

Ainult pärast PIN-koodi edukat sisestamist avaneb meie sait brauseris.

Firefoxi brauseri jaoks tuleb teha täiendavaid seadistusi.
Brauseri seadetes vali Privaatsus ja Kaitse. Jaotises Sertifikaadid kliki Kaitse Seade. Avaneb aken Seadmete haldamine.
Vajuta Laadi, sisestage Ruutoken E-allekirja nimi ja tee C:windowssystem32rtpkcs11ecp.dll.

See on kõik, nüüd teab Firefox, kuidas tokeniga suhelda ja lubab siseneda saidile, kasutades seda.

Muide, tokeniga sisenemine veebisaitidele töötab ka Macidel Safari, Chrome ja Firefoxi brauseris.
Peate vaid installima Ruutokeni veebisaidilt. ja näha sertifikaati tokenil.

Safari, Chrome, Yandex ja teiste brauserite seadistamine pole vajalik, piisab lihtsalt veebilehe avamisest mõnes neist brauseritest.

Brauseri Firefox seadistamine on peaaegu sama nagu Windowsis (Seaded — Täiendavad — Sertifikaadid — Kaitse seadmed). Ainult tee raamatukokku on veidi erinev /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Järeldused
Me demonstreerisime, kuidas seada üles kahefaktoriline autentimine saitidel krüptograafiliste tokenite abil. Nagu alati, ei olnud meil selleks vaja ühtegi täiendavat tarkvara, välja arvatud süsteemi teekid Rutoken.
Seda protseduuri saate teha oma sisemiste ressurssidega, samuti saate paindlikult seadistada kasutajagruppide õigusi, kes pääsevad veebisaidile, nagu ka igal pool Windows Serveris.
Kas kasutate serveris muud OS-i?
Kui soovite, et me kirjutaksime muude OS-ide seadistamisest, palun kirjutage sellest artikli kommentaarides.
Allikas: habr.com
