
Häkkerid pääsesid ligi rahvusvahelise ettevõtte Deloitte põhimeiliserverile. Selle serveri administraatori konto oli kaitstud vaid parooliga.
I sõltumatu Austria teadlane David Wind sai 5000 dollari suuruse tasu, avastades Google'i siseveebi sisselogimislehel haavatavuse.
91% Venemaa ettevõtetest varjab andmelekkete juhtumeid.
Selliseid uudiseid võib igapäevaselt leida Interneti uudistevoogudest. See on otsene tõestus, et ettevõtte siseteenuseid tuleb kindlasti kaitsta.
Mida suurem on ettevõte, seda rohkem on selles töötajaid ja keerulisem on sisene IT-infrastruktuur, seda aktuaalsem on andmelekkete probleem. Milline teave huvitab pahatahtlikke isikuid ja kuidas seda kaitsta?
Milline teave võib ettevõttele kahju teha?
- teave klientide ja tehingute kohta;
- toodete ja teadusuuringute tehniline teave;
- teave partnerite ja eripakkumiste kohta;
- isikuandmed ja raamatupidamine.
Ja kui te mõistate, et mõni teave eespool nimetamistest on teie võrgu igas segmentis kergesti kätte saadav vaid kasutajanime ja parooli esitlemisega, siis tasub mõelda andmete turvalisuse tõstmise ja volitamata juurdepääsu kaitsmise üle.
Riistvara krüptograafiliste seadmete (tokenite või nutikaartide) kahefaktoriline autentimine on teeninud maine väga usaldusväärse ning samas ka üsna lihtsana rakendamiseks.
Me kirjutame peaaegu igas artiklis kahefaktorilise autentimise eelistest. Selle kohta saab lähemalt lugeda artiklites, ja .
Selles artiklis näitame teile, kuidas rakendada kahefaktorilist autentimist organisatsiooni siseportaalidesse sisenemiseks.
Näiteks võtame kõige sobivama ettevõtetele mõeldud mudeli Rутокен — krüptograafilise USB-tokeni .

Alustame seadistamist.
Samm 1 — Serveri seadistamine
Iga serveri aluseks on operatsioonisüsteem. Meie puhul on selleks Windows Server 2016. Koos sellega ja teiste Windowsi operatsioonisüsteemide peredega jagatakse IIS-i (Internet Information Services).
IIS on internetiserverite rühm, sealhulgas veebiserver ja FTP-server. IIS sisaldab rakendusi veebisaitide loomise ja haldamise jaoks.
IIS on loodud veebiteenuste ehitamiseks kasutades kasutajate kontosid, mida pakub domeen või Active Directory teenus. See võimaldab kasutada olemasolevaid kasutajate andmebaase.
Uues Oleme üksikasjalikult kirjeldanud, kuidas installida ja seadistada sertifitseerimiskeskus (Certification Authority) teie serveris. Praegu me sellele üksikasjalikult ei peatu ja eeldame, et kõik on juba seadistatud. HTTPS-sertifikaat veebiserverile peab olema korrektselt väljastatud. On parem see kohe kontrollida.
Windows Server 2016-l on sisseehitatud IIS versioon 10.0.
Kui IIS on installitud, tuleb see õigesti konfigureerida.
Teenuste rollide valimise etapis panime linnukese Tavaline autentimine.

Seejärel IIS-i teenuste halduris lülitame sisse Tavaautentimise Ja määrasime domeeni, kus veebiserver asub..

Seejärel lisasime saidi sidumise.


Ja valisime SSL-i seaded.

Sellega seadistamine on lõpetatud.

Pärast ülaltoodud toimingute tegemist saavad saidile juurde pääseda ainult need kasutajad, kellel on sertifikaadiga token ja tokeni PIN-kood.
Käime veel kord üle, et vastavalt
, anti kasutajale eelnevalt token koos võtmete ja sertifikaadiga, mis on väljastatud tüübiga Kasutaja nutikaardiga Nüüd liikume kasutaja arvuti seadistamise juurde. Tal on vaja seadistada bra userid, millega ta ühendub kaitstud veebisaitidega..
Samm 2 — Kasutaja arvuti seadistamine
Lihtsuse huvides oletame, et meie kasutajal on Windows 10 operatsioonisüsteem.
Oletame ka, et tal on installitud komplekt
Ruutokeni draiverid Windowsile .
Kuid kui seda ei juhtu, siis Ruutokeni draiverite komplekti installimine lahendab kõik probleemid.
Ühendame tokeni kasutaja arvutiga ja avame Ruutokeni juhtpaneeli.
seadistame linnukese vajaliku sertifikaadi külge, kui see ei ole olemas.
Sakil Sertifikaadid Sellega kontrollisime, et token töötab ja sisaldab vajalikku sertifikaati.
Kõik veebibrauserid, välja arvatud Firefox, seadistatakse automaatselt.

Nende jaoks ei pea eraldi midagi seadistama.
Kõik veebibrauserid, välja arvatud Firefox, seadistatakse automaatselt.
Nüüd avame mistahes brauseri ja sisestame ressursi aadressi.
Enne kui veebileht meile laaditakse, avatakse sertifikaadi valimise aken ja seejärel PIN-koodi sisestamise aken.


Kui seadme vaikekrüptograafia pakkujana on valitud Aktiv ruToken CSP, siis avatakse PIN-koodi sisestamiseks teine aken.

Ja alles pärast selle eduka sisestamise korral avatakse meie veebileht brauseris.

Firefoxi brauseri jaoks on vaja teha täiendavaid seadistusi.
Brauseri seadetes valige Privaatsus ja Kaitse. Osas Sertifikaadid vajuta Kaitse Seade. Avatakse aken Seadmete haldamine.
Vajuta Laadi alla, kus tuleb sisestada RUTOKEN ECP nimetus ja teek C:windowssystem32rtpkcs11ecp.dll.

Nüüd teab Firefox, kuidas tegeleda tokeniga ja lubab selle abil veebilehtedele sisse logida.

Muide, tokeniga veebilehtedele sisselogimine töötab ka Macides Safari, Chrome'i ja Firefoxi brauserites.
Peate lihtsalt installima RUTOKENi veebisaidilt ja nägema tokenil sertifikaati.

Safari, Chrome'i, Yandexi ja teiste brauserite seadistamine pole vajalik, piisab, kui avada veebileht mistahes neist brauseritest.

Firefoxi brauserit seadistatakse peaaegu samamoodi nagu Windowsis (Seaded — Täiendavad — Sertifikaadid — Kaitse seadmed). Ainult teek raamatukogu juurde on veidi erinev /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Järeldused
Oleme teile demonstreerinud, kuidas seadistada kahefaktorilist autentimist veebilehtedel krüptograafiliste tokenite abil. Nagu alati, ei olnud selleks vajalik mingit täiendavat tarkvara, välja arvatud RUTOKENi süsteemiteegid.
Seda protseduuri saate teha mistahes oma sisemiste ressurssidega, samuti saate paindlikult seadistada kasutajagroupe, kellel on lubatud veebilehe juurde pääseda, nagu ka kõikjal Windows Serveris.
Kasutate serveriks muud operatsioonisüsteemi?
Kui soovite, et kirjutaksime teiste operatsioonisüsteemide seadistamisest, andke sellest palun teada artikli kommentaarides.
Allikas: habr.com
