Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Häkkerid pääsesid ligi rahvusvahelise ettevõtte Deloitte peamise postiserveri juurde. Selle serveri administraatori konto oli kaitstud ainult parooliga.

Iseseisev Austria teadlane David Wind sai 5000 dollari suuruse preemia Google'i intraneti sisselogimislehe haavatavuse avastamise eest.

91% Venemaa ettevõtetest varjab andmelekkeid.

Selliseid uudiseid võib iga päev leida Interneti uudistevoogudest. See on otsene tõestus sellest, et ettevõtte siseteenuseid tuleb kindlasti kaitsta.

Ja mida suurem on ettevõte, seda rohkem on selles töötajaid ja keerukam on sisemine IT-infrastruktuur, seda jõulisem on andmelekkega seotud probleem. Milline teave huvitab kurjategijaid ja kuidas seda kaitsta?

Milline teave võib ettevõttele kahju tekitada?

  • teave klientide ja tehingute kohta;
  • toodete ja teadmusartiklite tehniline teave;
  • teave partnerite ja eripakkumiste kohta;
  • isikuandmete ja raamatupidamine.

Ja kui olete aru saanud, et mõni teave loetletud nimekirjast on kergesti kättesaadav teie võrgustiku igast osast, esitamata teisi autentimisviise, siis peaksite mõtlema andmete turvalisuse taseme tõstmisele ja nende kaitsmisele volitamata juurdepääsu eest.

Kaksfaktoriline autentimine riistvaraliste krüptograafiliste seadmete (tokenite või nutikaartide) kaudu on teeninud oma usaldusväärse ning samas üsna lihtsa kasutamise maine.

Kaksfaktorilise autentimise eelistest kirjutame peaaegu igas artiklis. Selle kohta saab rohkem lugeda artiklitest, mis käsitlevad seda, kuidas kaitsta Windowsi domeeni kasutajakontot ja e-posti.

Selles artiklis näitame teile, kuidas rakendada kaksfaktorilist autentimist organisatsiooni siseportaalidesse sisenemisel.

Näiteks võtame kõige sobivama ettevõtluskatte jaoks Rutokeni mudeli — krüptograafilise USB-tokeni RUToken EÜT PKI.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Alustame seadistamist.

Samm 1 — Serveri seadistamine

Igapäeva serveri alus on operatsioonisüsteem. Meie puhul on see Windows Server 2016. Koos selle ja teiste Windowsi operatsioonisüsteemidega levitatakse ka IIS-i (Internet Information Services).

IIS on rühm internetiservereid, sealhulgas veebiserver ja FTP-server. IIS sisaldab rakendusi, mis aitavad luua ja hallata veebisaite.

IIS on loodud veebiteenuste ehitamiseks, kasutades kasutajakontosid, mida pakub domeen või Active Directory teenus. See võimaldab kasutada olemasolevaid kasutajabaase.

V esimesest artiklist Oleme juba rääkinud, kuidas installida ja seadistada Sertifitseerimiskeskus (Certification Authority) oma serveris. Nüüd me sellele pikalt ei peatu, vaid eeldame, et kõik on juba seadistatud. HTTPS-sertifikaat veebiserverile peab olema korrektselt välja antud. On parem see kohe üle kontrollida.

Windows Server 2016-s on sisseehitatud IIS versioon 10.0.

Kui IIS on installitud, tuleb see õigesti konfigureerida.

Teenuste rollide valimise etapis tõmbasime linnukese Tavaline autentimine.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Seejärel IIS-i teenuste halduris lisasime Tavalise autentimise.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Ja määrasite domeeni, kus veebi server asub.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Seejärel lisasite saidi sidumise.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Ja valisite SSL-i seaded.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Serveri seadistamine on nüüd lõpetatud.

Pärast nende toimingute sooritamist saab saidile siseneda ainult kasutaja, kellel on sertifikaadiga ja PIN-koodiga token.

Kinnitame veel kord, et vastavalt esimesest artiklist, anti kasutajale eelnevalt token, millel on võtmed ja sertifikaat, väljastatud tüübi järgi Kasutaja nutikaardiga.

Nüüd liigume edasi kasutaja arvuti seadistamise juurde. Ta peaks seadistama brauserid, mida ta kasutab kaitstud veebisaitidele ühendamiseks.

Samm 2 — kasutaja arvuti seadistamine

Lihtsuse huvides eeldame, et meie kasutajal on Windows 10 operatsioonisüsteem.

Eeldame ka, et tal on installitud komplekt Ruutokeni draiverid Windowsile.

Draiverite komplekti installimine on valikuline, kuna tõenäoliselt toetatakse tokenit Windows Update'i kaudu.

Kuid kui seda ei juhtunud, siis Ruutokeni draiverite komplekti installimine lahendab kõik probleemid.

Ühendame tokeni kasutaja arvutiga ja avame Ruutokeni juhtpaneeli.

Vahekaardil Sertifikaadid paneme vajalikule sertifikaadile märgi, kui see ei ole peal.

Nii kontrollisime, et token töötab ja sisaldab vajalikku sertifikaati.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Kõik brauserid, välja arvatud Firefox, seadistuvad automaatselt.

 

Nende jaoks ei ole midagi erilist teha vajalik.

Nüüd avame mõne brauseri ja sisestame ressursi aadressi.

Enne, kui sait meile laaditakse, avaneb meile sertifikaadi valiku aken, seejärel PIN-koodi sisestamise aken.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Kui seadme jaoks on vaikimisi krüptoprovajeriks valitud Aktiv ruToken CSP, avaneb PIN-koodi sisestamiseks teine aken.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Ainult pärast PIN-koodi edukat sisestamist avaneb meie sait brauseris.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Firefoxi brauseri jaoks tuleb teha täiendavaid seadistusi.

Brauseri seadetes vali Privaatsus ja Kaitse. Jaotises Sertifikaadid kliki Kaitse Seade. Avaneb aken Seadmete haldamine.

Vajuta Laadi, sisestage Ruutoken E-allekirja nimi ja tee C:windowssystem32rtpkcs11ecp.dll.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

See on kõik, nüüd teab Firefox, kuidas tokeniga suhelda ja lubab siseneda saidile, kasutades seda.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Muide, tokeniga sisenemine veebisaitidele töötab ka Macidel Safari, Chrome ja Firefoxi brauseris.

Peate vaid installima Ruutokeni veebisaidilt. Aitäh toeta mooduli Linkide võtmed ja näha sertifikaati tokenil.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Safari, Chrome, Yandex ja teiste brauserite seadistamine pole vajalik, piisab lihtsalt veebilehe avamisest mõnes neist brauseritest.

Kahefaktori autentimine saidil USB-tokeni abil. Kuidas muuta sissekäik teenindusportaalile turvaliseks?

Brauseri Firefox seadistamine on peaaegu sama nagu Windowsis (Seaded — Täiendavad — Sertifikaadid — Kaitse seadmed). Ainult tee raamatukokku on veidi erinev /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Järeldused

Me demonstreerisime, kuidas seada üles kahefaktoriline autentimine saitidel krüptograafiliste tokenite abil. Nagu alati, ei olnud meil selleks vaja ühtegi täiendavat tarkvara, välja arvatud süsteemi teekid Rutoken.

Seda protseduuri saate teha oma sisemiste ressurssidega, samuti saate paindlikult seadistada kasutajagruppide õigusi, kes pääsevad veebisaidile, nagu ka igal pool Windows Serveris.

Kas kasutate serveris muud OS-i?

Kui soovite, et me kirjutaksime muude OS-ide seadistamisest, palun kirjutage sellest artikli kommentaarides.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster