
Des hackers ont accédé au serveur de messagerie principal de la société internationale Deloitte. Le compte administrateur de ce serveur était protégé uniquement par un mot de passe.
Un chercheur indépendant autrichien, David Wind, a reçu une récompense de 5 000 dollars pour avoir découvert une vulnérabilité sur la page de connexion de l'intranet de Google.
91 % des entreprises russes cachent les faits liés aux fuites de données.
Ces nouvelles peuvent être rencontrées presque chaque jour dans les fils d'actualités sur Internet. C'est une preuve directe que les services internes de l'entreprise doivent impérativement être protégés.
Et plus l'entreprise est grande, plus elle a d'employés et plus son infrastructure informatique interne est complexe, plus le problème de la fuite d'informations devient crucial pour elle. Quelles informations intéressent les cybercriminels et comment les protéger ?
Quelles informations peuvent nuire à l'entreprise ?
- des informations sur les clients et les transactions;
- des informations techniques sur les produits et le savoir-faire;
- des informations sur les partenaires et les offres spéciales;
- des données personnelles et la comptabilité.
Et si vous avez compris que certaines informations de la liste fournie sont accessibles depuis n'importe quel segment de votre réseau simplement en présentant un nom d'utilisateur et un mot de passe, il serait judicieux de réfléchir à l'amélioration de la sécurité des données et à leur protection contre tout accès non autorisé.
L'authentification à deux facteurs par des dispositifs cryptographiques matériels (jetons ou cartes intelligentes) a acquis la réputation d'être très fiable tout en étant relativement simple à mettre en œuvre.
Nous parlons des avantages de l'authentification à deux facteurs dans presque tous nos articles. Pour en savoir plus, vous pouvez lire les articles sur la façon de et .
Dans cet article, nous allons vous montrer comment appliquer l'authentification à deux facteurs pour accéder aux portails internes de l'organisation.
À titre d'exemple, nous prendrons le modèle le plus adapté à une utilisation en entreprise, le RUTOKEN — jeton USB cryptographique .

Passons à la configuration.
Étape 1 — Configuration du serveur
La base de tout serveur est le système d'exploitation. Dans notre cas, il s'agit de Windows Server 2016. Et avec celui-ci, ainsi qu'avec d'autres systèmes d'exploitation de la famille Windows, IIS (Internet Information Services) est également distribué.
IIS est un ensemble de serveurs Internet, y compris un serveur web et un serveur FTP. IIS comprend des applications pour créer et gérer des sites web.
IIS est conçu pour construire des services web en utilisant des comptes utilisateurs fournis par un domaine ou un service Active Directory. Cela permet d'utiliser des bases de données utilisateurs existantes.
Dans nous avons expliqué en détail comment installer et configurer le Centre de Certification sur votre serveur. Nous n'allons pas revenir là-dessus maintenant et considérerons que tout est déjà configuré. Le certificat HTTPS pour le serveur web doit être émis correctement. Il est préférable de le vérifier dès le départ.
Windows Server 2016 intègre IIS version 10.0.
Si IIS est installé, il reste à le configurer correctement.
Lors de l'étape de sélection des rôles de service, nous avons coché l'authentification de base.

Ensuite, dans le Gestionnaire des services IIS nous avons activé l'authentification de base.

et indiqué le domaine où se trouve le serveur web.


Ensuite, nous avons ajouté le lien du site.

Et choisi les paramètres SSL.

La configuration du serveur est maintenant terminée.
Après avoir effectué les actions mentionnées, seul l'utilisateur possédant un jeton avec un certificat et un code PIN du jeton pourra accéder au site.
Nous rappelons encore une fois qu'en vertu de , l'utilisateur a préalablement reçu un jeton avec des clés et un certificat émis selon un modèle de type L'utilisateur avec une carte à puce.
Passons maintenant à la configuration de l'ordinateur de l'utilisateur. Il doit configurer les navigateurs qu'il utilisera pour se connecter aux sites web protégés.
Étape 2 — Configuration de l'ordinateur de l'utilisateur
Pour simplifier, supposons que notre utilisateur utilise Windows 10.
Supposons également qu'il dispose du package .
L'installation du package de pilotes est optionnelle, car il est probable que le support du jeton soit fourni via Windows Update.
Mais si cela ne s'est pas produit, alors l'installation du package de pilotes RUTOKEN pour Windows résoudra tous les problèmes.
Connectons le jeton à l'ordinateur de l'utilisateur et ouvrons le Panneau de configuration RUTOKEN.
Dans l'onglet Certificats nous cocherons la case pour le certificat requis, si elle n'est pas déjà cochée.
Ainsi, nous avons vérifié que le jeton fonctionne et contient le certificat requis.

Tous les navigateurs, sauf Firefox, sont configurés automatiquement.
Il n'est pas nécessaire de faire quoi que ce soit de spécial avec eux.
Ouvrons maintenant n'importe quel navigateur et saisissons l'adresse de la ressource.
Avant que le site ne se charge, une fenêtre apparaîtra pour choisir le certificat, suivie d'une fenêtre pour entrer le code PIN du jeton.


Si l'Aktiv ruToken CSP est sélectionné par défaut comme fournisseur de cryptographie, une autre fenêtre s'ouvrira pour entrer le code PIN.

Ce n'est qu'après avoir saisi le code PIN avec succès que notre site s'ouvrira dans le navigateur.

Pour le navigateur Firefox, des configurations supplémentaires doivent être effectuées.
Dans les paramètres du navigateur, sélectionnez Confidentialité et sécurité. Dans la section Certificats cliquer Appareil de sécurité. Une fenêtre s'ouvrira. Gestion des périphériques.
Cliquez Télécharger, indiquez le nom du Rутокен EСP et le chemin C:\windows\system32\rtpkcs11ecp.dll.

C'est tout, maintenant Firefox sait comment accéder au jeton et permet de se connecter au site en l'utilisant.

D'ailleurs, la connexion via le jeton sur les sites Web fonctionne également sur Mac avec les navigateurs Safari, Chrome et Firefox.
Il suffit juste de télécharger depuis le site de Rутокен et de voir le certificat sur le jeton.

Configurer les navigateurs Safari, Chrome, Yandex, et d'autres n'est pas nécessaire, il suffit d'ouvrir le site dans l'un de ces navigateurs.

Le navigateur Firefox se configure presque de la même manière que sous Windows (Paramètres — Avancé — Certificats — Appareils de sécurité). Il suffit juste que le chemin de la bibliothèque soit légèrement différent /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Conclusions
Nous vous avons montré comment configurer l'authentification à deux facteurs sur les sites à l'aide de jetons cryptographiques. Comme toujours, nous n'avons eu besoin d'aucun logiciel supplémentaire, sauf pour les bibliothèques système de Rутокен.
Vous pouvez effectuer cette procédure avec n'importe quelle ressource interne, et vous pourrez également configurer de manière flexible des groupes d'utilisateurs ayant accès au site, comme c'est le cas partout dans Windows Server.
Utilisez-vous un autre système d'exploitation pour le serveur ?
Si vous souhaitez que nous écrivions sur la configuration d'autres systèmes d'exploitation, faites-le nous savoir dans les commentaires de l'article.
Source : habr.com
