Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Hackeri au accesat serverul de email principal al companiei internaționale Deloitte. Contul administratorului acestui server era protejat doar cu o parolă.

Cercetătorul independent austriac David Wind a primit o recompensă de 5.000 de dolari pentru descoperirea unei vulnerabilități pe pagina de autentificare a intranetului Google.

91% dintre companiile rusești ascund faptele legate de scurgerile de date.

Astfel de știri pot fi întâlnite aproape în fiecare zi în fluxurile de știri de pe internet. Acesta este un dovadă directă că serviciile interne ale companiei trebuie să fie protejate.

Cu cât compania este mai mare, cu cât are mai mulți angajați și o infrastructură IT internă mai complexă, cu atât problema scurgerii de informații devine mai relevantă. Ce informații sunt de interes pentru infractori și cum le putem proteja?

Ce tip de informație ar putea dăuna companiei?

  • informații despre clienți și tranzacții;
  • informații tehnice despre produse și know-how;
  • informații despre parteneri și oferte speciale;
  • date personale și contabilitate.

Dacă ați realizat că informațiile din lista de mai sus sunt accesibile din orice segment al rețelei dvs. doar prin prezentarea unui login și a unei parole, atunci ar trebui să vă gândiți la creșterea nivelului de securitate a datelor și protejarea acestora împotriva accesului neautorizat.

Autentificarea cu două factori prin medii criptografice hardware (tokeni sau carduri inteligente) și-a câștigat reputația de a fi foarte fiabilă și în același timp destul de simplu de aplicat.

Despre avantajele autentificării cu două factori scriem aproape în fiecare articol. Puteți citi mai multe despre acest subiect în articolele referitoare la cum să protejați un cont în domeniul Windows și emailul.

În acest articol vă vom arăta cum să aplicați autentificarea cu două factori pentru a accesa portalurile interne ale organizației.

Ca exemplu, vom lua cel mai potrivit model pentru utilizare corporativă, Rutoken – tokenul USB criptografic Rutoken ECP PKI.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Să începem configurarea.

Pasul 1 - Configurarea serverului

Baza oricărui server este sistemul de operare. În cazul nostru, acesta este Windows Server 2016. Împreună cu acesta, se distribuie și IIS (Internet Information Services) pentru celelalte sisteme de operare din familia Windows.

IIS reprezintă un grup de servere web, inclusiv un server web și un server FTP. IIS include aplicații pentru crearea și gestionarea site-urilor web.

IIS este proiectat pentru a construi servicii web utilizând conturi de utilizator, furnizate de domeniu sau de serviciul Active Directory. Aceasta permite utilizarea bazelor de date de utilizatori existente.

În articolul nostru inițial Am discutat detaliat despre cum să instalați și să configurați pe serverul dumneavoastră Autoritatea de Certificare (Certification Authority). Acum nu ne vom concentra pe acest aspect, ci vom considera că totul este deja configurat. Certificatul HTTPS pentru serverul web trebuie să fie emis corect. Este bine să verificați acest lucru din timp.

În Windows Server 2016 este integrat IIS versiunea 10.0.

Dacă IIS este instalat, trebuie doar să-l configurați corect.

În etapa de alegere a serviciilor de rol, am selectat opțiunea Autentificare obișnuită.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Apoi, în Gestorul de servicii IIS am activat Autentificarea obișnuită.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Și am specificat domeniul în care se află serverul web.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Apoi am adăugat legătura site-ului.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Și am ales opțiunile SSL.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Acum, configurarea serverului este completă.

După finalizarea acestor pași, doar utilizatorul care are un token cu certificat și PIN-ul token-ului va putea accesa site-ul.

Reamintim din nou că, conform articolul nostru inițial, utilizatorului i-a fost emis anterior un token cu cheile și certificatul emis pe baza unui șablon de tip Utilizatorul cu card smart.

Acum trecem la configurarea computerului utilizatorului. Acesta trebuie să-și configureze browserele pe care le va folosi pentru a se conecta la site-urile web protejate.

Pasul 2 – Configurarea computerului utilizatorului

Pentru simplitate, să presupunem că utilizatorul nostru are sistemul de operare Windows 10.

De asemenea, să presupunem că are instalat pachetul Driverele RUToken pentru Windows.

Instalarea pachetului de drivere este opțională, deoarece cel mai probabil suportul pentru token va veni prin Windows Update.

Dar dacă acest lucru nu s-a întâmplat, instalarea pachetului Drivere RUToken pentru Windows va rezolva toate problemele.

Conectăm tokenul la computerul utilizatorului și deschidem Panoul de control RUToken.

Pe tab-ul Certificate vom bifa opțiunea corespunzătoare certificatului necesar, dacă nu este deja bifată.

Astfel, am verificat că tokenul funcționează și conține certificatul necesar.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Toate browserele, cu excepția Firefox, se configurează automat.

 

Nu trebuie să faceți nimic special cu ele.

Acum să deschidem orice browser și să introducem adresa resursei.

Înainte ca site-ul să se încarce, va apărea o fereastră pentru alegerea certificatului, apoi o fereastră pentru introducerea codului PIN al token-ului.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Dacă pentru dispozitiv, ca furnizor de criptografie implicit, este selectat Aktiv ruToken CSP, atunci pentru introducerea codului PIN va apărea o altă fereastră.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Și doar după introducerea cu succes a acestuia în browser, site-ul nostru va fi deschis.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Pentru browserul Firefox, trebuie efectuate setări suplimentare.

În setările browserului, selectați Confidențialitate și Securitate. În secțiunea Certificate faceți clic pe Dispozitiv de Securitate. Va apărea o fereastră Gestionarea dispozitivelor.

Apăsați Descarcă, specificați numele Rutoken ECD și calea C:windowssystem32rtpkcs11ecp.dll.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Asta e tot, acum Firefox știe cum să interacționeze cu token-ul și permite accesul pe site, folosindu-l.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Apropo, accesarea site-urilor folosind token-ul funcționează și pe Mac-uri, în browserul Safari, Chrome și Firefox.

Trebuie doar să descărcați de pe site-ul Rutoken modulul de suport pentru Keychain și să vedeți certificatul pe token.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Nu trebuie să configurați browserele Safari, Chrome, Yandex și altele, este suficient să deschideți site-ul în oricare dintre aceste browsere.

Autentificare în doi pași pe site cu utilizarea unui token USB. Cum să facem accesul la portalul de serviciu mai sigur?

Browserul Firefox se configurează aproape la fel ca în Windows (Setări — Avansat — Certificate — Dispozitive de securitate). Doar calea către bibliotecă este puțin diferită /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.

Conclusions

V-am arătat cum să configurați autentificarea cu doi factori pe site-uri folosind token-uri criptografice. Ca de obicei, nu a fost nevoie de niciun software suplimentar, în afară de bibliotecile sistemului Rutoken.

Puteți aplica o astfel de procedură cu orice resursă internă a dumneavoastră, de asemenea, puteți configura flexibil grupuri de utilizatori care vor avea acces la site, la fel ca în Windows Server.

Folositi alt sistem de operare pentru server?

Dacă doriți să scriem despre configurarea altor sisteme de operare, vă rugăm să ne scrieți despre acest lucru în comentariile la articol.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster