
Hakerët kanë fituar qasje në serverin kryesor të postës elektronike të kompanisë ndërkombëtare Deloitte. Llogaria e administratorit të këtij serveri ishte mbrojtur vetëm me një fjalëkalim.
Hulumtuesi i pavarur austriak David Wind ka marrë një shpërblim prej 5,000 dollarësh për zbulimin e një cenueshmërie në faqen e hyrjes në intranetin e Google.
91% e kompanive ruse fshehin faktet e shpërndarjes së të dhënave.
Këto lajme mund të gjenden pothuajse çdo ditë në kanalet e lajmeve në internet. Kjo është provë e drejtpërdrejtë se shërbimet e brendshme të kompanisë duhet të mbrohen patjetër.
Dhe sa më e madhe të jetë kompania, aq më shumë punonjës ka dhe aq më e komplikuar është infrastruktura e saj IT, aq më e rëndësishme bëhet problemi i shpërndarjes së informacionit. Cili informacion është i rëndësishëm për sulmuesit dhe si mund ta mbrojmë atë?
Cili informacion mund të dëmtojë kompaninë?
- informacioni rreth klientëve dhe marrëveshjeve;
- informacioni teknik për produktet dhe know-how;
- informacioni rreth partnerëve dhe ofertave speciale;
- të dhëna personale dhe llogari financiare.
Nëse e keni kuptuar se ndonjë informacion nga lista e dhënë është i qasshëm nga çdo segment i rrjetit tuaj vetëm me paraqitjen e një emri përdoruesi dhe një fjalëkalimi, atëherë është e menjëhershme të mendoni për rritjen e nivelit të sigurisë së të dhënave dhe mbrojtjen e tyre nga qasja e paautorizuar.
Autentikimi dy-faktorë përmes pajisjeve kriptografike (token ose karta inteligente) ka fituar reputacionin si një metodë shumë të besueshme dhe mbi të gjitha mjaft të lehtë për t'u përdorur.
Për avantazhet e autentikimit dy-faktorë flasim pothuajse në çdo artikull. Më shumë rreth kësaj mund të lexoni në artikujt për dhe .
Në këtë artikull ne do t'ju tregojmë si të aplikoni autentikimin dy-faktorë për hyrje në portalet e brendshme të organizatës.
Për shembull, ne do të marrim modelin më të përshtatshëm për përdorim të korporatave - Rutoken - një token USB kriptografik. .

Le të fillojmë konfigurimin.
Hapi 1 - Konfigurimi i serverit
Baza e çdo serveri është sistemi operativ. Në rastin tonë, kjo është Windows Server 2016. Së bashku me të dhe sistemet e tjera operative të familjes Windows, përhapet edhe IIS (Internet Information Services).
IIS është një grup serverësh interneti, përfshirë serverin web dhe serverin FTP. IIS përfshin aplikacione për krijimin dhe menaxhimin e faqeve web.
IIS është zhvilluar për ndërtimin e shërbimeve web duke përdorur llogaritë e përdoruesve, të ofruara nga domeni ose shërbimi Active Directory. Kjo lejon përdorimin e bazave ekzistuese të të dhënave të përdoruesve.
Në Ne kemi përshkruar me detaje se si të instaloni dhe konfiguroni në serverin tuaj Autoritetin e Certifikimit. Tani ne nuk do të ngelëm më në këtë, por do të supozojmë se gjithçka është tashmë e konfiguruar. Certifikata HTTPS për serverin web duhet të jetë e lëshuar në mënyrë të saktë. Më mirë ta verifikoni që në fillim.
Në Windows Server 2016, është e inkorporuar versioni 10.0 të IIS.
Nëse IIS është instaluar, atëherë duhet ta konfigurojmë si duhet.
Në fazën e zgjedhjes së shërbimeve të roleve kemi vendosur shenjën Autentifikimi i zakonshëm..

Pastaj në Menaxherin e Shërbimeve IIS aktivizuam Autentifikimin e zakonshëm.

Dhe treguam domenin në të cilin ndodhet serveri web.


Pastaj shtuam lidhjen e faqes.

Dhe zgjodhëm parametret SSL.

Me këtë konfigurimi i serverit përfundon.
Pas përfundimit të veprimeve të përmendura, vetëm përdoruesi që ka një token me certifikatë dhe kod PIN të tokenit do të mund të hyjë në faqe.
Ne kujtojmë sërish se në përputhje me , përdoruesit i ishte lëshuar më parë një token me çelësa dhe certifikatën, e lëshuar sipas një shablloni të tipit Përdoruesi me kartë inteligjente.
Tani kalojmë në konfigurimin e kompjuterit të përdoruesit. Ai duhet të konfigurojë shfletuesit që do të përdorë për t'u lidhur me faqet web të mbrojtura.
Hapi 2 - Konfigurimi i kompjuterit të përdoruesit
Për thjeshtësi, le të supozojmë se përdoruesi ynë ka sistemin operativ Windows 10.
Gjithashtu le të supozojmë se ai ka instaluar paketën .
Instalimi i paketës së drejtuesve është opsional, pasi mbështetje për tokenin do të vijë ndoshta përmes Windows Update.
Por nëse kjo ndodhi, instalimi i paketës së drejtuesve Rutoken për Windows do të zgjidhë të gjitha problemet.
Le të lidhen tokenin me kompjuterin e përdoruesit dhe të hapim Panelin e Kontrollit Rutoken.
Në skedën Certifikatat do të vendosim shenjën përkatëse për certifikatën që na nevojitet, nëse nuk është vendosur.
Me këtë konfirmuam që tokeni është funksional dhe përmban certifikatën e nevojshme.

Të gjithë shfletuesit, përveç Firefox, konfigurohen automatikisht.
Â
Mënyrë e veçantë nuk ka nevojë të bëhet me ta.
Tani le të hapim ndonjë shfletues dhe të shkruajmë adresën e burimit.
Para se siti të ngarkohet, do të hapet një dritare për të zgjedhur certifikatën dhe pastaj një dritare për të futur PIN-in e tokens.


Nëse për pajisjen është zgjedhur si provajderi standard i kriptografisë Aktiv ruToken CSP, do të hapet një dritare tjetër për të futur PIN-in.

Dhe vetëm pas futjes së suksesshme, shfletuesi do të hapë sitin tonë.

Për shfletuesin Firefox, duhet të kryhen konfigurime shtesë.
Në cilësimet e shfletuesit, zgjidhni Privatësinë dhe Mbrojtjen. Në seksionin Certifikatat klikoni Pajisja e Mbrojtjes. Një dritare do të hapet Menaxhimi i pajisjeve.
Klikoni Shkarko, përcaktoni emrin e Rutoken ECP dhe rrugën C:windowssystem32rtpkcs11ecp.dll.

Kjo është gjithçka, tani Firefox e di se si të komunikojë me tokenin dhe lejon hyrjen në sit duke e përdorur atë.

Pasqyra e hyrjes me token në sajtet funksionon edhe në Mac në shfletuesit Safari, Chrome dhe Firefox.
Thjesht duhet të shkarkoni nga faqja e Rutoken  dhe të shihni certifikatën në token.

Konfigurimi i shfletuesve Safari, Chrome, Yandex dhe të tjerëve nuk është i nevojshëm, mjafton të hapni sitin në ndonjë nga këta shfletues.

Shfletuesi Firefox konfigurimi Ă«shtĂ« pothuajse i njĂ«jtĂ« si nĂ« Windows (CilĂ«simet â Shtesat â Certifikatat â Pajisjet e Mbrojtjes). VetĂ«m rruga pĂ«r bibliotekĂ«n Ă«shtĂ« pak mĂ« ndryshe /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Përfundimet
Ne demonstruam se si të konfigurojmë autentifikimin me dy faktorë në sajtet duke përdorur tokens kriptografike. Si gjithmonë, nuk kërkuam ndonjë software shtesë për këtë, përveç bibliotekave sistemike të Rutoken.
Ju mund të bëni një procedurë të tillë për çdo burim tuajt të brendshëm, gjithashtu mund të konfiguroni fleksibël grupet e përdoruesve që do të kenë akses në sit, ashtu si në çdo vend tjetër në Windows Server.
Po përdorni një sistem operativ tjetër për serverin?
Nëse dëshironi që ne të shkruajmë për konfigurimin e sistemeve të tjera operative, ju lutemi na informoni në komentet e artikullit.
Burimi: habr.com
