
Hakerët morën qasje në serverin kryesor të postës elektronike të kompanisë ndërkombëtare Deloitte. Llogaria e administratorit të këtij serveri ishte mbrojtur vetëm me fjalëkalim.
Kërkuesi i pavarur austriak David Wind mori një shpërblim prej 5 mijë dollarësh për zbulimin e një dobësie në faqen e login-it të intranetit të Google.
91% e kompanive ruse fshehin faktet e rrjedhjes së të dhënave.
Lajme të tilla mund të gjenden pothuajse çdo ditë në kanalet informative të Internetit. Kjo është një dëshmi e drejtpërdrejtë se shërbimet e brendshme të kompanisë duhet të mbrohen patjetër.
Dhe sa më e madhe të jetë kompania, aq më shumë punonjës ka dhe aq më komplekse është infrastruktura e saj IT, aq më kritike bëhet problemi i rrjedhjes së informacionit. Cilat informacione janë të interesuara për sulmuesit dhe si mund ta mbrojmë atë?
Cila informatë që mund të rrjedhë mund të dëmtojë kompaninë?
- informacion mbi klientët dhe transaksionet;
- informacion teknik për produktet dhe know-how;
- informacion mbi partnerët dhe ofertat speciale;
- të dhëna personale dhe llogaritë financiare.
Nëse keni kuptuar se ndonjë informacion nga lista e mësipërme është i qasshëm nga çdo segment i rrjetit tuaj vetëm me paraqitjen e një emri përdoruesi dhe fjalëkalimi, atëherë është e nevojshme të mendohet për rritjen e nivelit të sigurisë së të dhënave dhe mbrojtjen e tyre nga qasja e paautorizuar.
Autentifikimi me dy faktorĂ« duke pĂ«rdorur pajisje kriptografike (tokena ose karta inteligjente) ka fituar reputacionin e njĂ« mjeti shumĂ« tĂ« besueshĂ«m dhe njĂ«kohĂ«sisht tĂ« lehtĂ« pĂ«r tâu pĂ«rdorur.
Rreth avantazheve të autentifikimit me dy faktorë ne shkruajmë pothuajse në çdo artikull. Më shumë për këtë mund të lexoni në artikujt mbi se si dhe .
Në këtë artikull ne do t'ju tregojmë se si të aplikoni autentifikimin me dy faktorë për hyrjen në portalet e brendshme të organizatës.
Si shembull do të marrim modelin më të përshtatshëm për përdorim në korporata Rutoken - një USB token kriptografik. .

Le të fillojmë me konfigurimin.
Hapi 1 - Konfigurimi i serverit
Baza e çdo serveri është sistemi operativ. Në rastin tonë, kjo është Windows Server 2016. Së bashku me të, dhe me sistemet e tjera operative të familjes Windows, shpjegohet edhe IIS (Shërbimi i Informacioneve të Internetit).
IIS përbën një grup serverësh interneti, përfshirë serverin e uebit dhe serverin FTP. IIS përfshin aplikacione për të krijuar dhe menaxhuar faqe interneti.
IIS është zhvilluar për të ndërtuar shërbime uebi duke përdorur llogari përdoruesish që sigurohen nga domeni ose shërbimi Active Directory. Kjo lejon përdorimin e bazave të dhënash ekzistuese të përdoruesve.
Në Ne kemi përshkruar në detaje se si të instaloni dhe konfiguroni Qendrën e Sertifikimit (Certification Authority) në serverin tuaj. Tani nuk do të ndalemi shumë në këtë, do ta konsiderojmë se gjithçka është tashmë e konfiguruar. Certifikata HTTPS për serverin web duhet të lëshohet në mënyrë korrekte. Më mirë ta kontrolloni këtë që tani.
Në Windows Server 2016 është e integruar IIS versioni 10.0.
Nëse IIS është instaluar, atëherë mbetet ta konfigurojmë atë siç duhet.
Në fazën e zgjedhjes së shërbimeve të roleve, vendosëm shenjën e kontrolleve. Autentifikimi i zakonshëm..

Pastaj në Menaxherin e shërbimeve IIS aktivizuam Autentifikimin e zakonshëm..

Dhe caktuam domenin ku ndodhet serveri web.


MĂ« pas shtuam lidhjen e faqes.

Dhe zgjodhëm parametrat SSL.

Me këtë, konfigurimi i serverit përfundon.
Pas kryerjes së veprimeve të lartpërmendura, në faqen do të ketë qasje vetëm përdoruesi që ka një token me certifikat dhe PIN-in e tokenit.
Rikujtojmë se sipas , përdoruesit paraprakisht i ishte dhënë një token me çelësa dhe një certifikatë të lëshuar sipas një schemës të tipit. Përdoruesi me kartë smart..
Tani kalojmë në konfigurimin e kompjuterit të përdoruesit. Ai duhet të konfiguronte shfletuesit që do të përdorë për të lidhur me faqet web të mbrojtura.
Hapi 2 - Konfigurimi i kompjuterit të përdoruesit.
Për thjeshtësi, le të supozojmë se përdoruesi ynë ka sistemin operativ Windows 10.
Po ashtu, le të supozojmë se ai ka instaluar paketën. .
Instalimi i paketës së drejtuesve është opsional, pasi ka të ngjarë që mbështetja për tokenin do të vijë përmes Windows Update.
Por nëse kjo nuk ndodh, atëherë instalimi i paketës së drejtuesve të Rutoken për Windows do të zgjidhë të gjitha problemet.
Do ta lidhim tokenin me kompjuterin e përdoruesit dhe do të hapim Panelin e Kontrollit të Rutoken.
Në skedën Certifikatat ne do të vendosim një shenjë përballë certifikatës së nevojshme, nëse nuk është e vendosur.
Kështu ne e verifikuam që tokeni është funksional dhe përmban certifikatën e duhur.

Të gjitha shfletuesit, përveç Firefox, konfigurohen automatikisht.
Â
Nuk është e nevojshme të bëni asgjë speciale me ta.
Tani do të hapim çdo shfletues dhe do të futim adresën e burimit.
Para se në sit të ngarkohet, do të hapet një dritare përzgjedhjeje të certifikatës, e më pas një dritare për të futur PIN-in e tokenit.


Nëse për pajisjen si provajder të kriptografisë është zgjedhur Aktiv ruToken CSP si parazgjedhje, për futjen e PIN-it do të hapet një dritare tjetër.

Dhe vetëm pasi të futet me sukses, në shfletues do të hapet faqja jonë e internetit.

Për shfletuesin Firefox duhet të bëhen konfigurime shtesë.
Në cilësimet e shfletuesit, zgjidhni Privatësinë dhe Mbrojtjen. Në seksionin Certifikatat klikoni Pajisja e Mbrojtjes. Do të hapet një dritare Menaxhimi i pajisjeve.
Klikoni Shkarko, shënoni emrin e Rutoken ECP dhe shkurtimin C:windowssystem32rtpkcs11ecp.dll.

Kjo është e gjitha, tani Firefox-di si të komunikojë me tokenin dhe lejon të hyni në sit duke e përdorur atë.

Përveç kësaj, hyrja me token në faqe funksionon edhe në Mac në shfletuesin Safari, Chrome dhe Firefox.
Mjafton të shkarkoni nga faqja e Rutoken  dhe të shihni certifikatën në token.

Nuk është e nevojshme të konfiguroni shfletuesit Safari, Chrome, Yandex dhe të tjerë, mjafton të hapni sitin në ndonjë prej këtyre shfletuesve.

Shfletuesi Firefox konfigurimin e bĂ«het pothuajse si nĂ« Windows (CilĂ«simet â TĂ« Avancuara â Certifikatat â Pajisjet e Mbrojtjes). VetĂ«m se rruga pĂ«r nĂ« bibliotekĂ« Ă«shtĂ« pak ndryshe /Library/Akitv Co/Rutoken ECP/lib/librtpkcs11ecp.dylib.
Përfundimet
Ne ju demonstruam se si të konfiguroni autentifikimin me dy faktorë në faqe duke përdorur tokena kriptografikë. Si gjithmonë, nuk na nevojitej ndonjë softuer shtesë për këtë, përveç bibliotekave sistemore të Rutoken.
Një procedurë të tillë mund ta bëni me çdo burim tuajin të brendshëm, gjithashtu do të keni fleksibilitet të rregulloni grupet e përdoruesve që do të kenë akses në sit, ashtu si edhe në Windows Server.
A përdorni një sistem tjetër operativ për serverin?
Nëse dëshironi që ne të shkruajmë për konfigurimin e sistemeve të tjera operative, ju lutemi shkruani për këtë në komentet e artikullit.
Burimi: habr.com
