Как мы писали ранее, далеко не любое программное обеспечение способно работать с аппаратными аутентификаторами «из коробки». Поэтому у службы безопасности не всегда есть возможность поддерживать одинаково высокое качество аутентификации по всем системам. Им приходится делать послабления «по техническим причинам».
Однако, внедрение IAM-систем, таких как Avanpost FAM и MFA+ позволяет забыть об этом ограничении.
Любой способ аутентификации, поддерживаемый IAM-системой, априори распространяется на любой сервис или приложение, подключенное к ней. В итоге, надежная и безопасная двухфакторная аутентификация с помощью аппаратных идентификаторов применима практически в любых сценариях.
Рассмотрим некоторые сценарии реальных заказчиков:
Кейс 1. Многофакторная аутентификация на рабочем месте для офисных и удаленных сотрудников.
Описание задачи:
Обеспечить строгую многофакторную аутентификацию пользователей при помощи аппаратного аутентификатора Рутокен ЭЦП:
— При входе в доменную учетную запись ОС Astra Linux в домене Microsoft Active Directory/Avanpost DS/ALD Pro и т. д.
— При подключении удаленных сотрудников к виртуальному рабочему столу с использованием Termidesk VDI через VPN КриптоПро NGate.
— Для удаленных пользователей нужно иметь возможность использовать резервные механизмы проверки аутентификации.
Состав решения:
— Avanpost FAM с компонентом Avanpost Mobile Services;
— Рутокен ЭЦП у каждого пользователя;
— мобильное приложение Avanpost Authenticator на смартфоне пользователя;
— развернутый центр регистрации для выпуска технологических сертификатов;
Краткое описаниеВ инфраструктуре Avanpost FAM настраивается на работу с существующими сервисами через различные протоколы в качестве единого провайдера аутентификации:
— Интеграция с ОС Astra Linux и ALD Pro реализуется через компонент Logon Provider.
— Интеграция с Termidesk VDI реализуется через протокол OIDC.
— Интеграция с КриптоПро NGate реализуется через протокол RADIUS.
Каждому пользователю выдается Рутокен ЭЦП с сертификатом.
Независимо от того, находится ли пользователь на рабочем месте или работает удаленно, одно устройство Рутокен ЭЦП позволяет войти во все сервисы.
В случае работы пользователя на своем АРМ-е за процесс аутентификации отвечает компонент Logon Provider, и этого достаточно для дальнейшей работы в инфраструктуре.
А в случае удаленного подключения пользователь проходит следующие дополнительные проверки:
— Для запуска VPN-соединения пользователю нужно подключить Рутокен ЭЦП и ввести PIN-код.
— Для подтверждения личности пользователю необходимо отправить Push-уведомление и ввести одноразовый пароль в VPN-клиент.
— Пользователь получает доступ к своему виртуальному рабочему столу через Avanpost FAM Agent.
Кейс 2. Усиленная аутентификация по одноразовому паролю в корпоративные сервисы.
Описание задачи:
Компания использует Рутокен OTP для доступа к своему частному облаку в Яндекс.Клауд. Положительный опыт использования Рутокен OTP поставил вопрос расширения перечня систем, использующих усиленную аутентификацию. В инфраструктуре имеются: ERP-система 1C: Предприятие, база знаний на базе Atlassian Confluence и платформа UC TrueConf.
Состав решения:
— Avanpost FAM;
— Рутокен OTP у каждого пользователя.
Краткое описаниеAvanpost FAM выступает в качестве idP-провайдера во всех сервисах, где реализована поддержка федеративной аутентификации по следующим протоколам:
— Для Яндекс. Клауд настраивается аутентификация по протоколу SAML;
— Для тонкого/web-клиента 1С: Предприятие используется OIDC + oAuth, а для толстого клиентам — модуль Enterprise SSO в Avanpost FAM Agent;
— Для Confluence используется SAML или OIDC+OAuth;
— Для TrueConf используется коннектор ADFS.
Таким образом единый аутентификатор Рутокен OTP используется во всех критически важных сервисах, обеспечивая повышенный уровень защиты через усиленную аутентификацию. Кроме того, Avanpost FAM берет на себя функцию централизованного администрирования и учета аутентификаторов Рутокен OTP.
Кейс 3. Беспарольная аутентификация в веб-сервисы с функцией единого входа (SSO).
Описание задачи:
Требуется обеспечить беспарольную аутентификацию при помощи Рутокен MFA в различные корпоративные сервисы и порталы. При этом, один раз аутентифицировавшись на каком-либо портале, пользователь должен иметь возможность не предъявлять аутентификатор в другие сервисы в течение 8-ми часового рабочего дня.
Состав решения:
— Avanpost FAM;
— Рутокен MFA у каждого пользователя.
Краткое описаниеAvanpost FAM позволяет использовать современные FIDO2-аутентификаторы на ресурсах с поддержкой OIDC, SAML и для Legacy веб-приложений через механизм Reverse Proxy. Таким образом, заказчик получает современную беспарольную аутентификацию на веб-порталах, которые не имеют встроенной поддержки FIDO2.
Кроме того, Avanpost FAM имеет в своем составе портал самообслуживания, который позволяет пользователю самостоятельно привязать свой аутентификатор к веб-ресурсам.
Кейс 4. Минимизация количества аутентификаций для пользователя в течение дня за счет технологии Unified SSO.
Технология Unified SSO является уникальной технологией компании Avanpost на российском рынке. Она позволяет:
— Превратить пользовательский аутентификатор Рутокен в единое цифровое удостоверение пользователя в корпоративные сервисы;
— Существенно упростить опыт пользователя по работе с многофакторной аутентификацией в сервисы за счет снижения количества аутентификаций в течение рабочего дня;
— Упростить администрирование пользовательскими аутентификаторами за счет централизованной консоли управления.
Использование Unified SSO позволяет решить проблему, связанную с необходимостью заново аутентифицироваться в каждый новый корпоративный сервис. Администратор системы позволяет определить, в какие сервисы пользователь получает сквозную аутентификацию, а в какие чувствительные системы ему необходимо дополнительно пройти раунд аутентификации.
Кроме того, агент Avanpost FAM позволяет централизованно завершать пользовательские сессии в различные сервисы.
Совместное применение технологии Unified SSO в Avanpost FAM и аутентификаторов Рутокен существенно улучшает опыт использования многофакторной аутентификации рядовыми сотрудниками, делая ее более простой, чем использование небезопасных паролей.
Рассматривая первый кейс из данной статьи по гибридному формату работы получаем
следующий сценарийНа устройства удаленного и офисного сотрудника администратором или самим сотрудником устанавливается:
— Avanpost Linux/Windows Logon — для выполнения строгой или усиленной аутентификации при входе на рабочую станцию;
— Avanpost FAM Agent — для выполнения строгой аутентификации посредством электронной подписи на Рутокен ЭЦП при доступе к любым приложениям, подключенным к Avanpost FAM;
— Avanpost Authenticator — для выполнения усиленной беспарольной аутентификации посредством Push и защищенного программного TOTP.
За счет использования связки решений Рутокен ЭЦП и Avanpost FAM как удаленный, так и офисный сотрудник получают унифицированный сценарий аутентификации с прозрачным входом по технологии Unified SSO в рамках доверенного рабочего места:
1. При аутентификации на АРМ сотрудника обеспечивается усиленная аутентификация через мобильное приложение Avanpost Authenticator или строгая аутентификация при помощи сертификата, сохраненного на Рутокен ЭЦП;
2. После аутентификации на АРМ при подключении к VDI или VPN может быть реализован один из сценариев:
— Запрошена дополнительная либо усиленная аутентификация посредством Рутокен ЭЦП или Avanpost Authenticator.
— В соответствии с заданными администратором политиками механизма Unified SSO проверка дополнительных аутентификаторов может быть пропущена.