Для интеграции корпоративных систем аутентификации с облачными можно применять открытые протоколы, такие как SPML. Именно его рекомендует Алексей Андрияшин, системный инженер Fortinet: «Один из эффективных способов интеграции облачных сервисов на корпоративном уровне — использование SPML-схем. У языка Services Provisioning Markup Language, основанного на XML, спецификация открыта. Интерфейсы SPML позволяют обмениваться идентификационными данными не только о пользователях, но и о ресурсах и информационных сервисах» . Однако этот протокол пока не очень распространен.
Можно использовать и уже достаточно старый протокол удаленной аутентификции Kerberos, который позволяет осуществить модульную проверку идентификационных данных пользователей. Ашарин дал следующие рекомендации по интеграции систем аутентификации: «С учетом современных высокотехнологических требований к безопасности и обслуживанию облачной инфраструктуры такой сервер аутентификации должен поддерживать разнообразные устройства и методы аутентификации, в том числе и многоуровневые, встроенный механизм интеграции с внешним SMS-шлюзом для доставки одноразового пароля по независимому GSM-каналу, расширяемые политики доступа и ролевой принцип управления. С другой стороны, решение должно предоставлять необходимые сервисы обслуживания для операторов и самообслуживания». В частности, компания Rainbow Security предлагает на российском рынке подобный сервер аутентификации ActivID 4TRESS Authentication Server, разработанный компанией HID.
В случае когда в облако переносится корпоративное приложение, могут возникнуть проблемы с аутентификацией. «При аренде приложений понадобится доработка механизмов обеспечения безопасности приложений, — предупредил Александр Санин, коммерческий директор компании «Аванпост». — Большинство существующих корпоративных приложений не будут обеспечивать достаточной надежности аутентификации пользователей, поскольку они разрабатывались в расчете на использование в демилитаризованной зоне. Для перевода этих приложений в облако может потребоваться доработка внутренних средств аутентификации или интеграция в них стороннего провайдера».
Настроить такую интеграцию обычно помогает провайдер облака. Впрочем, использование методов аутентификации напрямую зависит от оператора, от выбранной им модели предоставления услуг. Сергей Ермаков, системный архитектор компании «Информзащита», считает: «Необходимость тех или иных методов аутентификации определяется оператором. Им же решается вопрос, предоставить ли пользователю возможность использовать усиленные методы аутентификации».
Цена вопроса
Следует отметить, что у различных технологий аутентификации разная «цена вопроса». При двухфакторной аутентификации в стоимость входит и цена устройства — поэтому затраты на такую технологию всегда выше, чем на простую проверку пароля. Но не нужно забывать, что и ресурсы, к которым подключается пользователь, имеют различную ценность. Поэтому при выборе метода аутентификации необходимо придерживаться принципа, что стоимость защиты не должна превышать ценности ресурса. В частности, доступ к почтовым системам особой ценности не представляет, поэтому для аутентификации в системе электронной почты использовать смарт-карты будет не очень удобно. А вот электронный документооборот, платежные поручения, сведения о клиентах представляют большую ценность, а значит, при доступе к соответствующим системам стоит озаботиться адекватными технологиями проверки подлинности личности. Собственно, есть решения для динамической аутентификации — проверка различных по надежности идентификаторов в зависимости от действий, которые производит пользователь в облаке, чтобы на разных этапах работы с системой использовать разные уровни аутентификации — в зависимости от ценности информации.
Валерий Коржов
Для рынка систем IDM (Identity Management), на котором работает наша компания, 2012 год стал переломным. Напомню, что такие системы помогают организовать удобный и безопасный доступ сотрудников к информационным системам компании, автоматизировать бизнес-процессы и рутинные операции по управлению доступом и, соответственно, практически исключают угрозы, связанные с «человеческим» фактором.
Согласно прогнозам экспертов по информационной безопасности McAfee, в 2013 г. ожидается рост киберпреступности, связанной с мобильными устройствами. Среди новшеств– вирусы, покупающие приложения, кража при помощи NFC и блокировка устройств с целью выкупа.