Перейти к содержимому

3.2. Возможности и решения

Aladdin SecurLogonОбзор продуктаAladdin SecurLogon

Для успешного входа в ОС пользователь должен подсоединить устройство аутентификации (электронный ключ) к ПК и ввести PIN-код устройства.

ОС авторизует пользователя в результате успешной аутентификации на основе данных, размещённых в защищённой памяти электронного ключа:

  • сертификат доступа — как выпущенный центром сертификации, так и самоподписанный;
  • профиль учётной записи пользователя — логин и пароль. Пароль в профиле SecurLogon® может быть задан вручную или сгенерирован автоматически. В последнем случае можно задать периодичность, с которой пароль будет автоматически изменяться. При этом возможность входа в ОС сохраняется.

SecurLogon также позволяет настроить поведение ОС при извлечении пользователем электронного ключа во время активного сеанса, в этом случае возможны следующие варианты:

  • бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
  • блокировка сессии пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
  • выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены.

Возможности и решения (примеры применения)

Заголовок раздела «Возможности и решения (примеры применения)»

Локальная аутентификация используется в том случае, когда пользователь хочет войти непосредственно на рабочую станцию, не входящую в домен.

При локальной аутентификации каждое устройство использует собственную базу данных комбинаций имён пользователей и паролей.

Концепция локальной аутентификации приведена на рисунке (Локальная аутентификация).

Локальная аутентификация

Иллюстрация к разделу "Локальная аутентификация"

Обеспечение локальной аутентификации осуществляется по следующему алгоритму:

  1. генерация профиля:

    • администратор безопасности на своём ПК или на ПК пользователя средствами SecurLogon генерирует сертификат или профиль пользователя. Сгенерированная аутентификационная информация сохраняется в защищённом разделе электронного ключа;
    • при генерации профиля пользователя администратор задаёт периодичность смены пароля. Изменение пароля происходит в автоматическом режиме. При этом пользователь может даже не знать о смене пароля;
  2. аутентификация пользователя:

    • пользователю выдаётся электронный ключ;
    • пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon;
    • для входа в ОС пользователь подключает электронный ключ к рабочему месту и вводит PIN-код;
    • в зависимости от выбранной политики входа и выбранного способа аутентификации происходит сопоставление данных в защищённом разделе электронного ключа с данными ОС рабочего места пользователя;
    • в случае успешной аутентификации пользователю предоставляется доступ к рабочему столу.

Следует учитывать, что по мере роста сети и добавления дополнительных устройств в сеть, поддержка локальной аутентификации, а также её масштабирование становится трудновыполнимой задачей. 

Сетевая аутентификация позволяет ускорить и обезопасить работу пользователя в информационной среде. В этом случае исчезает необходимость заведения паролей для каждого конкретного ресурса, а доступ ко всем разрешённым ресурсам осуществляется по одному сертификату или профилю, хранящемуся в электронном ключе. Пользователь владеет и распоряжается электронным ключом, который обеспечивает фактор владения. При помощи этого же электронного ключа пользователь может осуществлять защищённый и достоверный обмен информацией по открытым каналам, а также получать удалённый доступ к корпоративной информационной системе.

Усиленная сетевая аутентификация с использованием профиля пользователя

Заголовок раздела «Усиленная сетевая аутентификация с использованием профиля пользователя»

Концепция сетевой аутентификации с использованием профиля пользователя показана на рисунке (Сетевая аутентификация с использованием профиля пользователя).

Сетевая аутентификация с использованием профиля пользователя

622

Обеспечение внешней аутентификации осуществляется по следующему алгоритму:

  1. генерация профиля:

    • администратор безопасности средствами SecurLogon записывает доменный профиль пользователя (логин и сложный пароль) в защищённую область электронного ключа JaCarta® (1);
    • электронный ключ (устройство) с записанным профилем передаётся пользователю;
  2. аутентификация пользователя:

    • пользователю выдаётся электронный ключ (2);
    • пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon и вводит PIN-код, тем самым предоставляя доступ ОС к закрытой области с записанным на устройстве профилем. При этом пользователь не знает свой сложный пароль, а знает только PIN-код (3);
    • профиль пользователя передаётся на сервер для проверки (4);
    • сервер проверяет соответствие логина и пароля, записанного на устройство, со своей базой данных;
    • в случае успешной аутентификации осуществляется авторизация пользователя (5).

Строгая сетевая аутентификация в инфраструктуре открытых ключей (PKI)

Заголовок раздела «Строгая сетевая аутентификация в инфраструктуре открытых ключей (PKI)»

Средства аутентификации, основанные на технологии открытых ключей (PKI), обладают высокой надёжностью криптографических методов. Данный метод аутентификации основан на применении сертификата открытого ключа, выпущенного центром сертификации.

Концепция аутентификации в среде PKI показана на рисунке (Сетевая аутентификация в среде PKI).

Сетевая аутентификация в среде PKI

633

Обеспечение аутентификации в среде PKI осуществляется по следующему алгоритму:

  1. генерация сертификата:

    • администратор безопасности через консоль управления JaCarta Management System (JMS) создает на электронном ключе закрытый ключ и формирует CSR-запрос (1);
    • JMS передаёт CSR-запрос в центр сертификации (2);
    • центр сертификации возвращает в JMS сертификат пользователя (3);
    • JMS записывает полученный сертификат пользователя в защищённую память электронного ключа (4);
    • электронный ключ передаётся пользователю (5);
  2. аутентификация пользователя:

    • пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon (6);
    • для входа в домен пользователь инициирует запрос на аутентификацию (7);
    • сервер отправляет пользователю набор данных с запросом их подписать (8);
    • пользователь вводит PIN-код для доступа к закрытому ключу, которым подписывается запрос (9);
    • подписанный запрос передаётся на сервер (10);
    • сервер проверяет подпись и, в случае успешной аутентификации, авторизует пользователя (11).