3.2. Возможности и решения
Описание работы программы
Заголовок раздела «Описание работы программы»Для успешного входа в ОС пользователь должен подсоединить устройство аутентификации (электронный ключ) к ПК и ввести PIN-код устройства.
ОС авторизует пользователя в результате успешной аутентификации на основе данных, размещённых в защищённой памяти электронного ключа:
- сертификат доступа — как выпущенный центром сертификации, так и самоподписанный;
- профиль учётной записи пользователя — логин и пароль. Пароль в профиле SecurLogon® может быть задан вручную или сгенерирован автоматически. В последнем случае можно задать периодичность, с которой пароль будет автоматически изменяться. При этом возможность входа в ОС сохраняется.
SecurLogon также позволяет настроить поведение ОС при извлечении пользователем электронного ключа во время активного сеанса, в этом случае возможны следующие варианты:
- бездействие — при извлечении электронного ключа ничего не произойдёт, текущий сеанс продолжается в штатном режиме;
- блокировка сессии пользователя — при извлечении электронного ключа активный сеанс пользователя будет заблокирован окном SecurLogon (окно блокировки является частью специализированной темы SecurLogon, которая должна быть применена в процессе настройки программы). В этом случае для возобновления доступа к системе пользователь должен вновь подсоединить свой электронный ключ к ПК и ввести PIN-код, или указать свой логин и пароль (в зависимости от настроенной политики входа);
- выключить компьютер — при извлечении электронного ключа активный сеанс и все процессы будут завершены.
Возможности и решения (примеры применения)
Заголовок раздела «Возможности и решения (примеры применения)»Примеры применения программы
Заголовок раздела «Примеры применения программы»Локальная аутентификация
Заголовок раздела «Локальная аутентификация»Локальная аутентификация используется в том случае, когда пользователь хочет войти непосредственно на рабочую станцию, не входящую в домен.
При локальной аутентификации каждое устройство использует собственную базу данных комбинаций имён пользователей и паролей.
Концепция локальной аутентификации приведена на рисунке (Локальная аутентификация).
Локальная аутентификация

Обеспечение локальной аутентификации осуществляется по следующему алгоритму:
-
генерация профиля:
- администратор безопасности на своём ПК или на ПК пользователя средствами SecurLogon генерирует сертификат или профиль пользователя. Сгенерированная аутентификационная информация сохраняется в защищённом разделе электронного ключа;
- при генерации профиля пользователя администратор задаёт периодичность смены пароля. Изменение пароля происходит в автоматическом режиме. При этом пользователь может даже не знать о смене пароля;
-
аутентификация пользователя:
- пользователю выдаётся электронный ключ;
- пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon;
- для входа в ОС пользователь подключает электронный ключ к рабочему месту и вводит PIN-код;
- в зависимости от выбранной политики входа и выбранного способа аутентификации происходит сопоставление данных в защищённом разделе электронного ключа с данными ОС рабочего места пользователя;
- в случае успешной аутентификации пользователю предоставляется доступ к рабочему столу.
Следует учитывать, что по мере роста сети и добавления дополнительных устройств в сеть, поддержка локальной аутентификации, а также её масштабирование становится трудновыполнимой задачей.
Сетевая аутентификация
Заголовок раздела «Сетевая аутентификация»Сетевая аутентификация позволяет ускорить и обезопасить работу пользователя в информационной среде. В этом случае исчезает необходимость заведения паролей для каждого конкретного ресурса, а доступ ко всем разрешённым ресурсам осуществляется по одному сертификату или профилю, хранящемуся в электронном ключе. Пользователь владеет и распоряжается электронным ключом, который обеспечивает фактор владения. При помощи этого же электронного ключа пользователь может осуществлять защищённый и достоверный обмен информацией по открытым каналам, а также получать удалённый доступ к корпоративной информационной системе.
Усиленная сетевая аутентификация с использованием профиля пользователя
Заголовок раздела «Усиленная сетевая аутентификация с использованием профиля пользователя»Концепция сетевой аутентификации с использованием профиля пользователя показана на рисунке (Сетевая аутентификация с использованием профиля пользователя).
Сетевая аутентификация с использованием профиля пользователя

Обеспечение внешней аутентификации осуществляется по следующему алгоритму:
-
генерация профиля:
- администратор безопасности средствами SecurLogon записывает доменный профиль пользователя (логин и сложный пароль) в защищённую область электронного ключа JaCarta® (1);
- электронный ключ (устройство) с записанным профилем передаётся пользователю;
-
аутентификация пользователя:
- пользователю выдаётся электронный ключ (2);
- пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon и вводит PIN-код, тем самым предоставляя доступ ОС к закрытой области с записанным на устройстве профилем. При этом пользователь не знает свой сложный пароль, а знает только PIN-код (3);
- профиль пользователя передаётся на сервер для проверки (4);
- сервер проверяет соответствие логина и пароля, записанного на устройство, со своей базой данных;
- в случае успешной аутентификации осуществляется авторизация пользователя (5).
Строгая сетевая аутентификация в инфраструктуре открытых ключей (PKI)
Заголовок раздела «Строгая сетевая аутентификация в инфраструктуре открытых ключей (PKI)»Средства аутентификации, основанные на технологии открытых ключей (PKI), обладают высокой надёжностью криптографических методов. Данный метод аутентификации основан на применении сертификата открытого ключа, выпущенного центром сертификации.
Концепция аутентификации в среде PKI показана на рисунке (Сетевая аутентификация в среде PKI).
Сетевая аутентификация в среде PKI

Обеспечение аутентификации в среде PKI осуществляется по следующему алгоритму:
-
генерация сертификата:
- администратор безопасности через консоль управления JaCarta Management System (JMS) создает на электронном ключе закрытый ключ и формирует CSR-запрос (1);
- JMS передаёт CSR-запрос в центр сертификации (2);
- центр сертификации возвращает в JMS сертификат пользователя (3);
- JMS записывает полученный сертификат пользователя в защищённую память электронного ключа (4);
- электронный ключ передаётся пользователю (5);
-
аутентификация пользователя:
- пользователь подсоединяет электронный ключ к своему ПК с предустановленным и настроенным SecurLogon (6);
- для входа в домен пользователь инициирует запрос на аутентификацию (7);
- сервер отправляет пользователю набор данных с запросом их подписать (8);
- пользователь вводит PIN-код для доступа к закрытому ключу, которым подписывается запрос (9);
- подписанный запрос передаётся на сервер (10);
- сервер проверяет подпись и, в случае успешной аутентификации, авторизует пользователя (11).

