Удалённая работа, или то, о чём ещё не говорили
Апрель, 2020
Удалённая работа давно практикуется множеством компаний, особенно из сферы ИТ. Однако текущие обстоятельства ставят компании из самых разных областей перед выбором — закрыться и нести убытки или оперативно перевести сотрудников на удалёнку. Для этого необходимо обеспечить безопасный доступ к корпоративным системам и данным, а также безопасность самих данных, покидающих защищённый периметр. На практике это два шага:
- обеспечить доступ к удалённым рабочим местам и приложениям через шлюзы инфраструктуры виртуальных рабочих мест (VDI) или VPN, обязательно со строгой или усиленной аутентификацией пользователей;
- шифровать корпоративные данные на компьютерах вне защищённого периметра, на которые не действуют корпоративные политики.
1. VPN и строгая аутентификация на базе PKI
Заголовок раздела «1. VPN и строгая аутентификация на базе PKI»Решения удалённого доступа делятся на два вида. Классические VPN (продукты Microsoft, opensource, решения в связке с аппаратными межсетевыми экранами Cisco, PaloAlto, CheckPoint, Juniper) — пользователь строит туннель в сеть компании из любого места. Либо VDI-инфраструктуры: рабочие места виртуализированы, а на устройство пользователя передаётся только графическая отрисовка; прямое подключение и единый вход обеспечивают шлюзы (Citrix ADC, VMware UAG, Huawei vAG, Microsoft RDG).
В обоих случаях требуется многофакторная аутентификация — только она защитит аккаунты от компрометации учётных данных и несанкционированного доступа. Она бывает усиленной (одноразовые пароли в дополнение к логину/паролю) и строгой — на базе инфраструктуры открытых ключей (PKI). Основа PKI — сертификат открытого ключа, выданный аккредитованным удостоверяющим центром (например, собственным УЦ на Microsoft Certification Authority).
Единственный правильный метод хранения закрытого ключа и сертификата — отчуждаемый ключевой носитель с защищённой памятью: специализированный смарт-карточный чип защищает ключ от модификации, извлечения и клонирования (не все устройства на рынке выполняются на таких чипах). Такими носителями являются устройства линейки JaCarta от Аладдин в двух форм-факторах — USB-токен и смарт-карта (внутренне одинаковые; токен — смарт-карта в корпусе с USB-коннектором, для классической смарт-карты нужен ридер). Оба форм-фактора поддерживают кастомизацию, RFID-метки, платёжные приложения VISA/Master Card/МИР.
Более чем в 80% инцидентов ИБ использовались слабые или украденные пароли — внедрение двухфакторной аутентификации практически сводит риск их кражи/подбора к нулю, а PKI позволяет полностью избавиться от паролей. Пользователь предъявляет сертификат и вводит PIN-код; потеря токена не страшна — после нескольких неудачных вводов он блокируется, а сертификат на новый носитель можно получить удалённо через JaCarta Management System (JMS). Для пользователя схема проще пароля: не нужно запоминать сложный пароль, менять его раз в 90 дней и клеить стикеры под клавиатуру — достаточно несложного PIN-кода.
2. Усиленная двухфакторная аутентификация без PKI
Заголовок раздела «2. Усиленная двухфакторная аутентификация без PKI»Если компания не имеет достаточного количества ключевых носителей, а их доставка затруднена режимом самоизоляции, а домашние компьютеры пользователей крайне разнообразны, — хорошим вариантом становится усиленная двухфакторная аутентификация (2FA) с одноразовыми паролями (OTP) из мобильного приложения (Google/MS Authenticator, Яндекс Ключ) или SMS. Уступая строгой аутентификации в надёжности, она:
- существенно надёжнее любой парольной защиты;
- не требует ключевых носителей — достаточно смартфона или кнопочного телефона (SMS);
- не зависит от компьютеров, с которыми работает;
- предельно проста для пользователя (максимум — фотографирование QR-кода);
- легко интегрируется с большинством VPN-концентраторов и шлюзов через стандартные протоколы (RADIUS, ADFS).
Всеми этими преимуществами обладает автономный сервер аутентификации JaCarta Authentication Server (JAS) от Аладдин; его интеграция в платформу управления жизненным циклом носителей и средств аутентификации JMS позволяет полностью автоматизировать управление аутентификаторами для систем масштаба предприятия.
3. Защита корпоративных данных на ПК
Заголовок раздела «3. Защита корпоративных данных на ПК»Рабочее место “удалёнщика” — либо корпоративный ноутбук, либо домашний компьютер, и у обоих свои угрозы:
- Кража или утеря ноутбука при транспортировке — служебная информация будет скомпрометирована; самый частый герой резонансных утечек.
- Работа в недоверенной среде — домашний роутер или точка доступа могут быть скомпрометированы, что открывает путь к сканированию и эксплуатации уязвимостей.
- Домашние компьютеры — с высокой вероятностью заражены; конфиденциальная информация будет “тихо” утекать, а средств разделения рабочей и личной областей и контроля доступа на них нет.
- USB-флешки — легко теряются, легко читаются злоумышленником, данные восстанавливаются даже после форматирования, использование вне офиса не контролируется.
- Публичные файлообменные сервисы и e-mail — информация при обмене не защищается, проконтролировать доступ невозможно.
Для решения этих проблем нужен инструмент, защищающий конфиденциальную информацию и обеспечивающий контроль доступа, с учётом специфичных угроз “удалёнки” и максимально простой в установке и применении. Таким решением является программный комплекс Secret Disk:
- шифрование системного раздела (FDE) — без двухфакторной аутентификации компьютер не загрузится, физический доступ к диску рисков не повышает; для авторизованного пользователя работа прозрачна;
- шифрование папок и файлов — защищённая область хранения; доступ только у авторизованного пользователя, даже у ИТ-администратора его нет — так решается разделение рабочей и личной областей на домашнем ПК;
- контроль USB-носителей — копирование защищаемой информации разрешено только авторизованным пользователям, данные на носителе шифруются и читаются только на определённой рабочей станции — отказываться от флешек не нужно;
- криптоконтейнеры — файлы помещаются в защищённый контейнер, который можно передать по e-mail или через публичный сервис без риска компрометации; получателю достаточно компактной утилиты и пароля.
Отличительная особенность Secret Disk — обязательная двухфакторная аутентификация; система работает в связке с токенами и смарт-картами Аладдин и других производителей.
Безопасность и целостность служебной информации достигается совместным использованием этих решений: связка высокотехнологичных продуктов Аладдин обеспечивает соблюдение мер безопасности с разных технических ракурсов, а пользователям остаётся следовать инструкциям.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Апрель, 2020
Первоисточник: Журнал IT-Manager, № 4, апрель, 2020
Эксперт: Владимир Бычек, Денис Суховей, Дмитрий Шуралёв, Аладдин
