Перейти к содержимому
Аладдин Р.Д.
Библиотека

Двухфакторная аутентификация в Windows и шифрование данных без центра сертификации и домена

БиблиотекаБиблиотека

Май, 2018

Рассказываем, как быстро и просто настроить двухфакторную аутентификацию и зашифровать важные данные — вплоть до использования биометрии. Решение актуально для небольших компаний или персонального компьютера/ноутбука: не нужны ни инфраструктура открытых ключей (PKI), ни сервер с ролью центра сертификации, ни даже домен (Active Directory). Системные требования — ОС Windows и электронный ключ JaCarta PKI, а для биометрии — считыватель отпечатков (например, встроенный в ноутбук).

Для аутентификации используется ПО разработки Аладдин — JaCarta SecurLogon (JSL) и ключ JaCarta PKI; инструмент шифрования — штатный Windows EFS, доступ к зашифрованным файлам — через тот же ключ. JaCarta SecurLogon — сертифицированное ФСТЭК России программно-аппаратное решение для перехода от пары логин-пароль к двухфакторной аутентификации по USB-токенам или смарт-картам: JSL генерирует сложный пароль (~63 символа) и записывает его в защищённую память ключа; пользователь знает только ПИН-код, ввод которого разблокирует устройство и передаст пароль системе. Опционально ПИН заменяется отпечатком пальца или комбинацией ПИН + отпечаток.

EFS (Encrypting File System) встроена во все ОС Microsoft семейства NT начиная с Windows 2000 (кроме home-версий), основана на NTFS и CryptoAPI и предназначена для быстрого шифрования файлов на диске. Используются закрытый и открытый ключи пользователя, генерируемые при первом шифровании и неизменные, пока существует учётная запись. При шифровании файла генерируется уникальный File Encryption Key (FEK, 128 бит), которым и шифруются данные; FEK зашифрован мастер-ключом, мастер-ключ — ключом пользователя, а закрытый ключ защищается хэшем пароля. Расшифровать данные можно только из той же учётной записи с тем же паролем; если же хранить сертификат шифрования и закрытый ключ на токене или смарт-карте — потребуется ещё и физический ключ, что решает проблему компрометации пароля.

Настройка проста: установить файл лицензии, добавить профиль пользователя — и пользоваться двухфакторной аутентификацией.

Установка файла лицензии Добавление профиля пользователя Профиль пользователя Вход с двухфакторной аутентификацией Вход с двухфакторной аутентификацией

Аутентификация по отпечатку работает по технологии Match On Card: хэш отпечатка записывается на карту при первичной инициализации и далее сверяется с оригиналом — из карты никуда не уходит и в базах не хранится. Для разблокировки — отпечаток, ПИН или комбинация ПИН + отпечаток. Достаточно инициализировать карту с нужными параметрами и записать отпечаток пользователя; такое же окно будет всплывать перед входом в ОС, а после предъявления отпечатка или ПИН пользователь попадает в систему.

Инициализация карты Запись отпечатка Окно аутентификации

Настройка EFS сводится к выпуску сертификата на электронный ключ и указанию директорий шифрования — шифровать весь диск обычно не требуется: действительно важные файлы, как правило, собраны в отдельных директориях. В учётной записи пользователя выберите “Управление сертификатами шифрования файлов” и в мастере создайте самозаверенный сертификат на смарт-карте (для записи, как и везде с BIO-апплетом, нужно предъявить отпечаток или ПИН). Затем укажите директории, связанные с сертификатом (при необходимости — все логические диски), и подтвердите выпуск сертификата на карту.

Мастер сертификатов шифрования Выбор директорий Выпуск сертификата на смарт-карту

Далее в свойствах нужной папки отметьте “Шифровать содержимое для защиты данных” и решите, применять ли настройку к вложенным поддиректориям. Зашифрованная директория и файлы подсвечиваются другим цветом; доступ к файлам — только при наличии электронного ключа, по отпечатку либо ПИН-коду.

Шифрование папки Применение к поддиректориям Зашифрованная директория Доступ к файлам по ключу

На этом настройка окончена: можно использовать оба сценария (аутентификация и шифрование) или остановиться на одном.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Хабр (блог Аладдин), май 2018

Эксперт: Дмитрий Шуралёв, Аладдин