Двухфакторная аутентификация в Windows и шифрование данных без центра сертификации и домена
Май, 2018
Рассказываем, как быстро и просто настроить двухфакторную аутентификацию и зашифровать важные данные — вплоть до использования биометрии. Решение актуально для небольших компаний или персонального компьютера/ноутбука: не нужны ни инфраструктура открытых ключей (PKI), ни сервер с ролью центра сертификации, ни даже домен (Active Directory). Системные требования — ОС Windows и электронный ключ JaCarta PKI, а для биометрии — считыватель отпечатков (например, встроенный в ноутбук).
Для аутентификации используется ПО разработки Аладдин — JaCarta SecurLogon (JSL) и ключ JaCarta PKI; инструмент шифрования — штатный Windows EFS, доступ к зашифрованным файлам — через тот же ключ. JaCarta SecurLogon — сертифицированное ФСТЭК России программно-аппаратное решение для перехода от пары логин-пароль к двухфакторной аутентификации по USB-токенам или смарт-картам: JSL генерирует сложный пароль (~63 символа) и записывает его в защищённую память ключа; пользователь знает только ПИН-код, ввод которого разблокирует устройство и передаст пароль системе. Опционально ПИН заменяется отпечатком пальца или комбинацией ПИН + отпечаток.
EFS (Encrypting File System) встроена во все ОС Microsoft семейства NT начиная с Windows 2000 (кроме home-версий), основана на NTFS и CryptoAPI и предназначена для быстрого шифрования файлов на диске. Используются закрытый и открытый ключи пользователя, генерируемые при первом шифровании и неизменные, пока существует учётная запись. При шифровании файла генерируется уникальный File Encryption Key (FEK, 128 бит), которым и шифруются данные; FEK зашифрован мастер-ключом, мастер-ключ — ключом пользователя, а закрытый ключ защищается хэшем пароля. Расшифровать данные можно только из той же учётной записи с тем же паролем; если же хранить сертификат шифрования и закрытый ключ на токене или смарт-карте — потребуется ещё и физический ключ, что решает проблему компрометации пароля.
Аутентификация
Заголовок раздела «Аутентификация»Настройка проста: установить файл лицензии, добавить профиль пользователя — и пользоваться двухфакторной аутентификацией.
Биометрическая аутентификация
Заголовок раздела «Биометрическая аутентификация»Аутентификация по отпечатку работает по технологии Match On Card: хэш отпечатка записывается на карту при первичной инициализации и далее сверяется с оригиналом — из карты никуда не уходит и в базах не хранится. Для разблокировки — отпечаток, ПИН или комбинация ПИН + отпечаток. Достаточно инициализировать карту с нужными параметрами и записать отпечаток пользователя; такое же окно будет всплывать перед входом в ОС, а после предъявления отпечатка или ПИН пользователь попадает в систему.
Шифрование данных
Заголовок раздела «Шифрование данных»Настройка EFS сводится к выпуску сертификата на электронный ключ и указанию директорий шифрования — шифровать весь диск обычно не требуется: действительно важные файлы, как правило, собраны в отдельных директориях. В учётной записи пользователя выберите “Управление сертификатами шифрования файлов” и в мастере создайте самозаверенный сертификат на смарт-карте (для записи, как и везде с BIO-апплетом, нужно предъявить отпечаток или ПИН). Затем укажите директории, связанные с сертификатом (при необходимости — все логические диски), и подтвердите выпуск сертификата на карту.
Далее в свойствах нужной папки отметьте “Шифровать содержимое для защиты данных” и решите, применять ли настройку к вложенным поддиректориям. Зашифрованная директория и файлы подсвечиваются другим цветом; доступ к файлам — только при наличии электронного ключа, по отпечатку либо ПИН-коду.
На этом настройка окончена: можно использовать оба сценария (аутентификация и шифрование) или остановиться на одном.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Аладдин), май 2018
Эксперт: Дмитрий Шуралёв, Аладдин
