Строгая аутентификация при удалённой работе с корпоративными ресурсами
Ноябрь, 2009
По прогнозам Gartner, через 10 лет число удалённых сотрудников существенно вырастет — прирост уже сейчас 10–15% в год. Показателен опыт Sun и IBM: за три года дистанционной работы Sun сэкономила на аренде 300 млн долларов, IBM ежегодно экономит до 500 млн. Российским компаниям стоит перенять этот опыт — экономия актуальна и для сегмента SMB, но помимо оснащения рабочих мест приложениями неизбежно встаёт вопрос защиты удалённого доступа к корпоративным ресурсам.
VPN и варианты аутентификации
Заголовок раздела «VPN и варианты аутентификации»Самый распространённый способ защищённого взаимодействия распределённых площадок — виртуальные частные сети (VPN) на базе сетей общего пользования (чаще всего Интернета): выделенный канал не нужен, а при грамотном использовании средств защиты обеспечивается приемлемый уровень ИБ. Оконечные устройства идентифицируются как “обезличенные” узлы (по IP-адресу) или как рабочие места конкретных пользователей (по сертификату); туннели дают взаимную аутентификацию и целостность, при необходимости — шифрование разными алгоритмами. Рабочим местом пользователя может быть домашний компьютер, ноутбук в публичной WiFi-сети, терминал в Интернет-кафе или мобильное устройство — на первый план выходят проверка подлинности пользователя/устройства и конфиденциальность с целостностью передаваемой информации. Защита данных — шифрование в протоколах IPSec и SSL; аутентификация — пароли, цифровые сертификаты, токены, генераторы одноразовых паролей (OTP) или их комбинации. Схема подключения: соединение с интернет-провайдером → туннель к защищённому периметру (туннельный адрес VPN-шлюза) → при IPSec клиенту присваивается внутренний адрес, и он становится фактически внутренним хостом корпоративной сети — для столь глубоко проникающего пользователя процедура аутентификации критична.
Основные методы аутентификации и их соотношение плюсов и минусов — в таблице:
Таблица 1. Преимущества и недостатки различных методов аутентификации
| Метод аутентификации | Преимущества | Недостатки |
|---|---|---|
| Pre-shared key | Простота технического решения | Сложность в использовании технически неподготовленным сотрудником, низкая масштабируемость системы, требуется доверенный канал для распространения ключей, неприемлемо низкий уровень безопасности |
| Цифровой сертификат с закрытым ключом, хранящимся на компьютере | Простота управления (создание, распространение, отзыв сертификатов), масштабируемость системы | Требуется наличие инфраструктуры открытых ключей (PKI), дополнительные эксплуатационные расходы, низкая мобильность пользователя в силу “привязки” сертификата к конкретному компьютеру |
| Цифровой сертификат с закрытым ключом, хранящимся в памяти токена | Простота управления (создание, распространение, отзыв сертификатов), масштабируемость системы, простота использования, высокий уровень обеспечиваемой безопасности, возможность использования однократной аутентификации (Single Sign-On) | Требуется наличие инфраструктуры открытых ключей (PKI), дополнительные эксплуатационные расходы и затраты на токены |
| Цифровой сертификат и одноразовый пароль | Простота управления (создание, распространение, отзыв сертификатов), масштабируемость системы, увеличение стойкости | Требуется наличие инфраструктуры открытых ключей (PKI), инфраструктуры аутентификации (TACACS+ или RADIUS), высокие эксплуатационные расходы, дополнительные затраты на устройства и наличие |
Аутентификация может выполняться на шлюзе внешнего или внутреннего периметра; многократное прохождение неудобно, поэтому распространён Single Sign-On (SSO) в двух вариантах: единые атрибуты (один пароль или сертификат ко всем ресурсам — компрометация одного атрибута компрометирует всё) или отношения доверия (пользователь аутентифицируется единожды, при входе в домен, а права даёт сервер авторизации — но в гетерогенной инфраструктуре с несовместимыми и унаследованными приложениями это не работает). Разумный выход — токен: аппаратное USB-устройство или смарт-карта, хранящее несколько сертификатов с индивидуальными политиками безопасности (длина ключа, срок действия), совместимое с большинством систем мировых вендоров; в защищённую память можно записать и логины-пароли от унаследованных приложений, не поддерживающих PKI.
Решение на стыке технологий
Заголовок раздела «Решение на стыке технологий»Совместное решение Aladdin, Cisco и S-Terra объединило методы аутентификации и решения для IP-телефонии, передачи данных, голоса, видео и построения VPN. В линейке S-Terra выделяется модуль NME-RVPN для маршрутизаторов Cisco 2800/3800 Integrated Services Routers: эффективная маршрутизация и защита трафика данных, голоса и видео; управление через интерфейс Cisco без дополнительных интерфейсов — упрощение сети, снижение требований к квалификации персонала, затрат на поддержку и сроков развёртывания. Модуль поддерживает аппаратные средства аутентификации eToken. В удалённом доступе ключи eToken служат не только для аутентификации: в их защищённой памяти могут храниться политики безопасности VPN-клиента (права доступа и уровень привилегий при подключении), обновляемые централизованной системой управления токенами TMS (Token Management System).
Аутентификация по паролям и цифровым сертификатам. На компьютер сотрудника устанавливается CSP VPN Client — защищённое сетевое взаимодействие с российской криптографией в рамках стандарта IPsec; VPN-сервером выступают Cisco 2800/3800 с NME-RVPN. Парольная аутентификация хоть и возможна, но крайне не рекомендуется: уровень безопасности неприемлем даже в локальной сети, а открытые каналы ужесточают требования ещё сильнее. Сертификат с закрытым ключом в реестре ОС или на диске в определённом смысле уязвимее пароля: домашний компьютер и командировочный ноутбук высоко рискуют заразиться троянами и шпионами, которые легко скопируют закрытый ключ (на практике так чаще атакуют клиент-банки, но мотивированный злоумышленник ударит и по корпоративной сети конкурента); не забываем и о краже мобильного компьютера — с украденным ноутбуком злоумышленник получает почти свободный доступ в сеть. Самый безопасный вариант CSP VPN Client — закрытый ключ и политики безопасности в защищённой памяти eToken: для доступа нужен сам токен и знание PIN-кода, а подбор PIN неэффективен из-за аппаратного ограничения попыток; плюс мобильность — подключаться можно с любого компьютера организации, например с ноутбука коллеги в совместной командировке.
Аутентификация с одноразовым паролем. Модели eToken PASS и eToken NG-OTP плюс поддержка современных протоколов защищённого соединения в решениях Cisco и S-Terra позволяют аутентифицировать одноразовыми паролями. Одноразовые пароли тоже подвержены перехвату, поэтому сначала устанавливается защищённое соединение (SSL): односторонняя аутентификация сервера по сертификату, в рамках которой пользователь вводит сгенерированный устройством пароль — полная мобильность с любого рабочего места. Двусторонняя SSL-аутентификация с последующим OTP на практике редка: требует установки сертификата и ключа на рабочее место, что для временных нецелесообразно; комбинация сертификат+OTP уместна для мобильных устройств без USB (коммуникаторы, смартфоны). SSL с OTP чаще используется для удалённого доступа к Web-ресурсам, но возможны и иные применения. Централизованное управление (eToken TMS со специально разработанным коннектором) решает задачи массового развёртывания CSP VPN Client с автоматическим формированием политики доступа и централизованной генерацией ключей, выдачей и обновлением сертификатов в памяти eToken. Совместное использование решений существенно усиливает защищённость и управляемость системы за счёт двухфакторной аутентификации и прозрачного администрирования.
О соответствии требованиям регуляторов
Заголовок раздела «О соответствии требованиям регуляторов»По закону “О персональных данных” системы, обрабатывающие ПДн, обязаны использовать российские криптоалгоритмы: ГОСТ 28147-89 (шифрование), ГОСТ Р 34.11-94 (хеширование), ГОСТ Р 34.10-94 и 34.10-2001 (ЭЦП) — и решение Aladdin/Cisco/S-Terra использует российскую криптографию для аутентификации и защиты данных. Сертификат ФСТЭК № 1883 от 11 августа 2009 года распространяется на всю линейку eToken, включая модели на платформе eToken Java и ПО eToken PKI Client 5.1: eToken стал фактически единственным на российском рынке средством аутентификации и хранения ключевой информации с уровнем доверия ОУД 2, рекомендуемым для информационных систем операторов персональных данных. У S-Terra сертифицированы ФСТЭК и модуль NME-RVPN, и CSP VPN Client.
По исследованию Avaya: 63% SMB-компаний России считают коммуникационные технологии решающим фактором развития бизнеса; 78% (против 65% в Италии и 59% в Великобритании) приобрели бы технологии работы из дома, если бы могли сначала их испытать; главный аргумент — снижение расходов. При этом у 57% менее четверти сотрудников имеют необходимое оборудование для работы вне офиса, а 66% руководств настаивает на ежедневном присутствии в офисе: привычка “чтоб сотрудник был под рукой” пока мешает оценить преимущества мобильного штата. Инновационные решения — от видеоконференций до группового редактирования документов разделёнными тысячами километров пользователями — уже доступны компаниям любого масштаба, а защищённые удалённые места на продуктах, соответствующих требованиям регуляторов, — эффективный способ сокращения издержек. Внедрение дистанционной работы — вопрос решимости руководства, а не технологической готовности.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: PC Week, ноябрь 2009
Эксперт: Ника Комарова, Аладдин
