Опыт Аладдин в реализации защищённого удалённого доступа и борьбе с COVID-19
Июнь, 2020
Возможность удалённого доступа в компании существовала давно, но с распространением COVID-19 IT-отдел по решению руководства начал переводить на удалёнку вернувшихся из зарубежных поездок — домашнюю самоизоляцию практиковали с самого начала марта, ещё до мейнстрима; к середине марта решение масштабировано на всю компанию, а в конце марта состоялся практически бесшовный переход в режим массовой удалённой работы.
Технически удалённый доступ — Microsoft VPN (роль Windows Server): при подключении доступны внутренние ресурсы от шейрпоинтов, файлообменников и багтрекеров до CRM-системы — многим для работы хватает этого; для тех, у кого в офисе остались рабочие станции, настроен RDP-доступ через RDG-шлюз. Почему именно это решение: если уже есть домен и другая инфраструктура Microsoft, ИТ-отделу скорее всего проще, быстрее и дешёвле реализовать его — нужно просто добавить несколько фич; а сотрудникам легче настроить компоненты Windows, чем скачивать и настраивать дополнительные клиенты (VPN/VDI).
Двухфакторная аутентификация
Заголовок раздела «Двухфакторная аутентификация»При доступе на VPN-шлюз, при подключении к рабочим станциям и важным веб-ресурсам используется двухфакторная аутентификация — было бы странно, если бы производитель решений 2ФА не пользовался своими продуктами сам. Это корпоративный стандарт: у каждого сотрудника токен с личным сертификатом, по которому происходит аутентификация на офисной рабочей станции в домен и к внутренним ресурсам. По статистике, более 80% инцидентов ИБ используют слабые или украденные пароли: внедрение 2ФА сильно повышает общий уровень защищённости, практически до нуля снижает риск кражи или подбора пароля и гарантирует, что общение идёт именно с валидным пользователем; при внедрении PKI аутентификацию по паролям можно вообще отключить.
С точки зрения UI схема даже проще ввода логина и пароля: сложный пароль не нужно запоминать, не нужно клеить стикеры под клавиатуру (нарушая все политики безопасности) и менять раз в 90 дней (уже не лучшая практика, но много где практикуется); пользователю нужно просто придумать не очень сложный PIN-код и не потерять токен. Токен может быть выполнен в виде смарт-карты, удобно носимой в бумажнике; в токен и смарт-карту могут быть имплантированы RFID-метки для доступа в офисные помещения. PIN используется при аутентификации для доступа к ключевой информации и криптопреобразований; потерять токен не страшно — PIN подобрать невозможно (через несколько попыток блокировка), а смарт-карточный чип защищает ключевую информацию от извлечения, клонирования и других атак.
Что ещё?
Заголовок раздела «Что ещё?»Если решение Microsoft не подходит, внедрить PKI и настроить 2ФА по смарт-картам можно в различные VDI-инфраструктуры (Citrix Virtual Apps and Desktops, Citrix ADC, VMware Horizon, VMware Unified Gateway, Huawei Fusion) и аппаратные комплексы безопасности (Palo Alto, Check Point, Cisco) и другие продукты; некоторые примеры рассматривались в предыдущих статьях блога.
Не сертификатом единым
Заголовок раздела «Не сертификатом единым»Если внедрение PKI и закупка аппаратных устройств для каждого сотрудника слишком сложны или нет технической возможности подключения смарт-карты — решение с одноразовыми паролями на основе сервера аутентификации JAS: аутентификаторы — программные (Google Authenticator, Яндекс Ключ) или аппаратный (любой соответствующий RFC, например JaCarta WebPass); поддерживаются практически все те же решения, что и для смарт-карт/токенов. Способы можно комбинировать: по OTP пускать, например, только мобильных пользователей, а классические ноутбуки/десктопы аутентифицировать только по сертификату на токене.
Ввиду специфики работы автору за последнее время довелось помогать многим нетехническим знакомым с настройкой удалённого доступа и подсмотреть, кто и как выходит из положения: приятные удивления — небольшие компании с именитыми брендами, включая 2ФА; и удивляющие в обратную сторону — действительно большие и широко известные (не ИТ) компании, рекомендовавшие просто пробросить TeamViewer на свои офисные компьютеры. Специалисты Аладдин рекомендуют ответственно относиться к решению проблем удалённого доступа: в самом начале режима самоизоляции запущена акция “Организация безопасной удалённой работы сотрудников”.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Хабр (блог Аладдин), июнь 2020
Эксперт: Дмитрий Шуралёв, Аладдин
