Перейти к содержимому
Аладдин Р.Д.
Библиотека

Встроенная поддержка электронных ключей eToken в Lotus Notes 6

БиблиотекаБиблиотека

Январь, 2003

Одна из существенных задач корпоративной информационной безопасности — исключить несанкционированный доступ к данным и риск утечек вследствие нелояльности собственных сотрудников. Оптимальный технический метод — программно-аппаратная аутентификация: каждый пользователь обладает личным аппаратным идентификатором и знает его PIN-код. Далеко не все программные продукты это поддерживают, однако Lotus Notes 6 получил встроенные средства поддержки смарт-карт: доступ к рабочему месту может осуществляться по ID-файлу и смарт-карте (вместо пароля). На смарт-карте дополнительно можно хранить закрытые ключи для цифровой подписи и дешифрования почтовых сообщений, для защищённых SSL-соединений с серверами Интернета; смарт-карта может защищать и ID-файлы серверов (при запуске Lotus Domino вместо пароля нужно подключить смарт-карту и ввести её PIN-код).

Почему eToken

Электронные ключи eToken Pro производства Aladdin Knowledge Systems реализуют все возможности смарт-карт, значительно превосходя их по удобству использования, мобильности и надёжности: подключение напрямую к стандартному USB-разъёму без карт-ридера. Пользователь может сам сменить PIN-код, используя буквы, цифры и дополнительные символы (от 4 до 256 символов), — надёжный и легко запоминаемый (фраза, слоган, высказывание). ПО ключа позволяет полностью реинициализировать его и создать административный PIN-код: при утере пользовательского PIN администратор быстро восстановит доступ без потери данных и смены ключа.

Вход пользователей в Lotus Notes

Версия 6 позволяет блокировать ID-файл пользователя с помощью eToken: для доступа к рабочему месту вместо пароля требуется подключить ключ и ввести его PIN-код. Данные ID-файла шифруются симметричным алгоритмом, а ключ шифрования записывается в защищённую PIN-кодом область памяти eToken — не имея ключа или не зная PIN, войти в систему нельзя. При отсоединении eToken происходит автоматический выход из Lotus Notes с блокировкой консоли и очисткой данных о пользователе из памяти (аналог клавиши F5).

Преимущества схемы:

  • ID-файл не может использоваться иначе как совместно с соответствующим ключом: утеря или копирование ID-файла злоумышленником не нарушают безопасность системы.

  • Замена парольной защиты ID-файла на двухфакторную аппаратную аутентификацию решает проблему “слабых” паролей и их подсматривания/перехвата.

  • Утеря ключа тоже не даст несанкционированного доступа — для работы с данными ключа нужно знать его PIN-код.

  • Ключ защищён от перебора PIN-кодов: аппаратная задержка в 1 секунду между проверками и блокировка после серии неверных вводов.

Сертификаты и закрытые ключи пользователя

Все сертификаты пользователя Lotus Notes (Notes и Интернет) хранятся в ID-файле. Версия 6 позволяет использовать уже выписанные пользователю закрытые RSA-ключи и сертификаты Интернета вне среды Lotus Notes/Domino: закрытый ключ можно поместить в защищённую память eToken и применять для формирования цифровой подписи, дешифрования почты S/MIME и защищённых клиентских SSL-соединений. Доступ к памяти eToken Pro на чтение запрещён — после записи закрытый ключ можно только использовать, экспортировать его нельзя.

Использование с серверами Lotus Domino

По аналогии с пользовательскими ID-файлами блокируется и ID-файл сервера: при запуске Lotus Domino, использующего защищённый ID-файл, вместо ввода пароля необходимо подсоединить eToken и ввести его PIN-код.

Совместимость и защита инвестиций

Решение “eToken для Lotus Notes” (для версий 4, 5 и 6) отличается двумя моментами: поддержкой всех версий Lotus Notes начиная с 4.6.2 и мобильностью — ID-файл и пароль всегда хранятся в защищённой памяти ключа, поэтому при переходе пользователя с одного компьютера на другой его ID-файл всегда с ним. Решения функционально дополняют друг друга: приобретя “eToken для Lotus Notes”, при переходе на Lotus Notes 6 можно использовать уже имеющиеся ключи eToken как с этим ПО, так и со встроенной технологией поддержки смарт-карт — без обновления аппаратной базы и переобучения персонала.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Конфидент, №1, январь 2003

Эксперт: Антон Крячков, Аладдин