Встроенная поддержка электронных ключей eToken в Lotus Notes 6
Январь, 2003
Одна из существенных задач корпоративной информационной безопасности — исключить несанкционированный доступ к данным и риск утечек вследствие нелояльности собственных сотрудников. Оптимальный технический метод — программно-аппаратная аутентификация: каждый пользователь обладает личным аппаратным идентификатором и знает его PIN-код. Далеко не все программные продукты это поддерживают, однако Lotus Notes 6 получил встроенные средства поддержки смарт-карт: доступ к рабочему месту может осуществляться по ID-файлу и смарт-карте (вместо пароля). На смарт-карте дополнительно можно хранить закрытые ключи для цифровой подписи и дешифрования почтовых сообщений, для защищённых SSL-соединений с серверами Интернета; смарт-карта может защищать и ID-файлы серверов (при запуске Lotus Domino вместо пароля нужно подключить смарт-карту и ввести её PIN-код).
Почему eToken
Электронные ключи eToken Pro производства Aladdin Knowledge Systems реализуют все возможности смарт-карт, значительно превосходя их по удобству использования, мобильности и надёжности: подключение напрямую к стандартному USB-разъёму без карт-ридера. Пользователь может сам сменить PIN-код, используя буквы, цифры и дополнительные символы (от 4 до 256 символов), — надёжный и легко запоминаемый (фраза, слоган, высказывание). ПО ключа позволяет полностью реинициализировать его и создать административный PIN-код: при утере пользовательского PIN администратор быстро восстановит доступ без потери данных и смены ключа.
Вход пользователей в Lotus Notes
Версия 6 позволяет блокировать ID-файл пользователя с помощью eToken: для доступа к рабочему месту вместо пароля требуется подключить ключ и ввести его PIN-код. Данные ID-файла шифруются симметричным алгоритмом, а ключ шифрования записывается в защищённую PIN-кодом область памяти eToken — не имея ключа или не зная PIN, войти в систему нельзя. При отсоединении eToken происходит автоматический выход из Lotus Notes с блокировкой консоли и очисткой данных о пользователе из памяти (аналог клавиши F5).
Преимущества схемы:
-
ID-файл не может использоваться иначе как совместно с соответствующим ключом: утеря или копирование ID-файла злоумышленником не нарушают безопасность системы.
-
Замена парольной защиты ID-файла на двухфакторную аппаратную аутентификацию решает проблему “слабых” паролей и их подсматривания/перехвата.
-
Утеря ключа тоже не даст несанкционированного доступа — для работы с данными ключа нужно знать его PIN-код.
-
Ключ защищён от перебора PIN-кодов: аппаратная задержка в 1 секунду между проверками и блокировка после серии неверных вводов.
Сертификаты и закрытые ключи пользователя
Все сертификаты пользователя Lotus Notes (Notes и Интернет) хранятся в ID-файле. Версия 6 позволяет использовать уже выписанные пользователю закрытые RSA-ключи и сертификаты Интернета вне среды Lotus Notes/Domino: закрытый ключ можно поместить в защищённую память eToken и применять для формирования цифровой подписи, дешифрования почты S/MIME и защищённых клиентских SSL-соединений. Доступ к памяти eToken Pro на чтение запрещён — после записи закрытый ключ можно только использовать, экспортировать его нельзя.
Использование с серверами Lotus Domino
По аналогии с пользовательскими ID-файлами блокируется и ID-файл сервера: при запуске Lotus Domino, использующего защищённый ID-файл, вместо ввода пароля необходимо подсоединить eToken и ввести его PIN-код.
Совместимость и защита инвестиций
Решение “eToken для Lotus Notes” (для версий 4, 5 и 6) отличается двумя моментами: поддержкой всех версий Lotus Notes начиная с 4.6.2 и мобильностью — ID-файл и пароль всегда хранятся в защищённой памяти ключа, поэтому при переходе пользователя с одного компьютера на другой его ID-файл всегда с ним. Решения функционально дополняют друг друга: приобретя “eToken для Lotus Notes”, при переходе на Lotus Notes 6 можно использовать уже имеющиеся ключи eToken как с этим ПО, так и со встроенной технологией поддержки смарт-карт — без обновления аппаратной базы и переобучения персонала.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Конфидент, №1, январь 2003
Эксперт: Антон Крячков, Аладдин
