Перейти к содержимому
Аладдин Р.Д.
Библиотека

Почему классический SSO не работает в энтерпрайзе

БиблиотекаБиблиотека

2026

Статья владельца линейки продуктов Avanpost Access Дмитрия Грудинина посвящена проблемам внедрения классических решений единого входа (SSO) в крупных корпоративных инфраструктурах. Автор начинает с анализа угроз: 88% атак на веб-приложения используют украденные учётные данные, а количество утечек логинов и паролей выросло на 160% в 2025 году. При этом злоумышленники активно ищут способы обхода двухфакторной аутентификации, что делает простую централизацию входа недостаточной для защиты.

Проблема многообразия приложений и протоколов

Корпорации используют сотни приложений (в среднем более 90, а в крупных — до тысячи), которые поддерживают разные протоколы аутентификации: Kerberos и NTLM для Windows-окружений, RADIUS для сетевого оборудования, SAML и OIDC для веб-сервисов. Инфраструктурный SSO (Kerberos) эффективен только внутри корпоративной сети и не покрывает удалённые сценарии, а веб-SSO не охватывает десктопные и мобильные приложения. Кроме того, множество legacy-систем с локальной аутентификацией остаются вне единого управления, создавая “лоскутный” ландшафт и увеличивая поверхность атаки.

Проблемы пользовательского опыта и безопасности

Классические SSO-решения создают неудобства для пользователей: ручной ввод TOTP-кодов, задержки push-уведомлений на мобильных устройствах. В ответ компании часто идут на компромисс, увеличивая время жизни сессий, что делает их уязвимыми для перехвата токенов (через XSS, вредоносное ПО). Перехват сессий и обход MFA становятся растущим трендом, что требует более гибких механизмов управления доступом.

Проблемы с Open Source-решениями (KeyCloak)

Многие компании рассматривают KeyCloak как базовую платформу для кастомизации, но это требует высокой экспертизы. По оценке автора, ~80% типичных enterprise-сценариев приходится реализовывать с нуля, что обходится дороже и сложнее в поддержке, чем готовое коробочное решение. Кроме того, возникает зависимость от команды-разработчика, что делает любые дальнейшие правки затратными.

Решение: Unified SSO

Технология Unified SSO объединяет преимущества инфраструктурного и веб-SSO, создавая централизованную систему аутентификации, независимую от протоколов и технологической базы. Она позволяет реализовать адаптивные политики MFA, которые меняются в зависимости от контекста (локация, устройство, риск-параметры). Например, строгая 2FA при входе на рабочую станцию и дополнительное подтверждение (биометрия, аппаратный токен) для доступа к финансовым сервисам.

Управление сессиями и безопасность

Unified SSO обеспечивает непрерывную сессию через приложение-аутентификатор (Avanpost Authenticator), которая служит источником доверия для всех корпоративных ресурсов. При обнаружении аномалий система автоматически завершает все сессии пользователя во всех системах, локализуя угрозу. Использование технологии E-passport позволяет установить криптографически устойчивую двустороннюю проверку доверия (аналогично Mutual-TLS), повышая уровень доверия к устройству и ускоряя прохождение MFA. Централизованное завершение сессий в конце рабочего дня минимизирует риски.

Заключение

Технология, которая позволяет устранить избыточные повторные входы пользователя в разные системы при сохранении высокого уровня защиты — Unified SSO. Она объединяет преимущества инфраструктурного и веб-SSO, формирует централизованную систему аутентификации и управления сессиями, которая не зависит от технологической базы и протоколов. С её помощью также можно вести журналы безопасности и мониторить события аутентификации.

Несмотря на кажущуюся простоту и очевидность SSO — это достаточно многогранный и разрозненный набор технологий, который требует существенной “доработки напильником” и приведения к общему знаменателю для полноценного и безопасного использования в реальных корпоративных инфраструктурах. Готовое решение — Unified SSO.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Хабр (блог Avanpost), 2026

Эксперт: Дмитрий Грудинин, Avanpost