Стандарт беспарольной аутентификации FIDO

Рекомендуем почитать:
Xakep #294. Pentest Award
- Содержание выпуска
- Подписка на «Хакер» -60%
В феврале прошлого года сформировался альянс FIDO (Fast IDentity Online) — консорциум технологических компаний, которые собирались создать новый протокол беспарольной онлайновой аутентификации. Не прошло и двух лет, как утверждён первый черновик стандарта.
В консорциум FIDO изначально вошли Agnitio, Infineon Technologies, Lenovo, Nok Nok Solutions, PayPal и Validity. Среди этих компаний известными можно назвать разве что Lenovo, PayPal и Infineon. Казалось бы, что за смешной альянс? Но позже к ним присоединились Microsoft, Google, Mastercard, Visa, Samsung и другие авторитеты. Все они договорились выпускать продукты, совместимые с новым стандартом.

С точки зрения стандартизации, FIDO полностью совместим со многими другими методами аутентификации, такими как модули Trusted Platform (TPM), токены USB Security, Near Field Communication (NFC), одноразовые паролями (OTP) и т.д. Все эти технологии можно использовать для замены обычному текстовому паролю по протоколу FIDO.
Два утверждённых варианта FIDO предусматривают аутентификацию без пароля (UAF) или двухфакторную аутентификацию (U2F).

В первом случае авторизация пользователя происходит по протоколу Universal Authentication Framework (UAF), когда пользователь регистрирует своё устройство в сервисе, используя различные способы аутентификации, в том числе биометрические.
Во втором случае действует протокол Universal Second Factor (U2F), когда сервис добавляет к действующей парольной системе дополнительный фактор аутентификации, например, пинкод.
Особенность FIDO является то, что система может осуществлять аутентификацию на основе сверки оборудования. Уникальные цифровые идентификаторы аппаратного обеспечения, установленного у пользователя, тоже могут служить аутентификатором. Если пользователь разрешит, то идентификатор оборудования будет автоматически использоваться вместо стандартного текстового пароля.
Как работает FIDO
FIDO (Fast IDentity Online) Альянс был создан в июле 2012 года для решения проблемы поддержки устройств строгой аутентификации в сети Интернет, а также с целью упростить жизнь пользователям, вынужденным создавать и запоминать имена пользователей и пароли. FIDO Альянс планирует изменить текущую ситуацию с аутентификацией путем разработки спецификаций, определяющих набор механизмов, которые вытеснят зависимость от паролей и обеспечат безопасную аутентификацию пользователей интернет-услуг. Новый стандарт по безопасности устройств и плагинов для браузеров позволит любому веб-сайту или облачному приложению взаимодействовать с широким спектром существующих и перспективных устройств для обеспечения безопасной аутентификации пользователей.

Для обеспечения безопасной работы пользователей проект FIDO объединяет аппаратные средства, программное обеспечение и интернет-сервисы.
Если кто не знаком с FIDO, перевод раздела сайта «Как работает FIDO» ниже. А сейчас небольшие комментарии.
Нашей командой разрабатывалось решение по аппаратной аутентификации на web-ресурсах. Решение получилось вполне удачным, оно используется в системах документооборота и в механизмах лицензирования SaaS. Техническая часть проекта FIDO достаточно схожа с нашими разработками и выглядит вполне выполнимой. Однако, из описания на сайте FIDO становится ясно, что четкого понимания что и как делать у них пока нет. Да и сама концепция вызывает ряд вопросов.
Безопасность
FIDO альянсом предполагается следующий механизм распространения устройств аутентификации. На этапе производства устройства получают идентификационный номер и секрет. Эта информация помещается производителем в FIDO Repository. При регистрации нового пользователя сервис запрашивает идентификационный номер устройства и по этому номеру получает из FIDO Repository данные, необходимые для проверки пользователя при аутентификации. Эти данные кэшируются интернет-сервисом в Validation Cache для снижения нагрузки на FIDO Repository.
К сожалению, о используемых криптоалгоритмах и протоколах пока ничего не сказано. Однако по косвенным признакам (в тексте встречается термин OTP, а также по схеме с Репозиторием) можно предположить, что планируется использовать симметричные алгоритмы. Для меня такое решение выглядит несколько устаревшим. Безопасное распространение симметричных ключей, чем по видимому должен заниматься Репозиторий, выглядит сомнительным. По логике вещей каждое устройство при регистрации на новом интернет сервисе должно бы генерировать новый ключ самостоятельно. То есть, для каждого сервиса свой ключ и никаких глобальных идентификационных номеров. Кроме того, что бы не хранить на сервере какие-либо секретные ключи, думается, разумно использовать ассиметричные алгоритмы.
FIDO предполагает использование двух основных типов устройств для аутентификации. В их терминологии это Identification tokens и Authentication tokens. Первый вариант не требует аутентификации владельца. То есть пока устройство подключено, аутентификация происходит прозрачно для пользователя. Несомненно удобно. Однако, этим механизмом может воспользоваться кто угодно, имеющий доступ к устройству, например жена сможет читать переписку мужа. Думаю, отказываться от второго фактора все-таки нельзя.
Приватность
Как ни печально, но использование глобального идентификатора еще и позволяет построить связь между разными учетными записями по номеру устройства, а это не всем понравится. В настоящее время и так есть серьезные проблемы с приватностью в сети интернет, а такой подход еще и усугубляет эту проблему. Думается, никаких глобальных идентификаторов быть не должно, никакой необходимости в них в общем нет.
Восстановление доступа
В концепции ничего не сказано о механизмах взаимодействия в случае утраты аппаратного устройства. Удобное и безопасное решение этого вопроса весьма важно, так как может вызвать серьезное увеличение нагрузки на техподдержку.
Решение будет очевидно востребовано некоторой частью пользователей, ведущих какую-либо коммерческую деятельность в Интернет. Однако, для широкого, повсеместного применения строгой аутентификации нужно не только обеспечить безопасность, но и предложить решение которое будет удобными и модными. Популяризация разрабатываемого решения может стать одной из самых затратных частей этого проекта. В этом плане весьма обнадеживающе выглядит участие в этом альянсе не только разработчиков, но сервисов, таких как PayPal и Google.
А вот и перевод.
Как работает FIDO
FIDO Authenticators
Пользователи будут иметь FIDO Аутентификатор или токен (любое аппаратное устройство аутентификации, поддерживающее механизмы FIDO — прим. переводчика), который они выбрали, или который им был выдан для пользования каким-либо сервисом. Например, такие устройства как биометрический сканер или USB носители с доступом по паролю. Пользователи могут выбрать такой тип FIDO Аутентификатора, который наилучшим образом отвечает их требованиям.
FIDO Аутентификаторы будет выпускаться в двух основных вариантах.
Identification tokens будут иметь уникальные ID, идентификаторы будут привязываться к аккаунту Интернет пользователя. После привязки к аккаунту, они будут доступны серверу в качестве идентификатора без необходимости каких-либо действий со стороны пользователя. Таким образом, будет обеспечиваться только один фактор аутентификации.
Authentication tokens может потребовать от пользователя выполнить какое-либо действий, чтобы доказать, что он законный владелец токена. Эти действия могут включать в себя ввод пароля, ввод PIN-кода или предоставление биометрических данных. Эти аутентификаторы обеспечат двухфакторную аутентификацию пользователя, используя принцип » что у вас есть» и «что вы знаете” или биометрический фактор „кто вы есть“.
Когда пользователь подключает свой FIDO Authenticator к аккаунту веб-ресурса, устанавливается связь между Аутентификатором, проверяющей стороной и Validation Cache. После создания связи, для проверки абонента используются одноразовые пароли (OTP). Так как пароль OTP используется только один раз, он не может быть использован для атак воспроизведения, если кто-то захватывает сеанс связи с вторжением в систему или слушает интернет-трафик.
Каждый аутентификатор будет иметь встроенный ID и начальное значение, которые позволят однозначно идентифицировать и проверить его подлинность. Криптографические операции будут происходить на борту Аутентификатора. Таким образом, даже если машина заражена вредоносным ПО, FIDO Аутентификатору еще можно доверять.
FIDO Plugin
Браузеры пользователя будут иметь FIDO плагин. Плагин сможет распознавать доступные FIDO Аутентификаторы, которые подключены к системе пользователя. Включая в себя встроенные аутентификаторы и подключаемые по USB.
При подключении пользователя к веб-сайту браузер будет сообщать серверу о доступных FIDO Аутентификаторах в составе информации о браузере. Сайты, поддерживающие технологию FIDO смогут распознать наличие аутентификатора и отвечать соответствующим образом. На основании полученной информации проверяющая сторона (веб-сайт) инициирует механизм аутентификации.
FIDO плагин может распространяться через различные каналы, в том числе:
Browser Add-On — разработчики браузеров могут иметь плагин в качестве дополнения, которое пользователи могут скачать и подключить в свой браузер.
FIDO аутентификаторы — Если пользователь покупает FIDO аутентификатор, имеющий встроенный USB диск, плагин может располагаться на нем.
Вендоры– Вендоры могут распространять плагин с новыми машинами, а также включать плагин в состав обновлений программного обеспечения для существующих машин. Эти обновления позволят использовать FIDO аутентификацию на существующих машинах с подходящими аппаратными возможностями.
Device Specific Module
Специальный модуль устройства (DSM) будет взаимодействовать с плагином для браузера с одной стороны, и с аппаратным FIDO Токеном с другой. DSM преобразует команды плагина в команды, которые являются специфическими для каждого типа токена. Разделения программного обеспечения FIDO на плагин и DSM позволяет создать универсальный плагин для браузера, поддерживающий широкий спектр аппаратных устройств. Кроме того, это позволит поставщикам аппаратных решений сосредоточиться только на разработки той части ПО, которая необходимой для поддержки своих устройств, и не потребует реализовывать весь стек программного обеспечения.
Проверяющая сторона / Website
Как следует из названия, проверяющая сторона использует проверку токена для аутентификации.
Веб-сайт распознает наличия FIDO Токена, определяет привязан ли он к аккаунту и если нет, представляет пользователю возможность привязать новый токен к своему аккаунту.
Например, определив что токен привязан к аккаунту, web-сайт добавит на страницу входа сообщение „Войти с FIDO“. Если токен был определен как сканер отпечатков пальцев, сообщение может быть „проведите пальцем для входа с FIDO“.
В зависимости от политики сервера, предпочтений пользователя и истории аккаунта Identification tokens могут значительно упростить вход в систему. Веб-сайт может просто определить существующего пользователя и показать » Welcome back Debbie!» вместо окна входа, основываясь только на информации от FIDO токена. Конечно, пользователь сможет изменить параметры входа, определив для себя, насколько опасно это может быть для его учетной записи.
Validation Cache
Validation Cache будет проверять зашифрованную информацию и одноразовые пароли получаемые от токенов, что бы быть уверенным в подлинности токена. Проверяющая сторона будет использовать Validation Cache, для проверки информации получаемой от каждого токена.
Стоит отметить, что наличие Validation Cache на сайте проверяющей стороны позволит получать ответ быстрее, избежать задержек с ответом или атак. Validation Cache будет регулярно получать обновления из FIDO Repository о новых устройствах произведенных поставщиками токенов.
FIDO Repository
FIDO Repository это центр обмена информацией о токенах. Производители токенов будут сообщать данные о каждом произведенном FIDO токене в Repository. Хранимая в Repository информация используется для проверки OTP генерируемого токеном. Repository будет регулярно обновлять Validation Cache на каждом сайте, который использует FIDO. Repository будут поддерживать большое количество сайтов и иметь механизмы репликации для обеспечения бесперебойного обслуживания. Веб-сайт сможет использовать более одного Repository.
FIDO Repository будет взаимодействовать с разработчиками, чтобы гарантировать актуальность и доступность базы токенов. Использование FIDO Repository позволит web-сайтам не иметь контактов с каждым поставщиком токенов. При подключении к FIDO Repository информация о всех существующих токенах будет доступна web-сервису.
Примеры использования
Подключение пользователя
Когда пользователь с новым токеном впервые переходит на сайт, который поддерживает технологию FIDO, сайт предположит пользователю привязать FIDO токен к своему аккаунту для повышения уровня безопасности в будущем. Информация о браузере пользователя сообщит сайту, что пользователь имеет FIDO токен, а также сообщит сайту тип токена. Если сайт поддерживает FIDO, он в фоновом режиме опросит плагин о токене. В зависимости от политики, сайт будет предлагать пользователю подключить FIDO токен к своему аккаунту.
Порядок действий может отличаться в зависимости от типа Аутентификатора пользователя, но все типы будут поддерживаться через один и тот же плагин.
Сканер отпечатков: пользователь проводит пальцем по датчику. Аутентификатор выполняет криптооперации, данные поступают в DSM, а затем в плагин браузера.
Защищенные паролем токены: пользователь вводит правильный пароль для токена.
Уникальный идентификатор устройства: Так как это не Authentication tokens, от пользователя требуется только нажать кнопку ОК для подключения идентификатора.
Когда пользователь соглашается подключить токен и аутентифицируется на нем (при необходимости), глобальный ID токена и ID пользователя шифруются и отправляются обратно на сайт. Сайт использует Validation Cache для проверки токена. После проверки токена, сайт привязывает уникальный ID токена к аккаунту пользователя для дальнейшего использования.
Аутентификация пользователя
После того как пользователь привязал свой Токен к аккаунту он может использовать его вместо логина и пароля учетной записи. Ниже приведены три примера, но в перспективе FIDO будет поддерживать более широкий спектр FIDO токенов.
Считыватель отпечатков пальцев
Пользователь переходит на веб-сайте, его аккаунт привязан к токену со считывателем отпечатков пальцев.
Браузер сообщает сайту, что пользователь имеет FIDO токен со считывателем отпечатков для аутентификации, веб-сайт представляет пользователю вариант страницы аутентификации, поддерживающий FIDO. Веб-сайт может показать сообщение «Сканируйте палец для входа FIDO» Пользователь сканирует свои отпечатки. FIDO токен распознает пользователя. Биометрические данные пользователя никогда не покидает считыватель. Глобальный ID и аутентификационные данные шифруются и отправляется обратно на сайт через DSM и плагин.
Сайт проверяет полученные данные через Validation Cache. Веб-сайт определяет пользователя на основании глобального уникального идентификатора и идентификатора пользователя. Таким образом, обеспечивается двухфакторная аутентификацию, так как наличие токена со считывателем у пользователя является первым фактором и прохождение биометрической аутентификации является вторым фактором.
Если пользователь использовал токен со считывателем отпечатков, более чем с одной учетной записью, сайт будет запрашивать у пользователя имя аккаунта, к которому он хочет получить доступ.
Защищенные паролем токены
Пользователь переходит на веб-сайт, его аккаунт связан с защищенным паролем токеном. Это может быть USB токен или установленный на материнской плате модуль(TPM). Браузер сообщает сайту, что пользователь имеет FIDO токен с паролем, веб-сайт настраивает страницу аутентификации по технологии FIDO. Веб-сайт может представить пользователю сообщение «Нажмите здесь для безопасного входа с FIDO».
Когда пользователь нажимает на кнопку «FIDO Логин», плагин отображает локальное окно (не окно браузера) для ввода пароля токена. Этот пароль для локальной аутентификации в FIDO токене. Этот пароль не доступен через веб-браузер и должен быть передан только в токен.
FIDO токен аутентифицирует пользователя. Глобальный ID и аутентификационные данные шифруются и отправляется обратно на сайт через DSM и плагин.
Сайт проверяет полученные данные через Validation Cache. Веб-сайт определяет пользователя на основании глобального уникального идентификатора и идентификатор пользователя. Таким образом, обеспечивается двухфакторная аутентификация, так как наличие токена у пользователя является первым фактором, а знание пароля от токена является вторым фактором. Если пользователь использовал токен, более чем с одной учетной записью, сайт будет запрашивать у пользователя имя аккаунта, к которому он хочет получить доступ.
Идентификаторы
Пользователь переходит на веб-сайт, его аккаунт связан с Identification token. Это может быть встроенное аппаратное средство, дополнительные программные или аппаратные решения, которые не требуют знания PIN кода или пароля, так как они обеспечивают только идентификацию. Браузер сообщает сайту, что пользователь имеет Identification token, доступный для проверки подлинности. Веб-сайт будет запрашивать у плагина идентификационные данные. Обмен данными с сервером происходит в фоновом режиме, без взаимодействия с пользователем. Глобальный ID Identification token шифруются и отправляется обратно на сайт через DSM и плагин.
Сайт проверяет полученные данные через Validation Cache. Веб-сайт определяет пользователя на основании глобального уникального идентификатора. Если есть только одна учетная запись, связанная с идентификатором, то пользователь входит в свою учетную запись без пароля. Данный тип аутентификации является однофакторным, так как для аутентификации достаточно только владеть идентификатором.
Если политика сайта требует двухфакторную аутентификация, то от пользователя может потребоваться ввести свой пароль. В качестве второго фактора, без дополнительного взаимодействия с пользователем, проверяется наличие Identification token.
Новые типы Аутентификаторов
Одной из целей FIDO является расширение спектра устройств. Намерение состоит в том, чтобы все устройства безопасности, которые соответствуют интерфейсу FIDO плагина, должны быть доступны для всех веб-сайтов без изменения кода. Это позволит легко подключать к системе новые типы токенов.
Чтобы добавить новый тип аутентификации разработчик должен создать устройство, DSM и протестировать его с плагином. Затем разработчик должен передать в FIDO Repository данные, необходимые для проверки новых устройств. Repository будет гарантировать, что данные будут доступны всем Validation Cache проверяющих сторон.
Когда новый аутентификатор появляется на сайте в первый раз, сайт будет проверять аутентификатор с помощью Validation Cache. Веб-сайт может попросить пользователя выполнить какие-либо дополнительные действия для аутентификации пользователя, не зная подробностей этих действий, так как взаимодействие происходит через плагин и DSM. Когда пользователь выполнит необходимые действия, идентификационные данные будут подключены к учетной записи пользователя.
- FIDO альянс
- аутентификация пользователей
- двухфакторная аутентификация
- безопасность
- Информационная безопасность
- IT-стандарты
Что такое FIDO?
FIDO (от англ. Fast Identity Online — быстрая онлайн-идентификация) — это технология онлайн-аутентификации личности пользователя. Эта технология используется при подтверждении личности сканированием отпечатка пальца или для двухфакторной аутентификации при выполнении входа в аккаунт. В результате пользователи имеют возможность использовать для входа в аккаунт биометрические данные или Защитный ключ FIDO . Технология FIDO повышает безопасность, защищает конфиденциальность и упрощает процедуру подтверждения пользователей, поэтому большая часть устройств (в том числе Windows, iPhone и Huawei) ее поддерживают.
Двухфакторная аутентификация (2FA), также известная как двухэтапная аутентификация, — это процедура подтверждения личности. В ходе этой процедуры от пользователя для подтверждения личности требуется использовать два различных фактора аутентификации в целях более эффективной защиты пользовательских данных и ресурсов, доступных пользователям. Для осуществления двухфакторной аутентификации помимо пароля пользователь должен использовать дополнительный фактор аутентификации. Чаще всего в роли дополнительного фактора аутентификации используется токен безопасности или биометрический фактор, в том числе отпечаток пальца или данные лица.
Например, при совершении денежного перевода для подтверждения операции вам необходимо не только ввести пароль, но и использовать USB-ключ.
Применение технологий FIDO для корпоративной беспарольной аутентификации

Технология строгой аутентификации FIDO поддерживается большинством современных браузеров и популярными социальными сетями, однако в бизнес-сфере она пока не получила широкого распространения. SafeNet Trusted Access обеспечивает возможность FIDO-аутентификации для веб-приложений, которые напрямую не поддерживают этот стандарт.
- Введение
- Базовые принципы работы технологии FIDO
- Функциональные возможности SafeNet Trusted Access
- 3.1. Smart Single Sign-On (SSO)
- 3.2. Надёжная многофакторная аутентификация (MFA)
- 3.3. Гибкие политики доступа на основе сценариев
- 3.4. Быстрое развёртывание и масштабируемость
Введение
Рост темпов развития информационных технологий, проникновение их во все аспекты ведения бизнеса, производственных процессов и обычной жизни открыли новые виды проблем и угроз в сфере информационной безопасности. Одна из них — высокая зависимость безопасности частных лиц и предприятий от паролей. По оценке исследователей, средний онлайн-пользователь сейчас имеет более 90 аккаунтов, требующих защиты паролем. В идеале, для каждой такой учётной записи должен быть использован уникальный, длинный и сложный пароль, однако на деле подобная ситуация встречается весьма нечасто. На сегодняшний день более 200 млн аккаунтов используют в качестве пароля последовательности цифр «12345», «123456», «12345678» или «123456789», а ещё 40 млн — слова «password» и «qwerty».
К тому же люди склонны применять один и тот же код доступа для разных аккаунтов, что только усугубляет проблему. Актуальный ландшафт угроз показывает, что основные риски утечки важной информации сейчас связаны именно с паролями, а не с эксплуатацией уязвимостей и другими факторами. Именно поэтому ключевые усилия по обеспечению информационной безопасности в этой сфере сегодня сосредоточены на внедрении беспарольных методов аутентификации, а также на разработке надёжных двух- и многофакторных средств подтверждения легитимности соединения.
Одним из центров сосредоточения усилий в области создания методов безопасного подключения к онлайн-ресурсам является альянс FIDO — некоммерческая организация, специализирующаяся на разработке стандартов взаимодействия с устройствами строгой аутентификации. Речь идёт о USB-токенах, смарт-картах и других аппаратных средствах. Целью FIDO является отказ от классических паролей и переход к беспарольной аутентификации. В альянс входят разработчики ОС, глобальных сервисов, платёжных систем, браузеров, виртуальных сред, производители аппаратных платформ и другие представители ИТ-индустрии. Поддержка таких гигантов, как Microsoft, Google, Amazon, Intel и Samsung, даёт основания предполагать, что разработанные альянсом стандарты уже в ближайшее время получат широкое распространение в мире.
Несмотря на универсальность предлагаемых FIDO методов, на сегодняшний день они считаются технологией более ориентированной на конечных пользователей, нежели на корпоративный рынок. Действительно, FIDO-аутентификацию сегодня поддерживают Gmail, Windows и Facebook (социальная сеть, признанная в России экстремистской), в то время как многие бизнес-приложения ещё не готовы предоставить своим клиентам такую возможность. Исправить ситуацию и обеспечить корпоративных пользователей безопасной аутентификацией с использованием строгих аппаратных методов призван комплекс для корпоративной беспарольной аутентификации по стандартам FIDO на базе аппаратных токенов и облачной службы SafeNet Trusted Access компании Thales.
Базовые принципы работы технологии FIDO
Можно сказать, что стандарты FIDO представляют собой несколько упрощённую технологию Public Key Infrastructure (PKI), в которой классические удостоверяющие центры заменены специализированными реестрами, хранящимися на стороне сервисов, к которым выполняется подключение. Аутентификатор, принадлежащий пользователю, генерирует ключевую пару, публичный ключ из которой регистрируется на веб-портале, в приложении или ином сервисе. При последующей аутентификации сервис отправляет пользователю «challenge» — случайную величину, зашифрованную при помощи публичного ключа. Пользователь при помощи аутентификатора и хранящегося в нём закрытого ключа расшифровывает запрос сервиса и отправляет ему подписанный ответ. Таким образом целевая система получает однозначное подтверждение, что доступ к ней пытается получить легитимный, зарегистрированный пользователь.
Рисунок 1. Схема работы аутентификации FIDO

Для упрощения разработки механизмов аутентификации и работы реестров, хранящихся на стороне целевых сервисов, создан механизм резидентных ключей. Как мы помним, при регистрации в сервисе аутентификатор формирует ключевую пару. Если при этом записать в ключ некие метаданные, однозначно идентифицирующие сервис, то их можно использовать для быстрого поиска ключа. В связи с ограниченным объёмом памяти FIDO-токенов на них можно хранить в среднем 8–10 резидентных ключей.
Альянс FIDO разработал спецификацию WebAuthn, описывающую взаимодействие пользовательского хоста с целевым приложением или сервисом. Этот стандарт поддержали производители всех основных браузеров — Google, Mozilla, Microsoft, Apple и Opera. Взаимодействие пользовательского хоста с аппаратным аутентификатором (USB-токеном, смарт-картой, мобильным телефоном со сканером отпечатков и т. п.) описывает спецификация Client to Authenticator Protocol (CTAP). Оба стандарта зарегистрированы и опубликованы альянсом World Wide Web Consortium (W3C).
Как мы уже упоминали, FIDO в данный момент более ориентирован на потребительский сегмент: до недавнего времени единственным работающим инструментом, поддерживающим эту технологию в бизнес-сфере, была сетевая авторизация Windows Hello for Business. Активация такой аутентификации выполняется в консоли Azure Active Directory, то есть организация должна иметь домен в облаке от Microsoft. «Чистый» FIDO на данный момент не поддерживается бизнес-средствами для организации VPN, сервисами цифровой подписи и почтовыми порталами.
SafeNet Trusted Access — это универсальный продукт для управления доступом, и FIDO-аутентификация — лишь одна из его функций, однако поддержка этой схемы позволяет значительно увеличить число сценариев использования FIDO в корпоративных системах. Поскольку технологию поддерживает Identity Provider, все интегрированные с ним приложения получают возможность использовать надёжную многофакторную аутентификацию с применением аппаратных средств.
Функциональные возможности SafeNet Trusted Access
SafeNet Trusted Access — это облачный сервис для управления доступом, способный работать как с веб-службами, так и с корпоративными приложениями через интегрированную платформу, которая поддерживает технологию единого входа (SSO), многофакторную аутентификацию и политики доступа на основе сценариев. Мы уже делали подробный обзор этого продукта, поэтому здесь перечислим лишь ключевые возможности сервиса.
Smart Single Sign-On (SSO)
Технология единого входа даёт пользователям возможность подключаться ко всем облачным приложениям с одним идентификатором, что позволяет эффективно управлять такими аспектами парольной защиты, как срок годности пароля, его сброс и восстановление, а также контролировать утечки ключей. SafeNet Trusted Access обрабатывает запросы пользователя на вход и обеспечивает интеллектуальное применение SSO на основе данных о предыдущих аутентификациях того же сеанса и требований политик для каждой попытки доступа. В зависимости от настройки политик пользователи могут использовать одну аутентификацию для доступа ко всем своим облачным приложениям или выполнять вход в каждую целевую систему отдельно.
Надёжная многофакторная аутентификация (MFA)
SafeNet Trusted Access поддерживает многочисленные методы проверки подлинности подключения и позволяет использовать схемы аутентификации, которые уже развёрнуты в организации. Поддержка спецификаций FIDO 2 даёт возможность применять дополнительные аппаратные токены с контролем действий пользователя в качестве второго и третьего факторов, что ещё больше повышает надёжность аутентификации.
Гибкие политики доступа на основе сценариев
Система предлагает гибкое управление доступом с помощью простого в использовании механизма, который даёт клиентам возможность в режиме реального времени контролировать наложения политик на уровне отдельных пользователей, групп или приложений. Механизм политик поддерживает широкий спектр методов аутентификации, включая уже развёрнутые в организации схемы, что позволяет организациям использовать для защиты облачных и веб-сервисов свои текущие инвестиции.
Быстрое развёртывание и масштабируемость
Поскольку SafeNet Trusted Access представляет собой облачную службу, её можно быстро развернуть и легко масштабировать в соответствии с потребностями компании. Можно добавлять десятки и сотни пользователей и разделять их на группы по странам, чтобы применять географический контроль соответствия.
SafeNet Trusted Access сочетает в себе функции трёх типов ИБ-систем: управления доступом и учётными данными пользователей (IAM), единого входа (SSO) и многофакторной аутентификации (MFA). В последней части сервис повторяет и расширяет возможности SafeNet Authentication Service. SafeNet Trusted Access поддерживает те же методы проверки подлинности пользователя, тот же набор аппаратных и программных генераторов OTP и те же технологии интеграции с защищаемыми приложениями. Постоянно пополняемая библиотека шаблонов интеграции позволяет с лёгкостью подключать сервис к сотням веб-приложений.
Среди основных функций SafeNet Trusted Access стоит отметить:
- Быстрый и простой доступ к облаку с помощью Smart Single Sign-On.
- Единый интерфейс для централизованного управления доступом пользователей.
- Детализированные политики доступа.
- Возможность мониторинга всех событий доступа.
- Организацию ограниченного доступа к корпоративным системам для партнёров и подрядчиков.
SafeNet Trusted Access поддерживает следующие операционные системы:
- Windows Server 2012 / 2012 R2 / 2016 / 2019,
- Windows 7 / 8 / 8.1 / 10 / 11,
- Linux,
- macOS.
Система работает с учётными записями баз данных Microsoft SQL Server, MySQL, Oracle, PostgreSQL, имеет настроенные схемы для служб каталогов LDAP, Active Directory, Novell eDirectory 8.x, SunOne 5.х.
Перечень поддерживаемых методов аутентификации:
- Статические пароли.
- Kerberos (Active Directory и др.).
- Электронные ключи PKI.
- OTP через SMS.
- OTP по электронной почте.
- Аппаратные токены OTP.
- Графические аутентификаторы (GrIDsure).
- MobilePASS+.
- Google Authenticator.
- Биометрия.
Аутентификация по стандартам FIDO присутствует в системе начиная с сервис-пака от 25.10.2021.
Функциональные возможности аппаратных токенов SafeNet eToken FIDO и SafeNet IDPrime 3940 FIDO
Комплекс для корпоративной беспарольной аутентификации SafeNet Trusted Access компании Thales предлагает пользователям в качестве средств строгой аутентификации как классические аппаратные USB-токены SafeNet eToken FIDO, так и смарт-карты SafeNet IDPrime 3940 FIDO.
SafeNet eToken FIDO представляет собой компактное USB-устройство с контролем вскрытия и функцией обнаружения присутствия, которая представляет собой третий фактор аутентификации — наряду с наличием самого физического токена и известного только пользователю PIN-кода.
Смарт-карта от SafeNet имеет гибридную архитектуру: благодаря встроенному чипу она может использоваться для целей PKI или электронной подписи, а бесконтактный интерфейс решает задачи аутентификации по FIDO.
Рисунок 2. USB-токен SafeNet eToken FIDO

Смарт-карта SafeNet IDPrime 3940 FIDO разработана для приложений на основе PKI и поставляется вместе с мини-драйвером, который обеспечивает беспроблемную интеграцию в существующие системы, в том числе встроенную поддержку сред Microsoft без какого-либо промежуточного ПО. Поддерживая связь как через контактный интерфейс, так и через бесконтактный (ISO 14443), эта смарт-карта также совместима с некоторыми NFC-сканерами.
SafeNet IDPrime 3940 FIDO имеет сертификацию CC EAL5+ / PP для Java-платформ и сертификацию CC EAL5+ / PP QSCD для сочетания Java-платформы с PKI-апплетом. SafeNet IDPrime 3940 сертифицирована Национальным агентством кибербезопасности Франции, а также соответствует регламенту eIDAS в отношении приложений электронной подписи и электронной печати. Кроме того, SafeNet IDPrime 3940 FIDO поддерживает стандарты FIDO 2.0 и U2F.
Рисунок 3. Гибридная карта SafeNet IDPrime 3940 FIDO

Комбинированная смарт-карта PKI / FIDO поможет организации обеспечить безопасную аутентификацию в период перехода на облачные технологии и защищённый доступ в гибридные среды. FIDO-токены предоставляют сотрудникам компании безопасный и простой доступ в операционные системы, облачные приложения и сетевые домены без необходимости запоминать пароли, что существенно снижает риск компрометации учётной записи. Кроме того, предлагаемое решение позволяет не отказываться от существующей схемы PKI-аутентификации.
Лицензирование SafeNet Trusted Access
SafeNet Trusted Access является облачным сервисом с доступом по подписке. Система имеет три типа тарифных планов: базовый, стандартный и премиальный. Поддержка работы с FIDO присутствует в двух последних.
Перечислим ключевые характеристики типов подписок SafeNet Trusted Access.
План STA Basic поддерживает основные методы аутентификации, включая учётные записи Active Directory, SMS, пуш-уведомления и другие. Панель управления отображает информацию об успешных, неудачных и отклонённых попытках доступа. Система предоставляет базовые возможности SSO и позволяет применять политики доступа к пользователям и группам.
План STA в дополнение к возможностям базового поддерживает аутентификацию FIDO, Kerberos и переадресацию на внешнего провайдера доступа. Панель управления предоставляет расширенные аналитические разрезы, включая выявление рисков при использовании MobilePASS+. По этому тарифному плану доступны пользовательский портал самообслуживания и интеллектуальные возможности SSO.
План STA Premium в дополнение к возможностям стандартного обладает функцией аутентификации на основе сертификата безопасности.
Подробнее с условиями тарифных планов можно ознакомиться на сайте Thales.
Практика использования ПАК на базе FIDO-токенов и SafeNet Trusted Access для безопасной аутентификации
Активация работы с FIDO-аутентификаторами в SafeNet Trusted Access происходит в разделе настроек («Settings» → «Authentication» → «FIDO-Based Authentication»), а также в секции управления самостоятельной регистрацией («Self-Provisioning»). После включения этих опций у администратора системы появляется возможность конструировать политики доступа к приложениям с использованием FIDO.
Рисунок 4. Активация возможности FIDO-аутентификации в SafeNet Trusted Access

Политики доступа задаются в разделе «Policies» и позволяют выбрать приложение или группу приложений, на которые они распространяются, а также указать конкретных пользователей, к которым они применимы. Возможность группировки пользователей в целях применения к ним политик зависит от тарифного плана, приобретённого заказчиком сервиса.
Рисунок 5. Раздел «Policies» системы SafeNet Trusted Access

При первом обращении к порталу самообслуживания, после включения соответствующих политик, SafeNet Trusted Access предложит пользователю зарегистрировать FIDO-токен. Процедура потребует ввода кода подтверждения, который будет отправлен на электронную почту, связанную с аккаунтом пользователя в SafeNet Trusted Access.
Рисунок 6. Процесс регистрации нового токена на пользовательском портале

После этого пользователю будет предложено выбрать тип токена. Это может быть аппаратный ключ любого производителя, Windows Hello или мобильное приложение SafeNet MobilePASS+. При выборе внешнего аппаратного токена необходимо подключить его к компьютеру, а также задать PIN-код. Важным элементом регистрации, а впоследствии — и аутентификации является дополнительное действие пользователя — третий фактор, в качестве которого выступает прикосновение к токену.
Рисунок 7. Присвоение PIN-кода аппаратному токену

На финальном этапе регистрации токену присваивается имя, которое будет отображаться в последующих диалогах с системой.
После того как профиль пользователя будет связан с токеном, последний начнёт использоваться при аутентификации в соответствии с настройками политик SafeNet Trusted Access. Привязка FIDO-токена делается один раз и может быть использована для всех приложений, интегрированных в SafeNet Trusted Access и допускающих применение внешнего менеджера аутентификации.
Токены не требуют предварительного конфигурирования: сразу «из коробки» их можно использовать для безопасной аутентификации как через SafeNet Trusted Access, так и в других службах, поддерживающих FIDO — например, персональных аккаунтах Google или социальных сетях.
Выводы
Стандарты безопасной аутентификации FIDO приобретают особую актуальность на фоне роста числа кибератак, осуществляемых через взлом или похищение учётных записей бизнес-пользователей. Парольная защита несёт ряд существенных рисков (слишком простые и повторяющиеся пароли, передача учётных данных, аккаунты временного доступа), минимизировать которые сложно, а в ряде случаев — невозможно. В таких условиях наиболее перспективным способом обеспечения безопасности в сфере аутентификации и доступа будет отказ от использования паролей в пользу более строгих технологий многофакторной аутентификации.
Аппаратно-программный комплекс компании Thales представляет собой наглядную реализацию принципов беспарольной аутентификации на базе спецификаций FIDO, одобренных альянсом W3C. До недавнего времени число сценариев применения этой технологии в бизнесе исчислялось единицами, хотя на потребительском уровне FIDO использовалась весьма широко. Продукты компании Thales существенно расширили количество систем, к которым можно безопасно подключиться с использованием FIDO и аппаратных токенов. Компания, по сути, стала первопроходцем, визионером технологии в бизнес-среде.
Добавление поддержки FIDO в SafeNet Trusted Access Identity Manager, а также выпуск токенов SafeNet eToken FIDO и смарт-карт SafeNet IDPrime 3940 FIDO позволил компаниям получить безопасный, защищённый строгой аутентификацией доступ к десяткам приложений и сервисов. Теперь SafeNet Trusted Access — это не просто облачный сервис, реализующий технологию единого входа, а существенно повышающая безопасность подключения система с гибким управлением политиками доступа. Это позволяет в рамках одного пользовательского портала реализовать различные правила подключения для разных приложений и групп учётных записей.
К достоинствам такого подхода несомненно стоит отнести его высокую экономическую эффективность. Если затраты на локальные (on-premise) продукты могут окупиться только в крупных организациях, то тарифы облачного сервиса доступны и компаниям SMB-сектора.
