Аутентификация пользователей в корпоративных ИС: от паролей к строгой МФА
С появлением ИИ подбор даже сложных паролей занимает секунды.
Организации, полагающиеся на пароли, не контролируют периметр безопасности.
Почему пароль - уже не защита?
70% успешных взломов утечек и инцидентов в информационных системах (ИС) является слабая или неправильно реализованная подсистема аутентификации пользователей.
С появлением искусственного интеллекта (ИИ) поиск и подбор паролей, используемых для защиты учётных записей в ИС, стал довольно простой задачей, занимающей, буквально, секунды.
Пароли, даже очень длинные и сложные, стали крайне ненадёжны. Уровень доверия к ним низкий. Это означает, что от имени пользователя в ИС организации может подключиться злоумышленник.
Организации, использующие пароли для аутентификации пользователей в своих ИС, фактически не контролируют её периметр и становятся мишенью для атак.
Два уровня зрелой безопасности
Усиленная аутентификация всегда предполагает наличие у пользователя некого уникального аппаратного устройства (фактор владения).
Подтверждением факта владения и права распоряжаться данным устройством является пароль (PIN-код) устройства (фактор знания) и/или отпечаток пальца пользователя (биометрический фактор).
Существенные условия (для корпоративных и государственных ИС):
-
Пользователь не должен иметь административных прав для такого устройства.
- Примеры: личный смартфон, USB-токены, поддерживающие стандарт FIDO/FIDO-2, использовать в корпоративных ИС нельзя.
-
Устройство должно использоваться только для целей аутентификации (получение или генерация одноразового пароля, SMS, push-уведомления), а работа в ИС должна производиться на другом устройстве.
- Не следует путать 2ФА и двухэтапную проверку, когда код доступа (общий секрет или однократно используемый секрет) передаётся на связанный с пользователем номер его мобильного телефона.
- Недопустимо использовать зарубежные сервисы (например, Google Authenticator).
Риски, возникающие при использовании усиленной аутентификации:
- Перехват общего секрета при первичной инициализации устройства, производимой дистанционно (например, перехват QR-кода для инициализации ОТР-генератора на смартфоне). Практически все решения передают общий секрет в открытом виде. Кроме Aladdin 2FA.
- Извлечение из устройства секретного ключа для генерации ОТР способно дискредитировать всю ИС и дать злоумышленникам доступ под видом легальных пользователей. Смартфон, как правило, имеет недоверенную среду и не может гарантировать невозможность извлечения секрета.
- Первичная идентификация пользователей и инициализация устройств (запись общего секрета), как правило, выполняется без личной явки пользователя к администратору - удобство в ущерб безопасности.
Усиленную аутентификацию можно применять в ИС среднего уровня доверия, в которых не обрабатывается информация ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебная тайна (налоговая, банковская и др.), для внешних пользователей, имеющих учётные записи в ИС.
Строгая аутентификация всегда предполагает:
- наличие у пользователя уникального неклонируемого (защищённого) устройства с поддержкой криптографии с неизвлекаемым закрытым ключом, защитой от несанкционированного использования с помощью PIN-кода и/или контактной биометрии (например, по отпечаткам пальцев), работу с цифровыми сертификатами, разделением прав (администратор/пользователь)
- наличие в организации развёрнутой PKI-инфраструктуры, собственного доверенного корпоративного Центра Сертификации (не путать с Удостоверяющим Центром), поддержку PKI и 2ФА на клиентских ОС.
Строгая аутентификация обеспечивает высокий уровень доверия ИС, является самым надёжным и удобным способом аутентификации для пользователей, сводя его действия к простой моторике - подключил своё устройство 2ФА и ввёл PIN-код. В отличие от одноразового пароля (всегда разного), PIN-код здесь постоянный (проще - помнят руки!).
Альтернативой вводу PIN-кода является биометрия с использованием отпечатков пальцев. Она позволяет отказаться от запоминания и кражи PIN-кода и "привязать" используемое устройство к личности пользователя, так, что воспользоваться им для аутентификации в ИС никто кроме самого пользователя не сможет.
Строгую аутентификацию необходимо применять в ИС высокого уровня доверия, в которых обрабатывается информация ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебная тайна (налоговая, банковская и др.), рекомендуется применять во всех ГИС, на объектах КИИ независимо от класса защищённости, в крупных организациях.
Навигатор по 117-му приказу ФСТЭК
Требования к аутентификации пользователей в ИС госорганов, организаций с гос. участием, КИИ, а также для всех подрядных организаций, взаимодействующих с ними, регламентируются 117-м Приказом ФСТЭК России, вступившем в силу с 1 марта 2026 г.
| Если ваша ИС... | Вам нужна... |
|---|---|
| Обрабатывает информацию ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебную тайну (налоговую, банковскую и др.) | Строгая аутентификация (3FA + PKI) |
| Относится к ГИС, объектам КИИ (независимо от класса защищённости), крупным организациям | Строгая аутентификация (2FA+PKI) |
| Является ИС среднего уровня доверия, не содержит ДСП и персональных данных, используется внешними пользователями | Усиленная аутентификация (2FA) |
Подробнее о требованиях
Чем больше рисков, тем больше дополнительных способов и компенсационных мер для подтверждения личности пользователя должно применяться.
Для разных сегментов ИС, условий работы пользователей, для разных сред функционирования должен быть определён РАЗНЫЙ набор факторов, дополнительных средств и способов подтверждения идентификационных данных и их связи с личностью пользователя.
Для разных сценариев рекомендуется выбирать разные типы средств аутентификации (адаптивная многофакторная аутентификация - МФА).
Подробне в статье.
Какое средство аутентификации выбрать?
Средства строгой аутентификации обеспечивают неизвлекаемость закрытого ключа и работу с цифровыми сертификатами. Подходят для ГИС, КИИ и систем с информацией ограниченного доступа.
Все модели устройств обеспечивают:
- Работу с цифровыми сертификатами, выпущенными корпоративными Центрами сертификации (Aladdin Enterprise CA и др.) и Удостоверяющими центрами (УЦ).
- Поддержку в системе централизованного управления жизненным циклом (JaCarta Management System (JMS) и др.).
- Поддержку технологии единого входа для разных приложений и сервисов - SSO (JaCarta Identity Provider (JIP)).
- Работу в российских ОС на базе Linux (при использовании клиентского ПО Aladdin SecurLogon), а также в MS Windows (при использовании ПО "JaCarta - Единый Клиент").
Модели с поддержкой ЭП могут использовать и для 2ФА, и в качестве средства электронной подписи (УКЭП, УНЭП), так что приобретать дополнительный эл. ключ для систем ЭДО (ФНС, ЕГАИС, Честный знак и др.) не потребуется.
Смарт-карты
Ридеры для смарт-карт
Что нужно для реализации строгой аутентификации
| Для внедрения строгой аутентификации требуется | Дополнительно рекомендуется |
|---|---|
|
|
В качестве средства усиленной аутентификации (2ФА) могут применяться любые устройства, предназначенные для строгой аутентификации, а также средства 2ФА, указанные ниже.
USB-токены
Мобильное приложение
Что нужно для реализации усиленной аутентификации
| Для внедрения усиленной аутентификации требуется | Дополнительно рекомендуется |
|---|---|
|
|
Необходимое и рекомендованное ПО для работы со средствами аутентификации
| Единый Клиент JaCarta | ПО для поддержки МФА (2ФА/3ФА) и ЭП, настройки и администрирования всех моделей JaCarta. |
| Aladdin SecurLogon | Клиентское ПО для Linux с поддержкой PKI и МФА (локальной и многодоменной). |
| Aladdin Enterprise CA | Корпоративный Центр Сертификации (Linux). |
| JC-WebClient | Клиент с поддержкой МФА и ЭП в любых Web-браузерах. |
| JaCarta SDK | Комплект разработчика для встраивания средств МФА и ЭП в прикладное ПО. |
| АРМ администратора безопасности | Для настройки и администрирования СКЗИ и средств ЭП на базе JaCarta. |
| JaCarta Management System (JMS) | Корпоративная система централизованного управления жизненным циклом цифровых сертификатов и средств аутентификации. |
| JaCarta Authentication Server (JAS) | Высокопроизводительный сервер аутентификации Enterprise-класса (в составе платформы JMS). |
| JaCarta Identity Provider (JIP) | Корпоративный сервер SSO (в составе платформы JMS). |