Аутентификация пользователей в корпоративных ИС: от паролей к строгой МФА

С появлением ИИ подбор даже сложных паролей занимает секунды.

Организации, полагающиеся на пароли, не контролируют периметр безопасности.

Аутентификация пользователей в корпоративных ИС: от паролей к строгой МФА

Почему пароль - уже не защита?

70% успешных взломов утечек и инцидентов в информационных системах (ИС) является слабая или неправильно реализованная подсистема аутентификации пользователей.

С появлением искусственного интеллекта (ИИ) поиск и подбор паролей, используемых для защиты учётных записей в ИС, стал довольно простой задачей, занимающей, буквально, секунды.

Пароли, даже очень длинные и сложные, стали крайне ненадёжны. Уровень доверия к ним низкий. Это означает, что от имени пользователя в ИС организации может подключиться злоумышленник.

Организации, использующие пароли для аутентификации пользователей в своих ИС, фактически не контролируют её периметр и становятся мишенью для атак.

Два уровня зрелой безопасности

Усиленная аутентификация всегда предполагает наличие у пользователя некого уникального аппаратного устройства (фактор владения).

Подтверждением факта владения и права распоряжаться данным устройством является пароль (PIN-код) устройства (фактор знания) и/или отпечаток пальца пользователя (биометрический фактор).

Существенные условия (для корпоративных и государственных ИС):

  • Пользователь не должен иметь административных прав для такого устройства.
    • Примеры: личный смартфон, USB-токены, поддерживающие стандарт FIDO/FIDO-2, использовать в корпоративных ИС нельзя.
  • Устройство должно использоваться только для целей аутентификации (получение или генерация одноразового пароля, SMS, push-уведомления), а работа в ИС должна производиться на другом устройстве.
    • Не следует путать 2ФА и двухэтапную проверку, когда код доступа (общий секрет или однократно используемый секрет) передаётся на связанный с пользователем номер его мобильного телефона.
  • Недопустимо использовать зарубежные сервисы (например, Google Authenticator).

Риски, возникающие при использовании усиленной аутентификации:

  • Перехват общего секрета при первичной инициализации устройства, производимой дистанционно (например, перехват QR-кода для инициализации ОТР-генератора на смартфоне). Практически все решения передают общий секрет в открытом виде. Кроме Aladdin 2FA.
  • Извлечение из устройства секретного ключа для генерации ОТР способно дискредитировать всю ИС и дать злоумышленникам доступ под видом легальных пользователей. Смартфон, как правило, имеет недоверенную среду и не может гарантировать невозможность извлечения секрета.
  • Первичная идентификация пользователей и инициализация устройств (запись общего секрета), как правило, выполняется без личной явки пользователя к администратору - удобство в ущерб безопасности.

Усиленную аутентификацию можно применять в ИС среднего уровня доверия, в которых не обрабатывается информация ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебная тайна (налоговая, банковская и др.), для внешних пользователей, имеющих учётные записи в ИС.

Подробнее о решениях для усиленной аутентификации

Строгая аутентификация всегда предполагает:

  • наличие у пользователя уникального неклонируемого (защищённого) устройства с поддержкой криптографии с неизвлекаемым закрытым ключом, защитой от несанкционированного использования с помощью PIN-кода и/или контактной биометрии (например, по отпечаткам пальцев), работу с цифровыми сертификатами, разделением прав (администратор/пользователь)
  • наличие в организации развёрнутой PKI-инфраструктуры, собственного доверенного корпоративного Центра Сертификации (не путать с Удостоверяющим Центром), поддержку PKI и 2ФА на клиентских ОС.

Строгая аутентификация обеспечивает высокий уровень доверия ИС, является самым надёжным и удобным способом аутентификации для пользователей, сводя его действия к простой моторике - подключил своё устройство 2ФА и ввёл PIN-код. В отличие от одноразового пароля (всегда разного), PIN-код здесь постоянный (проще - помнят руки!).

Альтернативой вводу PIN-кода является биометрия с использованием отпечатков пальцев. Она позволяет отказаться от запоминания и кражи PIN-кода и "привязать" используемое устройство к личности пользователя, так, что воспользоваться им для аутентификации в ИС никто кроме самого пользователя не сможет.

Строгую аутентификацию необходимо применять в ИС высокого уровня доверия, в которых обрабатывается информация ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебная тайна (налоговая, банковская и др.), рекомендуется применять во всех ГИС, на объектах КИИ независимо от класса защищённости, в крупных организациях.

Подробнее о решениях для строгой аутентификации

Навигатор по 117-му приказу ФСТЭК

Требования к аутентификации пользователей в ИС госорганов, организаций с гос. участием, КИИ, а также для всех подрядных организаций, взаимодействующих с ними, регламентируются 117-м Приказом ФСТЭК России, вступившем в силу с 1 марта 2026 г.

Если ваша ИС... Вам нужна...
Обрабатывает информацию ограниченного доступа (ДСП), персональные, биометрические, медицинские данные, служебную тайну (налоговую, банковскую и др.) Строгая аутентификация (3FA + PKI)
Относится к ГИС, объектам КИИ (независимо от класса защищённости), крупным организациям Строгая аутентификация (2FA+PKI)
Является ИС среднего уровня доверия, не содержит ДСП и персональных данных, используется внешними пользователями Усиленная аутентификация (2FA)

Чем больше рисков, тем больше дополнительных способов и компенсационных мер для подтверждения личности пользователя должно применяться.

Для разных сегментов ИС, условий работы пользователей, для разных сред функционирования должен быть определён РАЗНЫЙ набор факторов, дополнительных средств и способов подтверждения идентификационных данных и их связи с личностью пользователя.

Для разных сценариев рекомендуется выбирать разные типы средств аутентификации (адаптивная многофакторная аутентификация - МФА).

Подробне в статье.

Какое средство аутентификации выбрать?

Средства строгой аутентификации обеспечивают неизвлекаемость закрытого ключа и работу с цифровыми сертификатами. Подходят для ГИС, КИИ и систем с информацией ограниченного доступа.

Все модели устройств обеспечивают:

  • Работу с цифровыми сертификатами, выпущенными корпоративными Центрами сертификации (Aladdin Enterprise CA и др.) и Удостоверяющими центрами (УЦ).
  • Поддержку в системе централизованного управления жизненным циклом (JaCarta Management System (JMS) и др.).
  • Поддержку технологии единого входа для разных приложений и сервисов - SSO (JaCarta Identity Provider (JIP)).
  • Работу в российских ОС на базе Linux (при использовании клиентского ПО Aladdin SecurLogon), а также в MS Windows (при использовании ПО "JaCarta - Единый Клиент").

Модели с поддержкой ЭП могут использовать и для 2ФА, и в качестве средства электронной подписи (УКЭП, УНЭП), так что приобретать дополнительный эл. ключ для систем ЭДО (ФНС, ЕГАИС, Честный знак и др.) не потребуется.

Для внедрения строгой аутентификации требуется Дополнительно рекомендуется
  • Средства аутентификации - токены или смарт-карты
  • Корпоративный Центр Сертификации - Aladdin Enterprise CA
  • Клиентское ПО (для Linux - Aladdin SecurLogon)
  • JaCarta Management System Система централизованного управления жизненным циклом цифровых сертификатов и средств аутентификации обеспечивающая, в том числе, и автоматизацию большинства типовых рутинных операций, снижая нагрузку на администраторов
  • Система единого входа для разных приложений и сервисов - SSO (JaCarta Identity Provider (JIP))

В качестве средства усиленной аутентификации (2ФА) могут применяться любые устройства, предназначенные для строгой аутентификации, а также средства 2ФА, указанные ниже.

USB-токены

Мобильное приложение

Для внедрения усиленной аутентификации требуется Дополнительно рекомендуется
  • JaCarta Management System Система централизованного управления жизненным циклом цифровых сертификатов и средств аутентификации обеспечивающая, в том числе, и автоматизацию большинства типовых рутинных операций, снижая нагрузку на администраторов
  • JaCarta Identity Provider (JIP) - Система единого входа для разных приложений и сервисов (SSO)

Необходимое и рекомендованное ПО для работы со средствами аутентификации

Единый Клиент JaCarta ПО для поддержки МФА (2ФА/3ФА) и ЭП, настройки и администрирования всех моделей JaCarta.
Aladdin SecurLogon Клиентское ПО для Linux с поддержкой PKI и МФА (локальной и многодоменной).
Aladdin Enterprise CA Корпоративный Центр Сертификации (Linux).
JC-WebClient Клиент с поддержкой МФА и ЭП в любых Web-браузерах.
JaCarta SDK Комплект разработчика для встраивания средств МФА и ЭП в прикладное ПО.
АРМ администратора безопасности Для настройки и администрирования СКЗИ и средств ЭП на базе JaCarta.
JaCarta Management System (JMS) Корпоративная система централизованного управления жизненным циклом цифровых сертификатов и средств аутентификации.
JaCarta Authentication Server (JAS) Высокопроизводительный сервер аутентификации Enterprise-класса (в составе платформы JMS).
JaCarta Identity Provider (JIP) Корпоративный сервер SSO (в составе платформы JMS).