Приказ ФСТЭК №117 и двухфакторная аутентификация
Приказ №117 предъявляет требования к защите информации и контролю доступа в информационных системах. Одним из ключевых направлений защиты является предотвращение несанкционированного доступа с использованием скомпрометированных учетных данных.
Для выполнения требований информационной безопасности организации внедряют двухфакторную аутентификацию (2FA/MFA) для VPN, удаленного доступа, корпоративных порталов, почтовых систем и других критичных ресурсов.
Как Simple2FA помогает выполнять требования приказа №117
добавляет второй фактор аутентификации к существующей инфраструктуре без необходимости менять текущую схему входа пользователей.
После ввода логина и пароля пользователь подтверждает вход одним из способов:
- Push-уведомление в мобильном приложении;
- TOTP-код;
- Telegram-бот.
Даже в случае компрометации пароля злоумышленник не сможет получить доступ без второго фактора подтверждения.
Какие системы можно защитить
Simple2FA поддерживает интеграцию с корпоративными системами и сервисами, которые часто входят в контур требований ФСТЭК:
- 1С
- VPN (Cisco ASA, FortiGate, OpenVPN, Huawei);
- RDP и RD Gateway;
- SSH и Linux SUDO;
- OWA;
- ADFS;
- Keycloak;
- Citrix и VMware;
- веб-приложения через API;
- любые системы с поддержкой RADIUS или PAM.
Схема работы
- Пользователь вводит логин и пароль в корпоративной системе.
- Ресурс передает запрос в Simple2FA по RADIUS, PAM или HTTPS API.
- Simple2FA выполняет проверку первого фактора через Active Directory, LDAP или другой каталог пользователей.
- Пользователь подтверждает вход вторым фактором.
- После успешного подтверждения доступ предоставляется.
Возможности для выполнения требований ИБ
Усиленная аутентификация
Поддержка двухфакторной аутентификации для удаленного доступа, VPN и корпоративных систем.
Централизованное управление доступом
- группы пользователей;
- политики доступа;
- управление доступными методами подтверждения;
- синхронизация с Active Directory.
Журналирование событий безопасности
Simple2FA фиксирует:
- успешные и неуспешные попытки входа;
- события подтверждения второго фактора;
- отказы в доступе;
- действия пользователей.
События могут передаваться во внешние SIEM-системы через Syslog.
Гибридная архитектура
Simple2FA использует гибридную модель:
- Local Instance разворачивается внутри инфраструктуры заказчика;
- Cloud-компонент отвечает за доставку второго фактора и лицензирование.
Проверка логина и пароля может выполняться внутри контура организации без передачи учетных данных во внешние сервисы.
Преимущества Simple2FA
- Быстрое внедрение;
- Интеграция без значительных изменений инфраструктуры;
- Поддержка популярных корпоративных систем;
- Российское ПО;
- Реестровая запись Минцифры РФ №31414;
- Поддержка on-premise компонентов;
- Простое лицензирование по количеству пользователей.
Пилотное внедрение
Для оценки совместимости и сценариев интеграции доступен пилотный проект.
В рамках пилота:
- выполняется подключение ресурсов;
- настраивается интеграция;
- проводится тестирование сценариев входа;
- проверяется работа MFA в инфраструктуре заказчика.