В августе в ID появилась автономная двухфакторная аутентификация для входа в Windows по TOTP-коду, а администраторы получили возможность точечно отключать второй фактор для отдельных пользователей и сценариев. Также в сервисе появилась фильтрация трафика по IP-адресам и поддержка двухфакторной аутентификации при входе в операционные системы Linux.
Аутентификация через локальный ТОТP
Раньше для проверки второго фактора при входе в Windows требовалось подключение к инфраструктуре ID. Если рабочая станция находилась в изолированной сети или связь с внешними сервисами была недоступна, пользователь не мог пройти стандартную проверку.
Теперь WinLogon поддерживает автономную аутентификацию по одноразовому TOTP-коду. Пользователь вводит код на экране блокировки и получает доступ к рабочей станции. Подключение к интернету и внешним сервисам для проверки кода не требуется.
Обновление позволяет использовать двухфакторную аутентификацию в закрытых и изолированных контурах. Оно также помогает сохранить доступ к рабочим станциям при перебоях со связью или временной недоступности внешней инфраструктуры.
Двухфакторная аутентификация
ID — защита учетных записей сотрудников: подключений через VPN, RDG, ActiveSync, ADFS (протоколы OpenID Connect, SAML), защита входа в Windows, OWA.
Точечное отключение двухфакторной аутентификации
Раньше настройки двухфакторной аутентификации не позволяли учитывать отдельные сценарии доступа для конкретного пользователя. Если проверку второго фактора требовалось отключить, изменение могло затронуть другие системы, в которые входил сотрудник.
Теперь администратор может отключить двухфакторную аутентификацию для определенного пользователя только в выбранном сценарии. Например, разрешить вход в Linux без второго фактора, но сохранить дополнительную проверку при доступе к остальным системам.
Настройка пригодится для сервисных учетных записей и процессов, в которых интерактивная аутентификация невозможна. Ее также можно использовать, если сотрудник потерял токен, устройство сломалось или пройти стандартную проверку временно не получается.
Отключить второй фактор можно в кабинете администратора без изменения конфигурационных файлов. Все операции и изменения настроек фиксируются в журнале событий безопасности.
Фильтрация трафика по IP-адресам
Теперь администраторы могут управлять доступом к сервисам на уровне IP-адресов. Настройки позволяют блокировать нежелательный входящий трафик или, наоборот, принимать запросы только с доверенных корпоративных адресов.
Например, организация может ограничить запросы из определенных стран или разрешить доступ к сервису только из корпоративной сети.
Фильтрация сокращает количество нежелательных подключений и создает дополнительный уровень защиты наряду с двухфакторной аутентификацией. Настройка будет полезна организациям, которым важно контролировать не только учетные записи пользователей, но и источники запросов.
Двухфакторная аутентификация при входе в Linux
В ID появилась поддержка второго фактора при входе в операционные системы Linux. Теперь организации могут дополнительно защищать учетные записи пользователей не только на устройствах с Windows, но и в Linux-инфраструктуре.
При входе пользователь проходит стандартную проверку учетных данных, а затем подтверждает доступ вторым фактором. Украденного или подобранного пароля в таком случае недостаточно для входа в систему.
Обновление особенно актуально для организаций, которые уже используют Linux или переводят на него рабочие станции и серверы. В их числе государственные организации и компании с объектами критической информационной инфраструктуры.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.