Куда я попал?
Цель: обеспечение взаимного доверия между участниками информационного взаимодействия и защита передаваемой информации от перехвата.
Защита от атак типа «человек посередине» (Man-in-the-Middle, MitM), когда злоумышленник может перехватить или подменить данные, выдавая себя за легитимную сторону (сервер или клиент).
Основная задача - гарантировать, что клиент подключается именно к доверенному серверу, а сервер предоставляет свои ресурсы только аутентифицированному и доверенному клиенту.
Защита от атак типа «человек посередине» (Man-in-the-Middle, MitM), когда злоумышленник может перехватить или подменить данные, выдавая себя за легитимную сторону (сервер или клиент).
Основная задача - гарантировать, что клиент подключается именно к доверенному серверу, а сервер предоставляет свои ресурсы только аутентифицированному и доверенному клиенту.
В отличие от односторонней аутентификации, где только пользователь доказывает свою подлинность серверу (например, вводя пароль на сайте), двусторонняя (взаимная) аутентификация требует, чтобы обе стороны процесса подтвердили свои личности. Как правило, пользователь проходит аутентификацию по паролю, сертификату или токену, а сервер предъявляет свой цифровой сертификат, который проверяется клиентом.
Основные способы реализации:
Основные способы реализации:
- Исключение передачи аутентификационной информации в открытом виде и через незащищенные каналы;
- Шифрование аутентификационной информации при передаче (например через TLS)
Необходимо также обеспечить сокрытие вводимой парольной информации и информации для доступа к памяти и защитить от перехвата аутентификационные данные при сетевых обращениях.
Состав меры:
- Аутентификация сервера пользователем: Проверка подлинности сервера перед передачей каких-либо конфиденциальных данных (например, учетных данных пользователя).
- Аутентификация пользователя сервером: Стандартная проверка подлинности пользователя.
- Использование криптографических методов: Применение цифровых сертификатов стандарта X.509 и асимметричного шифрования для подтверждения подлинности.
- Управление сертификатами: Процедуры выпуска, отзыва, хранения и обновления сертификатов для обеих сторон.
Примеры реализации с использованием средств защиты информации:
1. Защищенный доступ к веб-ресурсам и порталам
1. Защищенный доступ к веб-ресурсам и порталам
- КриптоПро TLS: При настройке веб-сервера (например, IIS, Apache) администратор включает требование обязательной проверки клиентского сертификата. Пользователь для доступа к порталу должен не только иметь свой закрытый ключ и сертификат (например, на USB-токене), но и его браузер должен успешно проверить сертификат сервера. Если сервер не предъявит валидный сертификат или пользователь не предъявит свой, соединение не будет установлено.
- VipNet Client / Administrator: В рамках создания защищенной сети ViPNet между клиентом и сервером устанавливаются защищенные соединения. Администратор может настроить политику доступа так, что сервер будет принимать соединения только от клиентов с определенными идентификаторами и ключами, а клиенты будут подключаться только к доверенным координаторам сети.
2. Доступ к базам данных и критичным приложениям
- КриптоПро JCP / SSF: При настройке защищенного соединения (SSL/TLS) между Java-приложением и СУБД (например, PostgreSQL или Oracle) на обеих сторонах настраиваются хранилища ключей и сертификатов. СУБД настраивается на режим sslmode=verify-full, что заставляет ее требовать и проверять сертификат клиента. Приложение-клиент, в свою очередь, проверяет сертификат сервера БД. Это гарантирует, что данные не будут отправлены на поддельный сервер.
- СЗИ Secret Net Studio: При организации доступа к защищенным ресурсам внутри периметра можно настроить правила, требующие взаимной проверки подлинности на основе сертификатов для определенных протоколов доступа.
3. Организация VPN-каналов (IPsec / TLS VPN)
- S-Terra CSP / GateOS: При настройке VPN-шлюзов (Site-to-Site) или клиентских VPN-подключений используется механизм взаимной аутентификации на основе сертификатов. Шлюз филиала предъявляет свой сертификат шлюзу центрального офиса, а тот проверяет его по списку доверенных центров сертификации. Аналогично происходит и в обратную сторону. Это предотвращает подключение к шлюзу злоумышленника, выдающего себя за легитимный офис.
- КриптоПро NGate: Шлюз удаленного доступа, который поддерживает различные методы аутентификации, включая строгую двустороннюю аутентификацию по сертификатам для установления TLS-соединения.
Рекомендации к заполнению карточки:
- Скорректируйте описание защитной меры, добавив используемые решения и правила по обеспечению двухсторонней аутентификации.
- Используемое СЗИ добавить в Модуль активов в реестр средств защиты информации;
- Указать используемое СЗИ в качестве инструмента к мере.
- При необходимости добавьте скриншот, отражающий произведенные настройки в СЗИ.
- Если используется групповая политика, то привяжите созданный актив типа групповые политики к данной защитной мере в качестве инструмента (если настройка осуществлялась на контроллере домена).
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
КЦД
STRIDE
Подмена пользователя
Искажение
Отрицание
Раскрытие информации
Отказ в обслуживании
Повышение привилегий
Вид ущерба
Иное
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.