Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Настройка двухсторонней аутентификации и защита аутентификационной информации при передаче

Цель: обеспечение взаимного доверия между участниками информационного взаимодействия и защита передаваемой информации от перехвата. 
Защита от атак типа «человек посередине» (Man-in-the-Middle, MitM), когда злоумышленник может перехватить или подменить данные, выдавая себя за легитимную сторону (сервер или клиент). 
Основная задача - гарантировать, что клиент подключается именно к доверенному серверу, а сервер предоставляет свои ресурсы только аутентифицированному и доверенному клиенту.

В отличие от односторонней аутентификации, где только пользователь доказывает свою подлинность серверу (например, вводя пароль на сайте), двусторонняя (взаимная) аутентификация требует, чтобы обе стороны процесса подтвердили свои личности. Как правило, пользователь проходит аутентификацию по паролю, сертификату или токену, а сервер предъявляет свой цифровой сертификат, который проверяется клиентом.

Основные способы реализации:
  • Исключение передачи аутентификационной информации в открытом виде и через незащищенные каналы; 
  • Шифрование аутентификационной информации при передаче (например через TLS) 
Необходимо также обеспечить сокрытие вводимой парольной информации и информации для доступа к памяти и защитить от перехвата аутентификационные данные при сетевых обращениях.

Состав меры:
  1. Аутентификация сервера пользователем: Проверка подлинности сервера перед передачей каких-либо конфиденциальных данных (например, учетных данных пользователя).
  2. Аутентификация пользователя сервером: Стандартная проверка подлинности пользователя.
  3. Использование криптографических методов: Применение цифровых сертификатов стандарта X.509 и асимметричного шифрования для подтверждения подлинности.
  4. Управление сертификатами: Процедуры выпуска, отзыва, хранения и обновления сертификатов для обеих сторон.
Примеры реализации с использованием средств защиты информации:
1. Защищенный доступ к веб-ресурсам и порталам 
  • КриптоПро TLS: При настройке веб-сервера (например, IIS, Apache) администратор включает требование обязательной проверки клиентского сертификата. Пользователь для доступа к порталу должен не только иметь свой закрытый ключ и сертификат (например, на USB-токене), но и его браузер должен успешно проверить сертификат сервера. Если сервер не предъявит валидный сертификат или пользователь не предъявит свой, соединение не будет установлено.
  • VipNet Client / Administrator: В рамках создания защищенной сети ViPNet между клиентом и сервером устанавливаются защищенные соединения. Администратор может настроить политику доступа так, что сервер будет принимать соединения только от клиентов с определенными идентификаторами и ключами, а клиенты будут подключаться только к доверенным координаторам сети.
2. Доступ к базам данных и критичным приложениям 
  • КриптоПро JCP / SSF: При настройке защищенного соединения (SSL/TLS) между Java-приложением и СУБД (например, PostgreSQL или Oracle) на обеих сторонах настраиваются хранилища ключей и сертификатов. СУБД настраивается на режим sslmode=verify-full, что заставляет ее требовать и проверять сертификат клиента. Приложение-клиент, в свою очередь, проверяет сертификат сервера БД. Это гарантирует, что данные не будут отправлены на поддельный сервер.
  • СЗИ Secret Net Studio: При организации доступа к защищенным ресурсам внутри периметра можно настроить правила, требующие взаимной проверки подлинности на основе сертификатов для определенных протоколов доступа.
3. Организация VPN-каналов (IPsec / TLS VPN) 
  • S-Terra CSP / GateOS: При настройке VPN-шлюзов (Site-to-Site) или клиентских VPN-подключений используется механизм взаимной аутентификации на основе сертификатов. Шлюз филиала предъявляет свой сертификат шлюзу центрального офиса, а тот проверяет его по списку доверенных центров сертификации. Аналогично происходит и в обратную сторону. Это предотвращает подключение к шлюзу злоумышленника, выдающего себя за легитимный офис.
  • КриптоПро NGate: Шлюз удаленного доступа, который поддерживает различные методы аутентификации, включая строгую двустороннюю аутентификацию по сертификатам для установления TLS-соединения.

Рекомендации к заполнению карточки:
  • Скорректируйте описание защитной меры, добавив используемые решения и правила по обеспечению двухсторонней аутентификации.
  • Используемое СЗИ добавить в Модуль активов в реестр средств защиты информации;
  • Указать используемое СЗИ в качестве инструмента к мере.
  • При необходимости добавьте скриншот, отражающий произведенные настройки в СЗИ.
  • Если используется групповая политика, то привяжите созданный актив типа групповые политики к данной защитной мере в качестве инструмента (если настройка осуществлялась на контроллере домена).
Область действия: Вся организация
Классификация
Тип
Техническая ?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Неизвестно
Неизвестно
Неизвестно
Неизвестно
Неизвестно
Отсутствует

OPEX

?
Неизвестно
Неизвестно
Неизвестно
Неизвестно
Неизвестно

Связанные риски

Риск Связи
Угроза утечки информации из-за использования недостатков, связанных с использованием нестойкой криптографии в микропрограммном обеспечении
Конфиденциальность Раскрытие информации УБИ.1.2.6 УБИ.1.10.2
1
Угроза утечки информации из-за использования недостатков, связанных с использованием нестойкой криптографии в операционной системе
Конфиденциальность Раскрытие информации УБИ.1.2.6 УБИ.1.10.2
1
Угроза несанкционированной модификации (искажения) из-за использования недостатков, связанных с использованием нестойкой криптографии в криптошлюзе
Конфиденциальность Раскрытие информации УБИ.3.2.6 УБИ.3.10.2 УБИ.4.2.6 УБИ.4.10.2 УБИ.6.2.6 ...
1
Угроза несанкционированной модификации (искажения) из-за использования недостатков, связанных с использованием нестойкой криптографии в операционной системе
Конфиденциальность Раскрытие информации УБИ.3.2.6 УБИ.3.10.2 УБИ.4.2.6 УБИ.4.10.2 УБИ.6.2.6 ...
1
Угроза несанкционированного доступа из-за использования недостатков, связанных с использованием нестойкой криптографии в криптошлюзе
Конфиденциальность Раскрытие информации НСД УБИ.2.2.6 УБИ.2.10.2
1
Угроза несанкционированного доступа из-за использования недостатков, связанных с использованием нестойкой криптографии в операционной системе
Конфиденциальность Раскрытие информации НСД УБИ.2.2.6 УБИ.2.10.2
1
Угроза распространения противоправной информации из-за использования недостатков конфигурации, связанных с отсутствием проверки сертификата сети (для беспроводных сетей) в беспроводной точке доступа
Целостность Достоверность Репутация УБИ.10.2.9 УБИ.10.10.4
1
Угроза распространения противоправной информации из-за использования недостатков конфигурации, связанных с отсутствием проверки сертификата сети (для беспроводных сетей) в беспроводном канале передачи информации
Целостность Достоверность Репутация УБИ.10.2.9 УБИ.10.10.4
1
Утечка конфиденциальной информации (коммерческой тайны, секретов производства (ноу-хау) и др.) из-за использования недостатков конфигурации, связанных с отсутствием проверки сертификата сети (для беспроводных сетей) в беспроводной точке доступа
Конфиденциальность Ущерб юридическому лицу Финансы Раскрытие информации Репутация УБИ.1.2.9 УБИ.1.10.4 УБИ.2.2.9 УБИ.2.10.4 УБИ.4.2.9 ...
1
Утечка конфиденциальной информации (коммерческой тайны, секретов производства (ноу-хау) и др.) из-за использования недостатков конфигурации, связанных с отсутствием проверки сертификата сети (для беспроводных сетей) в беспроводном канале передачи информации
Конфиденциальность Ущерб юридическому лицу Финансы Раскрытие информации Репутация УБИ.1.2.9 УБИ.1.10.4 УБИ.2.2.9 УБИ.2.10.4 УБИ.4.2.9 ...
1

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.