Беспарольный доступ к критическим системам: как связать FIDO2-токены, PAM и корпоративную инфраструктуру

изображение: grok
Перевести администратора на беспарольный вход — не значит отказаться от паролей во всей инфраструктуре. Старые серверы, АСУ ТП и другие критичные ресурсы могут по-прежнему работать с логинами и паролями. При этом администратору не обязательно знать и вводить эти пароли самому: PAM может подставлять учетные данные при подключении к целевой системе.
Игорь Еньков, владелец продукта Innostage PAM, рассказывает, как связать FIDO2 с существующей корпоративной инфраструктурой и что важно учитывать после успешной аутентификации.
Что считать беспарольным доступом
Для привилегированных учетных записей беспарольная аутентификация — уже базовая гигиена безопасности.
Компрометация учетной записи администратора может открыть злоумышленнику доступ к серверам, базам данных, сетевому оборудованию и другим критичным элементам инфраструктуры. В корпоративной среде можно выделить несколько вариантов беспарольной аутентификации.
Первый — аппаратные FIDO2-токены, например Рутокен или JaCarta. Закрытый ключ генерируется и хранится внутри самого устройства. Для привилегированного доступа к критичным системам мы ориентируемся именно на такой сценарий.
Второй вариант — аутентификация средствами рабочего устройства, или Platform Authenticator. В этом случае используются возможности операционной системы и аппаратной платформы, например TPM и механизмы доверенной загрузки. Такой сценарий возможен в том числе на отечественных ОС (Astra Linux, РЕД ОС, Альт), но требует проверки совместимости с используемым оборудованием.
Еще один вариант — синхронизируемые passkey через инфраструктуру внешнего провайдера. Для привилегированного доступа в критичных контурах мы такой сценарий не рассматриваем. Он создает дополнительную зависимость от внешней инфраструктуры хранения и синхронизации ключей.
Что FIDO2 меняет на входе
Обычная многофакторная аутентификация повышает защищенность, но не исключает все сценарии атак. Например, злоумышленник может многократно отправлять пользователю запросы на подтверждение входа в расчете на то, что один из них будет подтвержден по ошибке. Одноразовый код можно попытаться получить через поддельную страницу входа.
FIDO2 работает по другому принципу. Для подтверждения личности используется криптографический ключ, а не пароль или одноразовый код, который пользователь передает системе.
Для привилегированных учетных записей это особенно важно из-за объема доступных им полномочий. На этом задача FIDO2 заканчивается — дальше возникает вопрос управления самим привилегированным доступом.
Как связать FIDO2 и PAM
PAM позволяет реализовать единую точку входа с автоматической подстановкой аутентификационных данных. Администратор никогда не видит и не вводит пароль от целевой системы.
Сценарий выглядит так:
- Администратор подключается к PAM и аутентифицируется с помощью FIDO2-токена.
- PAM проверяет политики доступа и определяет, может ли пользователь подключиться к выбранному ресурсу.
- Если доступ разрешен, PAM получает учетные данные целевой системы из защищенного хранилища и инициирует подключение.
FIDO2 в этой схеме подтверждает личность администратора, а учетные данные серверов и других ресурсов остаются под управлением PAM.
Сам набор задач у администратора не меняется. Меняется способ работы с критичными системами. Ему больше не нужно хранить и искать учетные записи, пароли, ключи, адреса и другие данные, необходимые для подключения.
Что делать с legacy-системами
Это ключевая точка применения PAM. Мы не требуем от legacy-систем (старые серверы, проприетарные протоколы АСУ ТП) поддержки WebAuthn или токенов. PAM выступает промежуточным шлюзом: администратор аутентифицируется в нем с помощью FIDO2, после чего PAM проксирует сессию к целевой системе по поддерживаемому ей протоколу, например RDP, SSH, VNC или HTTP, и автоматически подставляет учетные данные из хранилища.
Для самой целевой системы схема входа фактически не меняется. Она по-прежнему может использовать логин и пароль. Такой подход применим и к изолированным сегментам, например технологической сети. PAM-шлюз можно разместить в DMZ, а прямые сетевые маршруты от рабочих мест администраторов к критичным узлам закрыть. Это важное условие всей схемы. Если пользователь проходит FIDO2-аутентификацию в PAM, но при этом может подключиться к тому же серверу напрямую в обход PAM, единой точки контроля не получится.
Что FIDO2 не решает после входа
Аутентификация отвечает на вопрос «кто ты», а авторизация — «что тебе можно».Если после входа администратор получает права уровня Domain Admin или root, сам способ аутентификации не ограничивает объем этих полномочий. FIDO2 подтверждает личность пользователя, но не определяет, какие действия ему разрешены. Поэтому сильную аутентификацию нужно связывать с управлением привилегиями. Один из подходов — Zero Standing Privileges, когда у администратора нет постоянных повышенных прав. Доступ предоставляется к конкретному ресурсу и только на время выполнения задачи — по принципу Just-In-Time. Например, администратору нужен доступ к серверу на два часа. После аутентификации и согласования он получает необходимые права, выполняет работу, а после окончания установленного времени доступ прекращается.
Есть и риски, связанные непосредственно с действиями после входа. Если рабочее устройство администратора скомпрометировано, вредоносное ПО может воздействовать на уже установленное RDP- или SSH-подключение. Сам администратор также может легитимно войти в систему, но выполнить ошибочное или намеренно опасное действие.Поэтому контроль не должен заканчиваться после успешной аутентификации. PAM позволяет фиксировать действия пользователя, записывать его работу с системой, контролировать команды и применять ограничения к потенциально опасным операциям.
Пароль может остаться в системе, но не у администратора
Беспарольный привилегированный доступ не требует перестраивать всю инфраструктуру и ждать, пока каждая критичная система начнет поддерживать FIDO2. Механизм входа в целевую систему может остаться прежним, а беспарольным становится сценарий работы самого администратора.
FIDO2 отвечает за подтверждение личности пользователя на входе. PAM — за то, к каким ресурсам он получает доступ, на каких условиях и что происходит после подключения.
Вместе эти механизмы позволяют организовать беспарольный привилегированный доступ и в инфраструктуре, где сами критичные системы FIDO2 не поддерживают.



