Еще одна российская платформа кибербезопасности прошла сертификацию в ОАЦ

Российская PAM-платформа СКДПУ НТ разработки «АйТи Бастион» получила подтверждение национального регулятора ОАЦ при Президенте Республики Беларусь. Теперь ее можно использовать в государственных органах, на критически важных объектах и в системах с ограниченным доступом.
Еще одна российская платформа кибербезопасности прошла сертификацию в ОАЦ

Сертификацию прошли обе ключевые подсистемы платформы — и та ее часть, что отвечает за безопасное подключение администраторов, подрядчиков и удаленных сотрудников с расширенными правами («Шлюз доступа» 7.1.1), и та, что следит за их действиями: строит профиль типичного поведения, замечает аномалии и помогает предотвращать и расследовать инциденты («Мониторинг и аналитика» 2.3.3). В этом обновлении решение получило два механизма, заметно расширяющих его практическую пользу, — двухфакторную аутентификацию (2FA) собственной разработки «АйТи Бастион» и менеджер секретов «Персональные сейфы» — организованное пространство для хранения паролей, ключей и сертификатов.

Еще одна российская платформа кибербезопасности прошла сертификацию в ОАЦ

Стоит отметить, что 2FA в данном случае не сторонний модуль внешнего поставщика, а часть обновленной архитектуры системы, созданная той же командой, что и сама PAM-платформа, на основе алгоритма TOTP. Одноразовый код генерирует мобильное приложение-аутентификатор или аппаратный токен. В отличие от приложения, токен работает полностью автономно — генерация происходит без сетевого подключения и не зависит от внешних сервисов. Это закрывает атаки через перехват SMS и компрометацию мобильного приложения. Скопировать такой токен нельзя — при утере он деактивируется.

Автономное использование особенно актуально для изолированных инфраструктур: критических объектов, предприятий ОПК и ЦОДов. Мобильной сети нет, личные устройства использовать нельзя, а значит, единственным способом организовать второй фактор остается аппаратный токен.

Этот же механизм защищает доступ и к парольному менеджеру «Персональные сейфы».

Еще одна российская платформа кибербезопасности прошла сертификацию в ОАЦ

Прежде десятки паролей от серверов и баз данных администратор держал где придется: на стикере, в Excel-таблице или в парольном менеджере, уровень безопасности которого легко мог не соответствовать корпоративному. Пароль знает только он один, а при уходе в отпуск приходится либо диктовать доступ по телефону, либо искать нужный стикер под клавиатурой. «Персональные сейфы» позволяют передавать секреты внутри системы без использования небезопасных каналов. При этом даже администратор системы технически не может заглянуть в чужой сейф: доступ к содержимому невозможен без «пломбы» — отдельного мастер-ключа, которого нет в системе ни в зашифрованном, ни в каком-либо другом виде. «Пломба» существует только у владельца и при утере не восстанавливается, а содержимое сейфа остается недоступным даже при физическом доступе к серверу.

Еще одна российская платформа кибербезопасности прошла сертификацию в ОАЦ

Права на сейф ограничены сроком и отзываются автоматически по его истечении или вручную. Разные подразделения, например бухгалтерия и техподдержка, работают в едином интерфейсе, но их секреты физически хранятся в разных, не пересекающихся хранилищах. Встроенный генератор может создавать пароли по заданным параметрам, а система автоматически отслеживает срок их действия и находит слишком простые — администратор видит, кому из сотрудников стоит напомнить о политике безопасности.

С сертификатом ОАЦ Республики Беларусь весь вышеописанный функционал становится доступен всем белорусским заказчикам, кроме тех, кто работает с гостайной. Предлагаем убедиться в этом на собственной инфраструктуре и попробовать функционал, годами закрывающий задачи защиты привилегированного доступа в России. Записаться на пилот можно по ссылке.

Фото: Envato Elements, скриншоты с PAM-платформы СКДПУ НТ