Cyber Security Academy · Урок

Проверка личности и устройства

Внедряйте MFA повсеместно, проверяйте состояние устройств, используйте идентификацию по сертификатам и условный доступ.

Урок 2 из 413 шагов

«Проверка личности и устройства» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Поставщики удостоверений (IdP)

Поставщик удостоверений — это центральная система, которая аутентифицирует пользователей и выдаёт токены другим сервисам. Современные IdPs поддерживают SSO, MFA и условный доступ. Примеры: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.

Единый вход (SSO)

SSO позволяет пользователям один раз пройти аутентификацию через IdP и получить доступ к нескольким приложениям без повторного ввода учётных данных. Технология основана на протоколах SAML 2.0 или OIDC. Преимущество для безопасности: меньше учётных данных — меньше возможностей для их кражи; средства контроля безопасности централизованы в IdP.

SAML и OIDC

Два основных протокола SSO:

  • SAML 2.0 — на основе XML, корпоративный, широко поддерживается устаревшими приложениями
  • OIDC (OpenID Connect) — на основе JSON/JWT, современный, построен на OAuth 2.0, используется облачными и мобильными приложениями

Оба протокола делегируют аутентификацию IdP и возвращают приложению подписанный токен.

Политики условного доступа

Современные IdPs поддерживают условный доступ: решения о доступе принимаются на основе сигналов риска:

  • Роль пользователя и членство в группах
  • Статус соответствия устройства требованиям
  • Географическое расположение
  • Время суток
  • Оценка риска (аномалия при входе)

Сигналы высокого риска запускают дополнительную MFA-проверку или полностью блокируют доступ.

Управление мобильными устройствами (MDM)

MDM регистрирует устройства и управляет ими, обеспечивая соблюдение политик безопасности:

  • Требовать блокировку экрана с помощью PIN или биометрии
  • Требовать шифрование диска
  • Принудительно устанавливать обновления OS
  • Предоставлять возможность удалённого стирания данных
  • Передавать IdP сведения о соответствии для условного доступа

Примеры: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.

Сертификаты устройств

Сертификаты устройств связывают криптографическую идентичность с каждым управляемым устройством. Они выдаются корпоративным CA через MDM. Политики нулевого доверия могут требовать действительный сертификат устройства перед предоставлением доступа — неуправляемые личные устройства блокируются даже при наличии действительных учётных данных пользователя.

Обнаружение угроз и реагирование на конечных устройствах (EDR)

Модель нулевого доверия использует телеметрию EDR как сигнал состояния устройства. IdP может проверить, установлен ли EDR и работает ли он исправно, прежде чем предоставить доступ. Скомпрометированное устройство, обнаруженное EDR, приводит к автоматическому отзыву доступа через интеграцию с условным доступом.

Доступ по запросу

Доступ по запросу (PIM — управление привилегированными удостоверениями) предоставляет повышенные привилегии только при необходимости и на ограниченный срок, по согласованию. Постоянно назначенных ролей администратора нет. Azure AD PIM, временные учётные данные AWS IAM и HashiCorp Vault реализуют этот подход.

Идентичность взаимодействия между сервисами

Приложениям также требуется проверка идентичности. Возможные подходы:

  • Служебные учётные записи с краткоживущими токенами
  • mTLS — взаимный TLS, при котором и клиент, и сервер предъявляют сертификаты
  • SPIFFE/SPIRE — платформа идентичности рабочих нагрузок для микросервисов

Мультитенантность и изоляция идентичностей

В средах SaaS и облачных средах изоляция идентичностей предотвращает доступ между клиентами. Пространство идентичностей каждого клиента должно быть строго изолировано. Ошибка, позволяющая одному клиенту получить доступ к данным другого, является критической уязвимостью.

Управление удостоверениями

Помимо повседневной аутентификации, управление удостоверениями обеспечивает:

  • Регулярные проверки доступа (сертификация) — менеджеры проверяют, у кого есть доступ
  • Автоматическое предоставление и отзыв доступа через SCIM
  • Выявление и удаление заброшенных учётных записей
  • Принудительное разделение обязанностей

Быстрая проверка: проверка идентичности

Какой компонент модели нулевого доверия предоставляет повышенные привилегии только при необходимости, на ограниченное время и с согласованием, вместо постоянного назначения ролей администратора?

Итоги урока

Идентичность в модели нулевого доверия: централизованный IdP с SSO (SAML/OIDC), MFA и политиками условного доступа. Проверка устройств с помощью проверок соответствия требованиям MDM и сертификатов устройств. Доступ по запросу и PIM устраняют постоянно действующие привилегии администраторов. Идентичность сервисов обеспечивается mTLS и SPIFFE. Управление удостоверениями с проверками доступа и автоматическим предоставлением доступа через SCIM гарантирует сохранение минимальных привилегий с течением времени.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Проверка личности и устройства» бесплатный?

Да — полный текст урока «Проверка личности и устройства» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Проверка личности и устройства»?

Внедряйте MFA повсеместно, проверяйте состояние устройств, используйте идентификацию по сертификатам и условный доступ. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Проверка личности и устройства»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Принципы нулевого доверия и модель BeyondCorp
  2. Проверка личности и устройства
  3. Микросегментация и сетевые политики
  4. Непрерывная проверка и мониторинг
← Назад к Cyber Security Academy