Проверка личности и устройства
Внедряйте MFA повсеместно, проверяйте состояние устройств, используйте идентификацию по сертификатам и условный доступ.
«Проверка личности и устройства» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Поставщики удостоверений (IdP)
Поставщик удостоверений — это центральная система, которая аутентифицирует пользователей и выдаёт токены другим сервисам. Современные IdPs поддерживают SSO, MFA и условный доступ. Примеры: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.
Единый вход (SSO)
SSO позволяет пользователям один раз пройти аутентификацию через IdP и получить доступ к нескольким приложениям без повторного ввода учётных данных. Технология основана на протоколах SAML 2.0 или OIDC. Преимущество для безопасности: меньше учётных данных — меньше возможностей для их кражи; средства контроля безопасности централизованы в IdP.
SAML и OIDC
Два основных протокола SSO:
- SAML 2.0 — на основе XML, корпоративный, широко поддерживается устаревшими приложениями
- OIDC (OpenID Connect) — на основе JSON/JWT, современный, построен на OAuth 2.0, используется облачными и мобильными приложениями
Оба протокола делегируют аутентификацию IdP и возвращают приложению подписанный токен.
Политики условного доступа
Современные IdPs поддерживают условный доступ: решения о доступе принимаются на основе сигналов риска:
- Роль пользователя и членство в группах
- Статус соответствия устройства требованиям
- Географическое расположение
- Время суток
- Оценка риска (аномалия при входе)
Сигналы высокого риска запускают дополнительную MFA-проверку или полностью блокируют доступ.
Управление мобильными устройствами (MDM)
MDM регистрирует устройства и управляет ими, обеспечивая соблюдение политик безопасности:
- Требовать блокировку экрана с помощью PIN или биометрии
- Требовать шифрование диска
- Принудительно устанавливать обновления OS
- Предоставлять возможность удалённого стирания данных
- Передавать IdP сведения о соответствии для условного доступа
Примеры: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
Сертификаты устройств
Сертификаты устройств связывают криптографическую идентичность с каждым управляемым устройством. Они выдаются корпоративным CA через MDM. Политики нулевого доверия могут требовать действительный сертификат устройства перед предоставлением доступа — неуправляемые личные устройства блокируются даже при наличии действительных учётных данных пользователя.
Обнаружение угроз и реагирование на конечных устройствах (EDR)
Модель нулевого доверия использует телеметрию EDR как сигнал состояния устройства. IdP может проверить, установлен ли EDR и работает ли он исправно, прежде чем предоставить доступ. Скомпрометированное устройство, обнаруженное EDR, приводит к автоматическому отзыву доступа через интеграцию с условным доступом.
Доступ по запросу
Доступ по запросу (PIM — управление привилегированными удостоверениями) предоставляет повышенные привилегии только при необходимости и на ограниченный срок, по согласованию. Постоянно назначенных ролей администратора нет. Azure AD PIM, временные учётные данные AWS IAM и HashiCorp Vault реализуют этот подход.
Идентичность взаимодействия между сервисами
Приложениям также требуется проверка идентичности. Возможные подходы:
- Служебные учётные записи с краткоживущими токенами
- mTLS — взаимный TLS, при котором и клиент, и сервер предъявляют сертификаты
- SPIFFE/SPIRE — платформа идентичности рабочих нагрузок для микросервисов
Мультитенантность и изоляция идентичностей
В средах SaaS и облачных средах изоляция идентичностей предотвращает доступ между клиентами. Пространство идентичностей каждого клиента должно быть строго изолировано. Ошибка, позволяющая одному клиенту получить доступ к данным другого, является критической уязвимостью.
Управление удостоверениями
Помимо повседневной аутентификации, управление удостоверениями обеспечивает:
- Регулярные проверки доступа (сертификация) — менеджеры проверяют, у кого есть доступ
- Автоматическое предоставление и отзыв доступа через SCIM
- Выявление и удаление заброшенных учётных записей
- Принудительное разделение обязанностей
Быстрая проверка: проверка идентичности
Какой компонент модели нулевого доверия предоставляет повышенные привилегии только при необходимости, на ограниченное время и с согласованием, вместо постоянного назначения ролей администратора?
Итоги урока
Идентичность в модели нулевого доверия: централизованный IdP с SSO (SAML/OIDC), MFA и политиками условного доступа. Проверка устройств с помощью проверок соответствия требованиям MDM и сертификатов устройств. Доступ по запросу и PIM устраняют постоянно действующие привилегии администраторов. Идентичность сервисов обеспечивается mTLS и SPIFFE. Управление удостоверениями с проверками доступа и автоматическим предоставлением доступа через SCIM гарантирует сохранение минимальных привилегий с течением времени.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Проверка личности и устройства» бесплатный?
Да — полный текст урока «Проверка личности и устройства» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Проверка личности и устройства»?
Внедряйте MFA повсеместно, проверяйте состояние устройств, используйте идентификацию по сертификатам и условный доступ. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Проверка личности и устройства»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Принципы нулевого доверия и модель BeyondCorp
- Проверка личности и устройства
- Микросегментация и сетевые политики
- Непрерывная проверка и мониторинг