Windows аутентификация по смарт-карте

NMAS Universal Smart Card Login Metod можно легко использовать для аутентификации в Netware, но он никак не будет связан с аутентификацией по смарт-карте в Windows. 6 июля 2010

uaToken- электронные идентификаторы для аутентификации в Windows
Появление глобальных компьютерных сетей очень сильно упростило получение доступа к информационным ресурсам как для отдельных пользователей, так и для целых организаций. Однако одновременно с этим возникла угроза сетевых атак — в том числе неавторизованного доступа к данным и их несанкционированного изменения. Абсолютной защиты не существует. Любой барьер можно сломать, были бы время и средства. Так что для защиты от угроз решение — не в поиске панацеи, а в разработке правильной политики безопасности организации и четком ее соблюдении.
Один из самых простых и распространенных способов защиты — использование паролей. Его недостаток заключается в том, что запомнить надежную комбинацию (т. е. содержащую цифры, буквы, специальные знаки, нижний и верхний регистр) довольно сложно. К тому же для доступа к разным ресурсам приходится запоминать несколько паролей. В результате уже на второй «абракадабре» пользователи начинают путаться и забывать пароли, в итоге записывают их на бумажку, что, во-первых, не всегда удобно, а во-вторых, отрицательно сказывается на информационной безопасности.
Одним из решений проблемы являются идентификаторы uaToken. Это небольшие электронные устройства, базирующиеся на защищенном микроконтроллере. Они представляют собой аналоги смарт-карт, но не требуют дополнительного оборудования для считывания и подключаются к порту USB, который есть в любом современном компьютере. Главное отличие uaToken от аналогичных устройств зарубежных производителей — аппаратно реализованный стандарт шифрования ГОСТ 28147-89.

Windows Live теперь поддерживает аутентификацию через Смарт-карты.  C. Что получаем после выбора “Information Card” и “Sign In”. Щелкаем на нужной карточке и готово!29 июня 2009

uaToken предназначен для аутентификации пользователей при доступе к секретной информации, безопасного хранения паролей, ключей шифрования, цифровых сертификатов, данных пользователей. Так, в комплексе с другими программными и аппаратными средствами uaToken способен решать проблемы авторизации и разделения доступа в сетях, контролировать доступ к защищенным информационным ресурсам, обеспечивать необходимый уровень безопасности при работе с электронной почтой.
На брелоке uaToken хранится закрытый ключ клиента и подтверждающий его сертификат, содержащий открытый ключ. Фактически он представляет собой средство аутентификации пользователя, которому вместо запоминания множества паролей доступа достаточно иметь такой брелок и помнить PIN-код к нему (так называемая двухфакторная аутентификация — по факту наличия ключа и по знанию PIN-кода). Это и удобно, и безопасно. PIN-код сложно подобрать, потому что число попыток его ввода ограничено (блокировку может снять ответственное лицо, введя свой PIN-код). Считывать информацию напрямую бессмысленно, так как она зашифрована, а соответствующий уникальный ключ хранится на встроенном в uaToken микропроцессоре. Последний, в свою очередь, защищен на аппаратном уровне. Взломать процессор, конечно, можно, но для этого потребуются немалые средства (в большинстве случаев ценность добываемой информации просто не покроет таких расходов) и, самое главное, время. Ведь при утере uaToken хранящиеся на нем сертификат и ключи сразу же аннулируются администратором (естественно, при оперативном оповещении) и становятся бесполезными для злоумышленников. Пользователю необходимо получить новый сертификат и ключи вместе с новым брелоком.

Smart Card Is Required for Interactive Logon. Требует, чтобы пользователь выполнял вход с помощью смарт-карты.  Windows Server 2003 использует сертификаты для разнообразных функций, таких как аутентификация по смарт-карте

Устройство аутентификации хорошо подходит для решения стандартных задач информационной безопасности в ОС семейства Windows при помощи стандартных технологий, предоставляемых Microsoft (PKI). Для этого используется программный продукт «uaToken для MS Windows» — стартовый комплект, с помощью которого развертывается инфраструктура для последующего внедрения решений на основе uaToken. Он включает набор инструкций для решения различных задач авторизации пользователей в клиентских и серверных ОС семейства Windows, один электронный идентификатор uaToken и ПО для него, а также лицензию на использование продукта в рамках одной организации.
Стартового комплекта достаточно для того, чтобы произвести все необходимые настройки в сети и подготовиться к переходу от обычной парольной защиты к двухфакторной аутентификации на основе uaToken.
Первый сценарий применения uaToken — это цифровая подпись и защита электронной почты с использованием приложения Microsoft Outlook. При всех достоинствах этого почтового клиента у него нет всех тех атрибутов, которые подтверждают подлинность бумажного письма, — подписей, печатей, водяных знаков, особой фактуры листа. Именно их заменяет электронно-цифровая подпись. В ее формировании задействованы текст самого сообщения, время его отправления и закрытый ключ отправителя.
Второй сценарий — авторизация клиента. Здесь можно назвать четыре основных варианта:
вход в домены Microsoft Windows;
доступ к защищенным сайтам, выполненным на базе Internet Information Server;
доступ к VPN (виртуальным частным сетям);
подключение к терминальным службам на базе Microsoft Windows.
Для аутентификации пользователя администратору достаточно выдать сертификат типа Smart-Card User или Smart-Card Logon. Одновременно с этим выдаются закрытый и открытый ключи, вся информация записывается на брелок. Систему настраивают так, чтобы аутентификация проходила по принципу смарт-карты, а драйвер uaToken сам обеспечивает обращение к USB-порту. Еще раз подчеркнем, что пользователь получает единый ключ и достаточно легко запоминаемый PIN-код к нему вместо нескольких громоздких паролей.

Авторизация Windows посредством смарт-карт [new]. FullKettle Member.  Имеется считыватель смарт-карт поддерживающий PC/SC, подскажите, как с помощью него и смарт-карты авторизоваться в Windows от XP и выше.

Интерактивный логон при помощи смарт-карты.  Windows CA по умолчанию предлагает два шаблона, которые годятся для аутентификации узлов в L2TP: IPsec и IPsec (Offline).

Многофакторная аутентификация в Windows – часть 1: Смарт-карты и USB флэш накопители. Published on Февраль 3, 2009 by Support · Комментариев нет. Если вы хотите прочесть следующую часть этой серии статей