Ещё три способа
Дальше — единый вход, вход по сертификатам и старая добрая локальная учётная запись.
При чём тут безопасность: у каждого способа свои сильные стороны и своя цена ошибки. SSO экономит пароли, но делает одну учётную запись ключом от всего.
SSO
SSO (единый вход) — один вход открывает много приложений. Работает через протоколы SAML, OpenID Connect или Kerberos.
Плюсы: меньше паролей, проще отключить уволенного сотрудника, одна точка для MFA. Минус: украденная учётная запись SSO открывает всё сразу. Поэтому MFA для SSO обязательна.
Сертификаты
Вместо пароля пользователь или устройство предъявляет цифровой сертификат X.509 с закрытым ключом, например на смарт-карте.
Сертификат нельзя «подсмотреть» или ввести на фишинговом сайте, как пароль. Их используют для Wi-Fi (EAP-TLS), VPN и входа в систему. Устройство PKI — в модуле 4.
Локальная аутентификация
Учётная запись хранится на самом компьютере: в Windows — в базе SAM, в Linux — в файле /etc/shadow. Пароли там лежат не открытым текстом, а в виде хешей.
Проблема — одинаковый пароль локального администратора на всех машинах: взломав одну, атакующий войдёт во все. Решение — уникальные пароли, например через Windows LAPS.
Что выбрать
- Для сотрудников — SSO с MFA.
- Для устройств и критичного доступа — сертификаты.
- Локальные учётные записи — только на случай аварии, с уникальными паролями.
И везде — MFA, о которой подробно в модуле 4.
Главное за урок
- SSO — один вход во всё; без MFA это одна точка взлома.
- Сертификаты устойчивы к фишингу, в отличие от паролей.
- Локальные пароли хранятся хешами; у каждой машины — свой пароль.