Общие сведения
E-Passport – технологическое решение компании Avanpost, представляющее собой цифровой идентификатор устройства, реализуемый в виде криптографической пары ключей (закрытый/открытый). Технология предназначена для усиления защищённости аутентификации за счёт криптографически стойкой привязки пользовательской сессии к конкретному доверенному устройству (Device Binding).
Технология E-Passport предполагает выпуск цифрового сертификата X.509, который генерируется и подписывается доверенным Удостоверяющим Центром, в качестве которого выступает центр сертификации Avanpost CA. Закрытый ключ пары генерируется и сохраняется без возможности извлечения в защищённом аппаратном хранилище устройства (TPM, Secure Enclave, Keystore) под управлением операционных систем iOS, Android, Windows или Linux. Открытый ключ и сертификат передаются в облачную инфраструктуру Avanpost Identity Cloud для последующей верификации запросов аутентификации.
Использование E-Passport осуществляется в соответствии с требованиями регуляторов. Использование неизвлекаемых ключей и сертифицированных криптографических модулей удовлетворяет требованиям ФСТЭК, ФСБ и международным стандартам (NIST, FIPS).
Технология E-Passport позволяет обеспечить следующие функции:
- Криптографическая привязка устройства (Device Binding): сессия аутентификации ассоциируется с уникальным криптографическим идентификатором устройства, что исключает возможность перехвата или клонирования сессии злоумышленником.
- Неизвлекаемость закрытого ключа: закрытый ключ не покидает защищенное хранилище устройства, что соответствует принципам Zero Trust и требованиям регуляторов к защите учётных данных.
- Прозрачность для пользователя: после первоначальной настройки доступ к корпоративным ресурсам осуществляется без повторного ввода пароля.
- Единая сессия для всех типов приложений: E-Passport обеспечивает бесшовную аутентификацию (SSO) в веб-приложения, десктопные системы, терминальные сервисы и VPN/VDI в рамках единой защищённой сессии.
E-Passport может использоваться в качестве метода аутентификации для следующих механизмов интеграции, применяемых в Avanpost Identity Cloud:
E-Passport функционирует в рамках экосистемы продуктов Avanpost и требует наличия следующих компонентов:
- Тенант на облачной платформе Identity Cloud, управляющей процессами аутентификации, выпуска и верификации E-Passport.
- Клиентские приложения (Avanpost Authenticator Mobile, Avanpost Authenticator Desktop), выполняющие генерацию ключей, запрос сертификата и хранение закрытого ключа в защищённом хранилище.
- Доверенный Удостоверяющий Центр Avanpost CA, предназанченный для выпуска и управления жизненным циклом сертификатов E-Passport (при использовании внешних CA требуется настройка интеграции через стандартные протоколы).
- Защищённое хранилище ключей на устройстве: аппаратный модуль (TPM 2.0, Secure Enclave, Android Keystore), обеспечивающий неизвлекаемость закрытого ключа.
Сценарии использования
Ниже приведен ряд возможных сценариев использования механизмов E-Passport с целью решения прикладных задач:
- Единый защищённый вход в корпоративную среду: пользователь проходит верификацию один раз на доверенном устройстве, после чего получает доступ ко всем авторизованным ресурсам без повторной аутентификации.
- Защита сессий от перехвата (Session Hijacking): криптографическая привязка сессии к устройству препятствует использованию украденных токенов или cookie с другого устройства.
- Аутентификация в гибридных инфраструктурах: поддержка кросс-платформенных устройств (мобильные, десктоп, серверы) позволяет применять единый способ защиты для разнородных ИТ-механизмов.
- Автоматизация доступа для привилегированных пользователей: администраторы и сотрудники с повышенными правами получают защищенный и удобный доступ к критическим системам.
Безопасность и меры защиты
Система Avanpost Identity Cloud реализует комплекс мер защиты при использовании метода E-Passport:
- Неизвлекаемость закрытого ключа: закрытый ключ генерируется и хранится исключительно в защищённом аппаратном модуле устройства, и экспорт ключа технически невозможен.
- Криптографическая стойкость: используются алгоритмы шифрования и подписи, соответствующие современным стандартам (RSA 2048/4096, ECDSA P-256/P-384, ГОСТ Р 34.10-2012).
- Верификация устройства при каждом запросе: каждый запрос аутентификации подписывается закрытым ключом E-Passport; сервер проверяет подпись с использованием открытого ключа из сертификата.
- Отзыв и перевыпуск: при утере или компрометации устройства администратор может отозвать сертификат E-Passport через интерфейс Avanpost Identity Cloud или Avanpost CA.
- Аудит и мониторинг: все операции выпуска, использования и отзыва E-Passport фиксируются в журнале событий безопасности для последующего анализа и соответствия требованиям регуляторов.
- Интеграция с политиками безопасности: использование метода аутентификации E-Passport можно сделать обязательным для определённых групп пользователей, приложений или сценариев доступа через механизм MFA-скриптов.