Identity Cloud : 3.4.9. E-Passport

Общие сведения

E-Passport – технологическое решение компании Avanpost, представляющее собой цифровой идентификатор устройства, реализуемый в виде криптографической пары ключей (закрытый/открытый). Технология предназначена для усиления защищённости аутентификации за счёт криптографически стойкой привязки пользовательской сессии к конкретному доверенному устройству (Device Binding).

Технология E-Passport предполагает выпуск цифрового сертификата X.509, который генерируется и подписывается доверенным Удостоверяющим Центром, в качестве которого выступает центр сертификации Avanpost CA. Закрытый ключ пары генерируется и сохраняется без возможности извлечения в защищённом аппаратном хранилище устройства (TPM, Secure Enclave, Keystore) под управлением операционных систем iOS, Android, Windows или Linux. Открытый ключ и сертификат передаются в облачную инфраструктуру Avanpost Identity Cloud для последующей верификации запросов аутентификации.

Использование E-Passport осуществляется в соответствии с требованиями регуляторов. Использование неизвлекаемых ключей и сертифицированных криптографических модулей удовлетворяет требованиям ФСТЭК, ФСБ и международным стандартам (NIST, FIPS).

Технология E-Passport позволяет обеспечить следующие функции:

  • Криптографическая привязка устройства (Device Binding): сессия аутентификации ассоциируется с уникальным криптографическим идентификатором устройства, что исключает возможность перехвата или клонирования сессии злоумышленником.
  • Неизвлекаемость закрытого ключа: закрытый ключ не покидает защищенное хранилище устройства, что соответствует принципам Zero Trust и требованиям регуляторов к защите учётных данных.
  • Прозрачность для пользователя: после первоначальной настройки доступ к корпоративным ресурсам осуществляется без повторного ввода пароля.
  • Единая сессия для всех типов приложений: E-Passport обеспечивает бесшовную аутентификацию (SSO) в веб-приложения, десктопные системы, терминальные сервисы и VPN/VDI в рамках единой защищённой сессии.

E-Passport может использоваться в качестве метода аутентификации для следующих механизмов интеграции, применяемых в Avanpost Identity Cloud:

E-Passport функционирует в рамках экосистемы продуктов Avanpost и требует наличия следующих компонентов:

  • Тенант на облачной платформе Identity Cloud, управляющей процессами аутентификации, выпуска и верификации E-Passport.
  • Клиентские приложения (Avanpost Authenticator Mobile, Avanpost Authenticator Desktop), выполняющие генерацию ключей, запрос сертификата и хранение закрытого ключа в защищённом хранилище.
  • Доверенный Удостоверяющий Центр Avanpost CA, предназанченный для выпуска и управления жизненным циклом сертификатов E-Passport (при использовании внешних CA требуется настройка интеграции через стандартные протоколы).
  • Защищённое хранилище ключей на устройстве: аппаратный модуль (TPM 2.0, Secure Enclave, Android Keystore), обеспечивающий неизвлекаемость закрытого ключа.

Сценарии использования

Ниже приведен ряд возможных сценариев использования механизмов E-Passport с целью решения прикладных задач:

  • Единый защищённый вход в корпоративную среду: пользователь проходит верификацию один раз на доверенном устройстве, после чего получает доступ ко всем авторизованным ресурсам без повторной аутентификации.
  • Защита сессий от перехвата (Session Hijacking): криптографическая привязка сессии к устройству препятствует использованию украденных токенов или cookie с другого устройства.
  • Аутентификация в гибридных инфраструктурах: поддержка кросс-платформенных устройств (мобильные, десктоп, серверы) позволяет применять единый способ защиты для разнородных ИТ-механизмов.
  • Автоматизация доступа для привилегированных пользователей: администраторы и сотрудники с повышенными правами получают защищенный и удобный доступ к критическим системам.

Безопасность и меры защиты

Система Avanpost Identity Cloud реализует комплекс мер защиты при использовании метода E-Passport:

  • Неизвлекаемость закрытого ключа: закрытый ключ генерируется и хранится исключительно в защищённом аппаратном модуле устройства, и экспорт ключа технически невозможен.
  • Криптографическая стойкость: используются алгоритмы шифрования и подписи, соответствующие современным стандартам (RSA 2048/4096, ECDSA P-256/P-384, ГОСТ Р 34.10-2012).
  • Верификация устройства при каждом запросе: каждый запрос аутентификации подписывается закрытым ключом E-Passport; сервер проверяет подпись с использованием открытого ключа из сертификата.
  • Отзыв и перевыпуск: при утере или компрометации устройства администратор может отозвать сертификат E-Passport через интерфейс Avanpost Identity Cloud или Avanpost CA.
  • Аудит и мониторинг: все операции выпуска, использования и отзыва E-Passport фиксируются в журнале событий безопасности для последующего анализа и соответствия требованиям регуляторов.
  • Интеграция с политиками безопасности: использование метода аутентификации E-Passport можно сделать обязательным для определённых групп пользователей, приложений или сценариев доступа через механизм MFA-скриптов.

Обсуждение