Управление устройствами Avanpost FAM/MFA+


Управление устройствами – это функциональность в Avanpost FAM, предназначенная для адаптации динамического сценария аутентификации в зависимости от уровня доверия к устройству пользователя.

При регистрации устройство привязывается к пользователю(ям), аутентифицирующемуся с данного устройства. Каждое зарегистрированное устройство является уникальным объектом в универсальном каталоге Avanpost FAM и отображается в административной консоли на странице «Реестр устройств». Регистрация устройства происходит, когда пользователь создает учетную запись в продукте или аутентифицируется, используя данные своей УЗ. Администратор не может добавлять устройства из административной консоли.

Функциональность управления устройствами решает следующие задачи:

  1. Идентифицирует устройства пользователей вне зависимости от способа подключения и интеграции;
  2. Фиксирует факты использования устройств при аутентификации и подтверждении аутентификации;
  3. Фиксирует дополнительные признаки устройств, устанавливаемые для устройств продуктом, администратором и самим пользователем;
  4. Передает информацию о текущем устройстве, с которого аутентифицирован пользователь, в механизм определения сценария аутентификации для упрощения, усложнения сценария MFA или для принятия решения о запрете аутентификации;

  5. Запрещает аутентификацию со скомпрометированных устройств;

  6. Разбирает инциденты по устройствам;

  7. Отображать администратору сводную статистику по устройствам, используемым пользователями.

  8. Отображать администратору подробную информацию об устройстве, включающую данные о типе устройства и ОС, особенностях настроек безопасности, повышенных привилегиях пользователя.

Идентификация выполняться для следующих типов устройств:

  • мобильных и десктопных устройств с браузером при использовании OpenID Connect, SAML и Reverse Proxy;

  • мобильных устройств с установленным приложением Avanpost Authenticator;

  • десктопных/серверных устройств с установленным Avanpost FAM Windows Logon;

  • десктопных/серверных устройств с установленным Avanpost FAM Linux Logon;

  • десктопных/серверных устройств с установленным Avanpost FAM Agent.

Avanpost FAM собирает следующие данные об устройствах:

  • тип устройства;
  • тип и версия ОС устройства;

  • идентификатор устройства;

  • fingerprint устройства;

  • cетевой адрес устройства;

  • параметры безопасности устройства (наличие и тип блокировки экрана, состояние антивирусной защиты, наличие root-прав и т.д.).

Работа с устройствами пользователей доступна во вкладке «Реестр устройств» режима «Сервисы». Страница содержит:

  • административную консоль с возможностью перехода на вкладку профиля устройства.
  • элементы управления поиском, включающую фильтры и кнопку «Обновить».

Поиск устройств

Поиск устройств реализован с помощью административной консоли и механизма фильтрации по заданным параметрам.

Административная консоль содержит следующие данные.

Название параметраЗначение параметра

Описание

Данные о браузере и операционной системе.

Тип

Тип устройства. В Avanpost FAM предусмотрены следующие типы устройств:

  • Mobile - мобильное устройство;
  • Tablet - планшет;
  • Desktop - рабочая станция;
  • Server - сервер;
  • Unknown - неизвестно (когда тип устройства определить невозможно)

Статус

Статус устройства в Avanpost FAM. От статуса зависят права и возможности, а также сценарии аутентификации пользователя в продукте.

В Avanpost FAM предусмотрены следующие статусы устройств:

  • Активно.
  • Приостановлено.
  • Деактивировано.

Пользователи

Перечень логинов пользователей, аутентифицировавшихся при помощи данного устройства.

Последнее изменение статуса

Дата и время последнего изменения статуса устройства.

Фильтры позволяют осуществить быстрый поиск пользователей по настроенным условиям фильтрации. Управление фильтрами осуществляется выбором/вводом параметров, которые появляются при нажатии на кнопку управления фильтрами (чтобы закрыть интерфейс, следует нажать ).

Название фильтраЗначение фильтра

Зарегистрировано

Выбрать дату, когда было зарегистрировано искомое устройство. 

Пользователи

Ввести логин пользователя, использующего искомое устройство.

Статус

Выбрать из списка:

  • Все статусы;
  • Активно;
  • Приостановлено;
  • Деактивировано.

Тип устройства

Выбрать из списка:

  • Все типы;
  • Мобильное устройство;
  • Планшет;
  • Десктоп;
  • Сервер;
  • Неизвестно.

Операционная система

Выбрать из выпадающего списка тип ОС. 

В текстовое поле ввести номер версии ОС. 

Браузер

Выбрать из выпадающего списка тип браузера.

Ввести в текстовое поле номер версии браузера. 

Антивирусное ПО

Выбрать из выпадающего списка состояние антивирусного ПО на устройстве пользователя:

  • Включено;
  • Выключено;
  • Базы устарели;
  • Не установлено;
  • Нет данных.

Ввести в текстовое поле наименование и версию антивирусного ПО. 

Тип агента

Выбрать из списка:

  • Браузер;
  • Агент (Avanpost FAM Agent);
  • Linux Logon (Avanpost FAM Linux Logon);
  • Windows Logon (Avanpost FAM Windows Logon);
  • Avanpost Authenticator;
  • Неизвестно.

Для активации поиска по фильтрам необходимо нажать «Поиск». Чтобы сбросить выбранные параметры фильтров, нажать «Сбросить фильтр».

Чтобы обновить данные, необходимо нажать на кнопку .

Профили устройств

Avanpost FAM позволяет централизованно получать данные об идентифицированных устройствах. Для получения подробной информации об устройстве следует перейти в профиль данного устройства. Для этого необходимо выбрать интересующее устройство, нажав на него в графе «Описание» на административной консоли. Страница выбранного устройства содержит следующую информацию и возможности:

  • Наименование и версия браузера, использующегося на устройстве;
  • Наименование и версия браузера, использующейся на устройстве;
  • Кнопка – Нажать, чтобы изменить статус устройства (доступность статусов зависит от текущего статуса устройства):
    • Активировать – Сделать устройство активным (доступно, если устройство в статусе «Деактивировано» или «Приостановлено»); 
    • Деактивировать – Сделать устройство деактивированным (доступно, если устройство в статусе «Активировано» или «Приостановлено»);
    • Приостановить – Приостановить работу устройства (доступно, если устройство в статусе «Активировано»);
    • Отмена – Нажать для отказа от изменения статуса;
  • Кнопка – Нажать, чтобы удалить устройство (после подтверждения действия);
  • Вкладка «Сводка»; 
  • Вкладка «Данные и профиль устройства»; 
  • Вкладка «Пользователи». 

Вкладка «Сводка» содержит следующие параметры:

Название параметраЗначение параметра
Данные о пользователях

Основная информация о пользователе/пользователях, использующих данное устройство:

  • Фотография (аватар);
  • Фамилия и имя;
  • Email;
  • Номер телефона.
Информация об устройстве
АутентификаторИнформация об использующемся аутентификаторе. 
МодельИнформация о модели устройства. 
Операционная системаИнформация об типе и версии ОС, использующемся на устройстве.
БраузерИнформация о типе и версии браузера, использующемся на устройстве.
АнтивирусИнформация о типе и версии антивирусного ПО, использующемся на устройстве.
Безопасность устройства
Уязвимое (Root/Jailbreak)Информация о наличии/отсутствии на устройстве прав суперпользователя.
Блокировка экрана

Информация о наличии/отсутствии на устройстве блокировки экрана, статус блокировки (включена/выключена), тип защиты (пароль, PIN, биометрия).

Шифрование дискаИнформация о наличии/отсутствии на устройстве шифрования диска.
Пароль установленИнформация о наличии/отсутствии на устройстве пароля.
Биометрия включенаИнформация и наличии/отсутствии на устройстве включенного входа по биометрии.

Вкладка «Данные и профиль устройства» содержит следующие параметры (перечень параметров выводимых для конкретного устройства зависит от типа устройства и используемой ОС):

Название параметраЗначение параметра

Id

Идентификатор устройства

agentType

Тип агента:

В Avanpost FAM предусмотрены следующие типы агентов:

  • browser - Браузер
  • desktopagent - Avanpost FAM Agent
  • nixlogon – Avanpost FAM Linux Logon
  • winlogon – Avanpost FAM Windows Logon
  • mobauthn - Avanpost Authenticator
  • unknown - неизвестно (когда тип агента определить невозможно)

deviceType

Тип устройства.

В Avanpost FAM предусмотрены следующие типы устройств:

  • Mobile - мобильное устройство;
  • Tablet - планшет;
  • Desktop - рабочая станция;
  • Server - сервер;
  • Unknown - неизвестно (когда тип устройства определить невозможно)

status

Статус устройства. Администратор при помощи скриптов устанавливает зависимость между сценарием аутентификации и статусом устройства. Предусмотрены следующие статусы для устройств в Avanpost FAM:

  • Активно
  • Приостановлено
  • Деактивировано

lastStatusChange

Дата и время последнего изменения статуса.

lastUse

Дата и время последней аутентификации.

lastUseIpAddr

IP-адрес устройства, использовавшийся при последнем входе в продукт.

profile.agentVersion

Версию FAM Агент, использовавшаяся при аутентификации.

profile.avDisplayName

Наименование установленного антивируса.

profile.avState

Состояние антивирусной защиты (включено/выключено).

profile.avSignatureStatus

Статус актуальности антивирусных баз.

profile.avLastUpdated

Дата и время последнего обновления антивирусных баз.

profile.browser

Тип браузера устройства.

profile.browserFingerprint

Уникальный идентификатор десктопа, генерируемый на основе аппаратных и программных характеристик.

profile.browserUseragent

User Agent устройства. Идентификационная строка клиентского приложения, содержащая информацию об устройстве, его операционной системе и браузере.

profile.browserUseragentSHA1

Хэш User Agent устройства.

profile.browserVersion

Версия браузера устройства.

profile.os

Тип операционной системы устройства.

profile.osVersion

Версия операционной системы устройства.

profile.vendor

Уникальный идентификатор мобильного устройства, генерируемый на основе аппаратных и программных характеристик.

profile.fingerprint

Конкретная модель мобильного устройства.

profile.device

Производитель мобильного устройства (Google, Apple, Xiaomi и пр.).

profile.passwordNotBlank

Наличие установленного пароля на устройстве.

profile.screenLockProtectionType

Тип защиты экранной блокировки (пароль, PIN-код, биометрия, отсутствует).

profile.screenLockStatus

Статус экранной блокировки (включено/выключено).

profile.screenLockSupported

Поддержка экранной блокировки (включена/выключена/не поддерживается).

profile.usrPrivAuthenticationType

Тип аутентификации пользователя.

profile.usrPrivCurrentUser

Имя пользователя, использующего данное устройство.

profile.usrPrivElevated

Наличие у пользователя повышенных привилегий (администратора).

profile.usrPrivLevel

Уровень привилегий (обычный пользователь/администратор).

profile.usrPrivUacEnabled

Использование UAC (User Account Control).

Вкладка «Пользователи» содержит следующие параметры:

Название параметраЗначение параметра

Пользователь

Логин пользователя.

Время последнего использования

Дата и время последней аутентификации.

IP-адрес последнего входа

IP-адрес устройства, использовавшийся при последнем входе в Avanpost FAM.

Запомнено

Бинарный показатель, параметр которого можно учитывать в скрипте при настройке динамических сценариев аутентификации. При установке флажка устройство считается запомненным в продукте.

Если пользователь в процессе аутентификации в Avanpost FAM установил флаг в чекбоксе "Чужое устройство", то устройство не запоминается в Avanpost FAM. Если пользователь убрал флаг из чекбокса "Чужое устройство" в процессе аутентификации, то устройство считается запомненным. Администратор может дать статус запомненного/незапомненного. 

Управление сценариями аутентификации устройств

Функциональность «Управление устройствами» позволяет администратору влиять на сценарии аутентификации устройств следующими способами:

  • назначением статусов устройств пользователей.
  • добавлением/исключением устройств пользователей из списка запомненных.
  • удалением устройств.

Присваивание статусов позволяет разделить устройства на три категории: активные, приостановленные, деактивированные. При переходе в профиль устройства появляется возможность «Изменить статус». При нажатии кнопки Avanpost FAM предлагает администратору выбрать из двух статусов, отличных от текущего, либо отменить изменение статуса. При переходе на вкладку «Пользователи» в профиле устройства у администратора появляется возможность поставить/убрать флажок «Запомнено».

Атрибуты устройства (статус, запоминание в FAM, наличие в FAM), включая параметры безопасности устройства (наличие антивируса, Root-доступ, наличие шифрования диска и т.п.), администратор может использовать для разработки специфических или расширенных сценариев аутентификации. Для этого при написании скрипта MFA администратор устанавливает зависимость между применяемыми факторами аутентификации и атрибутами устройства. Более подробная информация о механизме работы скриптов для динамического вычисления шагов сценария дана в разделе Разработка скрипта MFA


Обсуждение