Аутентификация, MFA, SSO, LDAP и Kerberos

Аутентификация, MFA, SSO, LDAP и Kerberos

Аутентификация доказывает, кто субъект; авторизация определяет разрешения. Фактор может быть знанием (пароль), владением (ключ или телефон) или свойством (биометрия). Два пароля — не MFA: нужны разные категории.

Пароли и MFA

Используйте уникальные длинные пароли и менеджер, блокируйте перебор, применяйте rate limit и не храните открытый текст. Сервис должен хранить salted password hash. TOTP генерирует одноразовый код по секрету и времени; фишинговый сайт всё ещё может перехватить код. FIDO2/WebAuthn связывает ключ с origin и устойчивее к фишингу. Резервные методы MFA должны быть не слабее основного, а recovery — отдельной контролируемой процедурой.

SSO и каталоги

SSO даёт одну точку входа к нескольким сервисам через федерацию и токены; это удобнее и централизует offboarding, но повышает цену компрометации IdP. Ограничьте сессии, включите conditional access, MFA и мониторинг необычных входов.

LDAP — протокол доступа к каталогу, а не сам метод безопасной аутентификации; используйте защищённый канал и минимальные права bind. Kerberos применяет билеты и доверенный KDC в доменной среде, снижая передачу паролей, но требует синхронизации времени и защиты KDC.

Жизненный цикл

Создавайте аккаунт по запросу владельца, назначайте роль через RBAC, регулярно подтверждайте доступ и немедленно отключайте при увольнении. Разделяйте администраторскую и обычную учётную запись, используйте PAM и временные привилегии.

passwd --status username
getent passwd username

Команды показывают локальное состояние и требуют разрешения администратора.

Измеряйте покрытие MFA, просроченные доступы, неудачные входы и время деактивации. Не заставляйте людей обходить неудобство: плохой recovery или постоянные запросы подтверждения создают MFA fatigue.

Выбор фактора

SMS лучше отсутствия дополнительной проверки, но уязвим к перехвату номера и социальному захвату. Push требует защиты от fatigue: показывайте контекст входа и ограничивайте повторные запросы. FIDO2 предпочтителен для администраторов и удалённого доступа, однако нужны два зарегистрированных ключа и безопасная процедура восстановления.

Проверяйте федерацию: audience, issuer, срок токена и redirect URI. Ошибка в доверии между IdP и приложением может открыть доступ, даже если пароль защищён. LDAP и Kerberos требуют резервирования каталога и контроля синхронизации времени.

Отчётность должна показывать не только успешный вход, но и причину отказа, фактор, устройство, риск и изменение привилегий.

Практическое задание

Закрепите тему на собственной тестовой схеме, не затрагивая рабочие системы. Сначала опишите активы и доверенные границы простыми словами, затем укажите владельца каждого решения. Для каждого риска запишите вероятность, последствия, существующий контроль и остаточный риск. Такой короткий реестр полезнее списка модных продуктов: он показывает, какую именно задачу решает мера и где остаётся пробел.

Проведите проверку в безопасной лаборатории и сохраните результат: время, команду или действие, ожидаемый результат и фактическое наблюдение. Если проверка не удалась, сначала проверьте разрешение, область теста и журналирование, а не усиливайте настройки вслепую. Любое исключение оформите с причиной, сроком и ответственным.

При разборе инцидента отделяйте факт от гипотезы. Факт подтверждается журналом, конфигурацией или воспроизводимым тестом; гипотеза требует дополнительной проверки. Это снижает риск неправильной атрибуции и помогает команде выбрать пропорциональную реакцию. После изменения контроля повторите тест и убедитесь, что доступность бизнеса не пострадала.

Полезный результат обучения — не запомнить термин, а уметь объяснить его на сценарии: какая угроза действует, какой актив затронут, какой контроль сработает первым, что обнаружит событие и как восстановиться. Именно такую цепочку проверяйте при подготовке к Security+.

Вопросы для самопроверки

Проверьте себя по сценарию. Какой актив защищается и какое свойство CIA важнее всего? Где проходит граница доверия? Как злоумышленник может получить первоначальный доступ, какое событие подтвердит гипотезу и кто принимает решение о сдерживании? Затем назовите как минимум один технический, один административный и один физический контроль. Для каждого укажите, является ли он превентивным, детективным или корректирующим, и какое доказательство эффективности можно получить.

Отдельно продумайте исключения. Что произойдёт, если основной сервис, каталог идентичностей или канал связи недоступен? Запишите ручную процедуру, резервный контакт и безопасный способ возврата к нормальной работе. Не забывайте о приватности: журналы должны содержать достаточно контекста для расследования, но не раскрывать пароли, токены и лишние персональные данные.

Хороший ответ Security+ связывает термин с решением и ограничением. MFA уменьшает риск украденного пароля, но не устраняет вредоносную конечную точку; резервная копия ускоряет восстановление, но не предотвращает утечку; IDS обнаруживает, но требует реакции. Такая причинно-следственная цепочка помогает выбирать правильный контроль в практическом вопросе. **Дисклеймер: материал учебный и не заменяет официальные exam objectives CompTIA.

Комментарии