16.03.2011

Критерии оценки Single Sign-On решений

При выборе Single Sign-On (SSO) решения, приходится учитывать множество факторов, от которых зависит успешность проекта. Новый продукт необходимо встроить в существующую информационную среду, не создав дополнительной нагрузки на ИТ-службу, и, главное, SSO должно эффективно выполнять свои функции в конкретном окружении компании. В этом посте я постарался собрать вместе и описать критерии, которые полезно учитывать при выборе SSO-системы.

КритерийКомментарий
Поддержка технологии строгой аутентификацииТехнологий Single Sign-On, упрощая жизнь конечных пользователей, может стать причиной снижения информационной безопасности. Если при однократной аутентификации используется пароль (т.н. мастер-пароль), то злоумышленник, узнав данный пароль, автоматически получает доступ ко всем приложениям, входящим в SSO-профиль пользователя. По этому, крайне желательно, чтобы для однократной аутентификации использовались надежные технологии аутентификации.
Какие технологии строгой аутентификации поддерживаются SSO-решениемОтдельно стоит оценить технологии аутентификации, предлагаемые SSO-решением. По этой теме есть хороший пост в нашем блоге.
Как происходит наполнение SSO-профиля доступа сотрудника учетными даннымиВозможные сценарии:

 

  • Централизованное наполнение (администратор указывает логин и пароль)
  • Самообучение (пользователь вводит данные при первом входе)
  • Автоматическая генерация при первом входе в приложение
  • Импорт из файла
  • Импорт из системы Identity Management (IDM)
Централизованное администрирование системыЦентрализованное управление доступом, например, дает возможность оперативно отозвать доступ сотрудника (например, при увольнении).
Доступ к рабочему столу Windows®Возможность использовать технологию строгой аутентификации при доступе к рабочему столу. В этом случае, момент первоначальной аутентификации в SSO-системе, как правило, совмещается в понятной конечному пользователю точке — моменте входа в Windows.
Возможность защитить запуск SSO-приложения с помощью требования повторной аутентификации при каждом входе в приложениеВ большинстве случаев, данная функциональность гарантирует что вход в приложение выполняется в присутствии и с согласия пользователя (т.е. пользователь уже не сможет сказать «Я отошел от ПК и в этот момент кто-то запустил приложение и выполнил какие-то действия»).
Возможность работы в offline-режимеВ offline-режиме недоступна ИТ инфраструктура предприятия. Например, доступ в приложения с ноутбука в командировке.
Поддержка терминального режима работы (терминальные сервера, тонкие клиенты)Позволяет ли SSO-решение выполнять вход в приложения, запущенные на терминальных серверах (Microsoft TS, Citrix Metaframe и т.п.). Поддерживаются ли при этом тонкие клиенты.
Использование ролевой модели предоставления доступа.Ролевая модель позволяет установить соответствие между должностью (ролью) сотрудника и набором приложений, доступном сотруднику.
Аудит событий системыФиксирует ли система факты изменения/предоставления/получения доступа. В каком формате это делается, возможно ли построение отчетов на базе этой информации.
Поддерживаемые платформы приложенийКакие целевые приложения поддерживаются:

 

  • Win32
  • Java
  • Web, Flash
  • консольные приложения.
Возможность поддержки нового целевого приложения силами клиентаМожно ли самостоятельно интегрировать новое приложение в SSO-систему, насколько это сложно сделать.
Возможность поддержки нового целевого приложения силами вендораТакая возможность будет полезна, например, в случае сложного для интеграции приложения.
Необходимость модификации целевого приложенияНужно ли что-то менять в целевом приложении. Как правило, менять приложение очень не желательно (например, можно лишиться технической поддержки, в случае изменения программной части).
Интеграция с популярными Identity Management (IDM) системамиНапример, с Oracle IDM или Microsoft Forefront Identity Management. Интеграция с такими системами позволяет добиться полной автоматизации в предоставлении доступа пользователям. После занесения нового пользователя в систему и определения его должности, (а) для него автоматически создаются все необходимые учетные записи (отрабатывает IDM-решение) и (б) он сразу получает прозрачный доступ во все необходимые приложения (часть Single Sign-On).
Интеграция с СКУД системамиИнтеграция возможно как на уровне носителя аутентификации: использования единой карты для прохода через турникеты и входа в приложения; так и на более глубоком уровне, позволяя, например, учитывать местоположение сотрудника при предоставлении ему доступа в приложения.
Поддержка PKI инфраструктурыВозможность шифрования паролей от приложений сертификатом пользователя.
Возможные хранилища для данных системыКак правило, в качестве хранилища могут выступать

 

  • Active Directory (в этом случае желательно, чтобы расширение схемы не выполнялось, т.к. это не одобряет Microsoft);
  • LDAP-каталог (Samba и др.);
  • СУБД: MS SQL, Oracle DB, MySQL и др.
Системные требования: поддерживаемые серверные/клиентские ОС, аппаратные требования.В т.ч. возможность работы на терминальных серверах.

Читайте еще

  • Индид представила первую публичную версию Indeed ITDR Indeed ITDR
    Индид представила первую публичную версию Indeed ITDR

    Компания «Индид», российский разработчик решений в области защиты айдентити, объявила о выпуске Indeed Identity Threat Detection and Response (ITDR) 2.0...

    17.11.2025
  • Андрей Лаптев, Индид: ITDR становится фундаментом комплексного подхода к identity security Статьи
    Андрей Лаптев, Индид: ITDR становится фундаментом комплексного подхода к identity security

    Андрей Лаптев, директор продуктового офиса Индид, рассказал порталу Cyber Media, что такое identity security, почему многофакторной аутентификации сегодня становится недостаточно...

    14.02.2025
  • Банк «Санкт-Петербург» внедряет систему аутентификации и управления доступом на базе Indeed AM Внедрения
    Банк «Санкт-Петербург» внедряет систему аутентификации и управления доступом на базе Indeed AM

    В банке «Санкт-Петербург» завершился пилотный проект по внедрению централизованной системы строгой сквозной аутентификации и управления доступом Indeed Access Manager (Indeed...

    22.04.2013
  • Gemalto проанализировала утечки информации за 2014 год Статьи
    Gemalto проанализировала утечки информации за 2014 год

    Компания Gemalto опубликовала последний отчет по Индексу критичности утечек данных, представляющему собой глобальную базу данных утечек данных, пополняемую по мере...

    18.02.2015