МФА для 117: где обычно ошибаются?
С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.
На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).
Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.
Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.
Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.
Внутри разобрали:
🔴 какие организации и системы попадают под требования приказа
🔴 чем новые требования отличаются от 17-го Приказа
🔴 где нужна строгая, а где усиленная аутентификация
🔴 как разделить защиту удаленного, мобильного и привилегированного доступа
🔴 какие решения Рутокен применять в каждом сценарии.
Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.
🔖 Получить руководство по Приказу №117
#2FA
👴 BESSEC | 🔴 MAX
С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.
На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).
Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.
Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.
Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.
Внутри разобрали:
Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.
#2FA
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤2⚡2
Насколько защищены инфраструктуры, развёрнутые в российских публичных облаках: 5 фактов из отчёта Cloud Advisor
Российский бизнес стремительно осваивает публичные облака: всё больше компаний переносят туда свои сервисы и данные. Однако рост популярности облачных технологий закономерно привлекает и внимание злоумышленников.
Чтобы оценить реальный уровень защищённости российских облачных инфраструктур, Cloud Advisor проанализировал данные десятков организаций — более 40 000 виртуальных машин в Cloud. ru и Yandex Cloud — и подготовил отчёт о фактическом состоянии облачной безопасности в России.
Пять ключевых фактов — в карточках ↑
Полная версия отчёта с деталями и практическими рекомендациями — по ссылке ↓
Скачать полный отчёт →
Российский бизнес стремительно осваивает публичные облака: всё больше компаний переносят туда свои сервисы и данные. Однако рост популярности облачных технологий закономерно привлекает и внимание злоумышленников.
Чтобы оценить реальный уровень защищённости российских облачных инфраструктур, Cloud Advisor проанализировал данные десятков организаций — более 40 000 виртуальных машин в Cloud. ru и Yandex Cloud — и подготовил отчёт о фактическом состоянии облачной безопасности в России.
Главный вывод: критические риски есть практически у каждой организации, использующей публичное облако. Проблемы носят системный характер и не зависят от облачного провайдера.
Пять ключевых фактов — в карточках ↑
Полная версия отчёта с деталями и практическими рекомендациями — по ссылке ↓
Скачать полный отчёт →
👍4🔥2 2
Вы на обучении по КИИ. Вам предлагают на выбор технические практики. Что выберете?
Anonymous Poll
18%
Устанавливать Secret Net и антивирус
15%
Запускать Scanoval от ФСТЭК
37%
Учиться писать правила корреляции на open-source SIEM
37%
Анализировать события NGFW
58%
Расследовать инцидент на базе событий NGFW и IDS
38%
Выявлять инциденты с СЗИ класса Anti-Malware
26%
Рассчитывать критичность уязвимости по CVSS
52%
Проводить сканирования «черным» и «белым» ящиком
45%
Приоритизировать устранение уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM