Baza wiedzy

Zarządzanie MFA i tożsamością: logika trójstanowa

Zarządzanie MFA i tożsamością: logika trójstanowa

Skompromitowane hasło nigdy nie powinno skutkować skompromitowaną infrastrukturą. Zabezpieczanie wyłącznie loginem i hasłem platformy, która jest zdolna do czyszczenia serwerów bare-metal lub dostępu do kluczy kryptograficznych, jest niedbalstwem.

StateWarden wymusza rygorystyczną weryfikację tożsamości dzięki autorskiemu silnikowi uwierzytelniania wieloskładnikowego (MFA). Wykorzystujemy jednorazowe hasła czasowe (TOTP) w połączeniu z inteligentnymi, kontekstowymi politykami wykonawczymi.


1. Wymuszone wdrażanie

StateWarden nie traktuje MFA jako funkcji „opcjonalnej" dla kont administracyjnych. W zależności od postawy bezpieczeństwa Realmu użytkownicy mogą zostać zmuszeni do skonfigurowania MFA natychmiast przy pierwszym logowaniu, zanim uzyskają dostęp do Dashboardu.

Proces konfiguracji

  1. Użytkownik otrzymuje kryptograficzny kod QR generowany lokalnie w jego przeglądarce.
  2. Skanuje kod standardową aplikacją uwierzytelniającą TOTP (np. Google Authenticator, Microsoft Authenticator lub Authy).
  3. Po pomyślnej weryfikacji pierwszego tokenu StateWarden bezpiecznie generuje i wyświetla 10 jednorazowych kodów odzyskiwania.

Krytyczne: jeśli użytkownik zgubi urządzenie uwierzytelniające, kody odzyskiwania są jedynym mechanizmem odzyskania dostępu. Pomoc techniczna StateWarden nie może obejść MFA dla żadnego konta.

2. Trójstanowa polityka MFA

Zdajemy sobie sprawę, że żądanie od administratora 6-cyfrowego kodu przy każdym kliknięciu przycisku powoduje zmęczenie alertami i obniża komfort pracy.

StateWarden rozwiązuje ten problem za pomocą trójstanowej logiki MFA, konfigurowanej przez Właściciela Realmu w ustawieniach bezpieczeństwa.

Stan 1: OFF

  • MFA nie jest globalnie wymuszane dla akcji w Realmie. (Uwaga: poszczególni użytkownicy mogą nadal mieć włączone MFA na swoich kontach osobistych na potrzeby logowania początkowego).
  • Niezalecane w środowiskach produkcyjnych.

Stan 2: SMART (standard „Detroit")

  • Kontekstowy okres karencji: gdy administrator podejmuje wysoce destrukcyjną lub wrażliwą akcję (np. usunięcie kopii zapasowej, wygenerowanie tokenu BMR, prowizjonowanie klucza głównego), WebAPI StateWarden wystawia wyzwanie 403 Forbidden.
  • Dashboard przechwytuje to wyzwanie i prosi użytkownika o kod MFA za pośrednictwem modalu Interwencyjne MFA.
  • Po powodzeniu użytkownik otrzymuje 5-minutowy okres karencji. W tym oknie może wykonywać kolejne akcje krytyczne bez powtarzania wyzwania.

Stan 3: ALWAYS (tryb „Paranoia")

  • Niemal zerowy okres karencji: obowiązuje rygorystyczne 30-sekundowe okno walidacji (wobec 5 minut w trybie SMART).
  • Każda pojedyncza akcja destrukcyjna lub kryptograficzna wymaga świeżego kodu TOTP, niezależnie od tego, kiedy podano ostatni kod.
  • Zaprojektowane z myślą o środowiskach o mentalności „air-gapped" (fizyczna izolacja) lub intensywnie audytowanych operacjach.

3. Interwencyjne MFA (uwierzytelnianie step-up)

Architektura StateWarden zakłada, że aplikacja frontendowa jest wroga („Never Trust the Client" - nigdy nie ufaj klientowi).

Gdy skonfigurujesz politykę MFA jako SMART lub ALWAYS, logika decyzyjna znajduje się w całości na serwerze backendowym.

  1. Dashboard próbuje wykonać chronioną akcję - na przykład usunięcie kopii zapasowej.
  2. Backend ponownie waliduje po swojej stronie znacznik czasu Twojego potwierdzenia MFA względem rygorystycznej polityki Realmu.
  3. Jeśli potwierdzenie nie istnieje lub wygasło, backend kategorycznie odrzuca żądanie.
  4. Dashboard przechwytuje odrzucenie, wizualnie przerywa pracę użytkownika dialogiem o wysokim priorytecie, bezpiecznie pobiera kod TOTP, potwierdza krok step-up z backendem i automatycznie ponawia pierwotne żądanie usunięcia.

Użytkownik widzi tylko jeden dialog potwierdzenia; egzekwowanie pozostaje w całości po stronie serwera. Backend ponownie waliduje znacznik czasu MFA przy każdym chronionym żądaniu, więc zmodyfikowany lub złośliwy klient nie jest w stanie obejść tej kontroli.


StateWarden: Inżynieria odporności.

Czy ten artykuł był pomocny?