Provider di autenticazione per applicazioni senza connessione Internet

1

Ho un caso d'uso interessante in cui gli utenti devono autenticare le applicazioni in esecuzione in ambienti che potrebbero non avere accesso a Internet o persino accedere a un server di autenticazione. Gli amministratori devono essere in grado di concedere e revocare l'accesso ai singoli utenti senza accesso diretto all'applicazione. Gli amministratori preferiscono invece non mantenere e gestire la soluzione. Esiste un fornitore o un servizio di autenticazione che può fare il trucco?

Ho già esplorato i servizi OCRA come Protectimus e Gemalto e anche RSA SecurID, ma per verificare le risposte alle sfide sembra che tutti richiedano che l'applicazione chiami i loro server.

Un'altra possibilità è di utilizzare un provider di OpenConnect ID in modo che un utente acceda tramite il suo dispositivo mobile, ottenga un token ID e lo copi nell'applicazione. Tuttavia, l'applicazione deve ancora avere le chiavi di firma aggiornate o il segreto del client. Ancora più critico, l'utente potrebbe non avere un modo pratico per copiare il token nell'app in pratica, poiché il token può essere lungo.

Altre informazioni

Se aiuta a chiarire il motivo di questi requisiti:

  • Gli utenti sono personale di supporto della mia azienda.
  • L'applicazione viene eseguita nella propria macchina virtuale nella rete interna di un'altra azienda.
  • In questo momento, l'app e la VM sono "chiusi". Solo il team di supporto della mia azienda può accedere al proprio account di supporto, non al cliente.
posta Raul Santelices 14.10.2017 - 00:01
fonte

1 risposta

1

Tutte le soluzioni di sicurezza dovranno chiamare un servizio di qualche tipo poiché è necessario separare l'applicazione dal fornitore di sicurezza.

Tuttavia, ciò non significa che devono essere su server fisici diversi e certamente non devono essere su Internet. Se non possiedi alcuna rete, i tuoi utenti non saranno in grado di accedere al server, quindi presumo che tu disponga di una rete locale senza Internet.

Con un solo server, le tue opzioni sono limitate e anche la sicurezza sarà limitata. L'opzione migliore in questo caso sarà un negozio di sicurezza hardware. La sicurezza viene scaricata sull'hardware che idealmente memorizza sia le chiavi che l'elaborazione dell'autenticazione.

Altrimenti, i key server locali forniranno una certa misura di sicurezza ma, naturalmente, quando sono attivi, sono suscettibili agli attacchi di memoria.

Il passaggio a più server fisici o logici è migliore, specialmente se il server di sicurezza è isolato sulla propria rete sicura, dal momento che riduce la superficie di attacco.

Tutto dipende dal valore dei dati e dalla propensione al rischio che hai.

    
risposta data 15.10.2017 - 23:56
fonte