МФА для 117: где обычно ошибаются? С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.
На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).
Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.
Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.
Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.
Внутри разобрали:🔴какие организации и системы попадают под требования приказа
🔴чем новые требования отличаются от 17-го Приказа
🔴где нужна строгая, а где усиленная аутентификация
🔴как разделить защиту удаленного, мобильного и привилегированного доступа
🔴какие решения Рутокен применять в каждом сценарии.
Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.
🔖
Получить руководство по Приказу №117#МФА