Dlaczego klucz sprzętowy U2F?
Na co dzień zdecydowana większość z nas korzysta z jednego głównego adresu mailowego, dzięki któremu możemy zresetować hasło do wielu innych miejsc w sieci. Jak zabezpieczyć nasze główne konto mailowe? Istotną rolę odgrywa tutaj odpowiednie doradztwo technologiczne, a najlepszym sposobem jest wykorzystanie sprzętowego klucza U2F.
Klucz U2F w bezpiecznym elemencie generuje parę kluczy: prywatny i publiczny. Klucz publiczny jest wgrywany do serwisu internetowego lub aplikacji podczas konfiguracji klucza U2F jako drugiego składnika uwierzytelnienia (2FA). Podczas logowania, po podaniu hasła, klucz — tylko po dotknięciu palcem przez użytkownika — poprzez operację podpisu kryptograficznego udowadnia, że jest tym, który wcześniej spięto z serwisem. Klucz prywatny nigdy nie opuszcza bezpiecznego elementu klucza U2F, dlatego nie da się go wykraść ani odczytać (pamięć typu write-only).
Co daje takie zabezpieczenie?
Zastosowanie klucza U2F uruchamia scenariusz, w którym nawet jeżeli ktoś niepowołany odkryje nasz login i hasło, informacja ta staje się dla niego bezużyteczna. Nawet jeśli uda się komuś wymusić na nas przekazanie kodów SMS czy kodów z aplikacji autoryzującej, atakujący nie otrzyma dostępu do naszej skrzynki — będzie brakowało fizycznego klucza.
W niektórych wersjach kluczy jesteśmy w stanie zabezpieczyć również telefon, ponieważ klucze wyposażone są w NFC. Technologia NFC współpracuje z aplikacjami bankowymi, odpowiada za autoryzację transakcji bezgotówkowych, umożliwia szybkie przesyłanie danych na bliskich odległościach oraz odbieranie sygnałów od tagów NFC. Funkcja NFC dostępna jest w nowszych modelach smartfonów z systemem iOS oraz Android.
Jak zintegrować YubiKey z systemem Windows?
Do przeprowadzenia integracji z systemem Windows konieczny jest program YubiKey Personalization Tool oraz (najlepiej) dwa klucze — jeden będzie służył jako zapasowy. W pobranej aplikacji konfigurujemy klucze do uwierzytelnienia protokołem HMAC-SHA1. Użytkownik, który chce korzystać z YubiKey, musi posiadać konto z uprawnieniami administratora. Potrzebujemy również programu Microsoft Windows Logon oraz obsługi .NET Framework w wersji 4.
Po uruchomieniu YubiKey Personalization Tool przechodzimy do zakładki Challenge-Response i w sekcji HMAC-SHA1 Parameters klikamy Generate. Wszystkie opcje są wprowadzone domyślnie i ich modyfikowanie nie jest zalecane. Następnie zapisujemy ustawienia na kluczu, klikając Write Configuration.
Czas na pracę z narzędziem Microsoft Windows Logon. Po instalacji przechodzimy do folderu C:\Program Files\Yubico\YubiKey Logon i uruchamiamy YubiKey Logon Administration.exe. W nowym oknie klikamy 2× Yes — klucz bezpieczeństwa został skonfigurowany z systemem Windows. Po ponownym uruchomieniu komputera automatycznie wystartuje YubiKey Logon Administration; w polu Select user to configure wybieramy użytkownika i klikamy Yes. Dodatkowa warstwa zabezpieczeń została dodana.
Zapraszamy do kontaktu — zaproponujemy również inne sposoby zabezpieczania swojej tożsamości. Zespół Meibi.pl.
Outsourcing IT