Uwierzytelnianie wieloskładnikowe (MFA – Multi-Factor Authentication) dla środowiska Insert Subiekt GT zwiększa bezpieczeństwo dostępu do systemu ERP zawierającego wrażliwe dane handlowe. MFA stosuje się przede wszystkim na poziomie dostępu do systemu Windows/serwera (nie na poziomie samego Subiekt GT, który nie ma wbudowanego MFA). Nasz serwis wdraża MFA dla środowisk Subiekt GT – szczególnie w przypadku pracy zdalnej przez RDP i VPN.
Wdrożenie MFA jest szczególnie ważne dla dostępów administracyjnych – kont SQL Server, kont domenowych administratorów i kont RDP na serwer. Jeden słaby punkt (proste hasło bez MFA) może być wektorem ataku ransomware lub wycieku danych.
MFA dla dostępu RDP do serwera Subiekt GT
Praca z Subiekt GT przez Remote Desktop Protocol (RDP) wymaga szczególnej ochrony – port RDP (3389) jest jednym z najczęściej atakowanych przez boty. Wdrażamy MFA dla RDP przez: Microsoft Authenticator z Azure AD (dla środowisk z Microsoft 365), Duo Security z integracją RADIUS, TOTP przez WinAuth lub podobne narzędzia klasy open source, lub wymuszenie logowania przez VPN z MFA przed dopuszczeniem do RDP. Każde z rozwiązań zapewnia, że samo hasło nie wystarczy do zalogowania.
VPN z MFA jako brama dostępu
Zalecana architektura dla bezpiecznej pracy zdalnej z Subiekt GT: dostęp przez VPN z MFA (np. Cisco AnyConnect, OpenVPN z google-authenticator-libpam, WireGuard z zewnętrznym IdP), a dopiero po zestawieniu tunelu VPN – dostęp do RDP lub bezpośrednio do SQL Server. W ten sposób nawet jeśli hasło RDP zostanie skradzione, atakujący nie dotrze do serwera bez drugiego składnika uwierzytelnienia. Konfigurujemy takie środowisko od podstaw lub wdrażamy MFA do istniejącego VPN.
MFA dla kont SQL Server
SQL Server nie ma wbudowanego MFA dla połączeń klientów, ale możliwe jest jego emulowanie: wymaganie połączenia przez VPN z MFA przed dostępem do portu 1433, ograniczenie dostępu do SQL Server wyłącznie do adresów IP serwera aplikacyjnego (whitelist IP na firewallu), używanie uwierzytelniania Windows zamiast SQL (konto domenowe chronione przez AD z MFA). Dla dostępu SSMS przez zewnętrznych administratorów wdrażamy MFA przez Azure AD z integracją SQL Server Azure Active Directory Authentication.
Zarządzanie wyjątkami i usługami bez MFA
Konfiguracja MFA musi uwzględniać konta usługowe (np. konto pod którym działa SQL Server Agent, usługi synchronizacji Subiekt GT) – te konta nie mogą mieć MFA, ponieważ nie mają interaktywnego logowania. Izolujemy konta usługowe od kont interaktywnych i stosujemy dla nich inne środki bezpieczeństwa: długie, losowe hasła, wymuszenie zmiany hasła co 90 dni, monitoring nieoczekiwanych logowań (Windows Event Log ID 4624/4625). Dokumentujemy wszystkie konta usługowe i ich cel.