1

Безопасность данных - двухэтапная аутентификация в Wialon

Тема: Безопасность данных - двухэтапная аутентификация в Wialon

Что сделать?
Добавить возможность двухэтапной аутентификации в Wialon с помощью SMS.

Зачем?
БЕЗОПАСНОСТЬ данных.
В больших автопарках есть проблема в несанкционированной передаче пароля третим лицам (водителям, женам, знакомым и т.д). Как сообщают клиенты  (в нашем случае международные перевозчики), в их ресурсах находится очень много коммерческой информации, которая не должна уходить за пределы компании. Только по местоположению машины и треку менеджер может получить достаточно много данных, которую может применить в своих целях.
Также есть такая вещь как "произвольные поля", в которые подтягиваются информация по клиенту перевозчика, местам загрузки, разгрузки. Если пароль попадет в руки конкуренту, то по таким данным он сможет составить себе уже базу клиентов для обработки.

Как сейчас можно ограничить доступ?
С помощью маски хоста.
https://www.screencast.com/t/NdCjLoAxdIa.
Но в данный момент времени большинство пользователей использует мобильные телефоны, а выделять статический IP под каждый телефон довольно проблематично и затратно.

Как бы хотелось?
При создании пользователя добавляем опцию "двухэтапная аутентификация". При создании пользователя добавляется дополнительное поле - номер телефона. Как только пользователь логиниться в Wialon, на номер телефона ему приходит SMS сообщение с кодом доступа.
Код доступа вводится в некоторое всплывающее окно. Как только ввел, логирование происходит успешно.
https://www.screencast.com/t/P3Df4L9ih9
--
Если есть другие варианты безопасности, буду рад услышать предложения)

2

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

еще можно включить аутентификацию по SSL сертификату пользователя, чтобы можно было войти только используя личный сертификат, сертификат может храниться на карте, которой можно авторизоваться со специального считывателя

3

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

levindv а с телефона тогда как?

4

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:

Но в данный момент времени большинство пользователей использует мобильные телефоны, а выделять статический IP под каждый телефон довольно проблематично и затратно.

levindv пишет:

еще можно включить аутентификацию по SSL сертификату пользователя, чтобы можно было войти только используя личный сертификат, сертификат может храниться на карте, которой можно авторизоваться со специального считывателя

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

5

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

rual пишет:

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

Хорошое решение, попробуем обсудить этот вариант с клиентом.

6

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:
rual пишет:

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

Хорошое решение, попробуем обсудить этот вариант с клиентом.

у VPN есть проблема, что он восприимчив к соединению и могут быть дисконнекты, да и не стоит забывать что при подключенном VPN трафик идет через VPN
Android поддерживает работу с сертификатами, а возможность делать авторизацию по ним єто задачу веб сервера и это работает., хотя и не тривиально в настройке..

7

Безопасность данных - двухэтапная аутентификация в Wialon

(24/08/2017 16:27:44 отредактировано taiv)

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Обсудили с клиентом.

levindv пишет:

у VPN есть проблема, что он восприимчив к соединению и могут быть дисконнекты, да и не стоит забывать что при подключенном VPN трафик идет через VPN

Да. Это один из минусов, про который как раз и подчеркнул сис-админ клиента.
Второе, настройка VPN требует ресурсов на ее установку и настройку. Не каждый клиент, к сожалению, на это соглашается.
Третье, не все сотрудники компании (в нашем случае пользователи) хорошо владеют смартфонами и заходить в одно приложение, как-то его настраивать, запускать (я сейчас про VPN), а потом заходить в Wialon не факт, что будет получаться. В случае какого-либо сбоя VPN нужно будет обращаться к руководству,  сис-админу или интегратору и говорить, что "доступа нет, у меня что-то не работает". Отнимает время... Четвертое, если человек поменяет смартфон? Ему необходимо будет обращаться к тому же самому сис-админу, чтобы настроить VPN на телефоне. Представьте, если в компании работает 100 человек и под каждого свой пользователь...

К чему я веду....
В данный момент функционал ограничения доступа в Wialon есть, но он работает только в 50% случаев... А все же хотелось бы иметь вариант, который предоставит нам безопасность на все 100.

Как бы хотелось?
При создании пользователя добавляем опцию "двухэтапная аутентификация". При создании пользователя добавляется дополнительное поле - номер телефона. Как только пользователь логиниться в Wialon, на номер телефона ему приходит SMS сообщение с кодом доступа.
Код доступа вводится в некоторое всплывающее окно. Как только ввел, логирование происходит успешно.
https://www.screencast.com/t/P3Df4L9ih9

уважаемые бизнес-аналитики, что думаете по реализации данного функционала?

8

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv, добавление двухфакторной аутентификации уже рассматривается. Возможно не по SMS. Новости будем публиковать здесь. Думаю, долго не придется ждать.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
9

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, добавление двухфакторной аутентификации уже рассматривается. Возможно не по SMS. Новости будем публиковать здесь. Думаю, долго не придется ждать.

1) А над какими вариантами помимо SMS вы думаете? Можете поделиться информацией? smile
2) В этом квартале можно ожидать доработку?
3) Подольше протестировав текущее решение (ограничение доступа по IP), выяснили, что мобильные приложения, такие как WiaChat и Logistics Mobile, вообще не работают - не пускает с другого IP под Водителями ресурса, к которому имеет доступ пользователь, которому мы ставили ограничение. Соответственно, для компании, которой нужна безопасность входа в Wialon и приложения WiaChat либо Logistics, решения нет.

10

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv ,
1. Рассматриваем вариант со специальным приложением-аутентификатором
2. Квартал заканчивается уже через месяц. Так что нет, лучше ориентироваться на следующий.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
11

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день, Таня!
Мы видели в рассылке с info , что задача взята в разработку smile
Какой вариант реализации в итоге выбрали для двойной аутентификации?

12

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:

Какой вариант реализации в итоге выбрали для двойной аутентификации?

Через SMS. На текущий момент он самый простой и быстрый.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
13

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:
taiv пишет:

Какой вариант реализации в итоге выбрали для двойной аутентификации?

Через SMS. На текущий момент он самый простой и быстрый.

Спасибо за информацию!
А какие-нибудь сроки, когда можно ожидать доработку?)

14

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Под ёлочку smile

Tatsiana Shmihelskaya
Business Analyst, Gurtam
15

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Доброго дня, коллеги!

И опять возвращаемся к этому важному вопросу.
Сегодня у нашего крупнейшего клиента снова был осуществлен несанкционированный доступ к данным со стороны водителя, так как произошла утечка пароля.
В связи с чем остро встал вопрос о сроках этой доработки.
Есть ли какая-то конкретная дата (кроме "до конца года")? От нас настойчиво требуют цифры.

Заранее спасибо за ответ.

Wialon Operator
16

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Здравствуйте, mabu .
Доработка готова на процентов 60. Стараемся успеть к следующему релизу в конце декабря.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
17

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день, Татьяна.

Получается ли выкатить доработку в этом году?

Wialon Operator
18

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день.
В этом году успеваем поставить первую часть, которая касается проверки пароля на сложность.
Двухфакторная авторизация на этапе тестирования. Должна быть в ближайшей Beta.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
19

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

Добрый день.
В этом году успеваем поставить первую часть, которая касается проверки пароля на сложность.
Двухфакторная авторизация на этапе тестирования. Должна быть в ближайшей Beta.

С прошедшими праздниками!
Как обстоят дела с тестированием двухфакторной авторизации? Есть ли результаты?
Наши клиенты очень ждут подарка под елку smile

20

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Спасибо. Вас также поздравляю!
Тестирование идет полным ходом. Стараемся сделать всё возможное, чтобы успеть к Beta, которая будет установлена на следующей неделе.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
21

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
22

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Привет!
Большое спасибо!
Но по SMS почему-то настройка не работает, написал техподдержке.

23

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

А если попытаться войти в мобильное приложение с пользователем где включена двухфакторная аутентификация так само будет приходить смс/e-mail?

24

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

ogonchar пишет:

А если попытаться войти в мобильное приложение с пользователем где включена двухфакторная аутентификация так само будет приходить смс/e-mail?

При входе во все продукты Wialon будет запрашиваться код, в том числе и в сторонние приложения, использующие форму авторизации WH.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
25

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Я правильно понимаю, что для отправки SMS с кодом подтверждения будут задействованы платные SMS, и это необходимо будет учитывать?