Спрашивали? Отвечаем!
Возвращаемся с нашей традиционной рубрикой. Среда? Значит, время отвечать на вопросы.
Хочу контролировать веб-интерфейсы критического сетевого оборудования, как у вас с этим?
Механизм, при котором PAM-система предоставляет доступ к целевому HTTP(s) ресурсу, просто проксируя трафик вместе с GET/POST-запросами на целевой сайт, кажется простым и правильным решением. Но есть минусы.
Получая и записывая содержимое GET/POST-запросов, обезличивается сама суть взаимодействия пользователя с информационной системой, а механизмы защиты веб-систем добавляют сложностей при разборе и соотнесении зафиксированных данных с реальными действиями пользователей в интерфейсе.
И тут вопрос: как мы можем быть уверены в том, что пользователь действительно взаимодействует с системой легитимно, а не пытается найти уязвимости при помощи встроенных в каждый современный браузер инструментов разработчика или другими продвинутыми средствами?
Иным подходом, который используется в СКДПУ НТ, является фиксация видео-событий в рамках HTTP(s)-сессии путем записи действий в веб-интерфейсе окна браузера, который опубликован на терминальном сервере и непосредственно с которым взаимодействует пользователь.
Такая организация доступа к веб-системам позволяет записать и проанализировать не только всю активность пользователя, определив корректность и легитимность его действий, но и записать все введенные с клавиатуры данные для последующего поиска и анализа. Конечно, видео этого взаимодействия будет у вас всегда под рукой.
Аналогично мы подходим и к другим сторонним приложениям и системам, использующим отличные от RDP, SSH, Telnet, Rlogin, VNC, RS-232 и RS-485 протоколы – используя актуальные версии соответствующих приложений, опубликованных на терминальном сервере. Это позволяет не только контролировать доступ к требуемых ресурсам с полной видеофиксацией действий и записью клавиатурного ввода, но и забыть о необходимости учитывать совместимость конкретной PAM-системы с версией того или иного протокола, используемого в различных системах, в том числе и АСУ ТП.