Zero Trust начинается с верификации устройства
Почему доверять пользователю, не проверив устройство, — всё равно что проверить документы, но не заметить угнанную машину. Как device intelligence встраивается в архитектуру zero-trust.
Архитектуры zero trust строятся на простом принципе: никогда не доверяй, всегда проверяй. Но большинство реализаций сосредоточены на проверке пользователя — его личности, прав, факторов аутентификации — и игнорируют устройство, которым он пользуется. Это всё равно что проверить у человека документы на входе, но не заметить, что он приехал на угнанной машине.
Слепое пятно устройства
Рассмотрим типичную zero-trust-схему: пользователь проходит аутентификацию по учётным данным, завершает MFA и получает сессионный токен. Система проверяет, кто он, но не то, чем он пользуется. Если злоумышленник крадёт сессионный токен и воспроизводит его с другого устройства, большинство систем его примут. Если устройство легитимного пользователя скомпрометировано и на нём выполняется атака man-in-the-browser, система не сможет это обнаружить, потому что она никогда не проверяла устройство.
Верификация устройства закрывает этот пробел. Генерируя постоянный отпечаток устройства для каждой сессии, вы можете обнаружить, когда сессионный токен мигрирует на другое устройство, когда известный пользователь появляется на незнакомом устройстве или когда устройство демонстрирует характеристики, связанные с компрометацией (использование VPN, режим инкогнито, вмешательство в браузер).
Оценка доверия к устройству
Не все устройства заслуживают одинакового уровня доверия. Устройство, которое уже встречалось, с постоянными характеристиками, обращающееся из знакомой локации, заслуживает высокого доверия. Устройство, которое новое, работает через VPN, с браузером в режиме инкогнито и признаками автоматизации, заслуживает очень низкого доверия.
Наш анализ Smart Signals формирует комплексную оценку доверия к устройству, которая учитывает стабильность оборудования (встречался ли отпечаток устройства ранее?), сигналы окружения (VPN, прокси, Tor, режим инкогнито), индикаторы вмешательства (подменённый user agent, изменённый canvas, несогласованный WebGL) и поведенческие паттерны (частота запросов, паттерны навигации, тайминг взаимодействий).
Step-up-аутентификация
Оценки доверия к устройству включают динамическую step-up-аутентификацию. Вместо того чтобы требовать одни и те же факторы аутентификации при каждом доступе, вы можете корректировать требования на основе профиля риска устройства.
Низкий риск (известное устройство, знакомая локация, без аномалий): разрешить вход только по паролю с длинной сессией. Средний риск (новое устройство, знакомая локация): потребовать MFA. Высокий риск (новое устройство, VPN, инкогнито, высокая частота): потребовать MFA плюс дополнительную верификацию (подтверждение по email, контрольные вопросы). Критический риск (индикаторы бота, обнаружено вмешательство): полностью заблокировать запрос.
Такой подход повышает безопасность, не ухудшая пользовательский опыт. Легитимные пользователи на своих обычных устройствах проходят аутентификацию без задержек, тогда как подозрительные сессии встречают соразмерное трение.
Непрерывный мониторинг устройства
Zero trust — это не одноразовая проверка на входе, а непрерывная верификация. Наша система отслеживает характеристики устройства на протяжении всей сессии, а не только при входе. Если сессия, начавшаяся на легитимном устройстве, каким-то образом передаётся на другое устройство в середине сессии (что указывает на кражу токена), мы обнаруживаем это изменение немедленно.
Мы также отслеживаем изменения характеристик устройства, которые могут указывать на компрометацию: внезапное переключение на VPN, открытие инструментов разработчика в браузере или появление артефактов фреймворков автоматизации. Эти изменения в середине сессии вызывают оповещения и могут автоматически повышать уровень риска сессии.
Внедрение
Встроить верификацию устройства в архитектуру zero-trust с tracio.ai просто. Добавьте наш JavaScript-агент на страницы аутентификации и ключевые страницы приложения. На стороне сервера проверяйте отпечаток устройства и оценку доверия при валидации сессионных токенов. Используйте оценку доверия для принятия решений о step-up-аутентификации.
Для большинства команд интеграция занимает меньше дня. JavaScript-агент добавляет менее 50 мс задержки. Серверный API возвращает device intelligence менее чем за 10 мс. Результат — реализация zero-trust, которая действительно проверяет и пользователя, и устройство.