應(yīng)用背景
隨著企業(yè)日益發(fā)展的需求,企業(yè)IT應(yīng)用越來越多,對服務(wù)器的需求也愈發(fā)旺盛,各種云服務(wù)器供應(yīng)商應(yīng)運而生,為企業(yè)業(yè)務(wù)上云提供了提供了便利。服務(wù)器數(shù)量隨著業(yè)務(wù)的增長而迅猛增加,企業(yè)IT管理者對服務(wù)器的維護(hù)管理工作面臨越來越大的壓力與挑戰(zhàn),企業(yè)經(jīng)常遭遇一人維護(hù)多臺服務(wù)器、多人維護(hù)一臺服務(wù)器的不同業(yè)務(wù)系統(tǒng)、多家IT運維團(tuán)隊交叉運維多臺服務(wù)器的情況,通過服務(wù)器傳統(tǒng)的賬號+密碼的身份驗證方式導(dǎo)致密碼共享而被主動或被動泄露事件時有發(fā)生,由此導(dǎo)致服務(wù)器安全管理失控而引發(fā)企業(yè)IT運管災(zāi)難,服務(wù)器管理員的身份安全認(rèn)證和訪問控制管理被企業(yè)視為薄弱的環(huán)節(jié)之一,已引起企業(yè)IT管理的高度重視和關(guān)注。因此,通過生物識別技術(shù)的雙重身份認(rèn)證的方式(如指紋+密碼、人臉+密碼等)遠(yuǎn)程登錄服務(wù)器桌面將極大增強(qiáng)服務(wù)器的賬戶安全性,即可以避免遭受的口令攻擊,又可以加強(qiáng)內(nèi)部IT運維人員的身份安全及行為管控。為了提升為整個Windows IT管理架構(gòu)安全性和加強(qiáng)用戶身份識別管理,IT管理者首要考慮通過生物識別方式來實現(xiàn)對用戶身份驗證的管控。
由此,紋寧信息專門為企業(yè)計算機(jī)遠(yuǎn)程桌面管理設(shè)計了一套基于指紋識別技術(shù)的雙因子身份認(rèn)證解決方案。該解決方案旨在幫助企業(yè)解決在計算機(jī)遠(yuǎn)程桌面登錄管理下的用戶身份識別與訪問控制的問題,我們自主研發(fā)的指紋安全系統(tǒng)將生物特征數(shù)據(jù)、遠(yuǎn)程計算機(jī)桌面、指紋終端設(shè)備、Windows帳號有機(jī)結(jié)合起來并進(jìn)行統(tǒng)一管理,提高企業(yè)內(nèi)部IT管理架構(gòu)的安全級別,實現(xiàn) IT架構(gòu)的高效、可信管理。
該方案也廣泛適用于云服務(wù)器的遠(yuǎn)程桌面登錄管理,已廣泛應(yīng)用于阿里云、騰訊云、華為云、云、微軟云、亞馬遜云等云服務(wù)器,為成千上萬的云服務(wù)器用戶提供安全便捷的云服務(wù)器遠(yuǎn)程桌面身份安全認(rèn)證服務(wù)。
應(yīng)用需求
企業(yè)指紋身份認(rèn)證基本需求:
a) Windows 操作系統(tǒng)遠(yuǎn)程桌面訪問的身份和訪問控制的安全需要,包括遠(yuǎn)程計算機(jī)信息的完整性、可用性、保密性和可靠性;用戶身份的真實性、不可否認(rèn)性;訪問控制;
b) Windows安全管理需要,包括計算機(jī)、服務(wù)器定期需要運維賬號、密碼,維護(hù)工作量隨著計算機(jī)及運維人員的數(shù)量增長而指數(shù)級增長;
c) 管理團(tuán)隊日常行為審計需要,包括對維護(hù)人員的訪問時段、訪問對象、訪問方式的行為管理,確保服務(wù)器訪問者的身份真實性和性;
d) 滿足雙因素(2FA)及多因素(MFA)統(tǒng)一身份認(rèn)證需求;
e) 滿足對遠(yuǎn)程計算機(jī)及賬號的統(tǒng)一管理需求。
方案闡述
一、方案特點
特點 | 描述 |
安全性 | 平臺化、網(wǎng)絡(luò)化的指紋身份認(rèn)證技術(shù),有別于傳統(tǒng)客戶端認(rèn)證模式、安全可靠,并且可能根據(jù)安全需要實現(xiàn)多因子身份安全認(rèn)證 |
三員分離 | 系統(tǒng)針對涉密系統(tǒng)的安全管理“三員分離”原則,進(jìn)行系統(tǒng)功能設(shè)計,使系統(tǒng)更貼合現(xiàn)實管理需要,使安全策略更加健壯 |
分布式網(wǎng)絡(luò)部署架構(gòu) | 指紋認(rèn)證服務(wù)器、安全系統(tǒng)服務(wù)器可分別部署于不同服務(wù)器中,減少因系統(tǒng)過度緊密結(jié)合引發(fā)服務(wù)器系統(tǒng)不穩(wěn)定的可能,采用安全備份策略,確保指紋存儲安全,采用WebService技術(shù),零障礙穿透防火墻、堡壘機(jī) |
易用性 | 采用C++、Delphi、C#、JAVA技術(shù)的C/S和B/S架構(gòu)相結(jié)合的指紋用戶身份管理方式,可隨時隨地對遠(yuǎn)程桌面管理員用戶進(jìn)行集中的管理 |
多設(shè)備支持 | 可支持國際主流的數(shù)十款指紋采集設(shè)備,可實現(xiàn)交叉比對應(yīng)用,統(tǒng)一標(biāo)準(zhǔn)的軟硬件應(yīng)用界面,滿足B/S C/S架構(gòu)應(yīng)用系統(tǒng)的二次集成 |
數(shù)據(jù)安全 | 用于管理指紋數(shù)據(jù)庫的Key進(jìn)行特別加密,只有系統(tǒng)管理員知道,即使數(shù)據(jù)庫被攻破,沒有Key解密,指紋特征模板仍然無效 |
存儲安全 | 系統(tǒng)不保存指紋特征值模板,而是保存經(jīng)過指紋特征值處理加密后的密鑰范本 ,由用戶通過指紋識別激活加密密鑰,不再由任何第三方掌握加密系統(tǒng)的核心權(quán)限,基于指紋讀取的隨機(jī)性,確保生成的密鑰也隨機(jī)且一次有效,顯著提高密鑰安全級別,實現(xiàn)安全的指紋識別身份認(rèn)證 |
身份認(rèn)證多樣性 | 使用者可根據(jù)不同密級設(shè)置單指/多指/多人認(rèn)證,確保各密級信息的安全性 |
動態(tài)密碼策略 | 密碼更換周期,一次一密,級密碼復(fù)雜要求 |
嚴(yán)肅性 | 利用人類指紋的性,杜絕用戶身份的主動或被動轉(zhuǎn)借、身份盜用、冒用 |
靈活性 | 支持任意計算機(jī)指紋+密碼遠(yuǎn)程桌面登錄,支持各類云服務(wù)器,如:阿里云、騰訊云、華為云、云、微軟云、亞馬遜云等 |
易用性 | 系統(tǒng)界面友好、簡潔、功能齊全、操作容易 |
雙重認(rèn)證 | 支持本地雙因素認(rèn)證+服務(wù)器端雙因素認(rèn)證 雙重認(rèn)證登錄桌面 |
二、方案設(shè)計
指紋驗證安全性高,識別速度快、識別正確率高;未登記和非法指紋均無法通過驗證,即無法實現(xiàn)指紋登錄操作系統(tǒng);可以實現(xiàn)跨地域安全登錄Windows客戶端,登錄日志記錄實時查詢;遠(yuǎn)程桌面登錄需依賴網(wǎng)絡(luò)。
圖一:遠(yuǎn)程桌面登錄指紋認(rèn)證系統(tǒng)示意圖
圖二:紋寧指紋安全系統(tǒng)WEB管理系統(tǒng)管理員登錄界面
圖三:遠(yuǎn)程桌面登錄界面
遠(yuǎn)程桌面指紋身份認(rèn)證解決方案由以下部分組成:
(一)、紋寧WMPlatform統(tǒng)一身份認(rèn)證平臺;
(二)、紋寧指紋安全系統(tǒng)服務(wù)端軟件及遠(yuǎn)程桌面登錄模塊;
(三)、紋寧指紋安全系統(tǒng)WEB管理系統(tǒng)軟件(可選);
(四)、紋寧指紋安全系統(tǒng)客戶端軟件及遠(yuǎn)程桌面登錄模塊;
(五)、生物識別終端(如指紋采集儀、指紋鼠標(biāo)等);
操作系統(tǒng)支持:
(一)、服務(wù)器操作系統(tǒng)----Microsoft Windows Server 2022/2019/2016/2012R2/2008R2;
(二)、客戶端操作系統(tǒng)----Microsoft Windows 11/10/8/8.1/7/XP 32bit/64bit; Microsoft Windows Server 2022/2019/2016/2012R2/2008R2;
三、指紋采集終端選型
產(chǎn)品圖片及型號 | 產(chǎn)品描述 |
WMR06指紋儀
 | - 活體檢測技術(shù),成像質(zhì)量,比對性能*
- 采集面積:10.64mm*14.4mm
- 圖像大小:256*288pixel
- 按壓式采集
- 適合企業(yè)用戶使用
|
WMFM02指紋鼠標(biāo)
 | - 采集面積:10mm*13.5mm
- 圖像大?。?92*256pixel
- 支持360°旋轉(zhuǎn)按壓采集
- 適合桌面用戶使用
|
WMU05指紋采集儀
 | - 采集面積:10mm*13.5mm
- 圖像大?。?92*256pixel
- 支持360°旋轉(zhuǎn)按壓采集
- 小巧,便于攜帶
- 適合個人用戶使用
|
四、方案價值
- 嚴(yán)格身份權(quán)限控制,基于指紋認(rèn)證機(jī)制,實現(xiàn)服務(wù)器遠(yuǎn)程桌面訪問權(quán)限及的精確控制,保護(hù)IT數(shù)據(jù)資產(chǎn)安全使用
- 簡化登錄認(rèn)證環(huán)節(jié),省去鍵盤輸入密碼的麻煩,優(yōu)化使用者驗證體驗
- 降低IT維護(hù)成本,免去密碼重置工作,解放IT維護(hù)生產(chǎn)力
- 提升網(wǎng)絡(luò)內(nèi)控效益,基于指紋認(rèn)證,確保身份、權(quán)限部署與實際安全策略全面一致,解決安全管理問題
- 統(tǒng)一集中管理域系統(tǒng)中大批量用戶身份的可信審計、系統(tǒng)登陸、權(quán)限訪問
- 支持服務(wù)器遠(yuǎn)程桌面指紋登錄、支持桌面虛擬化指紋登錄、支持VPN指紋登錄、支持文件指紋加解密擴(kuò)展應(yīng)用
- 開放性的接入設(shè)計,支持不同終端設(shè)備驗證
五、遠(yuǎn)程桌面指紋身份認(rèn)證(RDP)方案體驗
如有意試用遠(yuǎn)程桌面指紋身份認(rèn)證(RDP)管理系統(tǒng)請致電或:services@winuim.com ,我們將安排技術(shù)工程師現(xiàn)場搭建試用環(huán)境供用戶體驗。