Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Каждый пользователь заходит в систему по выделенному ему логину и паролю. [...] Данные паролей пользователей хранятся в базе данных в закрытом виде в виде хэша.
Во избежание похищения сессии авторизованных пользователей проверка логина и хэша пароля производится при загрузке каждой страницы системы.
При непрохождении аутентификации пользователь автоматически разлогинивается из системы.
В облачных CRM для решения этих задач используется сразу несколько инструментов, которые не только позволяют добиться поставленных целей, но и, при всех их достоинствах, делают их не менее безопасными, чем десктопные приложения.
Во многих случаях нам как раз не требуется SSO и единый вход.
Часто бывает необходимо дать одному и тому же человеку учетные записи с одним логиином, но разными паролями. И чтобы при входе с одним паролем вообще не было понятно, что существуют другие доступные базы по входу с тем же логином, но другими паролями.
В данном случае — речь о конкретной текущей сессии. Если мы будем выбрасывать пользователя из системы по каждому непонятному поводу — то работать будет невозможно.
В этой статье не идет речь о количественной оценке угрозы НДВ и сертификации программного продукта.
Нам — разработчикам и реализаторам ПО.
А какое у вас понимание? Мы исходим из решения практических поставленных задач, а не академических терминов.
Вы не путайте авторизацию и аутентификацию, это разные процессы.
А где вы здесь видите противопоставление?
Статья о мерах защиты, применяемых внутри облачных CRM-решений, призванных минимизировать угрозы несанкционированного доступа.
А нашим заказчикам нужно с точностью до наборот — разные пароли на одну учетную запись в разных системах. Причем, чтобы при работе в системе А не было ни намека на доступ в систему Б, но — при одинаковых логинах в двух системах. Может, в системе А собственник вредный дышит в плечо и ему нельзя показывать систему Б, или какие-то иные внутренние соображения.
В статье описан обзор мер защиты наших облачных систем.
Многие из этих мер неосуществимы для десктопных систем, например, централизованное резервное копирование.
Я дал ответ: главные представители ряда заказчиков не хотят запоминать несколько логинов, но не могут использовать единый вход в несколько доступных им систем по ряду внутренних причин.
Десктопные системы — не совсем корректно выразился. Речь об устанавливаемом на сервере у заказчика ПО. Взять то же 1С Предприятие.
Мы не раскрываем причин и не комментируем действий наших заказчиков. Есть ряд схожих разумных требований — мы их реализуем.
Этот сервер под управлением заказчика. Копирование настроить конечно возможно, но в общем случае полная ответственность за копирование и его результаты не может лежать на нас по ряду не зависящих от нас же факторов, например, при каких-либо технических накладках не на нашем оборудовании, при необдуманных действиях системных администраторов заказчика и т.п.
Многоуровневая защита информации в облачных CRM