1

Безопасность данных - двухэтапная аутентификация в Wialon

Тема: Безопасность данных - двухэтапная аутентификация в Wialon

Что сделать?
Добавить возможность двухэтапной аутентификации в Wialon с помощью SMS.

Зачем?
БЕЗОПАСНОСТЬ данных.
В больших автопарках есть проблема в несанкционированной передаче пароля третим лицам (водителям, женам, знакомым и т.д). Как сообщают клиенты  (в нашем случае международные перевозчики), в их ресурсах находится очень много коммерческой информации, которая не должна уходить за пределы компании. Только по местоположению машины и треку менеджер может получить достаточно много данных, которую может применить в своих целях.
Также есть такая вещь как "произвольные поля", в которые подтягиваются информация по клиенту перевозчика, местам загрузки, разгрузки. Если пароль попадет в руки конкуренту, то по таким данным он сможет составить себе уже базу клиентов для обработки.

Как сейчас можно ограничить доступ?
С помощью маски хоста.
https://www.screencast.com/t/NdCjLoAxdIa.
Но в данный момент времени большинство пользователей использует мобильные телефоны, а выделять статический IP под каждый телефон довольно проблематично и затратно.

Как бы хотелось?
При создании пользователя добавляем опцию "двухэтапная аутентификация". При создании пользователя добавляется дополнительное поле - номер телефона. Как только пользователь логиниться в Wialon, на номер телефона ему приходит SMS сообщение с кодом доступа.
Код доступа вводится в некоторое всплывающее окно. Как только ввел, логирование происходит успешно.
https://www.screencast.com/t/P3Df4L9ih9
--
Если есть другие варианты безопасности, буду рад услышать предложения)

2

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

еще можно включить аутентификацию по SSL сертификату пользователя, чтобы можно было войти только используя личный сертификат, сертификат может храниться на карте, которой можно авторизоваться со специального считывателя

3

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

levindv а с телефона тогда как?

4

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:

Но в данный момент времени большинство пользователей использует мобильные телефоны, а выделять статический IP под каждый телефон довольно проблематично и затратно.

levindv пишет:

еще можно включить аутентификацию по SSL сертификату пользователя, чтобы можно было войти только используя личный сертификат, сертификат может храниться на карте, которой можно авторизоваться со специального считывателя

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

5

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

rual пишет:

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

Хорошое решение, попробуем обсудить этот вариант с клиентом.

6

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:
rual пишет:

Можно поднять где-нибудь VPN, использовать свои сертификаты, раздать их по авторизованным компьютерам/телефонам (практически все андроиды поддерживают VPN), а затем настроить маску хоста на этот один адрес.

Хорошое решение, попробуем обсудить этот вариант с клиентом.

у VPN есть проблема, что он восприимчив к соединению и могут быть дисконнекты, да и не стоит забывать что при подключенном VPN трафик идет через VPN
Android поддерживает работу с сертификатами, а возможность делать авторизацию по ним єто задачу веб сервера и это работает., хотя и не тривиально в настройке..

7

Безопасность данных - двухэтапная аутентификация в Wialon

(24/08/2017 16:27:44 отредактировано taiv)

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Обсудили с клиентом.

levindv пишет:

у VPN есть проблема, что он восприимчив к соединению и могут быть дисконнекты, да и не стоит забывать что при подключенном VPN трафик идет через VPN

Да. Это один из минусов, про который как раз и подчеркнул сис-админ клиента.
Второе, настройка VPN требует ресурсов на ее установку и настройку. Не каждый клиент, к сожалению, на это соглашается.
Третье, не все сотрудники компании (в нашем случае пользователи) хорошо владеют смартфонами и заходить в одно приложение, как-то его настраивать, запускать (я сейчас про VPN), а потом заходить в Wialon не факт, что будет получаться. В случае какого-либо сбоя VPN нужно будет обращаться к руководству,  сис-админу или интегратору и говорить, что "доступа нет, у меня что-то не работает". Отнимает время... Четвертое, если человек поменяет смартфон? Ему необходимо будет обращаться к тому же самому сис-админу, чтобы настроить VPN на телефоне. Представьте, если в компании работает 100 человек и под каждого свой пользователь...

К чему я веду....
В данный момент функционал ограничения доступа в Wialon есть, но он работает только в 50% случаев... А все же хотелось бы иметь вариант, который предоставит нам безопасность на все 100.

Как бы хотелось?
При создании пользователя добавляем опцию "двухэтапная аутентификация". При создании пользователя добавляется дополнительное поле - номер телефона. Как только пользователь логиниться в Wialon, на номер телефона ему приходит SMS сообщение с кодом доступа.
Код доступа вводится в некоторое всплывающее окно. Как только ввел, логирование происходит успешно.
https://www.screencast.com/t/P3Df4L9ih9

уважаемые бизнес-аналитики, что думаете по реализации данного функционала?

8

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv, добавление двухфакторной аутентификации уже рассматривается. Возможно не по SMS. Новости будем публиковать здесь. Думаю, долго не придется ждать.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
9

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, добавление двухфакторной аутентификации уже рассматривается. Возможно не по SMS. Новости будем публиковать здесь. Думаю, долго не придется ждать.

1) А над какими вариантами помимо SMS вы думаете? Можете поделиться информацией? smile
2) В этом квартале можно ожидать доработку?
3) Подольше протестировав текущее решение (ограничение доступа по IP), выяснили, что мобильные приложения, такие как WiaChat и Logistics Mobile, вообще не работают - не пускает с другого IP под Водителями ресурса, к которому имеет доступ пользователь, которому мы ставили ограничение. Соответственно, для компании, которой нужна безопасность входа в Wialon и приложения WiaChat либо Logistics, решения нет.

10

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv ,
1. Рассматриваем вариант со специальным приложением-аутентификатором
2. Квартал заканчивается уже через месяц. Так что нет, лучше ориентироваться на следующий.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
11

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день, Таня!
Мы видели в рассылке с info , что задача взята в разработку smile
Какой вариант реализации в итоге выбрали для двойной аутентификации?

12

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv пишет:

Какой вариант реализации в итоге выбрали для двойной аутентификации?

Через SMS. На текущий момент он самый простой и быстрый.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
13

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:
taiv пишет:

Какой вариант реализации в итоге выбрали для двойной аутентификации?

Через SMS. На текущий момент он самый простой и быстрый.

Спасибо за информацию!
А какие-нибудь сроки, когда можно ожидать доработку?)

14

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Под ёлочку smile

Tatsiana Shmihelskaya
Business Analyst, Gurtam
15

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Доброго дня, коллеги!

И опять возвращаемся к этому важному вопросу.
Сегодня у нашего крупнейшего клиента снова был осуществлен несанкционированный доступ к данным со стороны водителя, так как произошла утечка пароля.
В связи с чем остро встал вопрос о сроках этой доработки.
Есть ли какая-то конкретная дата (кроме "до конца года")? От нас настойчиво требуют цифры.

Заранее спасибо за ответ.

Wialon Operator
16

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Здравствуйте, mabu .
Доработка готова на процентов 60. Стараемся успеть к следующему релизу в конце декабря.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
17

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день, Татьяна.

Получается ли выкатить доработку в этом году?

Wialon Operator
18

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день.
В этом году успеваем поставить первую часть, которая касается проверки пароля на сложность.
Двухфакторная авторизация на этапе тестирования. Должна быть в ближайшей Beta.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
19

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

Добрый день.
В этом году успеваем поставить первую часть, которая касается проверки пароля на сложность.
Двухфакторная авторизация на этапе тестирования. Должна быть в ближайшей Beta.

С прошедшими праздниками!
Как обстоят дела с тестированием двухфакторной авторизации? Есть ли результаты?
Наши клиенты очень ждут подарка под елку smile

20

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Спасибо. Вас также поздравляю!
Тестирование идет полным ходом. Стараемся сделать всё возможное, чтобы успеть к Beta, которая будет установлена на следующей неделе.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
21

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
22

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Привет!
Большое спасибо!
Но по SMS почему-то настройка не работает, написал техподдержке.

23

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

А если попытаться войти в мобильное приложение с пользователем где включена двухфакторная аутентификация так само будет приходить смс/e-mail?

24

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

ogonchar пишет:

А если попытаться войти в мобильное приложение с пользователем где включена двухфакторная аутентификация так само будет приходить смс/e-mail?

При входе во все продукты Wialon будет запрашиваться код, в том числе и в сторонние приложения, использующие форму авторизации WH.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
25

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

taiv, в Beta доступна возможность включить двухфакторную авторизацию в настройках пользователя. Подробнее можно прочитать в документации.

Внимание: Обратная совместимость со Stable не реализована, т.е. если включить настройку в Beta, то потом не получится зайти под этим пользователем на Stable. Т.е. перед тем, как перейти в Stable ветку, нужно временно отключить опцию.

Я правильно понимаю, что для отправки SMS с кодом подтверждения будут задействованы платные SMS, и это необходимо будет учитывать?

26

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

a.s.tsybizov , правильно понимаете. И пакет SMS, следовательно, должен быть активирован.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
27

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

a.s.tsybizov , правильно понимаете. И пакет SMS, следовательно, должен быть активирован.

почему не мобильное уведомление в виалон приложение ? а смс уже если нет подтверждения доставки по GPRS

28

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

alex_gps, sms был выбран как более простой и популярный способ. Но внедрение push-уведомления с кодом также рассматриваем в продолжение развития.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
29

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Добрый день.

Через cms было анонсировано появление 24.01.2018 функции на stable, но её до сих пор нет.
Сместился срок обновления?

Wialon Operator
30

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

mabu , добрый день!
Некоторое время мы проводим не одновременные, а постепенные обновления наших пользователей. На CMS и в личный кабинет делается предупреждающая рассылка. Вероятно, вам не своевременно ее выслали. С этим вопросом разберемся, в следующий раз придет вовремя.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
31

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

mabu , добрый день!
Некоторое время мы проводим не одновременные, а постепенные обновления наших пользователей. На CMS и в личный кабинет делается предупреждающая рассылка. Вероятно, вам не своевременно ее выслали. С этим вопросом разберемся, в следующий раз придет вовремя.

А когда всё-таки для нашего пользователя будет обновление?
Клиенту уже сообщили, что  24.01 будет доступна функция.

Wialon Operator
32

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

mabu , 31го января

Tatsiana Shmihelskaya
Business Analyst, Gurtam
33

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Появилось новое окно в настройках пользователя. Есть ли смысл в настройке "код мобильного доступа"? Какой?

  • Безопасность данных - двухэтапная аутентификация в Wialon
ООО "Е-хаус"
www.e-hs.ru
Московская область
34

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

ehouse , это не новое поле, можно проверить в документации Local и даже Pro. Это доступ к самому первому мобильному сайту m2.wialon.com. Им всё еще пользуются.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
35

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

tata пишет:

ehouse , это не новое поле, можно проверить в документации Local и даже Pro. Это доступ к самому первому мобильному сайту m2.wialon.com. Им всё еще пользуются.

У нас хостинг. Предполагаю, что у нас отключено на уровне сервиса сверху, поскольку пробовал логиниться и не получилось ("некорректное имя пользователя или код доступа"). Не особо принципиально, но зачем оно там надо это устаревшее приложение, тем более что не работает, вот уже возник вопрос, потому что можно предположить, что имеет отношение к нормальному мобильному приложению.

ООО "Е-хаус"
www.e-hs.ru
Московская область
36

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

В теории доступ должен быть, если вы указали в настройках пароль.
Попробуем добавить пояснение в интерфейсе, чтобы понимание было однозначным Но убрать нет возможности,т.к. у него всё еще есть пользователи.

Tatsiana Shmihelskaya
Business Analyst, Gurtam
37

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Выявили с клиентом недоработку при попытке смены пароля в настройках пользователя на этой самой вкладке "Безопасность".
Если неправильно написать текущий пароль и нажать ОК, то ошибка об этом действии отобразится лишь только в Журнале. Но журналом пользуются <1 % пользователей, для всех остальных все очень похоже на то, что пароль был успешно изменен. Соответственно просьба сделать более очевидное сообщение о том, что произошла ошибка при попытке смены пароля и по какой причине произошла эта ошибка.

ООО "Е-хаус"
www.e-hs.ru
Московская область
38

Безопасность данных - двухэтапная аутентификация в Wialon

Re: Безопасность данных - двухэтапная аутентификация в Wialon

Согласна. Постараемся в ближайшее время сделать красивее и понятнее.

Tatsiana Shmihelskaya
Business Analyst, Gurtam