Uwierzytelnianie wieloskładnikowe (MFA) dla środowiska Asseco WAPRO Kaper jest szczególnie ważne przy pracy zdalnej przez RDP lub VPN. Dane finansowe firmy w WAPRO Kaper są cennym celem ataków – samo hasło może nie wystarczyć dla ochrony dostępu. Wdrożenie MFA dla kont dostępu zdalnego do serwera WAPRO Kaper znacząco podnosi poziom bezpieczeństwa. Nasz serwis wdraża MFA dla środowisk WAPRO Kaper przy zachowaniu wygody pracy użytkowników.
MFA nie musi być uciążliwe. Nowoczesne rozwiązania (push notification, TOTP) wymagają tylko kilku sekund więcej na logowanie, a znacząco utrudniają nieautoryzowany dostęp.
MFA dla dostępu RDP do serwera WAPRO Kaper
Praca zdalna z WAPRO Kaper przez RDP wymaga ochrony MFA, bo sam port RDP (3389) jest atakowany przez boty skanujące internet. Opcje MFA dla RDP: Microsoft Authenticator przez Azure AD Join (wymagane środowisko Azure AD), Duo Security z agentem RDP (instalacja na serwerze, integracja RADIUS), TOTP przez AuthLite lub podobne rozwiązania on-premise. Rekomendujemy też zmianę portu RDP z 3389 na niestandardowy jako dodatkowe zabezpieczenie (security through obscurity) i ograniczenie dostępu do IP VPN.
VPN z MFA jako pierwsza linia obrony
Najlepszą architekturą bezpieczeństwa dla WAPRO Kaper jest: użytkownik musi najpierw zestawić tunel VPN (z MFA), a dopiero po tym łączy się przez RDP lub bezpośrednio z SQL Server. Konfigurujemy OpenVPN, WireGuard lub SSTP VPN z integracją TOTP (Google Authenticator lub Authy). Serwer WAPRO Kaper nie jest dostępny bezpośrednio z internetu – tylko przez VPN. To eliminuje ryzyko ataków bezpośrednich na RDP i SQL Server.
MFA dla kont administratorów SQL Server
Konta administratorów SQL Server (konto SA lub konta z rolą sysadmin) muszą być szczególnie chronione. Wdrażamy: wymaganie połączenia przez VPN z MFA przed dostępem do SSMS, silne hasła dla kont SQL (minimum 16 znaków, losowe), monitoring nieudanych prób logowania SQL (zdarzenia SQL Server Audit, Alert na błąd logowania), automatyczne blokowanie konta po N nieudanych próbach logowania (SQL Server Audit + trigger).
Konta usługowe bez MFA – bezpieczna konfiguracja
Konta usługowe (konto pod którym działa SQL Server, konto używane przez WAPRO Kaper do połączenia z bazą) nie mogą mieć MFA – działają bez interaktywnego logowania. Zabezpieczamy je innymi środkami: długie, losowe hasła (minimum 24 znaki, generowane przez menedżer haseł), regularna rotacja haseł (co 90 dni), ograniczenie zakresu uprawnień (tylko do bazy WAPRO Kaper, nie do całego serwera), monitoring nieoczekiwanych logowań tych kont z nowych IP lub w niestandardowych godzinach.