12.07.2015 Aufrufe

Dernière édition Attention: Le pdf pèse environ 17 - BFH-TI - Berner ...

Dernière édition Attention: Le pdf pèse environ 17 - BFH-TI - Berner ...

Dernière édition Attention: Le pdf pèse environ 17 - BFH-TI - Berner ...

MEHR ANZEIGEN
WENIGER ANZEIGEN
  • Keine Tags gefunden...

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Software-Schule Schweiz BI BE BU VASicheres Single Sign On ins EJPD SSO PortalSecurity / Betreuer: Peter Andres (peter.andres@isc-ejpd.admin.ch)Experte: Gerhard HassensteinProjektpartner: Informatik Service Center ISC-EJPD, BernAm Anfang stand eine Vision: Mitarbeiter der Ämter des EJPD verwenden für das Log-in an ihrer Arbeitsstationihre Smartcard. Nach dem Log-in ist der Benutzer sowohl für die Büroautomatisierungsumgebungals auch im Portal authentisiert (Single Sign On für beide Umgebungen). Die Autorisierung soll wie bis anhinbeibehalten werden.AusgangslageDas SSO Portal (Single Sign On Portal)EJPD bildet die zentrale Sicherheitsarchitekturund -infrastrukturdes ISC-EJPD. Nach erfolgreicherstarker Authentisierung von Fachanwendungsbenutzernstellt es sämtlicheerlaubten Anwendungen überdas Web zur Verfügung. Im Verlaufedes Jahres 2013 wird die Verwendungvon SmartCards zur Authentisierungauch für die Büroautomatisierungeingeführt.Die Masterthesis untersuchte in einerStudie, wie ein sicherer Single SignOn zwischen Portal und Büroautomatisierungerfolgen kann.VorgehenIn 5 Schritten wurde vorgegangen:1. Anforderungen Festhalten (Pflichtenheft)2. Lösungsvarianten Entwickeln undBeurteilen3. Variante mit Proof of Concept(POC) verifizieren4. Risiken und Massnahmen definieren5. Ausblick für eine Umsetzungsind dabei beide Trustrichtungen vorstellbar.Insgesamt wurden in derThesis acht Lösungsvarianten erarbeitetun beurteilt.Proof of ConceptFür den POC wurde eine Integrationüber Kerberos gewählt, das SSOPortal traut der Büroautomatisierung.Die Herausforderung an diesem Ansatzwar, dass das SSO Portal nurden Authentisierungen trusten darf,die mit der SmartCard durchgeführtwurden. Im Kerberos-Standard istdas nicht vorgesehen, so dass aufMicrosoft spezifische Erweiterungenzugegriffen werden mussten. Für denAuthentiseirungsservice des Portaleswurde ein Plugin in Java entwickelt,das diese Erweiterung in Java auswertetund den Single Sign On nurzulässt, falls mit der SmartCard authentisiertwurde.Für den POC wurde eine kompletteTestumgebung aufgebaut, die aus 8virtuellen Maschinen bestand:–Router– Win2008R2–Win7 32Bit– Win7 64 Bit– Analysesystem mit Wireshark– Testserver mit spnego.soruceforge.netErgebnisDie für den POC gewählte Variantekonnte erfolgreich verifiziert werden.Der Autor freut sich, dass die in derStudie erarbeiteten Ergebnisse einegute Chance haben, im nächstenJahr verwendet zu werden. Für eineproduktive Umsetzung wurden inbesondereauch in den Schritten vier(Risiken und Massnahmen definieren)und fünf (Ausblick für eine Umsetzung)aufgezeigt, was für eine produktiveUmsetzung zu beachten ist.Markus Maedermarkus.maeder@oase.chLösungsvariantenEin Single Sign On zwischen denzwei Umgebungen bedingt einenTrust zwischen ihnen. GrundsätzlichVorgehen in 5 SchrittenDer Kerberos-Trust wird nur akzeptiert, wenn eine starkeAuthentisierung verwendet wurde (check SC only flag)ti.bfh.ch59

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!