MFA integrata su IBM i 7.6: vantaggi, rischi, attivazione

Accedi per salvare

IBM i 7.6 include l'autenticazione a più fattori nel sistema operativo. Al collegamento il profilo abilitato fornisce, oltre alla password, un codice a tempo generato da un'applicazione di autenticazione secondo lo standard TOTP.

L'abilitazione avviene per profilo, non per sistema: la funzione si attiva a livello globale ma resta senza effetto finché non viene richiesta su un profilo specifico.

Che cosa aggiunge

Una password compromessa non è più sufficiente. È l'obiettivo della funzione, e sposta il punto di attacco da un dato che può essere sottratto, indovinato o riusato su più sistemi a un dispositivo che l'utente ha con sé.

Copre anche gli accessi non interattivi. L'MFA opera sui punti di autenticazione, quindi comprende FTP, ODBC, Telnet e l'accesso alle condivisioni IFS, non il solo 5250. È la differenza rispetto alla sicurezza a menu, che vincola l'accesso interattivo e lascia inalterate le interfacce che raggiungono il database direttamente, le stesse esaminate in chi controlla gli accessi da rete.

Non introduce un prodotto di terze parti. Nessuna licenza aggiuntiva, nessun componente da mantenere allineato ai rilasci del sistema operativo e, soprattutto, nessuna nuova via d'accesso al sistema da far approvare. Per un'installazione soggetta a verifiche periodiche, quest'ultimo punto pesa quanto il costo.

È introducibile gradualmente. L'obbligo si imposta su un profilo alla volta, quindi la distribuzione può procedere per gruppi omogenei anziché in un'unica finestra.

Che cosa comporta

Un prerequisito che per alcuni è un progetto a sé. Serve QPWDLVL a 4, che cambia il formato in cui le password sono conservate. Da 2 o 3 è un cambio di valore di sistema con IPL; da 0 o 1 richiede prima di censire i client che si autenticano con protocolli precedenti e di far cambiare la password a tutti i profili attivi.

Un IPL per l'attivazione. Il passaggio dell'attributo di sicurezza da *DISABLED a *ENABLED non è immediato: va pianificato in una finestra di fermo.

Profili che non possono usarla. Un profilo utilizzato da un'elaborazione schedulata o da un'integrazione applicativa non ha un operatore in grado di fornire il codice al momento dell'esecuzione. Questi profili vanno individuati prima di procedere, e per essi la protezione va costruita altrimenti: restrizione dei diritti, controllo sugli exit point, limitazione degli indirizzi di provenienza.

La perdita del dispositivo rende il profilo inutilizzabile finché la chiave non viene rigenerata. Vanno quindi definite in anticipo la procedura di rigenerazione e le persone autorizzate a eseguirla, insieme alla conservazione di un profilo amministrativo non soggetto a MFA per la durata della distribuzione.

Richiede IBM i 7.6, quindi Power10 o Power11: su Power9 la funzione non è raggiungibile.

Prerequisiti

QSECURITY a 40 o 50 e QPWDLVL a 4.

DSPSYSVAL SYSVAL(QSECURITY)
DSPSYSVAL SYSVAL(QPWDLVL)

Attivazione dell'attributo di sicurezza

CHGSECA ADLSGNFAC(*ENABLED)

Se la politica dei Service Tools impedisce la modifica, il comando fallisce e il vincolo va rimosso prima:

CHGSSTSECA CHGADLSGN(*YES)

dopodiché si rilancia CHGSECA. Il passaggio da *DISABLED a *ENABLED richiede un IPL.

A IPL concluso il sistema si comporta come prima per tutti i profili: l'attributo rende la funzione disponibile, non obbligatoria.

Iscrizione dell'utente

L'utente genera la propria chiave e la registra nell'applicazione di autenticazione. Il percorso previsto è Navigator for i: My Work → My Additional Authentication Factor → Manage My MFA Key, con acquisizione del codice QR. Da riga comandi è disponibile CHGTOTPKEY.

Un utente privo di *ALLOBJ che accede a Navigator viene indirizzato direttamente alla schermata di generazione della chiave, unica funzione a cui è autorizzato in configurazione predefinita: non è necessario ampliare i suoi diritti per consentirgli l'iscrizione.

L'operazione non ha effetti sul collegamento: la chiave esiste, ma non viene ancora richiesta.

Obbligo sul profilo

CHGUSRPRF USRPRF(MROSSI) AUTHMTH(*TOTP)

Da questo momento il profilo deve fornire il codice a tempo in aggiunta alla password.

L'iscrizione precede l'obbligo, per ogni profilo. Le due operazioni sono indipendenti e l'obbligo è impostabile anche su un profilo privo di chiave: la sequenza inversa non produce un errore, produce un profilo che non si collega.

Esempio: distribuzione su un primo profilo

Prerequisiti verificati e IPL eseguito.

CHGSECA ADLSGNFAC(*ENABLED)

L'utente accede a Navigator for i, apre My Additional Authentication Factor, genera la chiave e la acquisisce nell'applicazione. A questo punto si interrompe e verifica un collegamento ordinario: deve funzionare come prima, poiché l'obbligo non è ancora attivo. Un'anomalia in questa fase è correggibile senza conseguenze sull'accesso.

Solo successivamente:

CHGUSRPRF USRPRF(MROSSI) AUTHMTH(*TOTP)

Al collegamento seguente la schermata presenta il campo Additional Signon Factor, in cui va inserito il codice a tempo.

Il ciclo su un singolo profilo fornisce gli elementi per dimensionare la distribuzione: tempo di iscrizione per utente, supporto necessario, e comportamento delle applicazioni client in uso.

Su quali versioni funziona

L'MFA integrata è una funzione di IBM i 7.6. Su 7.5 e rilasci precedenti non è disponibile e richiede prodotti di terze parti.

QSECURITY e QPWDLVL esistono su tutti i rilasci: la verifica dei prerequisiti è eseguibile su qualunque sistema, indipendentemente dai piani di aggiornamento, ed è il modo per sapere in anticipo se l'adozione sarà un cambio di valore o un progetto.

Fonti

← Torna al blog

Commenti

Nessun commento ancora. Sii il primo a commentare!

Devi avere un account per commentare. Accedi · Registrati