MFA для Active Directory: защита AD с помощью DSPA
Active Directory — основа управления идентификацией более чем в 90% компаний из списка Fortune 1000, и одновременно одна из самых частых целей современных кибератак. Скомпрометированная учётная запись AD открывает злоумышленнику доступ ко всему: файловым серверам, почте, VPN, облачным сервисам и внутренним приложениям. Одних только паролей уже недостаточно. Многофакторная аутентификация (MFA) для Active Directory добавляет критически важный второй уровень проверки, который блокирует атаки на учётные данные даже после кражи пароля.
Быстрый ответ: MFA для Active Directory требует от пользователя подтвердить личность вторым фактором — обычно одноразовым паролем (OTP) — в дополнение к обычному паролю. Protectimus реализует это через компонент DSPA (Dynamic Strong Password Authentication), который интегрируется напрямую с AD и автоматически распространяет MFA на все подключённые сервисы — Winlogon, RDP, OWA, ADFS — без установки агентов на каждой конечной точке.
Содержание
- Зачем Active Directory нужна MFA в 2026 году
- Как работает MFA для Active Directory
- Protectimus DSPA: уникальный подход к MFA в AD
- Поддерживаемые методы MFA для Active Directory
- Какие сервисы защищаются автоматически
- MFA для Active Directory через ADFS
- Варианты развёртывания: облако с on-premise
- Мультидоменные и enterprise-среды
- Как настроить MFA для Active Directory с Protectimus
- FAQ
- Заключение: защита Active Directory с помощью MFA в 2026 году
Ключевые факты
99,9% атак блокируется благодаря MFA
По данным Microsoft, более 99,9% атак на компрометацию учётных записей можно заблокировать с помощью MFA.
$4,4 млн — средняя стоимость утечки данных в 2026 году
Средняя стоимость утечки данных в 2026 году достигла примерно $4,4 млн (IBM Cost of a Data Breach Report 2026).
60% взломов связаны с учётными данными
60% взломов связаны с человеческим фактором — прежде всего с компрометацией учётных данных и фишингом (Verizon 2026 DBIR).
Ключевые преимущества
Одна интеграция — полное покрытие
защищает Active Directory на уровне каталога, а не отдельного устройства. Одна интеграция автоматически защищает Winlogon, RDP, OWA, ADFS и LDAP одновременно.
Никакого ПО на компьютерах пользователей
Клиентские агенты не нужны. DSPA — единственное agentless-решение MFA для Active Directory, которое покрывает каждый связанный с AD сервис, не затрагивая конечные устройства.
On-premise или частное облако
Развёртывание на собственной инфраструктуре или в частном облаке — для полного контроля над данными, поддержки изолированных сетей и соответствия регуляторным требованиям.
Готовность к аудиту "из коробки"
Решение сертифицировано OATH и соответствует требованиям PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 и ISO 27001.
Быстрое внедрение
Типичное развёртывание «под ключ» занимает 1–2 дня — от настройки платформы до MFA в масштабах всей организации для всех сервисов AD.
Масштабирование без ограничений
Поддержка мультидоменных лесов, кластеризации, групповых MFA-политик и high-availability развёртываний с автоматическим failover.
Зачем Active Directory нужна MFA в 2026 году
Active Directory — самая ценная цель в любой корпоративной сети, и защита одним лишь паролем оставляет её критически уязвимой. Внедрение двухфакторной аутентификации для Active Directory больше не опция для организаций, работающих с чувствительными данными.
Active Directory хранит учётные данные пользователей, групповые политики, права доступа и данные аутентификации для каждой системы в организации. Когда злоумышленник получает доступ хотя бы к одной привилегированной учётной записи AD, он может перемещаться по всей инфраструктуре, повышать привилегии, похищать данные и разворачивать шифровальщики — и всё это под видом легитимных учётных данных, которые обходят большинство средств защиты.
Масштаб проблемы хорошо задокументирован:
- 60% взломов связаны с человеческим фактором — украденные учётные данные остаются главным вектором первичного доступа, по данным Verizon 2026 Data Breach Investigations Report
- Атаки pass-the-hash и pass-the-ticket нацелены именно на токены аутентификации Active Directory, позволяя злоумышленнику аутентифицироваться, не зная реального пароля
- Kerberoasting — техника атаки на сервисные учётные записи AD — продолжает расти год от года, по данным CrowdStrike 2026 Global Threat Report
- Брутфорс-атаки на RDP и Winlogon, оба из которых аутентифицируются через AD, составляют значительную долю первичного доступа в инцидентах с шифровальщиками
- DCSync и Golden Ticket позволяют злоумышленникам, добравшимся до контроллера домена, извлекать или подделывать материал аутентификации — риски, которые статичные пароли AD сами по себе не устраняют
Проблема имеет архитектурные корни: AD создавалась в эпоху, когда границы корпоративной сети были чётко определены. Сегодня, с удалённой работой, облачными сервисами и доступом подрядчиков, этих границ фактически не существует. Учётные данные можно выманить фишингом, украсть через вредоносное ПО, получить через сторонний слив или подобрать брутфорсом.
Мультифакторная аутентификация существенно снижает риск компрометации учётных данных, требуя второй фактор, который злоумышленник не может получить дистанционно. Даже если пароль украден, учётная запись остаётся недоступной без доступа к приложению-аутентификатору пользователя или другому второму фактору.
Исторически самым сложным было внедрить 2FA для AD во всей среде, не нарушая существующие рабочие процессы и не требуя масштабной перестройки инфраструктуры. Именно эту задачу и решает Protectimus DSPA.
Реальный пример — как компания DXC Technology внедрила Protectimus DSPA для всех сервисов, связанных с AD.
Как работает MFA для Active Directory
Двухфакторная аутентификация Active Directory работает либо добавляя второй шаг проверки к стандартному процессу аутентификации AD, либо заменяя стандартный пароль AD динамическим одноразовым паролем во время входа.
Стандартный процесс аутентификации в AD предполагает, что пользователь вводит логин и пароль, которые AD сверяет со своей базой данных. При включённой MFA аутентификация происходит с помощью time-based одноразового пароля (TOTP), сгенерированного приложением-аутентификатором или отправленного через чат-бота.
Существует два принципиально разных подхода к реализации.
Подход 1: MFA-агенты на конечных устройствах
Традиционные MFA-решения устанавливают программные агенты на каждой рабочей станции, сервере или в приложении. Когда пользователь аутентифицируется, агент перехватывает запрос и запрашивает второй фактор. У такого подхода есть существенные недостатки:
Ограничение | Последствие |
|---|---|
Агент нужно устанавливать на каждом устройстве | Высокая сложность развёртывания |
Для каждого приложения часто нужна отдельная интеграция | Требуются несколько MFA-решений |
Агенты требуют регулярных обновлений и обслуживания | Постоянная административная нагрузка |
Офлайн-сценарии требуют отдельной обработки | Сложные граничные случаи |
Подход 2: MFA на уровне каталога (Protectimus DSPA)
Protectimus DSPA интегрируется напрямую с Active Directory на уровне каталога — а не на уровне устройства или отдельного приложения. Вместо добавления отдельного шага аутентификации DSPA динамически заменяет статичные пароли пользователей в AD на TOTP-пароли, действительные ограниченное время.
Пользователи генерируют OTP с помощью приложения Protectimus SMART или через чат-ботов в Telegram, Viber или Facebook Messenger. Поскольку доступ к приложению или мессенджеру можно дополнительно защитить PIN-кодом или биометрией, процесс входа получает дополнительный уровень защиты без установки дополнительного ПО на устройствах.
С точки зрения пользователя он просто вводит актуальный OTP. С точки зрения AD этот временный код становится действительным паролем, который автоматически меняется в соответствии с настроенным интервалом ротации.
Такой подход означает, что любой сервис, подключённый к Active Directory, — Winlogon, RDP, OWA, ADFS и другие — автоматически наследует защиту MFA без какой-либо дополнительной интеграционной работы.
Место TOTP рядом с FIDO2 и passwordless-аутентификацией
Закономерный вопрос в 2026 году: как TOTP-based MFA для Active Directory соотносится с более новыми фишинг-устойчивыми методами вроде FIDO2, WebAuthn и passkeys. Практический ответ: локальные (on-premise) среды Active Directory — особенно устаревшие сервисы вроде Winlogon, RDP, LDAP и доступа к AD через командную строку — не имеют нативной поддержки FIDO2 во всех точках входа. TOTP-based MFA через DSPA закрывает эти пробелы уже сегодня, работая одинаково во всех сервисах, аутентифицированных через AD, включая те, которые, вероятно, никогда не получат нативную поддержку FIDO2. Многие компании разворачивают DSPA для широкого покрытия AD и параллельно применяют FIDO2 выборочно — для критически важных облачных приложений через ADFS.
Protectimus DSPA: уникальный подход к MFA в AD
Protectimus DSPA (Dynamic Strong Password Authentication) — единственное agentless-решение MFA для Active Directory, которое защищает AD на уровне каталога, автоматически распространяя защиту на все подключённые сервисы одновременно.
Большинство вендоров MFA предлагают «интеграцию с Active Directory» как функцию — но фактически имеют в виду интеграцию с ADFS, агентское решение для входа в Windows или RADIUS-прокси для VPN. Каждый из этих вариантов защищает одну конкретную точку входа. Чтобы покрыть всю AD-среду, компании вынуждены внедрять и поддерживать несколько отдельных MFA-решений одновременно.
DSPA работает принципиально иначе:
Как DSPA работает технически
- Protectimus On-Premise Platform с компонентом DSPA устанавливается в локальной инфраструктуре
- DSPA подключается к Active Directory через LDAP/LDAPS и требует прав на обновление паролей пользователей
- DSPA регулярно обновляет пароли пользователей в AD, подставляя актуальное значение TOTP
- Когда пользователь аутентифицируется в любом сервисе, связанном с AD, он вводит актуальный OTP, сгенерированный приложением-аутентификатором или отправленный через чат-бота
- Поскольку доступ к приложению или мессенджеру защищён PIN-кодом, паролем или биометрией, генерация OTP обеспечена дополнительным фактором аутентификации
- AD проверяет временную учётную запись — без отдельного запроса MFA и без дополнительного ПО на клиентской машине
Ключевые преимущества подхода DSPA
Характеристика | Стандартная MFA | Protectimus DSPA |
|---|---|---|
Объём интеграции | Для каждого сервиса отдельно | Вся среда AD |
ПО на стороне клиента | Требуется | Не требуется |
Покрываемые сервисы | Отдельные интеграции | Все сервисы, связанные с AD |
Административная нагрузка | Высокая (несколько интеграций) | Низкая (одна интеграция) |
Поддержка LDAP / баз данных | Ограниченная | Да (AD/LDAP/СУБД) |
Последствия для безопасности. Поскольку DSPA работает на уровне каталога, он также защищает от класса атак, с которыми агентские решения справиться не могут: прямой доступ к AD через командную строку, LDAP-запросы или программный доступ. Даже если злоумышленник знает ранее действительную учётную запись и пытается аутентифицироваться напрямую в AD, минуя интерфейс, временная учётная запись будет уже недействительна — в доступе будет отказано.
Protectimus DSPA работает вместе с Protectimus On-Premise MFA Platform, которую можно развернуть как на локальных серверах, так и в частном облаке клиента, обеспечивая полный суверенитет данных без внешних зависимостей.
Поддерживаемые методы MFA для Active Directory
Protectimus MFA для Windows Active Directory поддерживает два надёжных метода второго фактора, давая организациям гибкость в выборе способа аутентификации для разных групп пользователей.
Доступные методы аутентификации:
1. Мобильное приложение TOTP (Protectimus Smart OTP)
Приложение Protectimus Smart OTP доступно для Android и iOS. Оно генерирует одноразовые пароли на основе времени (TOTP) и поддерживает настраиваемый временной интервал (30, 60, 90 секунд или любое кратное 30 значение до 3000 секунд). Эта гибкость критически важна именно для DSPA, где временной интервал OTP должен совпадать с интервалом ротации пароля, настроенным в AD.
Возможности:
- Облачное резервное копирование для восстановления токена
- Защита PIN-кодом и биометрией
- Лёгкий перенос токена на новое устройство
- Совместимость с любым стандартом OATH TOTP
2. Protectimus BOT
Доставка OTP через чат-ботов в Telegram, Viber или Facebook Messenger — современная альтернатива SMS, работающая через интернет-соединение без зависимости от оператора связи. Пользователи могут дополнительно защитить доступ к мессенджеру паролем, PIN-кодом или биометрией, добавив ещё один уровень защиты процесса аутентификации.
Какой метод выбрать для DSPA:
Для развёртываний DSPA пользователи могут аутентифицироваться либо через приложение Protectimus SMART, либо через чат-боты Protectimus BOT. Оба метода поддерживают настраиваемые TOTP-интервалы, которые можно синхронизировать с интервалом ротации пароля DSPA, и дополнительно защищаются PIN-кодом или биометрией.
Какие сервисы защищаются автоматически
Когда Protectimus DSPA интегрируется с Active Directory, OTP-аутентификация автоматически применяется ко всем сервисам, которые аутентифицируются напрямую через AD, — без отдельных агентов или интеграций для каждого сервиса.
В этом и заключается главная ценность DSPA: одна интеграция с Active Directory сразу защищает несколько связанных сервисов.
Что защищается автоматически:
Аутентификация Windows
- Winlogon — вход в рабочую станцию Windows (для компьютеров, присоединенных к домену)
- RDP (Remote Desktop Protocol) — удалённый доступ к серверам и рабочим станциям Windows
- Аутентификация Windows Server — доступ на уровне сервера
Почта и коллаборация Microsoft
- OWA (Outlook Web Access) — доступ к вебпочте через аутентификацию Active Directory
- Exchange ActiveSync — синхронизация почты на мобильных устройствах
Службы каталогов
- LDAP-аутентификация — любое приложение, отправляющее LDAP-запросы к AD
- Доступ к AD через командную строку — программный доступ через командную строку Windows или скрипты
Служби федерации (ADFS)
- ADFS 3.0 и 4.0: сервисы, работающие через федерацию удостоверений ADFS, автоматически получают защиту DSPA, поскольку ADFS напрямую зависит от Active Directory.
Дополнительные сервисы, защищённые через другие компоненты Protectimus:
Сервисы, подключённые через RADIUS (с помощью отдельного компонента Protectimus RADIUS):
- VPN-решения (Cisco, Citrix, FortiGate, SonicWALL, OpenVPN и др.)
- Аутентификация Wi-Fi (802.1X)
- Файрволы и сетевое оборудование
Сравнение покрытия:
| Сервис | Стандартная | MFAProtectimus DSPA |
|---|---|---|
| Winlogon | Нужен агент | ✓ Автоматически |
| RDP | Требуется агент | ✓Автоматически |
| OWA | Требуется плагин | ✓Автоматически |
| Доступ через LDAP | ✗ | Не поддерживается✓ Автоматический |
| Доступ к CLI AD | ✗ Не предусмотрено | ✓ Автоматически |
| ADFS | Требуется плагин | ✓ Автоматически |
| Приложения, подключенные к ADFS | Требуется плагин | ✓Наследует аутентификацию из AD FS |
Практический результат: у компаний, использующих традиционную MFA, часто остаются слепые зоны, о которых они даже не подозревают. Например, вход в Windows у пользователя может быть защищен второй фазой, а прямой доступ к тому же аккаунту через LDAP — нет. DSPA закрывает эти бреши, работая непосредственно с источником.
MFA для Active Directory через ADFS
Protectimus также предлагает отдельный компонент ADFS для организаций, использующих Active Directory Federation Services — он позволяет подключить MFA для всех приложений, федерированных через ADFS, менее чем за 15 минут.
ADFS (Active Directory Federation Services) — решение Microsoft для федерации идентичностей, обеспечивающее единый вход (SSO) в облачные сервисы и веб-приложения. Когда MFA настроено на уровне ADFS, оно применяется ко всем сервисам, федерированным через ADFS, — без отдельной интеграции для каждого приложения.
Поддерживаемые версии ADFS:
Сервисы, которые можно защитить через Protectimus + ADFS:
Облачные сервисы: AWS, Microsoft 365, Salesforce, Dropbox, GitHub, Slack, Zoom, Webex, Jira SSO, Workday, Zendesk и десятки других.
Процесс интеграции:
- Зарегистрируйтесь в Protectimus Cloud или установите Protectimus On-Premise Platform
- Создайте ресурс и добавьте пользователей в Protectimus
- Загрузите инсталлятор Protectimus ADFS
- Запустите инсталлятор на сервере ADFS (нужны права администратора)
- При установке введите API URL, логин, API-ключ и ID ресурса
- Настройте ADFS на использование Protectimus в качестве дополнительного провайдера аутентификаци
Важный технический момент: Логины пользователей в Protectimus должны быть в формате login@domain.com, чтобы соответствовать формату идентичности ADFS. Это распространённая ошибка конфигурации, приводящая к сбоям аутентификации.
Комбинация ADFS + DSPA: Для максимального покрытия организации могут одновременно развернуть DSPA (для прямой аутентификации в AD) и компонент Protectimus ADFS (для федерированных облачных сервисов). Такая комбинация гарантирует, что MFA требуется на всех точках входа в корпоративную инфраструктуру идентификации — без пробелов.
Варианты развёртывания: облако с on-premise
MFA для Active Directory от Protectimus доступно как в виде облачного сервиса, так и в виде полноценной on-premise платформы. Компоненты вроде интеграции ADFS MFA поддерживают обе модели развёртывания, тогда как Protectimus DSPA доступен исключительно с on-premise платформой, которую можно развернуть на локальной инфраструктуре или в частном облаке.
Облачное (SaaS) развёртывание
Облачный сервис Protectimus не требует серверной инфраструктуры на стороне клиента. MFA-платформа размещается и поддерживается Protectimus, а ADFS подключается к ней через API. Это самый быстрый путь к внедрению.
Преимущества:
- Не требуется серверное оборудование
- Автообновления и обслуживание
- Быстрое развёртывание (часы, а не дни)
- Модель оплаты по факту использования
Что учесть:
- Данные аутентификации проходят через облачную инфраструктуру Protectimus
- Требуется интернет-соединение
- Не подходит для air-gapped сред
On-premise развёртывание
Platform Protectimus On-Premise устанавливается в собственной инфраструктуре клиента — на физических серверах или в частном облаке. Обеспечивает полный суверенитет данных и поддержку изолированных сетей.
Технические требования для on-premise установки:
Компонент | Требования |
|---|---|
Тип инстанса | 2 ядра CPU, 8 ГБ RAM |
Операционная система | Linux (основная), FreeBSD, Windows |
Хранилище | 100 GB на инстанс в месяц |
Сетевой трафик | 1,000 ГБ в месяц |
Высокая доступность | Кластер миммум из 3 узлов с HAProxy |
Пошаговое руководство по установке — в инструкции по инсталляции Protectimus On-Premise Platform.
Особенности on-premise развёртывания:
- Полный контроль над всеми данными аутентификации
- Поддержка мультидоменных сред
- Кластеризация и высокая доступность
- Репликация и резервное копирование данных
- Возможность развёртывания в частном облаке
- Поддержка air-gapped сетей
Развёртывание в частном облаке
Гибридный вариант, при котором платформа Protectimus разворачивается в частной облачной инфраструктуре клиента (частные инстансы AWS, Azure, Google Cloud). Сочетает масштабируемость облака с контролем над данными, свойственным on-premise решениям.
Для большинства регулируемых отраслей — финансовых услуг, здравоохранения, государственного сектора — именно on-premise или частное облако являются предпочтительным вариантом из-за требований к резидентности данных.
Не уверены, какая модель развёртывания подходит именно вам? Архитекторы решений Protectimus могут проанализировать вашу топологию AD, требования комплаенса и имеющуюся инфраструктуру, чтобы порекомендовать оптимальный путь. Запросите бесплатную архитектурную консультацию.
Мультидоменные и enterprise-среды
Protectimus MFA для Microsoft AD полностью поддерживает мультидоменные среды, что делает решение подходящим для крупных компаний со сложной структурой AD-лесов и распределёнными контроллерами домена.
Enterprise-среды Active Directory часто включают несколько доменов в одном лесу, доверительные отношения между лесами и географически распределённые контроллеры домена. Традиционные MFA-решения в таких условиях работают плохо, поскольку требуют отдельной настройки для каждого домена или полагаются на агенты, которые нужно разворачивать на тысячах машин.
Мультидоменная поддержка Protectimus
Platform Protectimus On-Premise специально разработана для мультидоменных сред. Ключевые возможности:
- Кроссдоменная аутентификация. Пользователи из разных доменов в одной организации могут аутентифицироваться через единое развёртывание Protectimus
- Поддержка доверительных отношений между лесами (Forest Trust). Потоки аутентификации через доверенные леса AD обрабатываются корректно
- Централизованное управление. Все пользователи, токены и политики управляются из единой админ-консоли Protectimus независимо от домена
- Политики на основе групп: MFA можно применять не ко всем подряд, а к конкретным группам AD — удобно для поэтапного внедрения (rollout) или усиления безопасности для привилегированных учётных записей.
Выборочное внедрение MFA
Типичное enterprise-требование — применить MFA к конкретным группам пользователей (IT-администраторам, привилегированным учётным записям, удалённым сотрудникам), оставив остальные группы на аутентификации по обычному паролю AD на переходный период. Protectimus DSPA поддерживает это через таргетинг на основе групп AD.
Высокая доступность и кластеризация
Для enterprise-развёртываний Protectimus On-Premise поддерживает кластерную архитектуру:
Конфигурация | Описание |
|---|---|
Стандартный кластер | Минимум 3 узла для высокой доступности |
Репликация master-slave | Репликация данных в реальном времени между узлами |
Балансировка нагрузки через HAProxy | Распределение трафика и мониторинг состояния |
Автоматический failover | Бесшовное переключение при отказе узла |
Резервное копирование и восстановление | Плановое резервное копирование всех данных аутентификации |
Такая архитектура гарантирует, что MFA никогда не станет единой точкой отказа в инфраструктуре аутентификации.
Как настроить MFA для Active Directory с Protectimus
Настройка Protectimus MFA для Active Directory состоит из четырёх основных этапов: установка платформы, настройка DSPA, синхронизация пользователей и тестирование.
Предварительные требования:
- Microsoft Active Directory или другой LDAP-совместимый каталог
- Административный доступ к каталогу
- Сервер или среда частного облака, соответствующая требованиям для развёртывания Protectimus On-Premise Platform
Пошаговая настройка:
Шаг 1: Регистрация в Protectimus
Зарегистрируйтесь в SAAS сервисе Protectimus. Для этого заполните регистрационную форму и подтвердите свой email
Шаг 2: Активация тарифного плана
Для использования SAAS сервиса Protectimus и запуска API необходимо активировать тарифный план. Для этого перейдите в раздел “Тарифные планы”
Шаг 3: Создание ресурса
Шаг 4: Добавление пользователей и OTP-токенов
Типичные сроки развёртывания
Этап | Длительность |
|---|---|
Настройка платформы | 1–2 часа |
Конфигурация DSPA | 1–2 часа |
Пилотное тестирование | Несколько часов |
Развертывание в масштабах организации | Сразу после проверки |
Общее время развертывания | 1–2 дня |
Для интеграции с ADFS компонент Protectimus ADFS можно установить и настроить менее чем за 15 минут, используя предоставленный инсталлятор и пошаговую инструкцию.
FAQ
Нужно ли устанавливать ПО на компьютер каждого пользователя для MFA Protectimus в Active Directory?
Нет — это одно из ключевых преимуществ подхода Protectimus DSPA. Поскольку DSPA интегрируется на уровне Active Directory, а не на уровне конечного устройства, клиентское ПО не нужно устанавливать или поддерживать на рабочих станциях пользователей. Компонент DSPA развёртывается как часть Protectimus On-Premise Platform на контроллере домена или выделенном сервере с доступом к Active Directory. Пользователи просто вводят актуальный OTP, сгенерированный приложением-аутентификатором или отправленный через чат-бота. Это существенно снижает сложность развёртывания и административную нагрузку по сравнению с традиционными агентскими MFA-решениями.
Можно ли применить MFA только к отдельным группам Active Directory, а не ко всем пользователям?
Да. Protectimus DSPA поддерживает политики MFA на основе групп, что позволяет администраторам применять двухфакторную аутентификацию только к отдельным группам безопасности AD. Это особенно полезно для поэтапного внедрения — например, сначала для IT-администраторов и привилегированных учётных записей, а затем и для остальной организации — либо для постоянного усиления безопасности учётных записей с высоким риском. Пользователи вне MFA-группы продолжают аутентифицироваться обычным паролем, пока их не добавят в защищённую группу.
Что случится, если пользователь потерял токен или приложение-аутентификатор?
Protectimus предусматривает несколько вариантов восстановления доступа. Администратор может временно отключить MFA для конкретного пользователя через админ-консоль, разрешив вход по статичному паролю, пока не будет выдан новый токен. Приложение Protectimus Smart OTP поддерживает облачное резервное копирование, что позволяет пользователям восстановить токен на новом устройстве без участия администратора. При утрате другого типа токена в админ-консоли можно выдать и привязать замещающий токен.
Совместимо ли MFA Protectimus для Active Directory с гибридными средами Azure AD (Entra ID)?
Да. Организации с гибридными средами, сочетающими локальную Active Directory и Microsoft Entra ID, могут использовать Protectimus для защиты именно on-premise части AD. Protectimus MFA также интегрируется с AD FS, позволяя применить MFA к потокам аутентификации, полагающимся на федерацию Active Directory.
Как MFA Protectimus для Active Directory соотносится с ключами FIDO2 и passkeys?
FIDO2 и passkeys — фишинг-устойчивые методы аутентификации, разработанные прежде всего для современных веб-приложений и облачных сервисов. Они хорошо работают для приложений, федерированных через ADFS, и сценариев Microsoft Entra ID, но имеют ограниченную нативную поддержку в устаревших точках входа локальной Active Directory — включая Winlogon (особенно на старых версиях Windows Server), RDP, LDAP-запросы и доступ к AD через командную строку. Protectimus DSPA одинаково покрывает все эти точки с помощью TOTP-based MFA. Большинство компаний в 2026 году используют слоистый подход: Protectimus DSPA — для широкого покрытия MFA для Active Directory во всех связанных с AD сервисах, а FIDO2/passkeys — выборочно для критичных облачных приложений через ADFS или Entra ID. Эти два подхода дополняют друг друга, а не конкурируют.
Как MFA Protectimus защищает от атак pass-the-hash и pass-the-ticket?
Атаки pass-the-hash (PtH) и pass-the-ticket (PtT) заключаются в перехвате токенов аутентификации или хешей пароля из памяти и повторном их использовании для входа без знания реального пароля. Protectimus DSPA существенно усложняет такие атаки: поскольку пароль Active Directory постоянно заменяется одноразовым паролем на основе времени (TOTP), перехваченный хеш или токен действителен только в течение текущего окна OTP. Злоумышленник, перехвативший хеш на 1-й секунде 30-секундного окна, имеет максимум 29 секунд на его использование, прежде чем пароль изменится и хеш станет недействительным. Это резко снижает практическую возможность эксплуатации таких техник атак по сравнению со средами только со статичными паролями.
Каким комплаенс-фреймворкам соответствует MFA Protectimus для AD?
MFA Protectimus для Active Directory напрямую покрывает требования по MFA в нескольких комплаенс-фреймворках. NIST SP 800-63B требует многофакторной аутентификации для систем, обрабатывающих чувствительные данные. PCI DSS v4.0 (требование 8.4) требует MFA для любого доступа к среде обработки данных держателей карт. HIPAA предусматривает технические меры контроля доступа для систем, содержащих защищённую медицинскую информацию. SOC 2 Type II обычно требует MFA как часть логического контроля доступа, проверяемого во время аудита. ISO 27001, раздел Annex A, контроль A.9.4, касается контроля доступа к системам и приложениям. Protectimus — решение, сертифицированное OATH, что подтверждает соответствие в средах, требующих сертифицированных стандартов аутентификации.
Заключение: защита Active Directory с помощью MFA в 2026 году
Active Directory — важнейший компонент инфраструктуры идентификации в большинстве корпоративных сред и одновременно одна из постоянных целей злоумышленников. Защита AD только паролем больше не является приемлемой стратегией безопасности в 2026 году, когда кража учётных данных, фишинг и сложные атаки вроде pass-the-hash и Kerberoasting стали стандартными инструментами любого злоумышленника.
Двухфакторная аутентификация Protectimus для AD на базе технологии DSPA (Dynamic Strong Password Authentication) решает ключевые проблемы, которые исторически усложняли внедрение 2FA в AD:
- Одна интеграция, полное покрытие — одна установка DSPA автоматически защищает все связанные с AD сервисы
- Без агентов на конечных устройствах — не нужно разворачивать, поддерживать или обновлять ПО на машинах пользователей
- Гибкое развёртывание — on-premise или частное облако для соответствия любым требованиям комплаенса
- Готовность к enterprise — поддержка мультидоменных сред, кластеризации, репликации и групповых политик
- Соответствие комплаенсу — сертификация OATH, поддержка требований PCI DSS, HIPAA, NIST и ISO 27001
Независимо от того, защищаете ли вы малый бизнес на 50 пользователей или enterprise со сложным мультидоменным лесом на 50 000 пользователей, Protectimus предлагает проверенный, практичный путь к защите Active Directory с помощью MFA.
Готовы защитить свою AD-среду?
Закажите бесплатную демонстрацию или свяжитесь с Protectimus — команда оценит вашу AD-среду и порекомендует оптимальный вариант развёртывания для вашей организации.