Открыть сервис

Credential Security Support Provider

Credential Security Support Provider (также известный как CredSSP) — это протокол безопасности, разработанный корпорацией Microsoft, который обеспечивает безопасную передачу учётных данных пользователя от клиентского компьютера к серверу через зашифрованный канал. Протокол используется преимущественно в средах Windows для аутентификации при удалённых подключениях, таких как службы удалённых рабочих столов (RDP) и службы терминалов.

История и предпосылки создания

Протокол CredSSP был представлен корпорацией Microsoft вместе с операционной системой Windows Vista и Windows Server 2008. Основной целью разработки стало решение проблемы, связанной с ограничениями более ранних методов аутентификации, таких как NTLM (NT LAN Manager) и Kerberos. Эти протоколы, хотя и обеспечивали аутентификацию, не позволяли безопасно передавать полные учётные данные (включая пароли и смарт-карты) на удалённый сервер для последующей аутентификации в сетевых ресурсах, к которым пользователь хотел получить доступ через удалённый сеанс.

В более ранних версиях Windows, при подключении к удалённому рабочему столу, сервер не мог получить доступ к другим сетевым ресурсам от имени пользователя, так как учётные данные не передавались. CredSSP был призван устранить этот недостаток, позволяя передавать учётные данные в зашифрованном виде.

Архитектура и принцип работы

CredSSP работает на основе инфраструктуры Security Support Provider Interface (SSPI) и использует протоколы аутентификации, такие как Kerberos или NTLM, в качестве нижележащих механизмов. Процесс установки безопасного соединения состоит из нескольких этапов:

  1. Инициализация: Клиент (например, приложение «Подключение к удалённому рабочему столу») инициирует соединение с сервером, отправляя запрос на аутентификацию.
  2. Согласование: Стороны согласовывают параметры безопасности, включая выбор протокола аутентификации (Kerberos или NTLM) и параметры шифрования.
  3. Аутентификация: Происходит взаимная проверка подлинности. Клиент и сервер обмениваются токенами безопасности, подтверждая свою идентичность.
  4. Передача учётных данных: После успешной аутентификации сервера клиент передаёт свои учётные данные (логин, пароль, данные смарт-карты) в зашифрованном виде. Эти данные затем используются сервером для входа в систему и доступа к сетевым ресурсам от имени пользователя.
  5. Установка сеанса: На основе переданных учётных данных сервер создаёт новый сеанс пользователя.

Ключевой особенностью CredSSP является использование шифрования на основе Transport Layer Security (TLS) для защиты канала передачи данных. Это предотвращает перехват учётных данных злоумышленниками в сети.

Применение

Основная область применения CredSSP — службы удалённых рабочих столов (RDP) в операционных системах Windows. Протокол используется при подключении к удалённым рабочим столам, а также при использовании технологии RemoteApp. Кроме того, CredSSP применяется в некоторых сценариях виртуализации (например, при подключении к виртуальным машинам через Hyper-V) и в службах терминалов.

Уязвимости и критика

За время существования протокола в нём было обнаружено несколько критических уязвимостей, наиболее известной из которых является CVE-2018-0886. Эта уязвимость, обнаруженная в 2018 году, позволяла злоумышленнику, находящемуся в одной сети с целевой системой, осуществить атаку типа «человек посередине» (man-in-the-middle). В результате атаки злоумышленник мог перехватить и расшифровать учётные данные пользователя, передаваемые по протоколу CredSSP.

В ответ на обнаружение уязвимости корпорация Microsoft выпустила серию обновлений безопасности, которые изменили поведение протокола. В частности, были введены новые групповые политики, позволяющие администраторам настраивать уровень защиты (например, требовать обязательное использование Kerberos или запрещать передачу учётных данных на серверы, не поддерживающих обновлённые версии протокола). Эти меры позволили снизить риски, однако полностью устранить их не удалось, и администраторам рекомендуется применять дополнительные меры защиты, такие как использование VPN и Network Level Authentication (NLA).

Настройка и управление

Администраторы могут управлять поведением CredSSP через групповые политики Windows. Ключевые параметры находятся в разделе «Конфигурация компьютера» → «Административные шаблоны» → «Система» → «Передача учётных данных». Здесь можно настроить разрешения на делегирование учётных данных для различных типов серверов, а также задать уровень шифрования.

Важной функцией является Network Level Authentication (NLA), которая использует CredSSP для предварительной аутентификации пользователя до установления полного сеанса RDP. NLA позволяет снизить нагрузку на сервер и повысить безопасность, так как аутентификация происходит до создания рабочего стола.

Заключение

Credential Security Support Provider является важным компонентом безопасности в экосистеме Windows, обеспечивающим безопасную передачу учётных данных при удалённых подключениях. Несмотря на выявленные уязвимости, протокол продолжает использоваться в современных версиях Windows, а его настройка и своевременное обновление являются критически важными для обеспечения безопасности корпоративных сетей.

Источники

  • Документация Microsoft TechNet: «Credential Security Support Provider (CredSSP)».
  • База знаний Microsoft: KB4093492 — обновления, связанные с CVE-2018-0886.
  • Спецификации протокола CredSSP в библиотеке MSDN.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →