惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Hacker News: Front Page
博客园 - 【当耐特】
量子位
博客园 - 聂微东
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The Register - Security
The Register - Security
Last Week in AI
Last Week in AI
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
T
Tailwind CSS Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
雷峰网
雷峰网
Blog — PlanetScale
Blog — PlanetScale
P
Proofpoint News Feed
Jina AI
Jina AI
The Cloudflare Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
AWS News Blog
AWS News Blog
L
LINUX DO - 最新话题
酷 壳 – CoolShell
酷 壳 – CoolShell
The GitHub Blog
The GitHub Blog
B
Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
S
Security @ Cisco Blogs
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
S
Schneier on Security
Stack Overflow Blog
Stack Overflow Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Engineering at Meta
Engineering at Meta
W
WeLiveSecurity
博客园 - 三生石上(FineUI控件)
Security Archives - TechRepublic
Security Archives - TechRepublic
Hugging Face - Blog
Hugging Face - Blog
T
Troy Hunt's Blog
C
CERT Recently Published Vulnerability Notes
N
News and Events Feed by Topic
S
SegmentFault 最新的问题
美团技术团队
C
CXSECURITY Database RSS Feed - CXSecurity.com
人人都是产品经理
人人都是产品经理
SecWiki News
SecWiki News
N
News and Events Feed by Topic
C
Check Point Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
宝玉的分享
宝玉的分享
Schneier on Security
Schneier on Security
阮一峰的网络日志
阮一峰的网络日志
Cisco Talos Blog
Cisco Talos Blog
T
Threat Research - Cisco Blogs
J
Java Code Geeks

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
SSO+MFA+IDM+PAM в одной экосистеме. Комплекс Magnus ID и первый кейс внедрения — модуль MFA
full_moon · 2026-06-01 · via Все публикации подряд на Хабре

Чем больше средств защиты вы покупаете, тем сложнее их администрировать: SSO для входа, MFA для подтверждения, IDM для управления правами, PAM для контроля доступа к сетевым ресурсам. Четыре продукта, четыре вендора, четыре консоли. И четыре техподдержки, с которыми приходится взаимодействовать. Интеграции съедают месяцы и могут «отваливаться» или терять данные, обновление одного компонента рушит связку с остальными, а безопасники вместо защиты инфраструктуры укрощают этот зоопарк.

Мы устали смотреть, как заказчики мучаются, и объединили все четыре класса решений в одну экосистему. Ниже — как устроен Magnus ID изнутри, примеры внедрения и конкретные цифры экономии.

Как родилась концепция Magnus ID

Прежде чем лезть под капот, синхронизируем терминологию. В «зоопарке» средств защиты корпоративных сетей давно прописались четыре класса решений. Обычно они живут в разных окнах браузера или клиентах, требуют разных лицензий и администрируются разными людьми:

  1. Системы единых точек входа и аутентификации (SSO).

  2. Системы многофакторной аутентификации (MFA).

  3. Системы управления идентификацией и доступом (IDM).

  4. Системы контроля привилегированных доступов для администраторов, разработчиков и т. д. (PAM).

Долгое время российские разработчики смотрели на этот сегмент с опаской: конкурировать с мировыми гигантами казалось безумием. Но после «великого исхода» иностранных вендоров рынок начал заполняться отечественными аналогами. Появились отличные MFA, неплохие PAM и целый ворох IDM-ов.

Сегодня основная проблема даже не в выборе конкретных решений, а в их интеграции.

Представьте, что вы собираете модель корабля, используя детали из разных наборов. Корпус от Lego, мачты из пластилина, паруса из оригами — и всё это нужно склеить синей изолентой. 

Когда компания приобретает четыре разных решения, перед ней стоит похожая задача. Администраторы получают четыре счета на лицензии, четыре интерфейса управления и четыре службы техподдержки. 

Когда несколько заказчиков пришли к нам с этой болью, мы задумались: почему бы не объединить эти инструменты? Идея лежала на поверхности, но гибридного продукта «всё в одном» на рынке не было. Так началась разработка Magnus ID.

Почему экосистема лучше, чем зоопарк

Уже на этапе идеи стали понятны преимущества такого подхода для бизнеса. 

  • Готовая интеграция из коробки. ИБ-службе не нужно интегрировать четыре отдельных решения друг с другом. Компоненты по умолчанию используют общие объекты и предоставляют единый интерфейс.

  • Единый интерфейс. Даже один новый интерфейс управления часто воспринимается как приборная панель космолета. Если же внедряется сразу несколько систем, то впору хвататься за шаманский бубен. Ведь речь не только о кнопке «Запустить». Это еще и смежная логика управления доступом, аутентификации, выдачи и блокировки учетных записей и прочее. Всё это завязано на приложение, межсистемные интеграции (IDM-PAM, IDM-MFA, MFA-PAM), уведомления. Другое дело, когда у четырех систем один интерфейс, который для рядового пользователя и руководителя ИБ отличается только количеством доступных действий.

  • Единые обновления. Обновлять одно решение проще, чем четыре. Особенно когда автоматически обновляются все агенты, сервисы, поддерживаемые протоколы. И не нужно переживать, что новые версии сломают работающие интеграции или удалят важные данные.

  • Централизованная техподдержка. Это козырь любого продукта класса Enterprise. Пользователям нужна уверенность, что их не бросят. К тому же вместо взаимодействия с несколькими службами поддержки всё можно получить в режиме единого окна. 

Что под капотом

Архитектурно Magnus ID — это сервер, который интегрируется с системами аутентификации и предоставляет API для клиентских приложений. Вся архитектура построена на микросервисах, напоминающих детали конструктора. Комбинируя их возможности, мы реализуем различные функции.

Программный комплекс Magnus ID разделен на несколько модулей.

Основные модули

Magnus ID: Core — ядро и консоль управления. Обеспечивает взаимодействие между модулями и внешними решениями с помощью брокера очередей, кэширования данных и т. д. На него, как на фундамент, наслаиваются все остальные компоненты. Вместе с ядром поставляется сервис аутентификации с поддержкой OIDC (OpenID Connect).

Magnus ID Access. Access отвечает за управление доступами пользователей в целевых ресурсах: контроль учетных записей и изменений в них, оперативные блокировки. Словом, модуль обеспечивает функции Identity Management. 

Magnus ID: Control (в настоящее время находится в разработке). Это PAM-решение для обеспечения контроля сессий администраторов при подключении к RDP, SSH, VNC или базам данных. 

Magnus ID: Auth является сервером многофакторной аутентификации, который обеспечивает защиту корпоративных систем. Агенты и сервисы модуля Magnus ID: Auth отвечают за многофакторную аутентификацию:

  • WinLogon обеспечивают второй фактор в современных системах Microsoft Windows;

  • RADIUS-proxy помогает реализовать второй фактор аутентификации для корпоративной сети, например, при подключении сотрудников к VPN;

  • также у RADIUS-Proxy имеется режим RADIUS Server с проверкой аутентификации в подключенных LDAP-каталогах/Active Directory-доменах; 

  • LDAP Proxy предоставляет второй фактор для доменной аутентификации через Active Directory;

  • для Linux-систем мы поддерживаем встроенные возможности работы с многофакторной аутентификацией на базе RADIUS (это pam_* библиотеки);

  • для Mac OS систем также поддерживается двухфакторная аутентификация через RADIUS.

Приложение «Magnus ID-цифровой пропуск». Классическое приложение для синхронизации и работы с TOTP-кодами. Приложение бесплатное, совсем как FreeOTP, Яндекс.Ключ, Google Authenticator и т. д. При этом в Magnus ID реализовано шифрование TOTP-секретов с длиной ключа до 512 бит. А при использовании в связке с комплексом Magnus ID в приложении включается функция PUSH-уведомлений для удобного подтверждения личности (второго фактора) сотрудником. Ведь проще нажать «Да, это я», чем вводить шестизначные коды.

Приложение доступно для смартфонов на Android в Google Play и для iPhone в App Store.

Основной стек

Теперь кратко пробежимся по технологиям, которые мы применяли. Весь код написан на Java — этот язык лучше всего подходит для бизнес-приложений, так что мы убежденные джависты. В Magnus ID используются Spring Boot и Spring Framework, брокеры сообщений Kafka и RabbitMQ, JOOQ и другие библиотеки для работы с СУБД, а также JNDI для управления именами и атрибутами объектов в каталогах. При работе с низкоуровневыми библиотеками и системами применяются C#, C++.

Такой стек хорошо ложится на микросервисы, контейнеризацию, современные кэши и NoSQL-базы. Это дает высокую производительность на единицу мощности и понятный мониторинг нагрузок.

Приведу пример из практики. Недавно мы тестировали фичу, которая сильно нагружает систему и требует высокой скорости взаимодействия с пользователями. Попытались положить сервис — но он не упал и продолжал работать, хотя и замедлился.

При этом комплекс был развернут на машине с одним процессором, гигабайтом оперативки и 5 ГБ хранилища на всё, включая логи. Среднестатистический смартфон в сравнении с этим покажется суперкомпьютером.   

Кейсы применения Magnus ID: Auth (модуль многофакторной аутентификации)

Чтобы не быть голословными, рассмотрим конкретный пример внедрения нашей экосистемы. Детали проекта защищены NDA, так что обойдемся без названий и имен.

Реальный кейс: крупный холдинг

Компания владеет популярными новостными и развлекательными ресурсами. Краеугольными камнями стала необходимость управления доступами, защита от векторов атак с учетными данными (TA0006 MITRE) и контроль сессий подрядчиков, имеющих доступ в корпоративную сеть.

Защита от атак через цепочки поставок

Такие атаки — настоящий бич последних пяти лет. Обычный сценарий: подрядчику дали доступ в систему, а злоумышленники «угнали» у него учетную запись, выполнили горизонтальное перемещение и докопались до ценных данных компании. От таких схем не спасают даже «неприступные» цифровые цитадели с десятью периметрами защиты. 

Двухфакторная аутентификация в Magnus ID стала дополнительным барьером внутри инфраструктуры. Даже если злоумышленник завладеет учеткой, на его пути встанет 2FA с вопросом «Это точно вы?». По интеграции в SIEM отправляется информация о неудачных попытках входа, таймаутах при вводе подтверждений 2FA. Если у подрядчика украли учетку, он увидит в приложении уведомления о попытках входа от своего имени и нажмет «Нет, это не я». Такой сигнал моментально улетает в SIEM как warning.

Аутентификация первого фактора собственными средствами

Это специфическая доработка под нужды заказчика. В Magnus ID есть функция проксирования запросов сетевой аутентификации (RADIUS Proxy). Но мы с заказчиком решили пойти дальше: система не отправляет запросы в имеющийся Radius (например, Microsoft NPS), а сама проверяет учетные данные пользователя — в службах каталогов. Фактически Magnus ID выполняет задачи RADIUS-сервера. Да, это усложнило логику приложения и модель безопасности. Зато компания сократила свой «зверинец» СЗИ (средств защиты информации) на одно специализированное решение.

Модуль RADIUS в отличие от других решений может спокойно работать с длинными значениями служб каталогов (с этим ограничением сталкиваются многие другие вендоры). К тому же к моменту выхода этого материала — с огромной долей вероятности будет реализована проверка еще и доменной аутентификации непосредственно со шлюзов, VPN и при необходимости — с сетевых устройств. Но это точно уже не про системы класса MFA, а уже какой-то приевшийся зеро-траст. Почти как файрволы с приставкой Next Generation.

Покрытие Windows-систем (начиная с Windows 8.1 и до версий Н22)

Такая задача решается с помощью Windows Logon-агента. Агент работает с нативными средствами Windows, но в отличие от многих не имеет открытого исходного кода. Ведь любой «низкий» уровень программирования может указать потенциальному злоумышленнику с нейронками способ получить доступ к системе.

Аутентификация через Windows Logon

Аутентификация через Windows Logon

К слову, одна из ключевых особенностей комплекса и его функций — отсутствие скрытых учетных записей, разного рода кодов и паролей «на всякий случай». В последующих статьях мы приоткроем завесу работы комплекса в режиме катастрофоустойчивости, включая отсутствие штатного режима bypass (прим. — пропуск без ввода второго фактора).

Контроль LDAP proxy и доменной аутентификации

Система позволяет отследить, кто аутентифицируется на «давно понятном механизме». Ведь механизм, который доверяет токенам длиной в 90 дней, могут считать надежным только IT-специалисты, и то редко.

Покрытие вторым фактором множества систем организации

Другой важный компонент — это агент AD FS. Зная специфику данного решения и его протоколов, можно попасть в широкий пул систем предприятия. Почему бы не покрыть и эту часть корпоративной инфраструктуры вторым фактором, который точно остановит злоумышленников еще на этапе подбора ключей и токена?

А теперь представьте, какой объем работ пришлось бы выполнить при интеграции отдельных MFA, IDM, PAM, чтобы создать объекты и общую логику системы. Прибавьте сюда стоимость сопровождения обновлений, которые на IDM измеряются миллионами и миллионами.

Благодаря Magnus ID всех этих расходов и сложностей удается избежать, поскольку каждый модуль заведомо работает в тесной связи с другими еще до выхода проекта в релиз. 

Избежание потерь и рисков в связи с утечками данных

Теперь  вспомним один нашумевший случай с крупным российским туроператором, у которого, к сожалению, не было Magnus ID, и порассуждаем, как наша экосистема помогла бы избежать нежелательных последствий для бизнеса. 

Итак, учетную запись сотрудника взломали, и персональные данные тысяч клиентов утекли. Злоумышленники зашли в сеть под взломанной учеткой, провели горизонтальное перемещение, оставили агентов С2 и спустя месяц выкачали информацию из баз. Слили имена, контакты, паспортные данные, сведения о родственниках, истории поездок. Всплыли даже пикантные подробности из жизни знаменитостей. Турфирма понесла огромные материальные и репутационные потери, плюс уголовное преследование.

А теперь представим, что в компании использовалась наша система. Сотрудника взломали или он сам передал учетку. При попытке зайти в корпоративную почту запрашивается второй фактор. Если сотрудник сам ввел 2FA, значит, он почти наверняка причастен.

Допустим, сотрудник пошел на хитрость и заявил о краже телефона. В таких ситуациях второй фактор сразу сбрасывается. Злоумышленник не сможет его ввести после проникновения в сеть. Три неудачные попытки — и оповещение улетает безопасникам. Система бьет тревогу, учетка экстренно блокируется. Атака отбита, «крот» выведен на чистую воду, данные клиентов в безопасности.

Вместо заключения

Мы не придумали новых аббревиатур — SSO, MFA, IDM и PAM существуют давно. Но почему-то эти инструменты до сих пор живут в разных консолях, требуют отдельных лицензий и плохо стыкуются друг с другом. Magnus ID — это решение, которое позволяет построить защиту в режиме одного окна и сократить расходы.

Впереди релиз модуля PAM, модуля IDM, новые интеграции. Но первые внедрения показали, что подход 3-в-1 — рабочий.