Продукты и решения

BI.ZONE ZTNA получила поддержку аппаратного «Рутокен OTP» без использования смартфона

BI.ZONE и компания «Актив» сообщили о поддержке аппаратного «Рутокен OTP» в BI.ZONE ZTNA. Пользователь может получать одноразовый код на автономном устройстве без постоянного подключения к компьютеру, сети или личному смартфону. Для объектов с ограничением на использование мобильных устройств это дает отдельный вариант второго фактора, но не отменяет необходимости защищать сам процесс аутентификации от фишинга.

Что произошло

28 сентября 2026 года BI.ZONE и «Актив» объявили о поддержке аппаратного токена «Рутокен OTP» в BI.ZONE ZTNA. Устройство генерирует одноразовые пароли по алгоритму TOTP и после первоначальной настройки работает автономно.

Первичная привязка выполняется через приложение «Актив»: клиент ZTNA отображает QR-код, секрет записывается на токен по NFC, после чего пользователь при входе вводит код с экрана устройства. На стороне BI.ZONE ZTNA такой код обрабатывается как стандартный TOTP-фактор.

Отдельной инфраструктуры только ради токена не требуется: по заявлению вендоров, ZTNA использует уже существующий механизм TOTP. При утере токена администратор может сбросить привязку и выполнить регистрацию заново.

Кого касается

Функция наиболее интересна организациям, где личные смартфоны запрещены или нежелательны на рабочих местах: государственным учреждениям, промышленным площадкам, объектам с контролируемыми зонами и организациям с жесткими требованиями к удаленному доступу.

Также сценарий может быть полезен там, где служба ИБ не хочет зависеть от состояния личного мобильного устройства сотрудника и стремится централизованно управлять выдачей физических средств второго фактора.

Почему это важно

Аппаратный генератор кода отделяет второй фактор от личного смартфона и упрощает применение TOTP в средах, где мобильные устройства ограничены. Это организационно важное отличие от классического приложения-аутентификатора.

При этом аппаратный TOTP не является фишинг-устойчивой аутентификацией сам по себе. Если пользователь введет актуальный одноразовый код на поддельном ресурсе, атакующий при определенном сценарии может попытаться использовать его в реальном времени. Поэтому аппаратный токен следует рассматривать как часть многоуровневой схемы доступа, а не как самостоятельную защиту от всех атак на учетные данные.

Что важно проверить

Что делать

Если организация уже рассматривает BI.ZONE ZTNA, новый сценарий стоит включить в пилот для пользователей, которым нельзя применять мобильные аутентификаторы. На проверке нужно моделировать не только штатный вход, но и потерю токена, повторную привязку, блокировку пользователя и действия администратора.

Для критичных ресурсов аппаратный TOTP желательно сочетать с ограничением доступа к конкретным приложениям, проверкой управляемого устройства, минимальными привилегиями и отдельным мониторингом аномалий аутентификации.

Практический вывод

Практический вывод. Поддержка «Рутокен OTP» закрывает практическую проблему второго фактора без личного смартфона. Главная ценность для защищенных контуров — управляемый физический фактор, но TOTP по-прежнему требует защиты от фишинга и строгого процесса выдачи и восстановления.

Источники