BI.ZONE ZTNA получила поддержку аппаратного «Рутокен OTP» без использования смартфона
BI.ZONE и компания «Актив» сообщили о поддержке аппаратного «Рутокен OTP» в BI.ZONE ZTNA. Пользователь может получать одноразовый код на автономном устройстве без постоянного подключения к компьютеру, сети или личному смартфону. Для объектов с ограничением на использование мобильных устройств это дает отдельный вариант второго фактора, но не отменяет необходимости защищать сам процесс аутентификации от фишинга.
Что произошло
28 сентября 2026 года BI.ZONE и «Актив» объявили о поддержке аппаратного токена «Рутокен OTP» в BI.ZONE ZTNA. Устройство генерирует одноразовые пароли по алгоритму TOTP и после первоначальной настройки работает автономно.
Первичная привязка выполняется через приложение «Актив»: клиент ZTNA отображает QR-код, секрет записывается на токен по NFC, после чего пользователь при входе вводит код с экрана устройства. На стороне BI.ZONE ZTNA такой код обрабатывается как стандартный TOTP-фактор.
Отдельной инфраструктуры только ради токена не требуется: по заявлению вендоров, ZTNA использует уже существующий механизм TOTP. При утере токена администратор может сбросить привязку и выполнить регистрацию заново.
Кого касается
Функция наиболее интересна организациям, где личные смартфоны запрещены или нежелательны на рабочих местах: государственным учреждениям, промышленным площадкам, объектам с контролируемыми зонами и организациям с жесткими требованиями к удаленному доступу.
Также сценарий может быть полезен там, где служба ИБ не хочет зависеть от состояния личного мобильного устройства сотрудника и стремится централизованно управлять выдачей физических средств второго фактора.
Почему это важно
Аппаратный генератор кода отделяет второй фактор от личного смартфона и упрощает применение TOTP в средах, где мобильные устройства ограничены. Это организационно важное отличие от классического приложения-аутентификатора.
При этом аппаратный TOTP не является фишинг-устойчивой аутентификацией сам по себе. Если пользователь введет актуальный одноразовый код на поддельном ресурсе, атакующий при определенном сценарии может попытаться использовать его в реальном времени. Поэтому аппаратный токен следует рассматривать как часть многоуровневой схемы доступа, а не как самостоятельную защиту от всех атак на учетные данные.
Что важно проверить
- Как организованы выдача, учет, отзыв и замена аппаратных токенов.
- Кто имеет право выполнять первичную привязку и сброс TOTP для пользователя.
- Где и как хранится информация о привязке и есть ли журнал административных операций.
- Какие политики ZTNA дополнительно учитывают состояние устройства, сегмент, ресурс и контекст подключения.
- Есть ли отдельный процесс на случай потери токена, чтобы восстановление доступа не стало обходом второго фактора.
Что делать
Если организация уже рассматривает BI.ZONE ZTNA, новый сценарий стоит включить в пилот для пользователей, которым нельзя применять мобильные аутентификаторы. На проверке нужно моделировать не только штатный вход, но и потерю токена, повторную привязку, блокировку пользователя и действия администратора.
Для критичных ресурсов аппаратный TOTP желательно сочетать с ограничением доступа к конкретным приложениям, проверкой управляемого устройства, минимальными привилегиями и отдельным мониторингом аномалий аутентификации.