Ein weiterer wichtiger Aspekt der RDP-Unterstützung ist die Verhinderung des Diebstahls von Anmeldeinformationen. Wenn Sie einen einfachen kennwortbasierten oder herkömmlichen MFA-Ansatz verwenden und Ihr Client oder Host kompromittiert wird, kann das Kennwort, das Sie in die RDP-Authentifizierungsaufforderung eingeben, gestohlen werden, es sei denn,
Credential Guard ist auf der Serverseite installiert. Auch auf der Client-Seite sieht es wegen Passwortdiebe
düster aus.
Mit SystoLOCK gibt es für einen Angreifer keine Möglichkeit, die RDP-Sitzung zu kompromittieren, da die Passwörter effektiv aus den Benutzerobjekten entfernt werden und die verwendeten Zertifikate kurzlebig sind (und ihre privaten Schlüssel unzugänglich sind).
Offline-Computer und Remote-Mitarbeiter
Da bei jeder Anmeldung ein neues Zertifikat ausgestellt und verifiziert wird, ist während der Anmeldung eine Verbindung zum SystoLOCK-Server, einem Zertifikatsserver und einem Domänencontroller erforderlich. Dies kann ein Problem für diejenigen sein, die unterwegs sind oder von zu Hause aus arbeiten und kein VPN eingerichtet haben. Um diese Lücke zu schließen, wird hier ein anderer Ansatz verwendet. Während in den zuvor beschriebenen Anwendungsfällen einfach ein OTP verwendet werden kann, ist für die Offline-Anmeldung die Verwendung eines Smartphones erforderlich. Cached Credentials, eine Windows-Funktion, muss ebenfalls aktiviert sein, damit die Offline-Anmeldung funktioniert; sie ist jedoch in der Regel aktiviert.
Wenn sich ein Benutzer zuvor erfolgreich mit SystoLOCK an einem Computer angemeldet hat (und dieser Computer von einem Administrator so konfiguriert wurde, dass er Offline-Anmeldungen zulässt), tauscht dieser Computer einige kryptografische Informationen mit dem SystoLOCK-Server aus und speichert die kryptografischen Schlüssel des Smartphones zur späteren Verwendung.
Wenn der Benutzer versucht, sich offline anzumelden, kommuniziert der Computer, der nicht mit dem Server kommunizieren kann, stattdessen mit dem Smartphone, indem er einen QR-Code anzeigt. Wenn dieser QR-Code gescannt wird, leitet das Smartphone eine Überprüfung der Anmeldedaten auf dem Server ein und fungiert als fehlende Netzwerkverbindung zwischen dem Computer und dem SystoLOCK-Server. Wenn der Server nicht verfügbar ist, verifiziert das Smartphone kryptografisch die Identität des Computers und des Benutzers, sofern es dafür konfiguriert ist. Wenn die Überprüfung erfolgreich ist, zeigt das Smartphone einen Zahlencode an, der auf dem Computer eingegeben werden muss. Nachdem der Benutzer diesen Code bei der Aufforderung zur Offline-Anmeldung eingegeben hat, ist die Anmeldung abgeschlossen. Für den Benutzer scheint sich die Offline-Anmeldung nicht sehr von der Online-Anmeldung zu unterscheiden, was sie zu einer scheinbar einfachen Erfahrung macht: