УДК 004.056.53 International Journal Of Professional Science №7(2)-26

Identity provider as a single point of compromise in zero trust network access architectures

Провайдер идентификационных данных как единая точка компрометации в архитектурах доступа с нулевым доверием

Petriankin A.V.,
Grodzenskiy Ya.S.,

1. Master Student, Institute of Cyber Intelligence Systems,
National Research Nuclear University «MEPhI», Moscow, Russia
2. Candidate of technical sciences, Associate professor,
Institute of Cyber Intelligence Systems, National Research Nuclear University «MEPhI», Moscow, Russia

Петрянкин Алексей Владимирович,
Гродзенский Яков Сергеевич

1. магистрант, Институт интеллектуальных кибернетических систем, Национальный исследовательский ядерный университет «МИФИ» Россия, г. Москва
2. кандидат технических наук,
Доцент кафедры «Криптология и кибербезопасность»
Национальный исследовательский ядерный университет «МИФИ»
Россия, г. Москва

Аннотация:

Архитектуры доступа с нулевым доверием (Zero Trust Network Access, ZTNA) уменьшают сетевую экспонированность защищаемых сервисов: пользователь получает доступ не к внутреннему сегменту сети, а к конкретному приложению или ресурсу. Однако при этом центр доверия переносится с сетевого периметра на инфраструктуру идентификации. Провайдер идентификационных данных (Identity Provider, IdP) становится узлом, через который проходят аутентификация, выпуск маркеров доступа, передача атрибутных утверждений и интеграция с политиками доступа. Поэтому компрометация IdP, его административных учетных записей, ключей подписи или федеративных связей способна затронуть сразу множество сервисов, доверяющих его утверждениям. Цель: разработка модели оценки поверхности атаки провайдера идентификационных данных в ZTNA-архитектурах и классификация основных векторов компрометации плоскости идентификации. Методы. Использованы архитектурный анализ модели Zero Trust по NIST SP 800-207, теоретико-множественное моделирование поверхности атаки, анализ протоколов и стандартов SAML 2.0, OpenID Connect и OAuth 2.0, а также обобщение публично описанных инцидентов и техник атак на инфраструктуру идентификации. Результаты: введено понятие поверхности атаки плоскости идентификации как частной составляющей поверхности атаки плоскости управления ZTNA. Предложена сценарная модель экспонированности IdP, различающая компрометацию пользовательской сессии, ключа подписи, административного доступа и федеративного доверия. Показано, что в штатном режиме ZTNA может сокращать сетевую экспонированность сервисов, но при компрометации IdP возникает эффект концентрации доверия, при котором масштаб последствий определяется числом сервисов, доверяющих данному провайдеру идентификационных данных. Научная новизна и элемент авторского вклада состоят в том, что IdP рассматривается не только как компонент аутентификации, а как самостоятельный объект моделирования поверхности атаки плоскости управления ZTNA. В отличие от подходов, оценивающих преимущественно сетевую достижимость сервисов в плоскости передачи данных, предложенная модель учитывает сценарии нарушения доверия: захват пользовательской сессии, кражу ключей подписи, компрометацию администратора IdP и нарушение федеративных связей. Это позволяет количественно описывать концентрацию риска в инфраструктуре идентификации и сопоставлять архитектуры не только по числу активных сетевых сессий, но и по объему доверия, делегированного IdP.

Abstract:

Relevance. Zero Trust Network Access architectures reduce the network exposure of protected services, but move the center of trust to the identity infrastructure. An identity provider authenticates subjects, issues access tokens, transfers attribute assertions, and integrates with access policies. Its compromise, including administrative accounts, signing keys, or federated connections, can therefore affect many relying services. Objective. To develop an attack-surface model for an identity provider in ZTNA and classify the main compromise vectors of the identity plane. Methods. The study uses the NIST SP 800-207 architecture, set-theoretic attack-surface modeling, analysis of SAML 2.0, OpenID Connect and OAuth 2.0, and publicly described identity incidents and techniques. Results. The identity-plane attack surface is defined as a component of the ZTNA control-plane attack surface. The model distinguishes compromise of a user session, a signing key, administrative access, and federated trust. It shows that ZTNA reduces network exposure in normal operation, whereas IdP compromise produces a trust-concentration effect whose impact depends on the number and criticality of relying services. Scientific novelty. The novelty lies in modeling the IdP not merely as an authentication component but as an independent attack-surface object within the ZTNA control plane. Unlike approaches that focus primarily on network reachability in the data plane, the proposed model accounts for trust-violation scenarios: compromise of a user session, theft of signing keys, compromise of an IdP administrator, and breach of federated trust relationships. This makes it possible to quantify risk concentration in the identity infrastructure and compare architectures not only by the number of active network sessions but also by the amount of trust delegated to the identity provider.

Ключевые слова:

доступ с нулевым доверием, ZTNA, провайдер идентификационных данных, IdP, поверхность атаки, плоскость идентификации, единая точка компрометации, SAML, OpenID Connect, обход многофакторной аутентификации.

Keywords:

and phrases: zero trust network access, ZTNA, identity provider, IdP, attack surface, identity plane, trust concentration, SAML, OpenID Connect, multi-factor authentication bypass.

Развитие распределенных информационных систем привело к тому, что традиционная модель защищенного сетевого периметра перестала соответствовать практике эксплуатации корпоративных ресурсов. Пользователи, устройства и приложения находятся в разных сетях, облачных средах и организационных контурах. В этих условиях архитектуры доступа с нулевым доверием предлагают иной подход: доступ предоставляется не к сети в целом, а к конкретному ресурсу на основании идентичности субъекта, состояния устройства, контекста запроса и действующей политики безопасности. [1]

В стандарте NIST SP 800-207 выделяются логические компоненты архитектуры Zero Trust: модуль принятия решений о доступе, администратор политик и точка применения политик. На практике эти компоненты тесно связаны с системой управления идентификацией и доступом, центральным элементом которой становится провайдер идентификационных данных. Он подтверждает личность пользователя или сервиса, выдает маркеры доступа, передает атрибутные утверждения о группах и ролях и участвует в оценке риска сессии. [2]

Такое смещение повышает управляемость доступа, но формирует новое архитектурное противоречие. С одной стороны, ZTNA уменьшает сетевую поверхность атаки: сервисы становятся недоступны без авторизации, а пользователь не получает широкую связность с внутренним сегментом. С другой стороны, множество доверяющих сервисов начинают принимать решения на основании утверждений одного IdP. Если нарушитель получает возможность выпускать действительные маркеры доступа, изменять политики, управлять многофакторной аутентификацией или подменять федеративные отношения, компрометация распространяется уже не через сеть, а через доверие.

Поэтому для оценки безопасности ZTNA недостаточно анализировать только плоскость передачи данных. Необходимо отдельно рассматривать плоскость управления и, внутри нее, плоскость идентификации. Настоящая статья направлена на формализацию этого аспекта: провайдер идентификационных данных рассматривается как потенциальная точка концентрации компрометационного риска, а не только как вспомогательный сервис аутентификации. В существующих работах по Zero Trust основное внимание уделяется принципам непрерывной проверки доступа, микросегментации и снижению сетевой достижимости сервисов. Отдельные исследования поверхности атаки описывают общие метрики экспонированности, а материалы по SAML, OpenID Connect и OAuth 2.0 фиксируют конкретные техники атак на инфраструктуру идентификации. Вместе с тем недостаточно явно рассматривается провайдер идентификационных данных как самостоятельный объект концентрации доверия в плоскости управления ZTNA. Именно этот аспект рассматривается в настоящей работе.

В типовой ZTNA-системе IdP участвует в следующих процессах: аутентификация субъекта: подтверждение личности пользователя, устройства, сервисной учетной записи или программного компонента; формирование атрибутных утверждений: передача сведений о ролях, группах, контексте, состоянии устройства, факте прохождения многофакторной аутентификации и уровне риска; выдача маркеров доступа: формирование SAML-утверждений, маркеров доступа, маркеров обновления и иных артефактов, используемых доверяющими сервисами; интеграция с политиками доступа: передача атрибутов в модуль принятия решений для разрешения или запрета конкретной сессии; федерация доверия: взаимодействие с внешними провайдерами идентификационных данных, партнерами, облачными платформами и прикладными сервисами.

Наиболее распространенными механизмами взаимодействия являются SAML 2.0, OpenID Connect и OAuth 2.0. При этом SAML 2.0 и OpenID Connect используются для передачи утверждений об аутентификации и идентичности, тогда как OAuth 2.0 является протоколом авторизации и применяется для выдачи и использования маркеров доступа. В SAML-модели IdP подписывает утверждение, которое принимает доверяющий сервис. В модели OpenID Connect, построенной поверх OAuth 2.0, провайдер идентификационных данных или сервер авторизации выдает подписанные маркеры, содержащие набор атрибутов. В обоих случаях сервис принимает решение не на основании самостоятельной повторной проверки пользователя, а на основании доверия к IdP и его криптографическим ключам. [3, 4]

Критическим свойством такой модели является асимметрия доверия. Доверяющий сервис, как правило, не выполняет независимую повторную проверку субъекта, а принимает утверждение IdP. Следовательно, компрометация IdP, его ключей подписи или административной конфигурации может приводить к выпуску действительных для сервисов артефактов доступа.

Термин «единая точка отказа» описывает компонент, отказ которого приводит к нарушению работы всей системы. Для провайдера идентификационных данных в ZTNA более точным является термин «потенциальная точка концентрации компрометационного риска». Под ним в настоящей работе понимается компонент, нарушение доверия к которому при определенных условиях централизации создает возможность несанкционированного доступа к множеству зависимых сервисов. [5, 6]

IdP может становиться потенциальной точкой концентрации компрометационного риска по следующим причинам: множество доверяющих сервисов принимают утверждения одного источника идентификационных данных; административные действия в IdP могут менять доступ сразу к нескольким приложениям; компрометация ключей подписи позволяет формировать криптографически действительные маркеры или SAML-утверждения; отзыв доверия к IdP в рабочем режиме затруднен, поскольку приводит к нарушению доступа пользователей к критичным сервисам; федеративные связи расширяют границы доверия за пределы одной организации.

Читать далее…

References

1. Syed N. F., Shah S. W., Shaghaghi A., Anwar A., Baig Z., Doss R. Zero Trust Architecture (ZTA): a comprehensive survey // IEEE Access. 2022. Vol. 10. P. 57143–57179. DOI: 10.1109/ACCESS.2022.3174679.
2. Zero Trust Architecture : NIST Special Publication 800-207 / Rose S., Borchert O., Mitchell S., Connelly S. National Institute of Standards and Technology, 2020. DOI: 10.6028/NIST.SP.800-207.
3. Assertions and protocols for the OASIS Security Assertion Markup Language (SAML) V2.0 : OASIS Standard / Cantor S., Kemp J., Philpott R., Maler E. OASIS, March 2005. URL: http://docs.oasis-open.org/security/saml/v2.0/saml-core-2.0-os.pdf (дата обращения: 07.05.2026).
4. OpenID Connect Core 1.0 incorporating errata set 2 / Sakimura N., Bradley J., Jones M., de Medeiros B., Mortimore C. OpenID Foundation, December 2023. URL: https://openid.net/specs/openid-connect-core-1_0.html (дата обращения: 10.05.2026).
5. Howard M., Pincus J., Wing J. M. Measuring relative attack surfaces / Lee D. T., Shieh S. P., Tygar J. D. (eds.) // Computer Security in the 21st Century. Boston : Springer, 2005. P. 109–137. DOI: 10.1007/0-387-24006-3_8.
6. Manadhata P. K., Wing J. M. An attack surface metric // IEEE Transactions on Software Engineering. 2011. Vol. 37, no. 3. P. 371–386.
7. Digital Identity Guidelines: Authentication and Authenticator Management : NIST Special Publication 800-63B-4 / Temoshok D., Fenton J. L., Choong Y.-Y., Lefkovitz N., Regenscheid A., Galluzzo R., Richer J. National Institute of Standards and Technology, 2025. DOI: 10.6028/NIST.SP.800-63B-4.
8. Multi-Factor Authentication Request Generation : Technique T1621 // MITRE ATT&CK. URL: https://attack.mitre.org/techniques/T1621/ (дата обращения: 16.05.2026).
9. Reiner S. Golden SAML: newly discovered attack technique forges authentication to cloud apps / CyberArk Labs, 2017. URL: https://www.cyberark.com/resources/threat-research-blog/golden-saml-newly-discovered-attack-technique-forges-authentication-to-cloud-apps (дата обращения: 16.05.2026).
10. Forge Web Credentials: SAML Tokens : Technique T1606.002 // MITRE ATT&CK. URL: https://attack.mitre.org/techniques/T1606/002/ (дата обращения: 17.05.2026).
11. Adversary-in-the-Middle : Technique T1557 // MITRE ATT&CK. URL: https://attack.mitre.org/techniques/T1557/ (дата обращения: 20.05.2026).
12. Microsoft mitigates China-based threat actor Storm-0558 targeting of customer email / Microsoft Security Response Center. Microsoft, 2023. URL: https://www.microsoft.com/en-us/msrc/blog/2023/07/microsoft-mitigates-china-based-threat-actor-storm-0558-targeting-of-customer-email (дата обращения: 21.05.2026).
13. Implementing Phishing-Resistant MFA / CISA. Cybersecurity and Infrastructure Security Agency, 2022. URL: https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf (дата обращения: 25.05.2026).

Без рубрики