Аутентификация и ЭП с использованием биометрии
Февраль, 2026
Данная статья является продолжением материала “Аутентификация — от паролей к адаптивной МФА”, опубликованного в BIS Journal №3 (58) за 2025 год, и рассматривает особенности применения биометрических технологий для аутентификации и ЭП пользователей.
Пароли
Использование паролей в качестве единственного фактора не позволяет обеспечить надёжную аутентификацию пользователей информационных систем (ИС). Дополнительные риски создал генеративный искусственный интеллект (в частности, ChatGPT‑4), собравший все пароли, которые когда-либо были использованы при взломе или краже учётной записи: теперь ИИ способен при определённых условиях практически мгновенно выдать нужное значение — независимо от длины пароля или парольной фразы и мощности алфавита (количества используемых букв в разных регистрах, цифр и символов). Организации, использующие только пароли (простую аутентификацию), не контролируют свой периметр и являются первейшими кандидатами на взлом и утечки.
Средства 2ФА (двухфакторной аутентификации)
В отличие от пароля (единственного фактора — запоминаемого секрета), здесь добавляется второй фактор — владение аппаратным устройством (USB или ОТР-токеном, смарт-картой). При этом пароль (или PIN-код) является способом подтверждения факта владения данным устройством. Долгое время считалось, что этого вполне достаточно и средства 2ФА обеспечивают должный уровень безопасности при аутентификации пользователей и использовании ими электронной подписи (ЭП, квалифицированной ЭП, усиленной квалифицированной ЭП).
Что видим на практике, какие проблемы и риски безопасности для ИС?
Заголовок раздела «Что видим на практике, какие проблемы и риски безопасности для ИС?»- Пресловутый “человеческий фактор”:
- Пользователи частенько передают свои средства 2ФА другим, а те подключаются и работают в ИС от их имени (нет привязки средства 2ФА к личности его владельца).
- Пользователи частенько забывают свой PIN-код, несколько раз подряд вводят его неправильно и устройство блокируется — возрастает простой и нагрузка на администраторов.
- Использование PIN-кода, установленного по умолчанию (вопиющие ошибки администрирования), — как следствие, теряется фактор знания — “секрета” для разблокирования аппаратного средства.
- Удалённая работа, в т. ч. из недоверенной среды:
- Пользователи подключаются к ИС с домашних/личных компьютеров, которые могут скрытно управляться злоумышленниками, — на них подсаживаются специализированные трояны, в т. ч. реализующие атаки с подменой подписываемых документов.
Первая проблема — обычные средства 2ФА и ЭП (USB-токены и смарт-карты) не защищают от таких рисков и подобных атак. Для защиты от них следует использовать специализированные средства обеспечения безопасной дистанционной работы пользователей из недоверенной среды, соответствующие требованиям 32-го Приказа ФСТЭК России, например, Aladdin LiveOffice. Такие же требования к организации удалённого доступа содержатся и в новом 117-м Приказе ФСТЭК России.
Вторая проблема, возникающая при удалённой работе, особенно для администраторов и привилегированных пользователей с расширенным доступом к ИС и расширенными полномочиями (а как следствие — повышенными рисками причинить существенный ущерб), — это подтверждение личности пользователя. Чем больше риск, тем больше методов и способов для подтверждения личности пользователя следует применять.
Средства 2ФА являются обязательными и надёжными при работе пользователей в офисе, в доверенной среде исполнения (на администрируемых организацией средствах вычислительной техники (СВТ)). Однако они не обеспечивают требуемого уровня информационной безопасности (ИБ) при дистанционной работе и работе из недоверенной среды (личные СВТ, не контролируемые и не администрируемые организацией).
Биометрия
Для подтверждения личности пользователя с учётом упомянутого “человеческого фактора” применяется биометрия. В сфере ИТ и ИБ она применяется относительно недавно, и ей свойственны многие “детские” болезни — неправильное применение, ошибки реализации и пр. Сфокусируемся на применении биометрии для решения задач аутентификации, ЭП и прохода (доступа) на объекты критической информационной инфраструктуры (КИИ).
Основы биометрии (краткие выжимки из учебного пособия). Биометрия делится на контактную и бесконтактную, а по месту и способу хранения биометрических данных — с единой централизованной базой и без неё, с использованием так называемого “распределённого” хранения данных. Контактная биометрия — технология распознавания по отпечаткам пальцев, ладоней и пр. Бесконтактная биометрия — технология распознавания по лицу, голосу и пр. (лежит в основе ЕБС).
Категорически не допускается использование бесконтактной биометрии для целей идентификации и аутентификации пользователей в ИС и для доступа на объекты КИИ. Почему? Авторы книги, настоящие профессионалы, ещё в 2003–2004 гг. предсказывали, что за 10 лет генеративный ИИ разовьётся до уровня, когда на лету сможет генерировать нужный для обмана системы голос и видео, — что мы сегодня и наблюдаем в виде расцвета дипфейков. Это первая и самая важная проблема.
Вторая существенная проблема — централизованное хранение собираемых персональных биометрических данных: защитить такую базу практически невозможно, следовательно, будут утечки. В отличие от паролей или средств 2ФА, которые можно оперативно перевыпустить, с биометрией такой фокус не проходит. Третья проблема — при правильной реализации это достаточно дорого (защита среды исполнения, канала, базы данных и пр.). То, что нам продолжают навязывать использование ЕБС для целей аутентификации в ИС и доступа на объекты КИИ, — это просто опасно.
Контактная биометрия. Ли де ром здесь является технологии распознавания по отпечаткам пальцев (Fingerprint). Важное влияние на надёжность и безопасность использования оказывают:
-
Используемая технология: идентификация (один отпечаток ко многим из базы данных) или верификация (один к одному — сравнение предъявленного отпечатка с эталоном).
-
Место хранения биометрических данных (эталонных шаблонов с привязкой к персональным данным пользователя): централизованное хранение (база данных) или распределённое хранение эталонных шаблонов (без единой базы данных) — a) в защищённой среде, в персональном аппаратном устройстве пользователя (токене, смарт-карте); b) в незащищённой среде (например, в компьютере пользователя или в общем терминале доступа).
-
Тип сканера отпечатков пальцев и его расположение: оптический или полупроводниковый; внешний или встроенный в персональное устройство или в терминал доступа.
Оптический сканер делает фото отпечатка пальца и передаёт его в терминал или в компьютер для обработки и отправки на сравнение с эталоном (в базе данных или в персональном устройстве — токене, смарт-карте). Недорогой сканер можно достаточно просто обмануть, подсунув ему отпечаток, снятый, например, с использованного стакана; хороший оптический сканер значительно дороже и существенно больше. Основная проблема — передача отпечатков пальцев в ИС: это делает её владельца оператором персональных биометрических данных со всеми вытекающими.
Полупроводниковые сканеры, как правило, ёмкостные, существенно дешёвле, надёжнее и компактнее, что позволяет размещать их “на борту” специализированных устройств аутентификации и ЭП, не передавать снятые отпечатки пальцев в ИС, а обрабатывать их и производить сравнение с шаблоном (верификацию 1:1) внутри аппаратного устройства. Различают протяжные (щелевые — палец протаскивается через щель) и прижимные (палец прижимается к сенсору) сканеры. Протяжные снимают с движущегося пальца серию полосок и склеивают их в единое изображение с помощью ПО — качество плохое, надёжность, как правило, не превышает 1:10 — 1:100; дешёвая никчёмная игрушка. Прижимные сразу дают полноценную “картинку” и обеспечивают надёжность на уровне от 1:10 000 до 1:100 000 — для контактной биометрии это предел: на планете Земля с вероятностью 1:100 000 у каждого из нас существует “биологический двойник” с такими же отпечатками (доказанный факт). Обмануть полупроводниковый сканер с оставленным на стакане жировым отпечатком не получится.
Практически все полупроводниковые сканеры поставляются производителям электроники в виде сборок — сенсор + чип. В чипе реализована необходимая математика, и при сравнении предъявленного отпечатка с сохранённым в чипе шаблоном на выходе получаем 0 (отказ) или 1 (совпадение) — простейший тумблер “свой/чужой”. Элементарное изменение в схемотехнике — и ты всегда “свой”. Увы, многие производители электроники и средств защиты информации (СЗИ) с использованием биометрии допускают эту детскую ошибку, обнуляя их безопасность.
Aladdin SecurBIO
Под этим названием компания Аладдин недавно выпустила три новых продукта:
- Персональный BIO-токен.
- Смарт-карт ридер со встроенным сканером отпечатков пальцев и смарт-карты для безопасного хранения шаблонов.
- ОЕМ-модуль на базе BIO-токена для встраивания в оборудование (для производителей терминалов, компьютеров и пр.).
Персональный BIO-токен обеспечивает “привязку” личности пользователя к физическому носителю (USB-токену с встроенным прижимным полупроводниковым сенсором) и невозможность его передачи и использования посторонними. Для начала работы с BIO-токеном его необходимо разблокировать, приложив к сканеру палец: после снятия отпечатка внутри BIO-токена производится его оцифровка и получение шаблона — аналога однонаправленной хеш-функции, — и далее сравнение с ранее сохранённым в чипе BIO-токена эталонным шаблоном. При совпадении с заданной вероятностью предъявляемого шаблона с эталоном все необходимые функции BIO-токена разблокируются, и он “превращается” в привычный USB-токен JaCarta PKI/ГОСТ — средство строгой или усиленной аутентификации и ЭП.
Важно: отпечатки пальцев не попадают ни в компьютер, ни в ИС, а владелец ИС не становится оператором персональных биометрических данных (в отличие от ЕБС).
Смарт-карт ридеры и смарт-карты с поддержкой биометрии
Aladdin SecurBIO Reader — семейство профессиональных смарт-карт ридеров Enterprise-класса с встроенным прижимным полупроводниковым сканером отпечатков пальцев:
- JCR761 — смарт-карт ридер с горизонтальной загрузкой смарт-карты.
- JCR781 — смарт-карт ридер с вертикальной загрузкой смарт-карты.
Рекомендуется для организации совместной или сменной работы пользователей за одним рабочим местом (один ридер и у каждого своя смарт-карта с загруженными в неё эталонными шаблонами отпечатков пальцев), при использовании одной смарт-карты (с RFID) для доступа на объект/в помещения, для интеграции со средствами контроля и управления доступом (СКУД).
Преимущества. BIO-токены/ридеры и смарт-карты позволяют реализовать как трёхфакторную аутентификацию (3ФА), так и 2ФА, отказавшись от использования паролей (PIN-кодов), и убрать тот самый пресловутый “человеческий фактор”. При этом останется фактор владения физическим устройством и биометрический фактор — разблокировать и использовать устройство сможет только его владелец.
Резюме
Внедрение аутентификации и ЭП с использованием биометрии позволит отказаться от использования паролей и кардинально решить проблему “человеческого фактора”, правильно и эффективно распределить бюджет на ИБ.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS-Journal №1(60), 2026, №1(60)
Эксперт: Сергей Груздев, Аладдин
