Перейти к содержимому
Аладдин Р.Д.
Библиотека

Взгляд профи: эксперты отвечают на самые актуальные вопросы по многофакторной аутентификации (MFA)

БиблиотекаБиблиотека

Сентябрь, 2020

Коллективное интервью по итогам онлайн-конференции AM Live “Выбор корпоративной системы многофакторной аутентификации (MFA)”: на вопросы, оставшиеся от зрителей эфира в чате и комментариях, ответили эксперты компаний-участников. Ответы Сергея Груздева, генерального директора компании Аладдин, — о пробросе токенов через RDP, виртуальных токенах, квантовых компьютерах, токенах для смартфонов, биометрии, SSDLC, интеграции с SIEM.

Ключевые тезисы из ответов эксперта:

Об угрозах удалённого доступа и пробросе токена через RDP:

  • Чтобы загрузить на удалённый ПК вредоносное ПО, достаточно разрешить в свойствах RDP-сессии доступ к дисковым ресурсам локального ПК (проброс дисков на удалённый ПК) — используется при этом токен для аутентификации или нет, совершенно неважно: заразить удалённый ПК можно и войдя по паролю.

О перспективах виртуальных токенов:

  • Уместны как запасные: сотрудник потерял аппаратный токен в командировке; нужен удалённый доступ, а доступен лишь мобильный телефон, к которому PKI-токен не подключишь (права доступа с виртуальным токеном нужно ограничить).
  • Надёжность виртуальных токенов существенно ниже аппаратных: невозможно контролировать безопасность закрытого ключа и гарантировать отсутствие несанкционированных копий — а значит, и возможного скрытого подключения злоумышленников под видом легального пользователя.

О криптозащите при появлении квантовых компьютеров:

  • Квантовый компьютер действительно способен “взламывать” некоторые асимметричные криптоалгоритмы на несколько порядков эффективнее классических. Но по оценкам ведущих российских учёных (конференция QTS’20), эффективный квантовый компьютер может появиться на горизонте 10–15 лет; для криптоанализа нужен компьютер не менее 1000 кубит, а реальные пока не перешагнули рубеж в 100 кубит.
  • Алгоритмов, позволяющих эффективно “взламывать” симметричные криптоалгоритмы, для квантового компьютера пока нет; наука уже разрабатывает постквантовые криптографические механизмы. Угроза существует, но носит исключительно теоретический характер.

О токенах для смартфонов (слот SIM-карты или карты памяти):

  • Лет 7 назад предлагался токен, совмещённый с картой памяти MicroSD (микросхема смарт-карты внутри корпуса MicroSDHC, обмен APDU через чтение/запись файлов). Решение не нашло спроса: всем нужны карты памяти разной ёмкости, в смартфонах Android один разъём, а карта с чипом получалась дорогой; в iPhone разъёмов под карты памяти нет вовсе — решение не универсально.

О двухфакторной аутентификации по биометрии:

  • Перспектив у чисто биометрических 2ФА нет и пока не видно. Использование лиц и голоса банками — это не аутентификация, а идентификация, и даже её сначала проводят по стандартным идентификационным атрибутам (например, номеру телефона), а биометрию используют как уточняющий фактор с некоторой вероятностью.
  • По международным стандартам биометрия в аутентификации — только дополнительный фактор, с некоторой вероятностью подтверждающий факт владения предметом (смарт-картой, USB-токеном, смартфоном). Биометрическая аутентификация 1:1 в защищённой области чипа смарт-карты или смартфона (TEE) подтверждает факт владения и контроля девайсом, не более того.

О SSDLC (процессах безопасной разработки) и использовании собственных изделий:

  • В Аладдин процессы безопасной разработки внедрены и постоянно улучшаются (“SDL — как ремонт в квартире: его нельзя закончить”): принята высокая планка — уровень доверия 2 — и к ПО (процессам проектирования, тестирования, документирования, поддержки), и к “железу”.
  • Все сотрудники компании используют свои продукты в работе; PKI-токены — не исключение.

Об интеграции “управлялок” с SIEM:

  • Система должна уметь выгружать события в Syslog и иметь API для интеграции. Обоими качествами обладает JMS компании Аладдин: SIEM получает информацию о событии через Syslog, а при сработке через API подаётся команда в JMS (например, на отзыв или перевыпуск сертификата по инциденту).

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал Anti-Malware.ru, сентябрь, 2020

В составе экспертов: Сергей Груздев (Аладдин).