Взгляд профи: эксперты отвечают на самые актуальные вопросы по многофакторной аутентификации (MFA)
Сентябрь, 2020
Коллективное интервью по итогам онлайн-конференции AM Live “Выбор корпоративной системы многофакторной аутентификации (MFA)”: на вопросы, оставшиеся от зрителей эфира в чате и комментариях, ответили эксперты компаний-участников. Ответы Сергея Груздева, генерального директора компании Аладдин, — о пробросе токенов через RDP, виртуальных токенах, квантовых компьютерах, токенах для смартфонов, биометрии, SSDLC, интеграции с SIEM.
Ключевые тезисы из ответов эксперта:
Об угрозах удалённого доступа и пробросе токена через RDP:
- Чтобы загрузить на удалённый ПК вредоносное ПО, достаточно разрешить в свойствах RDP-сессии доступ к дисковым ресурсам локального ПК (проброс дисков на удалённый ПК) — используется при этом токен для аутентификации или нет, совершенно неважно: заразить удалённый ПК можно и войдя по паролю.
О перспективах виртуальных токенов:
- Уместны как запасные: сотрудник потерял аппаратный токен в командировке; нужен удалённый доступ, а доступен лишь мобильный телефон, к которому PKI-токен не подключишь (права доступа с виртуальным токеном нужно ограничить).
- Надёжность виртуальных токенов существенно ниже аппаратных: невозможно контролировать безопасность закрытого ключа и гарантировать отсутствие несанкционированных копий — а значит, и возможного скрытого подключения злоумышленников под видом легального пользователя.
О криптозащите при появлении квантовых компьютеров:
- Квантовый компьютер действительно способен “взламывать” некоторые асимметричные криптоалгоритмы на несколько порядков эффективнее классических. Но по оценкам ведущих российских учёных (конференция QTS’20), эффективный квантовый компьютер может появиться на горизонте 10–15 лет; для криптоанализа нужен компьютер не менее 1000 кубит, а реальные пока не перешагнули рубеж в 100 кубит.
- Алгоритмов, позволяющих эффективно “взламывать” симметричные криптоалгоритмы, для квантового компьютера пока нет; наука уже разрабатывает постквантовые криптографические механизмы. Угроза существует, но носит исключительно теоретический характер.
О токенах для смартфонов (слот SIM-карты или карты памяти):
- Лет 7 назад предлагался токен, совмещённый с картой памяти MicroSD (микросхема смарт-карты внутри корпуса MicroSDHC, обмен APDU через чтение/запись файлов). Решение не нашло спроса: всем нужны карты памяти разной ёмкости, в смартфонах Android один разъём, а карта с чипом получалась дорогой; в iPhone разъёмов под карты памяти нет вовсе — решение не универсально.
О двухфакторной аутентификации по биометрии:
- Перспектив у чисто биометрических 2ФА нет и пока не видно. Использование лиц и голоса банками — это не аутентификация, а идентификация, и даже её сначала проводят по стандартным идентификационным атрибутам (например, номеру телефона), а биометрию используют как уточняющий фактор с некоторой вероятностью.
- По международным стандартам биометрия в аутентификации — только дополнительный фактор, с некоторой вероятностью подтверждающий факт владения предметом (смарт-картой, USB-токеном, смартфоном). Биометрическая аутентификация 1:1 в защищённой области чипа смарт-карты или смартфона (TEE) подтверждает факт владения и контроля девайсом, не более того.
О SSDLC (процессах безопасной разработки) и использовании собственных изделий:
- В Аладдин процессы безопасной разработки внедрены и постоянно улучшаются (“SDL — как ремонт в квартире: его нельзя закончить”): принята высокая планка — уровень доверия 2 — и к ПО (процессам проектирования, тестирования, документирования, поддержки), и к “железу”.
- Все сотрудники компании используют свои продукты в работе; PKI-токены — не исключение.
Об интеграции “управлялок” с SIEM:
- Система должна уметь выгружать события в Syslog и иметь API для интеграции. Обоими качествами обладает JMS компании Аладдин: SIEM получает информацию о событии через Syslog, а при сработке через API подаётся команда в JMS (например, на отзыв или перевыпуск сертификата по инциденту).
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Интернет-портал Anti-Malware.ru, сентябрь, 2020
В составе экспертов: Сергей Груздев (Аладдин).
