Вопросы идентификации и аутентификации при разработке мультиаппликационных карт
Август, 2013
Мультиаппликационная карта — карта, работающая с несколькими приложениями (“аппликация” = “приложение”). Необходимость в них возникла из-за роста числа прикладных систем у пользователей (в среднем пять и более); лучший по безопасности способ организации доступа — цифровые сертификаты доверенного УЦ на основе открытого ключа пользователя (учётная запись — поля сертификата Х.509, секрет — закрытый ключ, хранимый в тайне), для хранения которого применяются микропроцессорные смарт-карты или USB-ключи. Чтобы не носить несколько носителей, возникла идея одной смарт-карты для нескольких приложений — тем более что рынок предложил высокопроизводительные карты, генерирующие закрытые ключи внутри защищённого чипа. Та же идея лежит в основе универсальной электронной карты (УЭК).
Идентификация и аутентификация
Заголовок раздела «Идентификация и аутентификация»Далеко не все приложения требуют аутентификации: например, оплата проезда использует идентификацию самой карты (по номеру) и наличие предоплаченных средств; для этого чаще всего применяется технология RFID. Выбор средств ИА зависит от анализа рисков: строгую аутентификацию применяют там, где высоки правовые, финансовые, репутационные риски. Самый безопасный способ аутентификации — электронная подпись: не требуется знание значения ключа на серверной стороне, достаточно владеть открытым ключом; при этом доступ с сертификатами и закрытым ключом имеет подуровни доверия, зависящие от способов формирования и хранения ключа. Самым безопасным вариантом являются чипы класса Secure by Design, сертифицированные по уровням требований CAST и Common Criteria (распространённое западное требование — сертификат EAL4+ для устройства генерации ключевого материала). Самый распространённый в России способ — генерация ключевой пары программным крипто-сервис-провайдером (CSP, чаще “КриптоПро CSP”) в оперативной памяти компьютера; более защищённый — генерация внутри чипа смарт-карты (устройства SSCD). Пароль или закрытый ключ с сертификатом удобнее и безопаснее хранить в смарт-карте; разработчики используют её и для защиты клиентских лицензий ПО.
Классификацию по уровням доверия лучше вести по аналогии с видами ЭП по 63-ФЗ. Простая аутентификация — многоразовые пароли со согласованием способов обработки (хэширование, шифрование); низкая стойкость: пароли строятся на небольшом выборе запоминаемых слов (дата рождения, имена, названия) и могут быть перехвачены, разгаданы, подсмотрены, украдены. Усиленная аутентификация — технология OTP (одноразовый пароль), действительный для одного входа; часто одноразовый пароль используется вместе с многоразовым; схемы выработки — “по событию” и “по времени”; стойкость определяется вектором инициализации аутентификатора. Строгая аутентификация — проверяемая сторона в защищённом обмене подписываемой информацией доказывает владение секретом (закрытым ключом), распределённым безопасным способом; по количеству сторон — односторонняя (однонаправленный SSL), двухсторонняя (SSL с проверкой сертификатов сервера и клиента) и трёхсторонняя (протокол Kerberos с доверенной третьей стороной). Современная мультиаппликационная карта технологически готова выполнять все эти функции.
По количеству факторов аутентификация — однофакторная (пароль), двухфакторная (носитель с сертификатом и закрытым ключом + знание PIN-кода) и многофакторная; при строгой аутентификации следует использовать как минимум двухфакторную схему. Единственный дополнительный фактор (биометрия) может использоваться только как дополнительное доказательство принадлежности устройства владельцу.
Нормативные и технологические предпосылки разработки мультиаппликационных карт
Заголовок раздела «Нормативные и технологические предпосылки разработки мультиаппликационных карт»Многофункциональная карта должна удовлетворять международным стандартам. Гносеология карточных стандартов: ISO 7810 и ISO 7811 (1985, физические характеристики и магнитная полоса), ISO 7812 и ISO 7813 (1986, нумерация эмитентов и физические параметры банковских карт), семейство ISO 7816 (с 1987, спецификации конструкции и применения карт с контактами; третья часть 1989 года — асинхронный интерфейс после появления микроконтроллеров). Микрочип включает микропроцессор, постоянную память (ROM с операционной системой и приложениями) и перезаписываемую EEPROM (данные приложений); характерная особенность — криптопроцессор. ISO 7816-4 описывает протокол обмена и команды приложений; в 90-х появились стандарты приложений: GSM (1990), EMV (1995, платёжное), HIPAA (1996, медицинское страхование). Стандарт PC/SC (1996) специфицировал интеграцию смарт-карт в компьютерную инфраструктуру (поддерживается Windows, Linux, Mac OS X), избавив разработчиков от настройки ПО под конкретный ридер.
Недостаток карт тех лет — “нативные” ОС с фиксированным набором приложений в ROM; решение — мультиаппликационные платформы (Java Card, MULTOS, Windows for Smart Card, Smart-card.NET, Basic Card), позволяющие загружать приложения в EEPROM. Спецификации открытого стандарта Global Platform (с 1999, из Open Platform; American Express, JCB, MasterCard, Visa; более 100 разработчиков) регламентируют безопасную загрузку апплетов: из 7 млрд безопасных чипов 2012 года более 2,6 млрд выполнены по технологии Global Platform. Стандарт EMV повышает безопасность финансовых операций (PIN при любом платеже через терминал). Универсальной программной средой выбрана Java Card — наименее требовательная к ресурсам: стандартная среда исполнения (виртуальная машина + библиотека классов) для переносимости апплетов и безопасность (изоляция “песочницы”, экран апплетов — Application Firewall, криптография DES/3DES/AES/RSA, механизм апплетов). Апплет компилируется в class-файлы, конвертируется в CAP-файл (двоичное представление классов, Java-архив) и загружается в карту; спецификации виртуальной машины не определяют загрузку и инсталляцию — это стандарты Global Platform (в ROM — виртуальная Java-машина и модуль Global Platform). Платформа Java Card состоит из виртуальной машины JCVM, среды исполнения JCRE и API; Card Manager различает апплеты по AID (RID — 5 байт от ISO — плюс PIX от 0 до 11 байт; всего 5-16 байт).
Мультиаппликационная карта — средство доступа к различным приложениям
Заголовок раздела «Мультиаппликационная карта — средство доступа к различным приложениям»Приложения делятся на классы по требованиям безопасности. Транспортное приложение не требует аутентификации владельца — только идентификация карты и достаточность средств; используются технологии RFID (бесконтактный обмен от миллиметров до десятков сантиметров), чаще всего карты Mifare. Интеграция транспортного приложения — механическая: в карту Mifare имплантируется микропроцессорный чип, контуры гальванически развязаны; по тому же принципу — интеграция с RFID-метками СКУД (до двух меток на карту), магнитная полоса и штрих-код. Карты эмитируются банками (с платёжным приложением) или предприятиями (без него). Тенденция последних лет — единый электронный пропуск (ЕЭП) сотрудников крупных предприятий, объединяющий идентификацию на проходной (визуальную и биометрическую), RFID для СКУД, оплату обедов/проезда/парковки, идентификацию и аутентификацию при доступе к ЭВМ и ресурсам, минимально-достаточный доступ к разрешённым приложениям, средство формирования ЭП внутри чипа, защищённый доступ к web-порталам и облаку и защищённый удалённый доступ. ЕЭП упрощает процедуры доступа, делает управление прозрачным и снижает вероятность атак — повышая уровень защищённости активов предприятия.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Журнал “Защита информации. INSIDE” № 4, июль-август, 2013
Эксперт: Сергей Груздев, Аладдин
