Об оценке рисков удалённой аутентификации как процесса
Апрель, 2013
Введение. Корректное формулирование требований информационной безопасности невозможно без предварительной оценки рисков; переход к облачным вычислениям актуализирует обеспечение надёжности и качества удалённого доступа. Удалённая аутентификация — сложный процесс из четырёх последовательно выполняемых этапов: регистрация пользователя, установление и проведение защищённого обмена сторон, валидация электронного удостоверения претендента и принятие решения о доступе. Сложность оценки риска обусловлена тем, что существующие стандарты разработаны для рисков конкретных активов в денежном выражении, а не сложного информационного процесса, и тем, что исследование ведётся для мало изученной сферы облачных вычислений, где стандарты не разработаны. Цель статьи — разработка общих подходов к созданию методики оценки рисков удалённой аутентификации как процесса.
Стандарты по анализу рисков. Из более 100 международных и 45 отечественных стандартов в основу методик и инструментов анализа рисков входят британский стандарт BS 7799 и рекомендации NIST; существенное влияние сыграли международные стандарты серии ISO/IEC 27005 и др. В РФ вопросы стандартизации регламентируются 184-ФЗ “О техническом регулировании”, переводными международными стандартами и отраслевыми документами (методика Банка России СТО БР ИББС, стандарт для железнодорожного транспорта).
Краткий обзор методов анализа рисков. Методы оценки рисков классифицируются по типу результатов на качественные, количественные и смешанные (гибридные). Качественные методы (COBRA, RA Software Tool, руководства BSI, пакет FRAP) популярны и относительно несложны — оценка по простой шкале уровней (низкий/средний/высокий); количественные необходимы, когда предполагаемый ущерб велик и нужно сравнить альтернативные меры защиты. По типу процедуры принятия решений методики делятся на одноэтапные (начальная стадия развития инфраструктуры) и многоэтапные с предварительной оценкой ключевых параметров (потенциальный ущерб, вероятность реализации угрозы, степень тяжести последствий). Оценка рисков — итеративный и вариативный процесс: если после применения защитных мер допустимый риск не достигнут, процесс повторяется; иначе производится обработка риска (снижение, сохранение/принятие, предотвращение, перенос, например страхование).
Первый этап оценки — идентификация факторов опасности дедуктивным методом (от конечного события к вызывающим) или индуктивным (от отказа компонента к событиям). Дедуктивные методы: MOSAR (десять этапов, таблицы факторов опасности, опасных ситуаций и событий, сценарии рисков, логические деревья мер, анализ остаточных рисков); FTA — анализ дерева неисправностей (от нежелательного события к набору критических сочетаний отказов; оценка вероятностей даёт вероятность итогового события, влияние изменений системы оценить легко); технологический прогноз по методу Дельфи (многоэтапный анонимный опрос большой группы экспертов, корпорация RAND). Индуктивные методы: предварительный анализ факторов опасности (Preliminary Hazard Analysis), метод “что, если” (для относительно простых приложений), FMEA — анализ состояния и результатов отказа (частота и последствия отказа каждого компонента), моделирование неисправности в системах управления.
Риск складывается из серьёзности ущерба и вероятности его нанесения (частота и продолжительность воздействия, вероятность опасного события, возможность избежать или ограничить ущерб). Обязательно принимается во внимание человеческий фактор (взаимодействие с оборудованием, психологические аспекты, эргономика, способность осознавать риск); ИСО 14121 рекомендует учитывать возможность отмены мер безопасности или действий в обход их.
Объект исследования. Описание типовой схемы аутентификации. Процесс удалённой аутентификации содержит четыре этапа: регистрация; верификация (обмен защищёнными сообщениями challenge-response); валидация; принятие решения об авторизации. Самая критичная и ненормируемая процедура — регистрация пользователя ИСОП: в отличие от корпоративных систем с первичной идентификацией кадровой службой по нескольким идентификаторам, в ИСОП может обратиться любой гражданин; для снижения вероятности “маскарада” нужен строгий регламент проверки идентификаторов (по опыту банков, проверяющих паспортные данные в нескольких базах перед выдачей средств доступа к ДБО). При обращении в центр регистрации (ЦР), связанный доверительными отношениями с УЦ, сотрудник ЦР через ЕСИА запрашивает ведомства (ПФР, ФНС, ФМС) о наличии и действительности идентификаторов (СНИЛС, ИНН, паспортные данные); при положительных результатах ЦР создаёт учётную запись, издаёт электронное удостоверение (ЭУ) и регистрирует секрет (аутентификатор) либо фиксирует его наличие (для механизма на основе электронной подписи).
Краткий анализ атак. Возможные атаки: прослушивание (sniffing); воспроизведение; онлайн-угадывание; перехват сеанса (Session Hijacking); имитация проверяющей стороны (фишинг); подмена доверенного субъекта (spoofing); “человек посредине”; “маскарад”; кража закрытого ключа и сертификата; атаки на систему управления доступом и на протоколы аутентификации. При переходе к облачным вычислениям особенно опасны “маскарад”, “человек посредине”, атаки на систему управления доступом, инсайдеры провайдера, атаки на закрытый ключ доступа и ключ подписи, фишинг, DoS, вредоносные программы; вероятность успешных атак на протоколы аутентификации чрезвычайно мала.
Методика оценки рисков аутентификации. Основная цель исследования — разработка требований к аутентификации; критерии — конфиденциальность, доступность и целостность информации. Первый шаг: описание системы, цели, критерии и идентификация рисков; второй — выбор методов: сначала качественная оценка высокоуровневых рисков, для развитых ИС с ценными активами — количественные оценки и обработка рисков; при необходимости — анализ с помощью дерева событий, дерева неисправностей и вида отказов; далее — соотнесение выявленных уязвимостей с угрозами и статистикой инцидентов для оценки потенциального ущерба.
Пример предварительных оценок рисков. Качественная оценка угроз и уязвимостей процедур (регистрация — разовые процедуры 1.1–1.6, остальные — многократные; уязвимости и угрозы: В — высокая р=0,9–1, С — средняя р≈0,5, Н — низкая р≤0,1). Для ЕСИА применяются два аутентификатора — пароль и закрытый ключ; наиболее уязвимы процедуры проверки идентификаторов (вероятность “маскарада”), хранения секрета (наихудший случай — код активации, т.е. пароль) и предъявления пароля (подсматривание, клавиатурные атаки). Предварительные результаты служат ориентиром для дальнейших исследований и уточнений.
Заключение. “Строгость идентификации и аутентификации пользователя должна соответствовать важности информации, к которой будет предоставляться доступ” (раздел 11.5.2 стандарта ISO/IEC 24760). Типовая методика нуждается в адаптации к конкретной ИС; для организаций с развитой ИТ-инфраструктурой и риск-ориентированным управлением ИБ анализ представляет практический интерес, а результаты применимы для анализа надёжности аутентификации и качества доступа при переходе к облакам. В развитие работы планируется выбор аналитической модели для анализа рисков удалённой аутентификации как процесса.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ‘Электросвязь’, № 4, апрель, 2013
Эксперт: Алексей Сабанов, Аладдин
