Прогресс систем аутентификации
Январь, 2007
Статья Антона Крячкова, директора департамента продуктов и маркетинга, о строгой аутентификации со смарт-картами и токенами как неотъемлемой части защищённой информационной среды и перспективах рынка аутентификации на 2007 год.
“Кража личности” — угроза №1. 2006-й стал абсолютным чемпионом по объёмам хищения конфиденциальных данных: утечка из базы Университета Калифорнии (под угрозой 800 тыс. человек), кража компьютера из офиса ACS (1,4 млн пострадавших), преступная сеть во Флориде, зарабатывавшая с 2002 года на украденных персональных данных около 12 млн долларов. Российская практика: в продаже появились база данных 700 тыс. российских заёмщиков потребительских кредитов, “чёрный список” 3 тыс. заёмщиков банка “Первое ОВК”, а в конце 2006 года — база “Отказы по кредитам и стоп-листы банков России” с 3 млн записей о заёмщиках 10 банков (“Русский стандарт”, Импэксбанк, ХКФ-банк, Росбанк, Финансбанк); аналитики InfoWatch однозначно определили преступника — инсайдер, легальный сотрудник банка. По исследованию Deloitte “2006 Global Security Survey”, 70% утечек обходятся финансовому институту более чем в 1 млн долларов, а кража личности названа “преступлением XXI века”.
Доступ закрыт на ключ. Тема Identity & Access Management (IAM) — централизованного управления аутентификацией и доступом — одна из самых “горячих” (особое место аутентификации и персональных аппаратных идентификаторов уделялось на форуме Microsoft “Платформа-2007”). Считать развёртывание IAM на основе токенов ресурсозатратным — ошибка: по данным Burton Group, обращение в службу поддержки обходится в $25–50, и 35–50% обращений связаны с “забываемостью” сложных паролей; добавив задержки рабочего процесса и традиционные недостатки паролей (многосимвольность, до 10–15 паролей, отсутствие гарантий безопасности), вывод напрашивается сам. Строгая аутентификация — два и более факторов: наличие токена или смарт-карты и знание PIN-кода подтверждают личность и права. Электронный ключ — гарантия однозначной идентификации пользователя: риск кражи существенно снижается, а нарушитель в случае инцидента безошибочно выявлен. Токен полифункционален: безопасный доступ к компьютеру, сети, интернет-ресурсам, порталам и приложениям; защита портативных и настольных компьютеров, шифрование файлов, управление учётными данными, защита передаваемых данных. Система IAM решает задачи аутентификации и авторизации участников сети и приложений, управления доступом (включая внешний и Web-доступ), организации и модернизации VPN, защищённых соединений из недоверенной среды (интернет-кафе). Токены сочетаются с шифрованием системных дисков, защитой файлов и съёмных носителей, аутентификацией до загрузки ОС и защитой почты; токены на смарт-картах генерируют и хранят ключи шифрования; инфраструктура токенов — базовая платформа дополнительных мер (безопасный доступ, контроль физического доступа и доступа к приложениям). Поскольку токены — долгосрочное вложение (особенно при переходе на PKI), система должна быть масштабируемой и гибкой.
Укрепление нормативной базы. Россия сделала семимильный шаг с подписанием в июле 2006 года закона № 152-ФЗ “О персональных данных”: каждый Оператор обязан обеспечить конфиденциальность персональных данных; при нарушении — лишение лицензии, судебное преследование, гражданская, уголовная, административная и дисциплинарная ответственность. По исследованию InfoWatch и SecurityLab (300 ИТ-специалистов), 94% убеждены, что закон был необходим; 40% не верят, что он будет работать (49% — из-за недостаточной конкретности, 20% — нехватки денег); 79% признают требования приемлемыми, 71% организаций запланировали внедрение новых ИТ-продуктов для соответствия. Дальнейшее развитие — формирование уполномоченного органа и официального стандарта безопасности. Укреплению базы поспособствует принятие ISO 17799 и ISO 27001 как ГОСТов: “бум сертификации” положительно отразится на прозрачности бизнеса; отказ от запоминаемых паролей в пользу Simple Sign On и более надёжных методов аутентификации (смарт-карты, одноразовые пароли) неизбежен.
Распространение сервисов ЭЦП, создание упорядоченной структуры удостоверяющих центров. Яркий момент конца 2006 года — создание Головного удостоверяющего центра города Москвы (ГУЦ), стратегически важного звена национального пространства доверия: объединение разрозненных УЦ в единую систему доверия на технологиях PKI. PKI — способ безопасного распределения публичных ключей через сертификаты; закрытые ключи должны оставаться закрытыми, иначе злоумышленник расшифрует все сообщения и подпишет любое от имени легального пользователя — неотказуемость ЭЦП будет утрачена. Программное хранение (диск компьютера как небезопасная среда, дублирование на каждом компьютере, уязвимость к вредоносным программам) нужного уровня не обеспечивает; признанная альтернатива — аппаратные токены с криптографическими возможностями на технологиях смарт-карт, разработанные специально для противостояния атакам: в УЦ, включая Головной, закрытые ключи хранятся в защищённой памяти токена, откуда не могут быть извлечены. Развитие инфраструктуры УЦ даст стимул рынку: использовавшие токен для аутентификации смогут работать с ним же и с ЭЦП, не тратя ни копейки.
SSO — решение проблемы “слабых” паролей. Со вступлением России в ВТО требования к защите ИС будут повышаться, инфраструктура усложняться, а число паролей расти; вспоминать комбинации из десяти символов проблематично. Simple Sign On позволяет отказаться от запоминания: надёжно хранит в памяти электронного ключа значения, вводимые в поля практически любых Windows-приложений (бухгалтерские программы, архиваторы, почта), автоматически подставляет их и управляет ими — экономия времени и расходов, по некоторым данным до 30% расходов на поддержку системы ИБ.
Мобильные устройства и удалённый доступ. Уже в третьем квартале 2006 года продажи ноутбуков достигли 1 млн (рост 50%) — мобильные технологии и удалённый доступ расширяются, а ноутбуки наиболее уязвимы для краж и утечек. Даже при инфраструктуре IAM воспользоваться токеном из “недоверенной среды” (интернет-кафе, точки мобильного доступа) можно не всегда — требуются USB-порт и установка ПО; решение — гибридные электронные ключи со встроенным генератором одноразовых паролей (OTP), работающие и в подключённом, и в автономном режиме; сюда же относятся USB-ключи со встроенной flash-памятью для хранения данных и драйверов. Пользователи получают доступ к данным и приложениям в любое время и в любом месте, удалённым доступом пользуются доверенные лица — единое сообщество сотрудников, клиентов, поставщиков и партнёров, что актуально для web-сервисов, виртуальных офисов, ПО как услуги, социальных сетей и блогов.
На правах заключения. В преддверии вступления в ВТО сертификация на соответствие международным стандартам — уже условие сохранения позиций на российском рынке. Организации стремятся к единому всеобъёмлющему решению, максимально совместимому с устройствами аутентификации, приложениями и средствами управления, — единое быстроокупаемое устройство с наибольшим числом функций. Именно таким устройством является токен и построенная на базе аппаратной аутентификации система IAM — эффективная платформа для текущих и прогнозируемых потребностей национальной российской ИТ-инфраструктуры.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Межотраслевой тематический каталог “Системы безопасности–2007”
Эксперт: Антон Крячков, Аладдин
