Новые технологии безопасности – в жизнь?
Февраль, 2005
Интерес к технологиям аутентификации неуклонно растёт: тема аутентификации — одна из самых “модных”, технологии активно обсуждаются и последние три года применяются всё чаще.
Предъявите… что-нибудь?
Прежде чем получить доступ к ресурсам информационной системы, пользователь последовательно проходит идентификацию (распознавание по уникальной метке — сетевому имени или набору символов) и аутентификацию — проверку подлинности предъявленного идентификатора, обычно с применением криптографических преобразований; в современных реализациях минимум две стороны в диалоге зашифрованных запросов и ответов должны убедиться во взаимной подлинности. Положительный результат — авторизация: предоставление прав доступа к ресурсам, определённым для задач пользователя. Различают однофакторную и строгую (двухфакторную, с применением криптографии) аутентификации; термин “трёхфакторная аутентификация” пока неоправдан для практических промышленных решений. Факторы: знать нечто (пароль, PIN-код) и предъявить нечто (смарт-карту, eToken, “таблетку” Touch Memory, дискету). Однофакторная аутентификация неэффективна: труднозапоминаемую комбинацию приходится записывать (можно подсмотреть), легко запоминаемый пароль профессионал подберёт за считанные минуты; однофакторные системы с “таблеткой” (широко распространённые в банках “клиент-банк”) страдают обезличенностью владельца — попавшая к злоумышленнику “таблетка” делает его легальным пользователем; однофакторные биометрические системы сдерживаются стоимостью. Оптимальное соотношение “цена-качество” — интеллектуальные смарт-карты или USB-ключи eToken (с ключевой парой и сертификатами) и PIN-код.
Экскурс в историю
История технологий аутентификации тесно связана с историей развития технологий обработки и передачи информации. На примере промышленных протоколов в продуктах Novell, Microsoft и IBM: Microsoft последовательно встраивала в серверы NT-W2K-W2003 протоколы LAN Manager, NTLM, NTLM v.2 и, наконец, Kerberos — позволяющий взаимную аутентификацию пользователя и сервера, а с опцией PKINIT — аутентификацию на основе цифрового сертификата, размещённого в защищённой памяти смарт-карты: в защищённом обмене пользователь выполняет цифровую подпись своим закрытым ключом. Схема СКЛ (“смарт-карт-логон”) — наиболее перспективная и удобная: параметры доступа в виде сертификата хранятся в расширяемом поле пользователя реестра Active Directory, а управление доступом осуществляется аналогично операциям удостоверяющего центра с сертификатами ЭЦП (приостановление, отзыв, переиздание).
Факторы повышенного интереса к новейшим технологиям аутентификации: лавинообразное построение удостоверяющих центров, для которых критичны выбор технологии аутентификации и хранения закрытого ключа ЭЦП; массовое (с 2004 года) предложение производителями встроенных средств PKI (поддержка СКЛ в Windows Server 2000/2003, Novell 6.5, Unix BSD, Red Hat Linux 9, Suse 9.1; политику поддержки PKI проводят IBM, Oracle, Cisco, Avaya); финансовые потери от краж и несанкционированного доступа — СКЛ позволяет не только персонифицировать действия пользователя и ограничить доступ, но и доказать виновность конкретного нарушителя (в процессе аутентификации ставится цифровая подпись), хотя Россия, по оценкам Ernst&Young, стоит на одном из первых мест по сокрытию потерь.
Роль аутентификации и мировые тенденции IT
Три тенденции развития российского рынка ИТ, повышающие интерес к аутентификации:
- Экспоненциальный рост интенсивности информационных потоков — в корпоративных системах обрабатывается практически вся критичная для бизнеса информация; чем быстрее обрабатывается информация, тем выше производительность (как замена устаревшего компьютера в разы увеличивает производительность привычных операций). При росте интенсивности обмена конфиденциальными данными критичным становится вопрос, кому и как предоставляется право быть легальным участником — это круг задач аутентификации.
- Ориентация на сервисы (отмеченный Gartner, IDC, Meta Group, Giga Group переход мировых поставщиков к SOA на основе XML — синтез решений из отдельных модулей и унаследованных приложений вместо громоздких комплексов): задача аутентификации осложняется согласованием политик безопасности на уровне LDAP-каталогов учётных записей и на пользовательском уровне доступа из разнородных сегментов сети.
- Увеличение числа мобильных пользователей — в РФ доля мобильных пользователей корпоративных ресурсов пока не превышает 10%, но тенденция “докатится” и до нас: подключение к распределённым сервисам именно разрешённых пользователей возможно только при разворачивании систем удалённого доступа на основе доверительной среды с аутентификацией на цифровых сертификатах.
Многие теоретические разработки не нашли промышленного применения из-за сложности или неудобства, но рынок активно развивается — решения становятся разнообразнее и доступнее; возможно, биометрические методы из фантастических фильмов (“Миссия невыполнима”, “Терминатор”) станут реальностью.
Аутентификация и тенденции решения проблем информационной безопасности
По данным ежегодного исследования Ernst&Young (Global Information Security Survey 2004), наивысший рост озабоченности ИТ-профессионалов — внутренние угрозы: неправомерные действия сотрудников поставлены на второе место самых серьёзных опасностей (60% опрошенных), опередив спам (56%), DoS-атаки (48%), финансовое мошенничество (45%) и бреши в ПО (39%) и уступив лишь вирусам и “червям” (77%); в “десятку” попала и утечка информации о клиентах. Первое место среди обстоятельств, препятствующих эффективной политике, занял человеческий фактор — именно для снижения его риска и предназначены новейшие технологии двухфакторной аутентификации.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Мир Связи. Connect!, №2/2005
Эксперт: Алексей Сабанов, Аладдин
