Перейти к содержимому
Аладдин Р.Д.
Библиотека

Аутентификация как составляющая единого пространства доверия

БиблиотекаБиблиотека

Август, 2012

Интенсивное развитие государственной программы “Информационное общество (2011–2020)” требует создания надёжной системы удалённого подключения пользователей к информационным ресурсам посредством открытых каналов связи. Эта система должна обеспечивать юридически значимый электронный документооборот, развитие услуг электронной коммерции и проведение трансграничных операций с приемлемым уровнем рисков. Важную роль здесь играют строительство инфраструктуры открытых ключей (PKI), создание систем автоматической идентификации и аутентификации (ИА). Средства аутентификации относятся к классическим средствам управления доступом и информационной безопасностью как корпоративных, так и глобальных коммуникационных сетей.

Если говорить об аутентификации применительно к задачам доступа, то общеупотребительным стал термин AAA (аутентификация, авторизация, администрирование); иногда добавляют четвёртое “A” — аудит. Для территориально распределённых информационных систем (ИС) задача усложняется: однократная аутентификация (Single Sign On) требует синхронизации учётных записей в различных подсистемах — чаще всего через централизованное управление либо интеграцию LDAP-каталогов, либо правила синхронизации по мандатному или ролевому принципу. При переходе к облачным вычислениям задача управления доступом усложняется многократно. Создаваемая система относится к открытым системам общего пользования (ИСОП): в них “участниками электронного взаимодействия является неопределённый круг лиц, и в использовании которых этим лицам не может быть отказано” (ст. 2 п. 13 № 63-ФЗ). В отличие от корпоративных ИС, в ИСОП владельцами прикладных сервисов в облаке являются разные юридические лица, не связанные между собой ни единой технической политикой, ни едиными подходами к настройкам сервисов безопасности; интеграция LDAP-каталогов теряет смысл, а пользователи — физические и юридические лица с существенно разным уровнем развития PKI. Требуются новые подходы к управлению доступом, в частности для транссистемного доступа. Один из способов — введение уровней доверия к механизмам аутентификации: решение о предоставлении доступа принимается с учётом соотношения уровня доверия аутентификации и уровня защищённости сервиса. Такой подход и развитая система PKI делают возможной трансляцию доверия.

Основная задача удалённой аутентификации — установление отношений доверия в результате обмена сообщениями (Challenge-response) по безопасному протоколу с применением криптографических преобразований. Участники процессов аутентификации: субъект доступа (аппликант, претендент); центр регистрации (ЦР), устанавливающий и закрепляющий связь субъекта и его уникального секретного признака — аутентификатора (например, удалённый центр регистрации удостоверяющего центра); доверяющая сторона — владелец ресурса, проверяющий по протоколу аутентификации факт владения субъектом аутентификатором; проверяющая сторона (центр валидации, ЦВ), входящая в состав PKI и проверяющая связь “субъект доступа — аутентификатор” (например, действительно ли электронное удостоверение на момент проверки).

В основе аутентификации лежат три тесно взаимосвязанных процесса. Регистрация — установление личности (идентификация) и регистрация аутентификатора (секрета), издание связанного с ним электронного удостоверения (ЭУ) — аналог выдачи паспорта; осуществляется в ЦР при личном присутствии или удалённо, в зависимости от уровня доверия AAA. Собственно аутентификация — процедура проверки по протоколу аутентификации факта владения претендентом секретом (аналог предъявления паспорта и сличения фотографии), выполняется доверяющей стороной; наиболее сложный вариант — многофакторная аутентификация, когда аутентификатор состоит из нескольких компонентов, каждый из которых проверяется по своему протоколу. Валидация — проверка действенности, подлинности, целостности и периода действия ЭУ (аналог проверки действительности паспорта), в том числе наличие ЭУ в списках отозванных.

В западных странах вопросам аутентификации и выработке рекомендаций по использованию средств удалённой аутентификации при взаимодействии с государственными ИС через открытые каналы связи уделяется большое внимание. Самый общий подход — разделение способов аутентификации на уровни в зависимости от степени последствий из-за ошибок аутентификации. В США разделение на уровни доверия и гарантий (Level of Assurance) было предложено ещё в 2003 г. и через год закреплено обязательным циркуляром президента: принцип четырёх уровней доверия распространён не только на госслужащих, но и на сотрудников контрагентов. На основе этих документов NIST сформулировал технические требования к процессам регистрации, подтверждению подлинности идентификаторов, аутентификаторам и протоколам аутентификации в зависимости от уровней доверия, с анализом угроз и методов их парирования. Ценность работы — в системном подходе и конкретных требованиях: например, записи фактов регистрации для уровней 2 и 3 должны храниться 7,5 лет, для уровня 4 — 10,5 лет; при отзыве сертификатов отозванный сертификат для уровня 2 должен появиться в списке отозванных не позднее 72 ч, для уровней 3 и 4 — не позднее 24 ч. В стандарте проверки ИА (2006) конкретизированы требования к смарт-картам, в которых ключевые пары генерируются внутри чипа (устройства SSCD — Secure Signature Creation Device); в драфте новой версии (март 2011) асимметричные ключевые пары для аутентификации вводятся уже в обязательном порядке. Нормативная база развивалась и в других странах: в Руководстве по электронной аутентификации ОЭСР предложено три уровня гарантий (базовый, средний, высокий), требование SSCD-устройств для трансграничных операций появилось в Европе в 2003 г.

Подходы США и ОЭСР различны: в США на самом низком (первом) уровне речь идёт о пользователях без утверждённых правил аутентификации (NoName-пользователи) — предоставление доступа можно сравнить с поездкой на транспорте или посещением кинотеатра: купил билет — и пользуйся.

Предлагаемая трёхуровневая модель доверия аутентификации согласуется с текущим состоянием нормативной базы РФ (оценка защищённости ИС, законодательство по защите персональных данных, три вида электронной подписи) и не противоречит № 149-ФЗ с его тремя уровнями пользователей: граждане, организации, государство. На практике массово используется всего три типа аутентификаторов: многоразовый пароль, одноразовые пароли (OTP) и аутентификация на основе PKI и цифровых сертификатов (строгая двухфакторная посредством смарт-карт с неизвлекаемым ключом электронной подписи). Отсюда три уровня строгости аутентификации.

Уровень 1. Разрешённый токен — многоразовый пароль; аутентификация признаётся успешной при доказательстве владения им по одному из безопасных протоколов. Пароль не должен передаваться по сети в открытом виде, желательна длина не менее 6 символов. Разрешается простая электронная подпись; требования по надёжности ИА отсутствуют. Основные обладатели ресурсов — граждане, определяющие риски самостоятельно. Приветствуется использование аутентификаторов уровней 2 и 3.

Уровень 2. Рекомендуется технология OTP с криптографическими алгоритмами или двухфакторная аутентификация (смарт-карта плюс PIN-код). Издание ЭУ разрешено не только аккредитованным УЦ; передача прав доверия — на основе двусторонних соглашений или кросс-сертификации. Основные обладатели ресурсов — организации с развитой инфраструктурой открытых ключей. Для взаимодействия с госорганами рекомендуется аутентификация уровня 3 и криптоалгоритмы ГОСТ 34.10-2001 и ГОСТ 34.11-2001.

Уровень 3. Только строгая, как минимум двухфакторная, взаимная аутентификация с применением аутентификаторов с неизвлекаемым ключом электронной подписи (устройства класса SSCD) — это обеспечит надёжную защиту ключа от компрометации. Дополнительно (но не как основной фактор) может использоваться биометрия. Особое внимание — строгости процесса регистрации заявителей, изданию ЭУ и передаче прав доверительным сторонам. Рекомендуются только российские криптографические алгоритмы; УЦ, издающий ЭУ, должен быть аккредитован в Минкомсвязи РФ.

Чтобы у субъекта 2 появилось доверие к субъекту 1, субъект 1 должен предъявить свой аутентификатор, а субъект 2 — проверить его с помощью механизма проверки (валидатора). Для установления доверительных отношений оба должны доверять валидатору, а проверка должна пройти успешно. Если валидатор один, и ему доверяют не только субъекты-претенденты, но и информационные ресурсы, образуется домен доверия; два домена доверия, связанных трастовыми отношениями, образуют пространство доверия. Масштабирование возможно разными способами, у каждого свои достоинства и недостатки: распределённая модель устойчива (при компрометации одного домена остальные работают штатно), но при десятках доменов доверительные отношения легче поддерживать по мостовой схеме, где “мост” выполняет функции доверенной третьей стороны (ДТС); плоская схема наиболее привлекательна с точки зрения управления, но при компрометации одного валидатора система прекратит работу до его восстановления.

Понятие ЕПД до сих пор не имеет ни законодательного, ни регуляторного оформления (имеется лишь понятие “единое пространство доверия сертификатам ключей подписи” в приказе ФНС РФ). ЕПД должно выполнять функции не только проверки и признания сертификатов ключей подписи, но и ряд других доверенных операций — валидация, штампы времени и т.д. Простой пример: у всех аккредитованных УЦ ставятся отметки о времени, но это время не синхронизировано — в одну и ту же секунду по часам одного УЦ сертификат был действителен, по часам другого — уже нет. Необходимы единая служба доверенного времени и регламент периодической проверки часов всех УЦ. Все доверенные службы объединяет одно: они развёрнуты в удостоверяющих центрах и работают на базе PKI. Предлагаемая формулировка: ЕПД — это совокупность взаимосвязанных доверенных сервисов, развёрнутых на базе инфраструктуры открытых ключей (под доверенными сервисами понимаются электронные сервисы, участвующие в создании, валидации, обработке, хранении электронных подписей, печатей, штампов времени, электронных документов, средств доставки сообщений, аутентификации на веб-сайтах, электронных сертификатов и т.д.).

Известны три модели построения ЕПД в масштабах государства: сетевая, браузерная и иерархическая; в Минкомсвязи России с июня 2012 г. аккредитация УЦ идёт по иерархической модели, которая сулит широкие возможности для регулирования. Первым отдельным нормативным документом по построению систем аутентификации стало Постановление Правительства РФ № 977 (ЕСИА); сама ЕСИА и методические рекомендации по её использованию нуждаются в доработке в части развития доверенных сервисов и особенно сервиса аутентификации — предложенная там модель уровней достоверности является урезанной копией американского подхода NIST.

В Европе регулирование существенно опережает российскую нормативную базу: нормативно введено понятие доверенного (Trusted) УЦ, действует система аудита УЦ и ДТС с ежегодными инспекционными проверками. Уже три года как принято говорить не о сервисе аутентификации, а о качестве электронной идентификации, в состав которой аутентификация входит как основная часть: например, в документе специалистов Германии, Италии, Франции и Греции предлагаются семиуровневая классификация качества политик электронной подписи (с четвёртого уровня требуется SSCD) и восьмиуровневая шкала оценки уровня гарантий, связанного с качеством регистрации клиентов. В проекте Европейской комиссии даны определения доверенного УЦ и квалифицированного доверенного УЦ, который должен проходить регулярный аудит: все УЦ, прошедшие аккредитацию в Минкомсвязи, могут считаться доверенными по обеим шкалам, однако тест на соответствие Qualified Trusted CSP сегодня могут пройти единицы. Для построения ЕПД на доверенном УЦ требуются дополнительные регламентированные обязанности: регистрация пользователей, синхронизация времени с эталоном и проставление квалифицированных штампов времени, проверка актуальности реестров идентификаторов, валидности сертификатов и т.д.

Российская нормативная база в области аутентификации и доверенных сервисов нуждается в совершенствовании. Рассмотренный подход к построению доверенных сервисов аутентификации как составной части единого пространства доверия позволит создать систему управления доступом к прикладным системам и электронным сервисам при переходе к облачным вычислениям, в том числе при транссистемном доступе. Однако для практического построения таких систем необходима прежде всего нормативно-правовая поддержка.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Электросвязь”, № 8, август, 2012

Эксперт: Алексей Сабанов, Аладдин