Перейти к содержимому
Аладдин Р.Д.
Библиотека

Аутентификация в банках: парадокс небезопасности

БиблиотекаБиблиотека

Февраль, 2010

Аксиома “информация — это деньги” в банках буквальна: каждая цифра в базах имеет денежный эквивалент, критично чёткое определение ролей сотрудников и правило “двух рук” — операцию выполняет один сотрудник, подтверждает другой. Но в системе есть слабое звено — метод подтверждения того, что предъявивший аутентификационные атрибуты действительно тот, за кого себя выдаёт. Вопрос строгой аутентификации стоит остро: над банками довлеет закон “О персональных данных” с требованиями защиты и контроля доступа, а финансовые коллизии возведи угрозу утечки в квадрат за счёт массовых увольнений.

Несмотря на пропаганду ИБ-специалистов, тренинги и стресс-проверки устраивают немногие банки: свод политик, единожды утверждённый начальством, скорее заперт в сейфе службы безопасности, чем является рабочим документом. Прописная истина социальной инженерии “хочешь узнать пароль — поищи стикер около монитора” работает и в банках: логин секретом не является, а пароль каждый второй сотрудник хранит если не под клавиатурой, то в ящике стола; операционистка звонит опаздывающей коллеге с просьбой сообщить пароль — иначе не открыть операционный день; пароль легко сообщается ИТ-шнику, перезагружающему компьютер, или коллеге на время отпуска “на всякий случай”. Всё это рабочие моменты, ежедневные и обычно без последствий — но гарантий, что завтра сотрудник не окажется в критической ситуации, требующей быстрых денег, нет: банков ежедневно совершаются сотни тысяч проводок, перевод “на фирму под закрытие” может быть замечен не сразу — шанс обналичить есть. Инсайдер не крадёт под своей учётной записью: узнать пару чужих паролей и провести перевод “от имени” их владельцев несложно. Выдать себя за легального пользователя, исполнить его роль и остаться неузнанным — основная цель инсайдера; если система защиты допускает хотя бы минимальную возможность подобного, претворение в жизнь — вопрос времени.

Пара “логин-пароль” — простейший, дешёвый и оттого самый распространённый метод, но усиление требований к длине и сложности приводит к записям на бумажке (у сотрудника крупной организации и так с десяток паролей — не каждому по силам запомнить). Positive Technologies в исследовании “Анализ проблем парольной защиты в российских компаниях” проанализировали 185 тысяч паролей (по итогам тестов на проникновение, аудитов и инструментальных проверок 2007–2009 годов). Выводы: качество комбинаций низкое, и статистика отличается от западной — российский список на 50% состоит из расположенных рядом символов (1234567, qwerty), тогда как западные пользователи предпочитают английские слова (password, love); из 185 тысяч не нашлось ни одного смешанного пароля с латиницей и кириллицей. Вероятность компрометации 4-символьного пароля ~97%, 9-символьного — ~17% (в 6 раз меньше); помогли бы простые политики (минимум 8–10 символов, запрет соседствующих символов и одного регистра), но порог запоминаемости — 4–5 паролей, дальше меры станут стимулом для обхода. Парадокс с администраторами: при большей длине паролей 15% — словарные, 10% совпадают с именем пользователя, в 2% отсутствуют вовсе; пароль администратора даёт фактически неограниченный доступ, включая персональные данные и коммерческую тайну — ущерб от несанкционированного доступа “от рук” администратора не идёт ни в какое сравнение с риском рядового пользователя. Наконец, стандарты: 74% паролей корпоративного сектора не соответствуют PCI DSS — теоретически больше половины финансово-кредитных организаций из базы исследования не прошли бы обязательный ежегодный аудит со штрафными санкциями платёжных систем; в тестах на проникновение по PCI DSS типичные находки — слабые пароли к промышленным СУБД и системные пароли “по умолчанию”: критичные системы работают по принципу “поставил и забыл”. Итог: защищённость корпоративных систем по-прежнему очень низка и сильно зависит от человеческого фактора; семинары с “запугиванием” лишь немного улучшают картину, а внезапные проверки заставляют переклеить стикеры с монитора под клавиатуру.

Организационные меры нужно дополнять техническими: отказ от слабых паролей в пользу двухфакторной аутентификации на аппаратных токенах (USB-ключи, смарт-карты) — оптимальное решение. Два фактора — “то, что я имею” и “то, что я знаю”: предъявить токен и подтвердить владение PIN-кодом. На одном токене можно хранить пароли ко всем системам (единый вход, Single Sign On); к физическому носителю сотрудники относятся во много раз ответственнее, чем к абстрактному паролю — токен выдаётся под расписку с материальной и моральной ответственностью, персонализирован, и все действия “от лица” владельца отслеживаются. В правильно спроектированную систему закладываются и другие возможности: RFID-метки для прохода через СКУД — политика “чистых экранов”, когда нельзя покинуть помещение, не извлекая токен из компьютера, а при извлечении ОС блокируется до следующего подключения с вводом PIN.

Удалённый доступ мобильных сотрудников — отдельная нетривиальная задача: проверить паспорт у подключающегося по VPN невозможно, как и проконтролировать антивирус его станции и соблюдение регламентов; риск кражи пароля растёт на порядок — от шпионского ПО до атак “человек-посередине”. Два способа обеспечения безопасности: расширение функционала уже используемых в банке USB-ключей (максимально безопасно — аппаратная криптография в токене; неудобство — необходимость драйверов, невозможная в Интернет-кафе, гостинице или с коммуникатора; скоро выйдут токены без установки драйверов, но технология потребует обкатки) либо одноразовые пароли (OTP): сотруднику выдаётся генератор с кнопкой и дисплеем — последовательность из шести цифр вводится в Web-форму; для надёжности OTP совмещается с запоминаемой частью: кража устройства или перехват последовательности ничего не дают — она действительна единожды.

Опыт кредитно-финансовых учреждений подтверждает: “Снижение влияния “человеческого фактора” за счёт внедрения технологичных и прозрачных в управлении средств аутентификации позволило нам решить ряд задач в этой области” (Сергей Коханько, начальник Отдела информационной защиты и безопасности ОАО “Первый Республиканский Банк”). По исследованию “Аналитического Банковского Журнала” (Промсвязьбанк, Россельхозбанк, Райффайзенбанк, Коммерцбанк (Евразия), банк “Возрождение” и др.), токены признаны одним из лучших средств контроля доступа, сводя к нулю случаи использования чужих учётных записей; “аппаратные средства строгой аутентификации — наиболее действенный и одновременно гибкий способ противодействия несанкционированной деятельности, однако банку придётся решить большое число технических и организационных вопросов, а также финансовый вопрос приобретения USB-токенов” (Иван Янсон, Промсвязьбанк). Вывод АБЖ: самые широкие перспективы — у производителей токенов с аппаратной реализацией российской криптографии и интеграцией в инфраструктуру открытых ключей: высокий уровень защиты и соответствие требованиям регуляторов, что особенно актуально в свете приближающихся сроков.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: CNews, февраль 2010

Эксперт: Ника Комарова, Аладдин

PDF Репринт (статья, страницы 49–50 журнала)