Ролевые игры: аутентификация и "человеческий фактор" в банковских системах
Декабрь, 2009
Вопрос строгой аутентификации в банках стоит как никогда остро: над ними довлеет закон “О персональных данных” с требованиями защиты и контроля доступа, а финансовые коллизии обострили угрозу утечки, возведя её в квадрат за счёт массовых увольнений. “Информация — это деньги” здесь буквально: каждая цифра в базах имеет денежный эквивалент, критичны чёткие роли сотрудников и правило “двух рук” — операцию выполняет один, подтверждает другой. Слабое звено этой системы — метод подтверждения того, что предъявивший аутентификационные атрибуты действительно тот, за кого себя выдаёт.
Я – не я, и лошадь не моя
Заголовок раздела «Я – не я, и лошадь не моя»Тренинги и стресс-проверки устраивают немногие банки: свод политик, единожды утверждённый начальством, скорее заперт в сейфе службы безопасности, чем является рабочим документом. Истина социальной инженерии “хочешь узнать пароль — поищи стикер около монитора” работает и в банках: логин секретом не является, пароль каждый второй хранит под клавиатурой или в ящике стола; операционистка звонит опаздывающей коллеге за паролем — иначе не открыть операционный день; пароль сообщается ИТ-шнику с “перезагружаемым” компьютером или коллеге на время отпуска. Обычно это рабочие моменты без последствий — но гарантий, что завтра сотрудник не окажется в ситуации, требующей быстрых денег, нет: при сотнях тысяч проводок в день перевод “фирме под закрытие” замечают не сразу, и инсайдер, не крадущий под своей учётной записью, узнаёт пару чужих паролей и проводит операцию “от имени” их владельцев. Выдать себя за легального пользователя, исполнить его роль и остаться неузнанным — основная цель инсайдера; если система допускает такую возможность хотя бы минимально, претворение в жизнь — вопрос времени.
Чем заняты “безопасники”?
Заголовок раздела «Чем заняты “безопасники”?»Пара “логин-пароль” — простейший и самый распространённый метод, но усиление требований ведёт к бумажкам: у сотрудника крупной организации и так с десяток паролей. Positive Technologies (“Анализ проблем парольной защиты в российских компаниях”, 185 тысяч паролей по итогам тестов на проникновение и аудитов 2007–2009) выделили слабые места. Нестойкие пароли: российская статистика отличается от западной — половина списка из соседствующих символов (1234567, qwerty) против западных английских слов (password, love); из 185 тысяч не нашлось ни одного смешанного латиница+кириллица. Вероятность компрометации 4-символьного пароля ~97%, 9-символьного ~17%; помогли бы политики (8–10 символов, запрет соседствующих и одного регистра), но порог запоминаемости 4–5 паролей — дальше меры станут стимулом обхода. Халатность администраторов: при большей длине 15% паролей словарные, 10% совпадают с именем пользователя, 2% отсутствуют вовсе — а пароль администратора даёт неограниченный доступ к конфиденциальной информации, персональным данным и коммерческой тайне, и ущерб от него несоизмерим с риском рядового пользователя. Несоответствие стандартам: 74% корпоративных паролей не соответствуют PCI DSS — больше половины финансово-кредитных организаций из базы не прошли бы обязательный ежегодный аудит со штрафами платёжных систем; типовые находки тестов на проникновение — слабые пароли к промышленным СУБД и системные пароли “по умолчанию”: критичные системы работают по принципу “поставил и забыл”. Итог: защищённость корпоративных систем очень низка и зависит от человеческого фактора; семинары с “запугиванием” улучшают немного, внезапные проверки лишь заставляют переклеить стикеры под клавиатуру.
Аутентификация: строгий подход
Заголовок раздела «Аутентификация: строгий подход»Организационные меры дополняются техническими: отказ от слабых паролей в пользу двухфакторной аутентификации на аппаратных токенах (USB-ключи, смарт-карты) — оптимальное решение. Факторы “то, что я имею” и “то, что я знаю”: предъявить токен и подтвердить владение PIN-кодом. На одном токене хранятся пароли ко всем системам (единый вход, Single Sign On); к физическому носителю сотрудники относятся во много раз ответственнее, чем к абстрактному паролю — токен выдаётся под расписку с материальной и моральной ответственностью, персонализирован, действия “от лица” владельца отслеживаются. В правильную систему закладываются и RFID-метки для СКУД — политика “чистых экранов”: не покинуть помещение, не извлекая токен, а при извлечении ОС блокируется до следующего ввода PIN.
Terra Incognita – недоверенная среда
Заголовок раздела «Terra Incognita – недоверенная среда»Удалённый доступ мобильных сотрудников — нетривиальная задача: паспорт у подключающегося по VPN не проверить, как и антивирус его станции; риск кражи пароля растёт на порядок — от шпионского ПО до атак “человек-посередине”. Два решения: расширение функционала банковских USB-ключей (максимальная безопасность на аппаратной криптографии токена; неудобство — драйверы, невозможные в Интернет-кафе, гостинице или с коммуникатора; скоро появятся токены без драйверов, но технология потребует обкатки) либо OTP-токены: генератор с кнопкой и дисплеем выдаёт шестизначную последовательность для Web-формы; в сочетании с запоминаемой частью кража устройства или перехват кода ничего не дают — код действителен единожды.
Подведем итоги
Заголовок раздела «Подведем итоги»Опыт кредитно-финансовых учреждений подтверждает эффективность: “Снижение влияния “человеческого фактора” за счёт внедрения технологичных и прозрачных в управлении средств аутентификации позволило нам решить ряд задач в этой области” (Сергей Коханько, “Первый Республиканский Банк”). По исследованию “Аналитического Банковского Журнала” (Промсвязьбанк, Россельхозбанк, Райффайзенбанк, Коммерцбанк (Евразия), банк “Возрождение” и др.) токены — одни из лучших средств контроля доступа, сводящие к нулю использование чужих учётных записей; “аппаратные средства строгой аутентификации являются наиболее действенным и одновременно гибким способом противодействия несанкционированной деятельности, однако банку придётся решить большое число технических и организационных вопросов, а также финансовый вопрос приобретения USB-токенов” (Иван Янсон, Промсвязьбанк). Вывод АБЖ: широкие перспективы — у токенов с аппаратной российской криптографией и интеграцией в инфраструктуру открытых ключей: высокий уровень защиты и соответствие регуляторам.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CNews, декабрь 2009
Эксперт: Ника Комарова, Аладдин
