Роль аутентификации при обеспечении защищённого удалённого доступа
Сентябрь, 2007
Алексей Сабанов
Замена традиционных деловых операций электронными через Интернет связана со значительными рисками: чтобы обеспечить предприятиям защиту данных при работе с web-ресурсами, нужно гарантировать, что корпоративные потребители и стратегические партнёры (поставщики, контрагенты, консультанты) надёжно идентифицируемы, их доступ правомочен и безопасен, а каналы удалённого доступа защищены. Массовые прикладные системы строятся на мировых стандартах: RADIUS (RFC 2138 — фактический стандарт централизованной аутентификации и авторизации в крупных сетях), TACACS+ (RFC 1492, разработан Cisco по типу RADIUS), PAM (подключаемые модули аутентификации из мира UNIX — гибкие правила для приложений) и SSL (защищённые сеансы между приложениями, чаще браузером и web-сервером; сервер аутентифицируется через браузер, опционально аутентифицируется и пользователь по технологиям PKI, плюс ключ сеанса для шифрования).
При удалённом доступе безопасность выходит на первый план: если к локальной сети доступ предоставлен легальному пользователю, под его именем может попытаться войти и злоумышленник. Обеспечивается триединая задача ИБ — конфиденциальность обмена “пользователь — ресурс”, доступность для всех, кому сервис нужен, и целостность хранимой, передаваемой и получаемой информации. В отличие от локальной сети с многоуровневой защитой периметров, удалённый доступ — работа из недоверенной среды, требующая надёжных средств аутентификации, системы управления доступом, VPN, средств противостояния атакам и анализа защищённости сервиса; одна из важнейших задач — аутентификация пользователя.
Простая аутентификация (пароли)
Заголовок раздела «Простая аутентификация (пароли)»Шире всего используется аутентификация по “знанию чего-либо” — паролю при каждом сеансе; чем длиннее пароль, тем выше безопасность, критерии качества — длина от 15 символов, разные регистры, цифры и спецсимволы. Но длинные пароли сложнее запомнить и набирать — проще подсмотреть; для запоминания берут осмысленные комбинации (имя, год рождения), повышая вероятность словарной атаки. Показательный эксперимент университета Мэрилэнд: четыре Linux-компьютера со “слабыми” паролями, подключённые к Интернету на 24 дня, выдержали ~270 тыс. попыток атаки — примерно по одной на 39 секунд; большинство — словарные сценарии, в 43% случаев атакующие использовали одно и то же слово как имя и пароль; успешными оказались 825 атак. Парольная аутентификация проще всех в реализации, но уязвима: пароли читаются из файлов и резервных копий, подбираются по личным данным жертвы, словарём или социальной инженерией; вредоносное ПО (spyware, черви, трояны) незаметно отправляет создателю всю вводимую с клавиатуры информацию, а на сетевом уровне может быть установлена программа, имитирующая регистрационную и собирающая имена и пароли.
Усиленная аутентификация (одноразовые пароли)
Заголовок раздела «Усиленная аутентификация (одноразовые пароли)»OTP (One Time Password) проверяет подлинность удалённого пользователя, претендующего на доступ к защищаемым ресурсам, причём каждый раз вводится новое значение пароля — это защищает от перехвата и повторного использования и позволяет применять технологию в открытых сетях. Выйдя за рамки PKI, OTP — пожалуй, единственный разумный способ доступа из недоверенной среды. Пример алгоритма — HOTP, разработанный международной ассоциацией OATH (Open AuTHentication group): входные значения — секретный ключ и счётчик, увеличивающийся при каждой генерации; вычисляется HMAC-SHA1, из 160-битного значения усечением выделяются 6 цифр: HOTP(K, N) = Truncate(HMAC-SHA1(K, N)). Компоненты технологии: генератор одноразовых паролей (аппаратное устройство формирования уникальных значений по запросу), сервер доступа (получение и первичная обработка паролей) и сервер аутентификации RADIUS (проверка прав). Алгоритм: пользователь генерирует пароль устройством и отправляет его с регистрационным именем серверу доступа; тот передаёт параметры по RADIUS серверу аутентификации; сервер проверяет правильность и возвращает результат; сервер доступа разрешает или запрещает доступ к ресурсу.
Реализация — например, система eToken NG-OTP компании Aladdin: генераторы паролей eToken NG-OTP (алгоритм HOTP) и сервер аутентификации Microsoft Internet Authentication Server (IAS) с дополнительным модулем OTP; сервером доступа выступает сервер приложений платёжной системы, взаимодействующий с мобильными терминалами пользователей. Достоинство — независимое клиентское средство, не требующее подключения к устройствам: eToken вырабатывает одноразовый пароль и высвечивает его на дисплее, пользователю остаётся ввести его с клавиатуры терминала. Если в системе уже используется RADIUS-сервер, отличный от Microsoft IAS, он перенастраивается в режим “прокси” с перенаправлением запросов на IAS с модулем OTP. Главное преимущество токенов перед, скажем, биометрией — независимость от специального ПО и аппаратуры на терминале доступа: обязательное требование мобильных пользователей, которым нужен безопасный доступ к корпоративным серверам из любой точки мира.
SSL-аутентификация
Заголовок раздела «SSL-аутентификация»Современные web-серверы и браузеры поддерживают электронные сертификаты; SSL используется в большинстве web-приложений: версия 2.0 — усиленная аутентификация на web-сервере, 3.0 добавила аутентификацию клиента; после взаимной аутентификации все данные сеанса шифруются, защищая и от перехвата, и от вставки данных. Сертификаты стандарта X.509 содержат информацию о том, кто выдал, период использования и другое. Но и с сертификатами пароли играют важную роль: хранящийся в компьютере сертификат аутентифицирует компьютер, а не пользователя — если тот не аутентифицируется при использовании машины (обычно паролем или ключевой фразой, хотя рекомендуется USB-ключи или смарт-карты). Системы с доступом из Интернета должны использовать сертификаты для проверки личности пользователя и аутентификации сервера, выданные специально назначенным ответственным лицом, — в сочетании с SSL для непрерывной аутентификации, исключающей вставку атакующих команд в сеанс. Закрытые ключи хранятся на USB-ключах или смарт-картах, защищённые паролями или ключевыми фразами по всем правилам организации.
Заключение
Заголовок раздела «Заключение»Пароли можно скомпрометировать, и организация может счесть угрозу маловероятной и восстановление несложным — но уровень риска может быть весьма высоким. Выбрав систему аутентификации и поставщика, надо осознавать: технологическая составляющая обеспечивает эффективность защиты не более чем на 30–40%; основной “уязвимостью” любых технологий всегда было и будет человеческое звено. Необходимый уровень безопасности достигается перманентной работой с персоналом: обученные и осведомлённые об основных угрозах (включая социальную инженерию), способах противостояния и возможном ущербе пользователи значительно грамотнее используют средства аутентификации, снижая издержки от неподготовленности и непреднамеренных действий. Прежде чем внедрять системы аутентификации, скорректируйте (или создайте) политику ИБ компании — она должна стать рабочим инструментом, чётко определяющим регламенты работы с конфиденциальными данными и условия использования персональных идентификаторов при доступе из локальной сети и через Интернет.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Безопасность сетей и средств связи, №2/2007
Эксперт: Алексей Сабанов, Аладдин
