Перейти к содержимому
Аладдин Р.Д.
Библиотека

Двухфакторная аутентификация пользователей – необходимое условие соблюдения основных рекомендаций стандарта СТО БР ИББС 1.0-2006

БиблиотекаБиблиотека

Декабрь, 2006

Антон Крячков

Грядущее присоединение России к Basel II (2009) и принятие новой редакции стандарта ЦБ СТО БР ИББС 1.0-2006 оживили банковское сообщество, заставив задуматься о соответствии практики обеспечения ИБ международным представлениям о цивилизованной защите информации — важнейшего стратегического ресурса каждой финансово-кредитной организации. Особое внимание — оценке рисков “убытка в результате неадекватных или ошибочных внутренних процессов, действий и систем”, на которых стандарт делает отдельный акцент (пп. 7.7, 7.13, 8.2.1.3, 8.2.2, 8.2.3.9 и др.). Акцент логичен и подтверждён международным опытом и мнением отечественных банкиров: этому посвящены итоги двух независимых исследований — оценка потерь в США в 2005 году по видам атак и рейтинг самых опасных рисков InfoWatch по опросу более 30 российских банков. Несмотря на сложность и ресурсозатратность выполнения “рекомендаций”, банки признают их необходимость и верят в рост конкурентоспособности: по опросу InfoWatch и Bankir.ru, главные преимущества совместимости со стандартом — эффективная система ИТ-безопасности (27,59%), эффективное управление операционными рисками и улучшение/защита репутации (по 24,14%), а 11,21% видят выгоду в совместимости с Basel II и привлекательности для иностранных инвесторов; ИБ как способ повышения цены при слияниях и поглощениях — лишь 1,72% голосов.

Человеческий фактор и требования стандарта

Заголовок раздела «Человеческий фактор и требования стандарта»

Один из наиболее критичных параметров отлаженной системы ИБ — человеческий фактор, причём стандарт требует оптимального соотношения свобод и ограничений и с точки зрения персонала, и с точки зрения клиентов — особенно актуально для структур, развивающих ритейловые инструменты и наращивающих точки присутствия в регионах. Для этого СТО БР ИББС 1.0-2006 рекомендует единый комплекс мер: идентификация, аутентификация и авторизация, управление доступом, контроль целостности информационного обмена и регистрация действий персонала и других пользователей АБС в специализированном электронном журнале — при таком сочетании организация демонстрирует клиенту соблюдение его интересов и получает кредит доверия, важный для репутации и привлекательности.

Самый практичный и надёжный вариант защищённого доступа — комбинированные аппаратные устройства, токены. При полнофункциональной реализации они идентифицируют пользователя и удостоверяются, что он тот, за кого себя выдаёт; ключевая характеристика для банка — цифровой сертификат, позволяющий формировать ЭЦП и обеспечивать неотказуемость пользователей от выполненных действий, что важно для исполнительской дисциплины и ответственности каждого пользователя АБС. Аутентификация по сертификатам использует протокол запрос-ответ: сервер направляет запрос, клиентское ПО вырабатывает закрытым ключом пользователя подпись под ним. Стадии: получение открытого ключа CA (одноразово); получение сертификата пользователя по незащищённому каналу с проверками (идентификатор, дата и время действия по локальным доверенным часам, действительность ключа CA, подписи под сертификатом, отсутствие отзыва); при успехе ключ считается подлинным; проверка наличия у пользователя закрытого ключа алгоритмом запрос-ответ. Цепочка отражена в п. 8.2.7.5 стандарта (внутренний порядок применения СКЗИ в АБС); по такой схеме работают SSL и Kerberos с аутентификацией открытым ключом.

Классы информации и двусторонняя аутентификация

Заголовок раздела «Классы информации и двусторонняя аутентификация»

Почему 2ФА так важна: по п. 8.2.9.4 организация несёт ответственность за защиту собственной информации и информации, полученной от внешних организаций и граждан, различая 5 классов — открытая для передачи во внешние организации и СМИ; внутренняя банковская (только сотрудниками при служебных обязанностях); ограниченного распространения по перечню организации (банковская тайна, персональные данные); полученная из федеральных органов власти с ограниченным распространением; и содержащая гостайну — каждому классу свой уровень защиты. Успешность и бесперебойность работы зависит от чёткости круга лиц, имеющих доступ к каждому ресурсу, что возможно при двух условиях: исключение случайного или злонамеренного использования прав, превышающих полномочия, и обеспечение неотказуемости от воздействий на ресурсы — искажения, фальсификации, переадресации, несанкционированного уничтожения, ложной авторизации платёжных документов. Эти условия реализует двусторонняя аутентификация АРМ всех участников обмена платёжной информацией (п. 8.2.8.10); даже сотруднику — минимально необходимый доступ только к ресурсам платёжного технологического процесса, нужным для служебных обязанностей.

Элемент двухфакторности, защищающий АБС от использования пароля другим лицом, вносят токены: активизация пользователя — лишь при совпадении в пространстве и времени двух факторов — интеллектуального (знание уникального пароля) и физического (носитель микросхемы — смарт-карта, USB-ключ — с закрытым ключом в защищённой области). Обладатель токена, знающий пароль, выполняет действия, автоматически фиксируемые в электронном журнале; для разных рангов пользователей — от Single Sign On до сложных процедур авторизации с обязательным взаимодействием с сертификатом. Носитель должен всегда находиться при пользователе: узнавший пароль и завладевший устройством становится потенциальным нарушителем и может быть уличён в действиях от имени владельца — качественная аутентификация мотивирует и не терять свой носитель, и не “находить” чужие. Критична и генерация ключевой пары с помощью персонального носителя: только это сводит к минимуму риск компрометации закрытого ключа и использования полномочий другим лицом, включая администратора АБС или аутсорсера. Подход предъявляет высокие требования к устройству (и усложняет восстановление при утере или поломке), поэтому носитель должен: генерировать ключи и выполнять криптопреобразования; быть сертифицированным ФСТЭК РФ и на совместимость с решениями ведущих поставщиков СЗИ; интегрироваться с СКУД (RFID-метки); допускать централизованное управление жизненным циклом токенов и актуализацию полномочий по должностным функциям и клиентским статусам; выпускаться в разных форм-факторах; поддерживать различные ОС (Windows, Linux, DOS, Mac OS); быть устойчивым к внешним воздействиям (водонепроницаемость) и экологическим требованиям РФ; сопровождаться поддержкой поставщика — от обучения пользователей до техподдержки сертифицированными специалистами и консалтинга экспертами с отраслевой практикой в России и за рубежом.

Благодаря этому сочетанию факторов финансово-кредитная организация фокусируется не столько на защите программно-аппаратного комплекса, сколько на контроле транзакций — сотрудников (штатных и аутсорсинговых) и клиентов, пользующихся услугами банка удалённо. Использование 2ФА для соблюдения СТО БР ИББС 1.0-2006 уже имеет реальное практическое подкрепление — как правило, это организации четвёртого уровня зрелости процессов менеджмента ИБ (п. 11.6 стандарта).

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Банки и технологии, №5/2006

Эксперт: Антон Крячков, Аладдин