Обзор технологий идентификации и аутентификации
Сентябрь, 2006
По данным ежегодного обзора компьютерной преступности CSI/FBI за 2005 год, на втором и третьем местах по ущербу предприятий США — неавторизованный доступ к данным и кража конфиденциальных данных; снизить потери помогает внимание к аутентификации и управлению доступом. Задачи аутентификации, авторизации и администрирования (управления первыми двумя) тесно связаны — их взаимосвязанное решение называют задачами AAA. Для российского рынка AAA 2005 год стал переломным: на фоне количественного роста спроса на современные средства аутентификации заказчики научились формулировать требования и к технологическим аспектам, и к инфраструктурной составляющей — нужен полный сервис, а не разрозненный набор пусть совершенных, но не связанных решений.
Термины. Идентификация — распознавание субъекта по уникальному идентификатору, присвоенному при регистрации. Аутентификация — проверка подлинности объекта, предъявившего идентификатор (односторонняя или взаимная, обычно обмен с решающим ресурсом с криптографическими преобразованиями — для достоверности и защиты трафика). Авторизация — предоставление прав после успешной аутентификации. Администрирование — управление доступом: создание учётных записей, управление аутентификационными данными (смена пароля, издание сертификата) и правами. Аудит — мониторинг доступа с протоколированием действий для обнаружения несанкционированных.
Технологии автоматической идентификации
Заголовок раздела «Технологии автоматической идентификации»Электронная идентификация развивается в сторону минимального участия человека — оператор может ошибиться при вводе. Штрих-кодовая идентификация (EAN/UPC, развивающиеся организациями EAN International и AIM International; самый распространённый EAN-13 1976 года на базе американского UPC 1973-го) — автоматизация товародвижения: меньше бумаги и ошибок, выше скорость обслуживания и автоматизация процессов от производителя до покупателя. Недостатки: данные записываются один раз при печати, малый объём (до 50 байт), медленное занесение (печать и ручное наклеивание), открытый вид без защиты от подделок, недолговечность (пыль, сырость, грязь, механика) — технология вытесняется радиочастотной. RFID (Radio Frequency Identification Device) развивает достоинства и преодолевает ограничения: информация без прямого контакта, дистанции от миллиметров до метров в зависимости от несущей частоты (125 кГц — 5,8 ГГц); смарт-карты для идентификации сотрудников на компонентах Ангстрем, HID, Atmel, Mifare, EM Microelectronic Marin, Microchip чаще используют 125 кГц или 13,56 МГц. Биометрическая идентификация — статистический анализ биологических данных; характеристики делятся на физиологические (отпечатки, форма лица и кисти, структура сетчатки) и поведенческие, протяжённые во времени (голос, подпись). Пользователь через регистрирующее устройство предоставляет образец, из которого извлекаются отличительные признаки — эталон (числовая последовательность, из которой образец не восстановить); при идентификации снятая характеристика сравнивается с эталоном, полного совпадения не бывает — степень совпадения должна превысить настраиваемый порог; эффективность характеризуется коэффициентами ошибочных отказов и ошибочных подтверждений. Карты с магнитной полосой — более двух десятилетий в СКУД; преимущество — низкая стоимость; недостатки — ограниченный объём, незащищённость от копирования, чувствительность к загрязнениям и повреждениям, короткий срок службы (1–1,5 года).
Технологии аутентификации
Заголовок раздела «Технологии аутентификации»AAA проще всего понять на примере сотового телефона: вставили SIM-карту, ввели PIN — налицо двухфакторная аутентификация (иметь персональный носитель и знать личный PIN, связь закладывается администратором оператора при предпродажной подготовке). Аналог SIM-карты в корпоративных системах — микропроцессорная смарт-карта или устройство eToken с привязанным PIN-кодом (только PIN длиннее — 5–7 символов разных регистров — и алгоритмы сложнее сотовых A3, A8 и A5/2).
Аутентификация по многоразовым паролям — простейший метод: служба аутентификации ОС хранит login и password, сравнивает пару с эталонной базой и авторизует; в Windows эволюционно применялись LAN Manager, NTLM, NTLM v2 и Kerberos. Kerberos — наиболее распространённый и защищённый протокол аутентификации в локальных сетях: централизованное хранение аутентификационных данных, основа Single Sign-On, взаимная аутентификация клиента и сервера в незащищённой среде с возможным перехватом и модификацией пакетов. Использует Ticket — зашифрованный пакет данных от доверенного центра аутентификации KDC (Key Distribution Center): при первичной аутентификации выдаётся TGT (Ticket Granting Ticket), а при обращении к ресурсу по TGT — Service Ticket. Преимущество: ни пароли, ни их хэши не передаются в открытом виде — все удостоверения зашифрованы; реализация — доменная аутентификация Microsoft начиная с Windows 2000.
Для удалённого доступа через открытые каналы разработаны PAP, CHAP, EAP, RADIUS, TACACS. RADIUS — механизм аутентификации и авторизации удалённых пользователей в распределённой инфраструктуре с централизованными проверкой подлинности и учётом; роли: клиент (принимает запросы пользователей и переадресует серверу — обычно сервер удалённого доступа), сервер (централизованная обработка, проверка подлинности и полномочий по различным базам учётных записей, обслуживает несколько клиентов) и посредник (сетевое устройство, перенаправляющее сообщения — например, маршрутизатор). Поддержка на многих платформах позволяет строить межплатформенные решения; пример сервера и посредника — Internet Authentication Service (IAS) в Windows Server 2003, интегрированная со службой маршрутизации и удалённого доступа и Active Directory. Аутентификация по одноразовым паролям рассматривается отдельно (статья В.С. Ляпера в том же сборнике).
Аутентификация по цифровому сертификату — протокол запрос-ответ: сервер посылает запрос, клиентское ПО подписывает его закрытым ключом; стадии — получение открытого ключа CA (одноразово) и получение сертификата пользователя по незащищённому каналу; аутентификация открытым ключом используется в SSL и как один из методов в Kerberos и RADIUS.
Смарт-карты и USB-ключи
Заголовок раздела «Смарт-карты и USB-ключи»Криптография с открытым ключом по X.509 обеспечивает строгую аутентификацию, но незащищённый закрытый ключ подобен паспорту без фотографии: ключ на жёстком диске уязвим к прямым и сетевым атакам — подготовленный злоумышленник похитит его и станет представляться владельцем; защита паролем помогает недостаточно — пароли уязвимы ко многим атакам. Смарт-карты — пластиковые карты банковского размера со встроенной микросхемой (от скидочных до кредитных карт и GSM); для работы нужен считыватель (большинство устройств чтения и записывают; подключение через последовательный порт, PCMCIA или USB, вплоть до встраивания в клавиатуру), доступ к защищённой памяти — по PIN-коду. USB-ключи привлекательнее: USB — стандартный порт, считыватели приобретать не нужно. Аутентификацию по смарт-картам и USB-ключам сложнее всего обойти — нужен уникальный физический объект; в отличие от пароля владелец быстро узнаёт о краже и примет меры; реализуется двухфакторная аутентификация, а микропроцессорные устройства повышают надёжность PKI — безопасное хранение закрытых ключей и выполнение криптопреобразований. Абсолютной безопасности они не дают, но надёжность намного превосходит обычный настольный компьютер.
Подходы к хранению ключей. Носитель аутентификационной информации: при необходимости карта экспортирует закрытый ключ, криптооперации идут на рабочей станции — не самое совершенное решение по безопасности, зато легко реализуемое с невысокими требованиями к устройству. Безопаснее — выполнение криптооперций самим устройством: пользователь либо генерирует ключи на станции и сохраняет в памяти устройства, либо генерирует ключи самим устройством; после сохранения закрытый ключ нельзя извлечь никаким способом. При генерации вне устройства можно сделать резервную копию и при утере/поломке сохранить тот же ключ в новом устройстве (важно для расшифрования данных, но ключ рискует быть похищенным — компрометация). При генерации устройством закрытый ключ не появляется в открытом виде, риск кражи резервной копии исключён, единственный способ использования — обладание устройством; решение наиболее безопасно, но предъявляет высокие требования к устройству (генерация ключей и криптопреобразования) и не позволяет восстановить ключ при выходе устройства из строя — о чём надо беспокоиться при шифровании, но не при аутентификации и цифровых подписях.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: АДЭ, сентябрь 2006
Эксперт: Алексей Сабанов, Аладдин
