Перейти к содержимому
Аладдин Р.Д.
Библиотека

Аппаратная аутентификация на базе USB-ключей в Windows XP. Пошаговое руководство.

БиблиотекаБиблиотека

Июль, 2006

С распространением компьютеров всё чаще приходится задумываться о безопасности обрабатываемой информации, и первый шаг — аутентификация законного пользователя. Чаще всего используется пароль, причём более 60% пользователей, как показывает практика, применяют одни и те же пароли к разным системам — уровень безопасности это существенно снижает. Один из вариантов решения — аппаратные ключи аутентификации; рассмотрим их на примере USB-ключей фирмы Aladdin.

eToken — персональное устройство аутентификации и хранения данных с аппаратной поддержкой цифровых сертификатов и ЭЦП. Виды: eToken PRO — USB-ключ для двухфакторной аутентификации (32К/64К); eToken NG-OTP — гибрид USB-ключа и генератора одноразовых паролей (32К/64К); смарт-карта eToken PRO — те же функции в форме кредитной карты. Далее речь о USB-ключах: подключаются напрямую к порту и, в отличие от смарт-карты, не требуют считывателя. eToken обладает защищённой энергонезависимой памятью для паролей, сертификатов и других секретных данных.

Устройство eToken PRO: чип смарт-карты Infineon SLE66CX322P или SLE66CX642P (EEPROM 32/64 КБ), ОС Siemens CardOS V4.2, аппаратно реализованные алгоритмы (RSA 1024 bit, DES, Triple-DES 168 bit, SHA-1, MAC, Retail-MAC, HMAC-SHA1), аппаратный датчик случайных чисел, контроллер USB, источник питания и корпус из твёрдого пластика, не поддающийся необнаружимому вскрытию; в NG-OTP добавлены генератор одноразовых паролей, кнопка и ЖК-дисплей. Поддерживаемые интерфейсы: Microsoft CryptoAPI и PKCS#11.

Для доступа к памяти eToken вводится PIN-код (без пробелов и русских букв), соответствующий критериям качества из файла %systemroot%\system32\etcpass.ini, редактируемого утилитой eToken Properties. Четыре типа прав доступа (в зависимости от модели и параметров форматирования): гостевой (просмотр объектов открытой области и общей системной информации без PIN-кода), пользовательский (просмотр, изменение и удаление объектов закрытой, открытой и свободной областей, смена PIN, переименование eToken, настройка кэширования и дополнительной защиты закрытых ключей, работа с сертификатами и контейнерами RSA), администраторский (смена пользовательского PIN не зная его, смена пароля администратора, настройки кэширования и защиты ключей) и инициализационный (форматирование eToken PRO). К eToken R2 относятся первые два типа, к PRO и NG-OTP — все четыре; администраторский доступ — только после ввода пароля администратора (если при форматировании не задан — обратиться с правами администратора нельзя).

eToken Run Time Environment (RTE) 3.65 — набор драйверов с утилитой “Свойства eToken” (eToken Properties): настройка параметров eToken и драйверов, просмотр информации, импорт/просмотр/удаление сертификатов (кроме хранилища eTokenEx) и контейнеров RSA, форматирование PRO и NG-OTP, настройка критериев качества PIN. Установка требует прав локального администратора, и до установки RTE ключ подключать нельзя; порядок: eToken RTE 3.65 → RTE 3.65 RUI (русификация) → eToken RTX. Установка — мастером (прочитать лицензионное соглашение, принять, Next, по окончании Finish; возможна перезагрузка) или командной строкой: msiexec /qn /i (автоматически, без окон), /qb (с отображением процесса), msiexec /qn /x и /qb /x — удаление.

Первое подключение: при установленном RTE ключ в порт или на удлинительный кабель; обработка нового оборудования займёт время, по завершении загорится индикатор. Утилита “Свойства eToken” выполняет основные операции управления токенами: смена паролей, просмотр информации и сертификатов, перенос сертификатов между компьютером и eToken, импорт ключей. Кнопка “Разблокировать” — если пользователь забыл PIN и не может прийти к администратору (например, в командировке): по e-mail от администратора (данные из базы TMS) приходит шестнадцатиричный запрос, ответ на который открывает смену PIN. При смене PIN новый должен соответствовать критериям качества — утилита показывает причины несоответствия и графически отображает качество пароля.

Критерии качества PIN-кода (значением может быть отрицательная величина — штраф, в процентах):

СтандартОписаниеВозможные значенияЗначения по умолчанию
ABCOrderPIN-код содержит последовательность символов в алфавитном порядке-100% - 0%-10%
ABCOrderBaseДлина последовательности символов для критерия ABCOrder2% - 100%3%
CheckCurrPassНовый пароль равен текущему-100% - 0%-100%
CheckDictionaryПароль из словаря-100% - 0%-100%
CheckOldPassesНовый пароль равен одному из предыдущих-100% - 0%0%
DefaultPassChangeСмена пароля, принятого по умолчаниюNone (смена пароля не требуется), Warning (выводится сообщение с предупреждением), Enforce (использование пароля по умолчанию невозможно)Enforce
DictionaryФайл словаряАбсолютный путь к файлу словаряНе задано
DigitsOnlyПароль только из цифр-100% - 0%-5%
DuplicatesНаличие двух одинаковых символов-100% - 0%-20%
ExpiryСрок действия до появления предупреждения о смене пароля0 - 3650 дней360
ExpiryEnforceМаксимальный срок действия в днях0 - 36500 (не установлен)
KeyboardProximityНаличие нескольких символов в том же порядке, как на клавиатуре-100% - 0%-10%
KeyboardProximityBaseДлина последовательности символов для предыдущего параметра2 - 1003
LikeDictionaryПароль похож на пароль из словаря-100% - 0%-80%
MinChangePeriodМинимальный срок действия в днях0 - 36500 (не установлен)
MinimalLengthМинимальная длина в символах0 - 1004
MinimalQualityМинимальная стойкость в процентах0 - 10030
NoDigitsОтсутствие цифр-100% - 0%-5%
NoLowerCaseОтсутствие строчных букв-100% - 0%-5%
NonPrintableИспользование букв русского алфавита, непечатаемых и некоторых служебных символов-100% - 0%-100%
NoPunctuationОтсутствие знаков препинания и служебных символов-100% - 0%-5%
NoUpperCaseОтсутствие прописных букв-100% - 0%-5%
OptimalLengthРекомендуемая длина в символах0 - 10012
PhonesandSerialNumbersИспользование в пароле номеров телефонов, серийных номеров и т.п.-100% - 0%-5%
RepeatingНаличие повторяющихся символов-100% - 0%-20%
SaveOldPassesКоличество использованных ранее паролей, хранящихся в памяти eToken для проверки по критерию CheckOldPasses0-203
SmallPasswordДлина пароля меньше WarningLength-100% - 0%-5%
WarningLengthЕсли длина пароля меньше этого параметра, при проверке качества пароля выдаётся предупреждение0-1006
WhiteSpacesПароль содержит символы пробела-100% - 0%-100%

Список недопустимых паролей задаётся текстовым файлом или частотными словарями для подбора паролей (например, с сайта www.passwords.ru); путь к файлу назначается критерию Dictionary и должен совпадать на всех компьютерах.

eToken SecurLogon совмещает эффективную защиту сети с удобством и мобильностью: при аутентификации в Windows используются имя пользователя и пароль, хранящиеся в памяти eToken, — строгая аутентификация на основе токенов. Могут применяться никому не известные случайные сложные пароли, а также сертификаты из памяти eToken для регистрации на основе смарт-карт. В крупных компаниях с доменной структурой стоит подумать о внедрении PKI и централизованном SmartCardLogon. Техническая основа: Windows 2000/XP позволяет заменять метод аутентификации по умолчанию — механизмы идентификации и аутентификации службы winlogon встроены в динамически заменяемую библиотеку GINA (Graphical Identification and Authentication); при установке eToken SecurLogon стандартная msgina.dll заменяется новой библиотекой и создаются параметры реестра — eToken становится основным механизмом проверки подлинности, расширяющим стандартную аутентификацию Windows. Пользователи при разрешении политикой предприятия сами записывают в память eToken профили для входа (мастером создания профилей eToken Windows Logon).

Минимальные требования: на всех станциях eToken RTE 3.65; SecurLogon ставится на Windows 2000 (SP4), XP (SP2) или 2003 (SP1); поддерживается классический диалог приветствия Windows (не новый экран приветствия XP) и не поддерживается быстрая смена пользователя. Поддерживаемые токены — eToken PRO, NG-OTP и смарт-карта eToken PRO (32К/64К). Все новые eToken имеют установленный на производстве PIN 1234567890 — для строгой двухфакторной аутентификации пользователь обязан сразу заменить его собственным (PIN не путать с паролем Windows).

Установка: войти с правами администратора, запустить SecurLogon-2.0.0.55.msi, пройти мастер (Next → лицензионное соглашение eToken Enterprise → I accept), по окончании — перезагрузка. При записи профиля пользователя пароль генерируется автоматически (случайный, до 128 символов — пользователь его не знает и без ключа в сеть не войдёт; требование автогенерации можно сделать обязательным) или вводится вручную.

Использование: смена пароля Windows после входа по eToken — CTRL+ALT+DEL → “Смена пароля” (для вручную созданного пароля вводится новый; для случайного новый тоже создаётся автоматически) → PIN-код eToken → подтверждение. Защита сеанса: блокировка рабочей станции — при отсоединении eToken от USB после удачной регистрации ОС автоматически блокирует компьютер; разблокировка — подключить eToken, ввести PIN в поле eToken Password. Примечание: нажатие CTRL+ALT+DEL с вводом пароля разблокирует компьютер и без eToken.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: HardwarePortal.ru, июль 2006

Эксперт: Редакционный эксперт