Аппаратная аутентификация на базе USB-ключей в Windows XP. Пошаговое руководство.
Июль, 2006
С распространением компьютеров всё чаще приходится задумываться о безопасности обрабатываемой информации, и первый шаг — аутентификация законного пользователя. Чаще всего используется пароль, причём более 60% пользователей, как показывает практика, применяют одни и те же пароли к разным системам — уровень безопасности это существенно снижает. Один из вариантов решения — аппаратные ключи аутентификации; рассмотрим их на примере USB-ключей фирмы Aladdin.
Что такое eToken
Заголовок раздела «Что такое eToken»eToken — персональное устройство аутентификации и хранения данных с аппаратной поддержкой цифровых сертификатов и ЭЦП. Виды: eToken PRO — USB-ключ для двухфакторной аутентификации (32К/64К); eToken NG-OTP — гибрид USB-ключа и генератора одноразовых паролей (32К/64К); смарт-карта eToken PRO — те же функции в форме кредитной карты. Далее речь о USB-ключах: подключаются напрямую к порту и, в отличие от смарт-карты, не требуют считывателя. eToken обладает защищённой энергонезависимой памятью для паролей, сертификатов и других секретных данных.
Устройство eToken PRO: чип смарт-карты Infineon SLE66CX322P или SLE66CX642P (EEPROM 32/64 КБ), ОС Siemens CardOS V4.2, аппаратно реализованные алгоритмы (RSA 1024 bit, DES, Triple-DES 168 bit, SHA-1, MAC, Retail-MAC, HMAC-SHA1), аппаратный датчик случайных чисел, контроллер USB, источник питания и корпус из твёрдого пластика, не поддающийся необнаружимому вскрытию; в NG-OTP добавлены генератор одноразовых паролей, кнопка и ЖК-дисплей. Поддерживаемые интерфейсы: Microsoft CryptoAPI и PKCS#11.
PIN-код и права доступа
Заголовок раздела «PIN-код и права доступа»Для доступа к памяти eToken вводится PIN-код (без пробелов и русских букв), соответствующий критериям качества из файла %systemroot%\system32\etcpass.ini, редактируемого утилитой eToken Properties. Четыре типа прав доступа (в зависимости от модели и параметров форматирования): гостевой (просмотр объектов открытой области и общей системной информации без PIN-кода), пользовательский (просмотр, изменение и удаление объектов закрытой, открытой и свободной областей, смена PIN, переименование eToken, настройка кэширования и дополнительной защиты закрытых ключей, работа с сертификатами и контейнерами RSA), администраторский (смена пользовательского PIN не зная его, смена пароля администратора, настройки кэширования и защиты ключей) и инициализационный (форматирование eToken PRO). К eToken R2 относятся первые два типа, к PRO и NG-OTP — все четыре; администраторский доступ — только после ввода пароля администратора (если при форматировании не задан — обратиться с правами администратора нельзя).
Программное обеспечение
Заголовок раздела «Программное обеспечение»eToken Run Time Environment (RTE) 3.65 — набор драйверов с утилитой “Свойства eToken” (eToken Properties): настройка параметров eToken и драйверов, просмотр информации, импорт/просмотр/удаление сертификатов (кроме хранилища eTokenEx) и контейнеров RSA, форматирование PRO и NG-OTP, настройка критериев качества PIN. Установка требует прав локального администратора, и до установки RTE ключ подключать нельзя; порядок: eToken RTE 3.65 → RTE 3.65 RUI (русификация) → eToken RTX. Установка — мастером (прочитать лицензионное соглашение, принять, Next, по окончании Finish; возможна перезагрузка) или командной строкой: msiexec /qn /i (автоматически, без окон), /qb (с отображением процесса), msiexec /qn /x и /qb /x — удаление.
Первое подключение: при установленном RTE ключ в порт или на удлинительный кабель; обработка нового оборудования займёт время, по завершении загорится индикатор. Утилита “Свойства eToken” выполняет основные операции управления токенами: смена паролей, просмотр информации и сертификатов, перенос сертификатов между компьютером и eToken, импорт ключей. Кнопка “Разблокировать” — если пользователь забыл PIN и не может прийти к администратору (например, в командировке): по e-mail от администратора (данные из базы TMS) приходит шестнадцатиричный запрос, ответ на который открывает смену PIN. При смене PIN новый должен соответствовать критериям качества — утилита показывает причины несоответствия и графически отображает качество пароля.
Критерии качества PIN-кода (значением может быть отрицательная величина — штраф, в процентах):
| Стандарт | Описание | Возможные значения | Значения по умолчанию |
|---|---|---|---|
| ABCOrder | PIN-код содержит последовательность символов в алфавитном порядке | -100% - 0% | -10% |
| ABCOrderBase | Длина последовательности символов для критерия ABCOrder | 2% - 100% | 3% |
| CheckCurrPass | Новый пароль равен текущему | -100% - 0% | -100% |
| CheckDictionary | Пароль из словаря | -100% - 0% | -100% |
| CheckOldPasses | Новый пароль равен одному из предыдущих | -100% - 0% | 0% |
| DefaultPassChange | Смена пароля, принятого по умолчанию | None (смена пароля не требуется), Warning (выводится сообщение с предупреждением), Enforce (использование пароля по умолчанию невозможно) | Enforce |
| Dictionary | Файл словаря | Абсолютный путь к файлу словаря | Не задано |
| DigitsOnly | Пароль только из цифр | -100% - 0% | -5% |
| Duplicates | Наличие двух одинаковых символов | -100% - 0% | -20% |
| Expiry | Срок действия до появления предупреждения о смене пароля | 0 - 3650 дней | 360 |
| ExpiryEnforce | Максимальный срок действия в днях | 0 - 3650 | 0 (не установлен) |
| KeyboardProximity | Наличие нескольких символов в том же порядке, как на клавиатуре | -100% - 0% | -10% |
| KeyboardProximityBase | Длина последовательности символов для предыдущего параметра | 2 - 100 | 3 |
| LikeDictionary | Пароль похож на пароль из словаря | -100% - 0% | -80% |
| MinChangePeriod | Минимальный срок действия в днях | 0 - 3650 | 0 (не установлен) |
| MinimalLength | Минимальная длина в символах | 0 - 100 | 4 |
| MinimalQuality | Минимальная стойкость в процентах | 0 - 100 | 30 |
| NoDigits | Отсутствие цифр | -100% - 0% | -5% |
| NoLowerCase | Отсутствие строчных букв | -100% - 0% | -5% |
| NonPrintable | Использование букв русского алфавита, непечатаемых и некоторых служебных символов | -100% - 0% | -100% |
| NoPunctuation | Отсутствие знаков препинания и служебных символов | -100% - 0% | -5% |
| NoUpperCase | Отсутствие прописных букв | -100% - 0% | -5% |
| OptimalLength | Рекомендуемая длина в символах | 0 - 100 | 12 |
| PhonesandSerialNumbers | Использование в пароле номеров телефонов, серийных номеров и т.п. | -100% - 0% | -5% |
| Repeating | Наличие повторяющихся символов | -100% - 0% | -20% |
| SaveOldPasses | Количество использованных ранее паролей, хранящихся в памяти eToken для проверки по критерию CheckOldPasses | 0-20 | 3 |
| SmallPassword | Длина пароля меньше WarningLength | -100% - 0% | -5% |
| WarningLength | Если длина пароля меньше этого параметра, при проверке качества пароля выдаётся предупреждение | 0-100 | 6 |
| WhiteSpaces | Пароль содержит символы пробела | -100% - 0% | -100% |
Список недопустимых паролей задаётся текстовым файлом или частотными словарями для подбора паролей (например, с сайта www.passwords.ru); путь к файлу назначается критерию Dictionary и должен совпадать на всех компьютерах.
Вход в Windows с помощью eToken
Заголовок раздела «Вход в Windows с помощью eToken»eToken SecurLogon совмещает эффективную защиту сети с удобством и мобильностью: при аутентификации в Windows используются имя пользователя и пароль, хранящиеся в памяти eToken, — строгая аутентификация на основе токенов. Могут применяться никому не известные случайные сложные пароли, а также сертификаты из памяти eToken для регистрации на основе смарт-карт. В крупных компаниях с доменной структурой стоит подумать о внедрении PKI и централизованном SmartCardLogon. Техническая основа: Windows 2000/XP позволяет заменять метод аутентификации по умолчанию — механизмы идентификации и аутентификации службы winlogon встроены в динамически заменяемую библиотеку GINA (Graphical Identification and Authentication); при установке eToken SecurLogon стандартная msgina.dll заменяется новой библиотекой и создаются параметры реестра — eToken становится основным механизмом проверки подлинности, расширяющим стандартную аутентификацию Windows. Пользователи при разрешении политикой предприятия сами записывают в память eToken профили для входа (мастером создания профилей eToken Windows Logon).
Минимальные требования: на всех станциях eToken RTE 3.65; SecurLogon ставится на Windows 2000 (SP4), XP (SP2) или 2003 (SP1); поддерживается классический диалог приветствия Windows (не новый экран приветствия XP) и не поддерживается быстрая смена пользователя. Поддерживаемые токены — eToken PRO, NG-OTP и смарт-карта eToken PRO (32К/64К). Все новые eToken имеют установленный на производстве PIN 1234567890 — для строгой двухфакторной аутентификации пользователь обязан сразу заменить его собственным (PIN не путать с паролем Windows).
Установка: войти с правами администратора, запустить SecurLogon-2.0.0.55.msi, пройти мастер (Next → лицензионное соглашение eToken Enterprise → I accept), по окончании — перезагрузка. При записи профиля пользователя пароль генерируется автоматически (случайный, до 128 символов — пользователь его не знает и без ключа в сеть не войдёт; требование автогенерации можно сделать обязательным) или вводится вручную.
Использование: смена пароля Windows после входа по eToken — CTRL+ALT+DEL → “Смена пароля” (для вручную созданного пароля вводится новый; для случайного новый тоже создаётся автоматически) → PIN-код eToken → подтверждение. Защита сеанса: блокировка рабочей станции — при отсоединении eToken от USB после удачной регистрации ОС автоматически блокирует компьютер; разблокировка — подключить eToken, ввести PIN в поле eToken Password. Примечание: нажатие CTRL+ALT+DEL с вводом пароля разблокирует компьютер и без eToken.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: HardwarePortal.ru, июль 2006
Эксперт: Редакционный эксперт
