Перейти к содержимому
Аладдин Р.Д.
Библиотека

Токены от Aladdin'а. Часть 2

БиблиотекаБиблиотека

Май, 2006

Продолжение разбора линейки аппаратных USB-ключей Aladdin Knowledge Systems (в первой части речь шла об eToken PRO). Сегодня — eToken R2 и его отличия от старшего собрата.

Область применения. Несмотря на внешнее сходство, eToken R2 сильно отличается: по функциональности это аналог обычной смарт-карты. Используется для аутентификации по методу “запрос-ответ” (Challenge-Response), защиты доступа к веб-приложениям и порталам, замены парольной аутентификации на двухфакторную в унаследованных приложениях. Разработчики предупреждают о большей надёжности eToken PRO — R2 подходит для работающих приложений без поддержки нового устройства и для индивидуального использования с меньшими требованиями к надёжности, но с меньшей ценой.

Аппаратная архитектура. Основа — защищённый микроконтроллер: центральный процессор для всех преобразований данных, чип интерфейса USB, память с программой логики работы (Firmware Memory) и ОЗУ. Главное — аппаратная реализация алгоритма шифрования DESX (усиленный DES, поддерживается инструментарием RSA Security) с 120-битным ключом: не самая надёжная криптотехнология, но с задачами справляется. Ключи шифрования генерируются псевдослучайным образом через DESX и никогда не покидают микроконтроллер; шифруются и пользовательские данные, и весь трафик между ключом и компьютером. Пользовательская информация хранится в EEPROM (16 или 32 Кб) — всегда в зашифрованном DESX виде. Внешне: разъём USB, светодиод и герметичный влагонепроницаемый полупрозрачный корпус без следов вскрытия.

PIN-код. Ключевая информация никогда не передаётся в открытом виде: в памяти хранится не PIN, а его 16-байтовый хэш (DESX); устройство генерирует запрос, компьютер хэширует введённую строку и пересылает обратно — при совпадении аутентификация пройдена. PIN — от 4 символов, рекомендуется не менее 7 из всех трёх наборов (буквы, цифры, спецсимволы); офицер безопасности может задать критерии качества (запрет старых PIN, минимальная длина, проверка по словарю, два регистра, запрет имён и телефонов).

Важная особенность R2: многоуровневого доступа нет — PIN единственный, и если пользователь его забудет, токеном он уже никогда не воспользуется. Поэтому счётчик неправильного ввода отсутствует (забывший PIN может со временем подобрать его) — а от злоумышленников защищает аппаратная задержка отклика в одну секунду после каждого неверного пароля: максимум один вариант в секунду, и подбор надёжного PIN займёт неприемлемое время.

Уровни доступа — всего два: гостевой (сразу после подключения; только чтение информации о ключе и открытых файлов/папок) и пользовательский (после правильного PIN; полный доступ на чтение и запись открытых и защищённых данных).

Жизненный цикл. Завод Aladdin (основные настройки) → IT-служба компании (инициализация, размещение сертификатов организации) → администратор безопасности (персональные данные пользователя, смена PIN) → конечный пользователь (постоянная работа, запись информации, смена PIN). Заканчивается цикл при выходе из строя из-за нарушений эксплуатации или при забывании пароля — устройство подлежит утилизации.

Итоги. eToken R2 уступает eToken PRO, но при ограниченном бюджете и невысоких требованиях к надёжности — прекрасная альтернатива парольной защите, особенно для домашних пользователей и небольших компаний.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Infobez, мая 2006

Эксперт: Редакционный эксперт