eToken NG-OTP - безопасность на расстоянии
Июнь, 2005
Aladdin Software Security R.D. — одна из самых известных в России организаций в области информационной безопасности и безопасного доступа к данным; её специалисты постоянно совершенствуют линейки аппаратных ключей-токенов, успешно проходящих независимые тестирования и проверки на соответствие российским и международным стандартам. 10 июня IT-общественности представлено новое устройство eToken NG-OTP — не простое расширение линейки, а принципиально новая разработка, выводящая токены на более высокий технологический уровень.
Два модуля в одном корпусе
Заголовок раздела «Два модуля в одном корпусе»Ключ состоит из двух модулей, объединённых в корпусе USB-ключа. Первый — функциональный аналог eToken PRO, решающий те же задачи аутентификации: PKI-приложения, корпоративные проекты с конфиденциальными данными, приложения с технологиями смарт-карт, банковские системы и электронная коммерция, строгая аутентификация, криптография и ЭЦП. Как в eToken PRO, сюда входят чип смарт-карты Infineon SLE66CX со встроенной защищённой памятью, микроконтроллер интерфейса между токеном и компьютером, уникальный ID-номер, аппаратный датчик случайных чисел и герметичный пластиковый корпус, который невозможно вскрыть бесследно.
Но есть область, где обычные токены неудачны или невозможны — удалённый доступ к закрытым ресурсам: в открытых сетях всегда есть опасность сниффинга — злоумышленник “прослушает” трафик и вычленит нужные ключи, включая извлекаемые из аппаратного ключа. К тому же всё больше пользователей выходят в сеть с сотовых телефонов и наладонных компьютеров (PDA), не оснащённых ни USB, ни тем более LPT — обычные токены там невозможны в принципе.
Одноразовые пароли
Заголовок раздела «Одноразовые пароли»Решение — принцип одноразовых паролей: при каждой аутентификации пользователь вводит новое значение, сгенерированное его ключом, — перехват или подглядывание бессмысленны, паролем нельзя пройти аутентификацию повторно. На словах просто, на деле сложна: нужно обеспечить пользователю создание новых паролей и “научить” сервер их узнавать. Официальных стандартов пока нет, но есть отраслевая инициатива Open AuTHentication (OATH) — по её требованиям разработан алгоритм HOTP (HMAC-based One Time Password), используемый в eToken NG-OTP. Преимущества: алгоритм публичен и доступен для изучения любыми специалистами; лицензионных отчислений нет; обеспечивается работа с широким спектром ПО, включая серверное.
Второй модуль ключа — для одноразовых паролей: аппаратный генератор, кнопка управления, жидкокристаллический дисплей и элемент питания. Схема аутентификации: сотруднику нужен срочный удалённый доступ с чужого компьютера (Интернет-кафе) или со своего наладонника — он подключается к Интернету, открывает диалог ввода персональных данных, нажимает кнопку на eToken NG-OTP, и на дисплее на 15 секунд отображается шестизначный набор цифр (OTP); в диалоге вводятся логин (например, “Ivanov”), собственный PIN-код и сгенерированное значение OTP, присоединяемое к PIN. Всё проверяется на сервере, который решает, имеет ли владелец право на работу с закрытыми данными.
За простыми действиями — сложные процессы. Генерация: входные данные — секретный ключ (записан в память ключа при производстве и не изменяется) и счётчик (число уже сгенерированных паролей); по алгоритму HOTP со сложными математическими преобразованиями создаются комбинации цифр. Проверка: при регистрации пользователя токен инициализируется сервером — в специальный каталог заносятся секретный ключ и значение счётчика; при каждой попытке подключения серверное ПО находит данные по имени пользователя, проводит те же преобразования HOTP и получает свой одноразовый пароль; значения (сгенерированное сервером и полученное от пользователя) сравниваются, при идентичности — доступ по установленным правам.
Типичная полная система: сервер аутентификации (например, Microsoft IAS с плагином); у зарегистрированных пользователей — ключи eToken NG-OTP, причём в масштабе компании у части сотрудников могут быть OTP-ключи, у части — “обычные” (eToken PRO), у остальных — смарт-карты; на сервере — eToken TMS (система управления жизненным циклом) для управления всеми типами ключей и смарт-карт: первоначальная инициализация, замена, восстановление PIN-кодов и т.д.
eToken NG-OTP используется двояко: на компьютерах корпоративной локальной сети с USB — как обычный токен (строгая аутентификация, криптография, ЭЦП), для удалённой связи или на устройствах без USB — принцип одноразовых паролей. Совмещение обоих модулей в едином ключе даёт широкий диапазон применений, самые актуальные: полноценные удалённые защищённые рабочие места (например, развёртывание VPN), безопасная связь бизнес-партнёров по открытым каналам (Интернет), системы электронной коммерции и интернет-банкинга.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Infobez, июнь 2005
Эксперт: Редакционный эксперт
