Технологии контроля доступа: доверяя, проверяй
Январь, 2005
Аббревиатура ААА/3А (authentication, authorization, administration) — один из самых быстрорастущих сегментов рынка средств безопасности; центральное место занимают системы идентификации и аутентификации, или, в терминологии ГОСТ Р 51241-98, устройства ввода идентификационных признаков для защиты от несанкционированного доступа к компьютерам. По прогнозам Infonetics Research, ежегодный рост рынка ААА составляет 25–28%, к 2005 году — ~9,5 млрд долларов (67% рынка ИБ); в России мировые лидеры заметной доли не имеют — рынок делят Aladdin (дочернее предприятие Aladdin Knowledge Systems), Rainbow Technologies (дистрибьютор SafeNet), “Актив” и “АНКАД”. В конце 2001 года IDC прогнозировала объём рынка устройств аутентификации к 2005-му в 276,6 млн долларов и лидерство USB-токенов (прогноз корректируется с учётом роста гибридных систем и смарт-карт); объёмы европейского рынка строгой аутентификации и PKI-систем к 2006 году — 59,1 и 177,4 млн долларов; лидеры — Entrust, Baltimore, RSA Security, Keyware, Gemplus. На отечественном рынке PKI — законодательная неразбериха.
ААА и внутренние угрозы
Заголовок раздела «ААА и внутренние угрозы»Интерес к ААА вызван более глубоким осмыслением безопасности и движением от жёстких запретов к контролируемому доступу: основной ущерб наносят собственные сотрудники. По Ernst & Young, 80% потерь конфиденциальной информации — по вине сотрудников и лишь 20% — атаки извне; по Computer Security Institute, на непреднамеренные ошибки сотрудников приходится 55% случаев, на нелояльных — 19%, физические воздействия — 20%, вирусы — 4%, внешние атаки — 2%. Разграничение доступа паролями слабо защищает от нелояльных сотрудников; обиженный ИТ-специалист высокого класса способен нанести катастрофический, незаметный и недоказуемый ущерб; парольная защита требует поддержки — по Forrester Research 2002 года, 20–50% обращений в техподдержку связаны с потерянными паролями при средней стоимости обращения ~80 долларов.
Пароли и носители
Заголовок раздела «Пароли и носители»Однофакторная парольная аутентификация уже не актуальна; ей на смену приходит двухфакторная — пароль ограничивает доступ не к данным, а к средству контроля доступа: для доступа нужны защищённое устройство (USB-ключ, смарт-карта) и ПИН-код — физический ключ и секрет одновременно. Острее всего проблема в компаниях электронного бизнеса (массовые сделки через Интернет) и корпоративном сегменте. Сама по себе строгая аутентификация данные не защищает, но позволяет однозначно контролировать доступ — в большинстве случаев этого достаточно для нейтрализации внутренних угроз. Важно различать идентификацию (распознавание по признаку, например имени) и аутентификацию (проверка, что идентификатор принадлежит именно владельцу).
Внутри ключа
Заголовок раздела «Внутри ключа»В системах идентификации аппаратно реализован алгоритм цифровой подписи: вычисление хэш-кода от входного потока с некоторыми начальными установками — устройство может “подписать” поток данных (вычислить хэш-функцию данных и состояния определённых регистров) или проверить “подпись” другого (вычислить хэш самостоятельно и сравнить). Вычисление и проверка внутри ключей исключают эмуляцию и подмену данных. При вычислении применяется несколько кодов: секретный заносится в память микросхемы ведущим устройством (мастером), не может быть прочитан ни этим, ни другим устройством (мастер может записать новый или вычислить его, зная старый; используется только для вычисления хэш-кода и при обмене не передаётся), плюс коды состояния устройства и ПИН-код. Для уверенности в подлинности ключа хост-компьютер читает серийный номер (ключ подлинен, если номер числится в базе) и проверяет цифровую подпись — для исключения подделки эмуляцией или копированием. Главную роль играет секретный код: считать его из памяти нельзя, а разрядность (32/64 бита) практически исключает подбор — даже при полной эмуляции микросхемы ошибка подписи будет обнаружена; при копировании добавится и несоответствие серийного номера. Ключи решают задачу уязвимых паролей и снимают остроту проблемы забытых.
Интеллектуальные USB-ключи (токены) — преемники контактных смарт-карт, практически повторяющие их устройство: управляющий процессор, криптопроцессор, USB-контроллер и блоки памяти (оперативная, постоянная, перепрограммируемая — для ключей шифрования, паролей и сертификатов). Файловая система токена разделяется между приложениями; пользователю не нужно помнить множество паролей — их знает токен, запомнить нужно лишь короткий ПИН, удостоверяющий владельца всех паролей; после нескольких неудачных попыток процессор запирает токен до вмешательства администратора безопасности (предполагается кража или потеря). На российском рынке: Aladdin (eToken), Rainbow Technologies (iKey), совместная разработка “Актива” и “АНКАД” (ruToken), ePass от Feitian Technologies. Устройствами eToken комплектуется продукция Cisco Systems, они вошли в состав сертифицированной в России Windows XP, а eToken NG-OTP стал основным компонентом решения VeriSign Unified Authentication. Продукты различаются наборами алгоритмов, ёмкостью памяти и разрядностью серийного ключа; важный критерий выбора — наличие законченных бизнес-ориентированных решений (лидер по этому признаку — Aladdin), а ruToken “Актива” с шифрованием ГОСТ 28147-89 больше всего востребован у разработчиков бизнес-решений.
RFID и смарт-карты
Заголовок раздела «RFID и смарт-карты»Несмотря на наступление токенов, смарт-карты — наиболее распространённое устройство на европейском и российском рынках; в России лидируют благодаря банковским структурам, а ведущие поставщики включают их поддержку в разработки (Windows, Novell NMAS, Lotus Notes и др.). В основе систем на бесконтактных смарт-картах — радиочастотная идентификация RFID: идентификаторы Proximity (125 кГц) и смарт-карты ISO/IEC 15693 и ISO/IEC 14443 (13,56 МГц); рабочие расстояния: Proximity и 15693 — до метра, 14443 — 10 см. Все смарт-карты содержат процессор, ПЗУ (программы и данные), оперативную память, перепрограммируемую “прошивку” (до сотен килобайт — пользовательские данные и конфиденциальные, например ключи шифрования, недоступные прикладным программам), генератор случайных чисел, таймер, порт обмена, опционально — криптопроцессор (генерация ключей, криптоалгоритмы, ЭЦП); у бесконтактных есть антенна. С батарей — активные, без — пассивные: Proximity обычно пассивны, микросхема питается от поля считывателя, данные — 4 Кбит/с до 1 м. ISO/IEC 14443 — базовые 106 Кбит/с (до 848), но короткие расстояния; ISO/IEC 15693 увеличил дистанцию за счёт скорости — 26,6 Кбит/с на 1 м. Карты Proximity не предполагают алгоритмов шифрования (системы на их базе криптографически не защищены, кроме заказных); карты ISO/IEC обязательно включают DES и 3DES; Philips расширила ISO/IEC 14443 технологией MIFARE, реализованной в микропроцессоре большинства карт. Основной недостаток любых смарт-карт — нужны считыватели, что усложняет развёртывание и повышает стоимость.
Интегрированные продукты
Заголовок раздела «Интегрированные продукты»Современные комбинированные системы строятся на USB-ключах, смарт-картах, RFID и биометрии: идентификация и аутентификация при доступе в сеть и помещения, хранение ключей, паролей и сертификатов. При интеграции USB-ключей и бесконтактных смарт-карт в брелок встраиваются антенна и микросхема RFID — один идентификатор работает как RFID-карта (доступ в офис) и как USB-ключ (доступ к компьютеру); чтобы выйти из офиса, сотрудник извлекает устройство из USB-разъёма — компьютер автоматически блокируется. На российском рынке сегмент комбинированных идентификаторов делят eToken PRO RM (Aladdin) и RFiKey (Rainbow). eToken RM — USB-ключ eToken Pro с микросхемой радиоинтерфейса; предлагаются радиочипы HID Corporation, EM Microelectronic-Marin, Philips (MIFARE), Cotag International и “Ангстрем”; RFID-идентификатор БИМ-002 компании “Ангстрем” в виде “таблетки”: eToken RM с ним имеет датчик случайных чисел, исчерпывающий набор стандартов шифрования и аутентификации, обмен на 13,56 МГц, идентификационный код считывается с 3 см. RFiKey — USB-ключ iKey со встроенной микросхемой Proximity от HID: взаимодействует со считывателями HID и Parsec, частота 125 кГц, тактовая частота процессора 12 МГц, работает в Windows, обширный набор криптоалгоритмов, аппаратный генератор случайных чисел. Интеграция ненамного увеличивает стоимость — разница на один ключ примерно равна цене карты Proximity (~5 долларов), но аутентификация становится многофакторной. Гибридные смарт-карты содержат микросхемы контактного и бесконтактного интерфейсов (в России предлагают HID, Aladdin и др.): как и USB+RFID, контролируют доступ и в ИС, и в помещения, но, в отличие от ключей, несут фотографию сотрудника — визуальная идентификация и обычный пропуск для неавтоматизированных проходных.
Новый пароль – каждую минуту
Заголовок раздела «Новый пароль – каждую минуту»Двухфакторную аутентификацию, не привязанную к сертификату, реализуют криптокалькуляторы — токен или смарт-карта с генератором случайных чисел и часами на батарее: с периодичностью (например, 60 секунд) устройство генерирует случайное число (RSA SecurID — 64-разрядные), которое пользователь должен набрать за минуту. Технология одноразовых паролей (OTP) решает проблему защищённого доступа с чужого компьютера и с КПК, телефонов и устройств без USB; производители — RSA Security, Rainbow Technologies, ActivCard, SafeWord, Cyber-Ark, Vasco; в России — RSA Security (через партнёров), Rainbow, а с начала 2005 года начнёт поставки Aladdin: комбинированное USB-устройство с функциональностью eToken PRO плюс дисплей и кнопка генерации одноразовых паролей — аналог смарт-карты, совмещённой со считывателем, с широким спектром совместимых приложений. На рынке строгой аутентификации активизировалась RSA Security: дистрибьютор “Демос” и премьер-партнёр КРОК продвигают двухфакторную аутентификацию RSA SecurID, однократную аутентификацию и авторизацию RSA Sign-On Manager и PKI, совместимую с российской криптографией; SecurID for Microsoft Windows даёт защищённый доступ к сетевым приложениям — вместо статичного пароля Windows код, меняющийся каждые 60 секунд и применяемый один раз, что снижает риск перехвата.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CRN, Спецвыпуск №4/2005
Эксперт: Редакционный эксперт
