Перейти к содержимому
Аладдин Р.Д.
Библиотека

Современные методы аутентификации: токен и это всё о нем!

БиблиотекаБиблиотека

Октябрь, 2008

Невозможно представить офис без компьютеров, а многие данные на них конфиденциальны и составляют коммерческую тайну. Для конфиденциальности нужно ограничить доступ — знать, кто его получил, и быть уверенным, что это именно тот человек, за которого он себя выдаёт. Для этого служат процедуры идентификации (распознавание субъекта по идентификатору — числу или строке символов; по сути поиск в базе учётных записей) и аутентификации (проверка соответствия субъекта заявленному с помощью уникальной информации). Чтобы доказать подлинность, субъект предъявляет фактор аутентификации — определённый вид уникальной информации. Четыре фактора: субъект имеет нечто (дискета, токен), знает нечто (пароль, логин), обладает биологической особенностью (отпечаток, ДНК), находится в определённом месте (IP-адрес, данные радиометки).

Парольная аутентификация — самая распространённая, но слабая и не удовлетворяющая современным требованиям: надёжность зависит от человеческого фактора — качества ключевых слов и отношения к их хранению; сотрудники упрощают жизнь, нарушая правила и открывая злоумышленникам дорогу к коммерческой информации. Аналитика Ponemon Institute: лишь 23% ИТ-сотрудников уверены в защищённости неструктурированных данных (текстовых документов), 84% заявили, что доступ к конфиденциальной информации имеют слишком многие, 76% не располагают средствами контроля доступа. Парадоксально, но парольная защита — одна из самых дорогих в эксплуатации: аудит паролей, консультирование по выбору и хранению, профилактическая замена и восстановление при утере отнимают много времени и ресурсов; по Gartner, 10–30% звонков в техподдержку — просьбы восстановить забытые пароли.

Биометрия: пользователь предоставляет образец (необработанное изображение или запись физиологической или поведенческой характеристики) регистрирующим устройством; образец обрабатывается в контрольный шаблон — большую числовую последовательность, из которой сам образец восстановить нельзя; контрольный шаблон и есть “пароль”, сравниваемый с эталонным, созданным из нескольких образцов при регистрации. Полного совпадения не бывает — степень должна превысить настраиваемый порог. В силу этого биометрию нельзя относить к строгой аутентификации: она вероятностна по природе и подвержена атакам — подделка отличительной черты, воспроизведение поведения, перехват биометрических показателей, воспроизведение биометрической подписи; добавляются сложность внедрения и личные, культурные и религиозные аспекты, связанные с вмешательством в частную жизнь.

Многофакторная аутентификация: не всякая комбинация методов многофакторна (лицо + голос — оба фактора одного типа); биометрию специалисты чаще относят к дополнительным методам идентификации. Самый надёжный сегодня метод — персональные аппаратные устройства, токены: высокотехнологичная и надёжная альтернатива паролям и биометрии, существенно превосходящая их по простоте интеграции и эксплуатации. По сути токен — небольшой USB-карт-ридер с интегрированным чипом смарт-карты: генерация и хранение ключей шифрования, строгая аутентификация при доступе к компьютерам, данным и ИС. С одной смарт-картой пользователь может входить в ОС, участвовать в защищённом обмене с удалённым офисом (VPN), работать с web-сервисами (SSL), подписывать документы (ЭЦП) и хранить закрытые ключи, логины, пароли и сертификаты в памяти токена; в сочетании с шифрованием системных дисков, защитой отдельных файлов и съёмных носителей и аутентификацией до загрузки ОС токены обеспечивают необходимый уровень безопасности для организаций любого масштаба.

Токенами принято называть и смарт-карты, и USB-ключи с чипом, и любое персональное средство аутентификации; применяются от накопительных скидок до кредитных карт, студенческих билетов, телефонов GSM (SIM-карта — та же смарт-карта без лишнего пластика) и проездных. Основные направления развития.

Интеграция с системами управления доступом: станция автоматически блокируется при отключении токена, но по корпоративным политикам сотрудник должен забирать токен с собой — на практике не всегда; оставленный без присмотра компьютер до включения заставки — серьёзная брешь. Решение — встраивание RFID-меток, аналогичных бесконтактным проксимити-картам: считыватель с замком на двери — и сотрудник, выходя, фактически вынужден отсоединить токен, блокируя станцию. Другая сфера — контроль выноса средств аутентификации за территорию: дальнодействующие метки и детекторы на проходных, как в супермаркетах.

Встроенная флэш-память: несмотря на возможность печатью превратить смарт-карту в универсальное устройство (бэйдж с фото и ФИО, средство аутентификации, карточка для прохода), в России наиболее распространены USB-ключи — не нужно оборудовать станции карт-ридерами. Психология пользователей (ожидающих новый диск в “Моём компьютере”), экономия портов и требования ИБ предопределили класс комбинированных токенов с интегрированной флэш-памятью: освобождение USB-разъёма плюс преимущества безопасного хранения, транспортировки и удалённого доступа. Приложения безопасности хранятся и запускаются прямо из памяти токена; аппаратная криптография объединяет в одном корпусе защищаемые данные и ключи к ним; большой объём (до 4 ГБ) позволяет размещать и автоматически запускать драйверы токена, приложения безопасности, приложения для отдельных пользователей или групп, операционные системы и файлы установки. Реализуется доверенная загрузка рабочих станций, терминальных клиентов и даже серверов из памяти токена — независимо от ОС недоверенного компьютера и наличия жёсткого диска; интересно и использование для поставки, дистрибуции, установки и тиражирования ПО.

Генераторы одноразовых паролей: вне офиса с необорудованных мест (Интернет-кафе) USB-ключи и смарт-карты использовать фактически невозможно, а классические “многоразовые” пароли — серьёзная уязвимость. Ведущие вендоры создали OTP-устройства, генерирующие пароль по расписанию (например, каждые 30 секунд) или по кнопке; каждый пароль используется один раз, правильность проверяет сервер аутентификации, программно вычисляющий текущее значение; для двухфакторности пользователь вводит и постоянный пароль. Генераторы появились до широкого распространения смарт-карт в ответ на рост инцидентов с кражей информации при удалённом доступе; метод не строгий, а усиленный: основная уязвимость — “человек посередине” (злоумышленник вклинивается в коммуникацию, полностью контролируя обмен), отсутствие криптопреобразований, как у смарт-карт с сертификатами, снижает уровень безопасности — банки устанавливают различные лимиты на операции по методу аутентификации. В России из-за позднего становления рынка токенов и наличия более совершенных смарт-карт OTP распространены меньше, чем на Западе.

Java-токены: чип смарт-карты — полноценный компьютер в миниатюре (EEPROM-”диск”, ROM-память, процессор, ОС), и функционалом с приложениями определяются возможности токена. Предыдущие поколения использовали проприетарные лицензируемые ОС (монополист — Siemens с CardOS): закрытая архитектура крайне усложняла разработку дополнений и компонентов, например поддержки национальных криптоалгоритмов. Современные токены строятся на Java-карте (стандарт рынка, более 10 крупных производителей): функциональность определяется набором апплетов на виртуальной Java-машине; открытая платформа и популярность Java позволяют разрабатывать и внедрять новые возможности в короткие сроки — перспективны мобильный электронный кошелёк, контроль целостности критических данных апплетом в заведомо доверенной среде карты. Важная особенность — поддержка USB CCID Class Driver (класс драйверов для USB-считывателей смарт-карт, дающий минимальный функционал без специализированных драйверов производителя — как класс драйверов мышки гарантирует две кнопки и колесо любого устройства): встроен в Windows Vista, автоматически скачивается с Windows Update в XP и 2003. Всё это позволяет использовать современные токены на более широком парке техники и для более широкого спектра задач.

Централизованное управление: финансовый сектор и телекомы, а за ними все остальные до малого бизнеса приходят к пониманию необходимости строгой аутентификации. Обилие моделей, технологий, методов и приложений усложняет внедрение; типовые сценарии, отнимающие время администраторов, — сброс забытого PIN, замена или временная выдача взамен повреждённого/утраченного токена. При значительном числе пользователей (от 100) затраты на сопровождение сравнимы со стоимостью владения централизованной системой управления жизненным циклом; важно понимать, что само по себе внедрение средств аутентификации безопасность не повышает — нужны грамотные политики с регламентами и правилами использования, контроль их применения (особенно при распределённости компании и групп пользователей с разными токенами для данных разной конфиденциальности). Ручной учёт, персонализация, назначение по должностным обязанностям, аудит и контроль политик в масштабах крупной компании немыслимы — задачи автоматизируются системами класса Token Management System (TMS): внедрение, управление, использование и учёт аппаратных средств аутентификации в масштабах предприятия; с инициализации до отзыва основным инструментом управления токеном является TMS. Базовые функции: ввод в эксплуатацию (смарт-карта, USB-ключ, комбинированный ключ, OTP-генератор), персонализация сотрудником, добавление доступа к новым приложениям, отзыв, замена или временная выдача, разблокирование PIN, обслуживание и отзыв вышедшей из строя карты.

При обилии методов наиболее популярны аппаратные токены во всех модификациях — технология будет востребована, спрос вырастет: производители предлагают новые модели, разработчики прикладного ПО и ОС встраивают поддержку смарт-карт и не спешат от неё отказываться. Современные токены решают широкий спектр задач ИБ; нередки случаи, когда крупные многофилиальные компании принимают токены как корпоративный стандарт, обязательный для всех дочерних подразделений; лицензии и сертификаты ведущих производителей сделали возможным применение технологии в государственных министерствах и ведомствах. Средний и малый бизнес вслед за крупными компаниями и государством проявляет всё больший интерес как к средству сохранения конфиденциальности коммерческой информации, и не за горами интерес домашних пользователей: популярность персональных антивирусов уже никого не удивляет, а токены защищают личную информацию и персональные данные от угроз, перед которыми антивирусы просто бессильны.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: T-Comm, №6, октябрь 2008

Эксперт: Редакционный эксперт