eToken NG-OTP: "гибридные" электронные ключи от Aladdin
Август, 2005
При организации доступа к критически важным информационным ресурсам парольную авторизацию по имени и паролю всё активнее заменяют аппаратной аутентификацией: пароли легко украсть, подобрать или просто забыть, а специфика крупного бизнеса — предоставление доступа сторонним пользователям (партнёрам, клиентам, поставщикам) — увеличивает риск внешних и внутренних атак. Системы аппаратной двухфакторной аутентификации с электронными ключами эти уязвимости закрывают, но бессильны, когда USB-порт недоступен (большинство мобильных телефонов и КПК им не оснащено), — например, при удалённой работе или в командировке.
Решением стала концепция “одноразового пароля” (One-Time-Password, OTP), взятая на вооружение специалистами Aladdin Software Security R.D. в электронном ключе нового поколения eToken NG-OTP.
Устройство
eToken NG-OTP — универсальное комбинированное устройство, “гибрид” из двух модулей:
-
Первый обеспечивает функционал электронного ключа eToken PRO: двухфакторную аутентификацию, надёжное хранение ключевой информации, аппаратное выполнение криптографических вычислений, работу с асимметричными ключами и сертификатами Х.509 — доступ к защищённым данным, защита электронных документов (ЭЦП, шифрование), защищённые соединения (VPN, SSL), финансовые транзакции и т.п.
-
Второй — OTP-модуль для случаев, когда USB-порт недоступен или устройство не оборудовано USB-разъёмом (карманный компьютер, смартфон, мобильный телефон, Интернет-кафе): каждый раз при аутентификации генерируется новый пароль, при этом ключ работает без специального клиентского ПО — безопасный вход в сеть возможен откуда угодно.
Как это работает
Пользователь подключается к Интернету и открывает диалоговое окно ввода персональных данных. По нажатию кнопки ключа генерируется шестизначный OTP, отображаемый на ЖК-дисплее в течение 15 секунд. Вводятся логин, собственный PIN-код и сгенерированное значение OTP (как суффикс к оригинальному PIN-коду); все значения проверяются на стороне сервера. При совпадении OTP с серверным (синхронизация по событию) и подтверждении логина и PIN-кода аутентификация завершается с определением прав доступа. Даже подсмотренный злоумышленником одноразовый пароль непригоден для повторного использования — при следующей аутентификации применяется другой.
Технические характеристики
-
Как и в eToken PRO — чип смарт-карты Infineon SLE66CX со встроенной защищённой памятью и аппаратный датчик случайных чисел.
-
Аппаратно реализованы алгоритмы RSA 1024bit, DES, Triple-DES 168bit, SHA-1, MAC, Retail-MAC и HMAC-SHA1; каждому ключу присвоен уникальный ID-номер.
-
Две разновидности — с объёмом памяти 32 и 64 Кбайт.
-
Элемент питания с увеличенным временем жизни обеспечивает порядка 7000 генераций OTP в автономном режиме.
Для работы необходим сервер аутентификации RADIUS — это позволяет интегрировать решение с любыми VPN-шлюзами и приложениями, поддерживающими RADIUS. Информация о пользователях берётся из Active Directory посредством системы управления средствами аутентификации TMS (Token Management System) — универсальной для смарт-карт, “стандартных” USB-устройств и электронных ключей с технологией OTP.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Byte, №8/2005
Эксперт: Редакционный эксперт
