Перейти к содержимому
Аладдин Р.Д.
Библиотека

Сравнение персональных идентификаторов

БиблиотекаБиблиотека

Декабрь, 2004

Обзор помогает сориентироваться при выборе электронного идентификатора — деле, зависящем прежде всего от точного понимания бизнес-задач компании, её инфраструктуры и планов развития. Сформулированный набор требований образует единую согласованную шкалу для сравнения устройств идентификации; в подготовке участвовали практически все ведущие игроки рынка, так что это консолидированная позиция, а не взгляд одного производителя. Обзор состоит из двух частей: сравнение идентификаторов по техническим и эксплуатационным характеристикам, опыту поставки, поддержки и внедрения российским поставщиком (включая его лицензии и сертификаты), и поддержка идентификаторов в популярных продуктах ведущих вендоров — то есть какие типовые задачи решает каждый тип устройства. Единственное исключение — SafeNet (поглотила Rainbow Technologies): её дистрибьютор участвовал в обсуждении, но на финальном этапе от открытого сравнения отказался.

Рынок персональных идентификаторов. Проблема трёх “А”

Заголовок раздела «Рынок персональных идентификаторов. Проблема трёх “А”»

По оценкам Computer Security Institute, около 74% финансовых потерь связано с человеческим фактором — для сравнения, ущерб от вирусных и хакерских атак составляет 4% и 2%. Поэтому приоритет ИБ — снижение риска человеческого фактора: ненадёжность паролей, сложность их выбора и смены, ошибки администрирования. Защищённую систему не построить без решения проблемы AAA: аутентификации (“Ты кто? И как докажешь, что “ты это ты”?”), авторизации (“Какие полномочия на доступ к информации и права на работу в системе?”) и администрирования (“Как безопасно управлять и централизованно администрировать всю систему?”). Практически все ведущие вендоры — ОС, систем ИБ и бизнес-приложений — уже включили в продукты поддержку смарт-карт и токенов.

Для чего нужны персональные идентификаторы

Заголовок раздела «Для чего нужны персональные идентификаторы»

Большинство современных приложений имеет встроенные подсистемы безопасности данных на технологии PKI, базирующейся на закрытом/открытом ключах и цифровых сертификатах. Секретные ключи обязаны храниться в надёжном месте — иначе злоумышленник выступит от имени владельца сертификата, поставив под удар всю систему. Таким хранилищем служат персональные идентификаторы (смарт-карты или токены), обеспечивающие: усиленную двухфакторную аутентификацию при доступе к защищённым ресурсам; безопасное хранение личных ключей, сертификатов, Digital-ID, персональных настроек и параметров доступа; безопасное выполнение криптографических операций и работу в “недоверенной среде”. Выступают они и единым средством доступа к разным ресурсам, а смарт-карты с фотографией владельца — ещё и средством визуальной идентификации. Некоторые типы дополняются радиометками (RFID) для бесконтактных “электронных проходных”: идентификатор нельзя оставить подключённым к компьютеру или передать другому — без него не покинуть рабочее помещение.

При выборе важны не столько цена и технические характеристики, сколько количество и сложность задач, которые устройство способно решать: список совместимых приложений и то, как обеспечена работа — дополнительным клиентским ПО или штатными средствами самого приложения/производителя, есть ли сертификаты совместимости или рекомендации. При корпоративном внедрении ключевая возможность — многоуровневая ролевая модель доступа: гость (только чтение открытой памяти, без доступа к корпоративным ресурсам, PIN не требуется), пользователь (идентификатор плюс PIN для ежедневной аутентификации и доступа к данным) и администратор ИБ (устанавливает параметры идентификатора — например, требования к качеству PIN — в соответствии с политикой предприятия, своим PIN-кодом разблокирует устройство и восстанавливает забытый пользовательский PIN). Каждый субъект действует в рамках делегированных полномочий; лучший вариант — поддержка всех трёх уровней.

Для корпоративных проектов необходимо централизованно управлять распределением и вести инвентаризацию всех устройств аутентификации — смарт-карт, USB-ключей, RFID-идентификаторов, а также мобильных телефонов и КПК: система учёта поддерживает исполнение политики ИБ и интегрирует разные средства защиты информации.

Наконец, оценивать нужно и поставщика: стаж на рынке, инфраструктуру, лицензии, сертификаты безопасности и качества; где фактически производятся идентификаторы и по каким документам ввозятся в страну, есть ли экспортно-импортные разрешения, найдутся ли в российском офисе разработчики и технические специалисты, способные поддержать имплементацию идентификаторов в существующие решения.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Information Security, декабрь 2004

Эксперт: Сергей Груздев, Аладдин