Защита доступа к ИС: хватит аутентифицировать по СКУД
Ноябрь, 2025
Эксперт “Актив” Павел Анфимов и Дмитрий Грудинин из Avanpost объясняют, почему СКУД-карты — это не “удобно и безопасно”, а “удобно и опасно”. Использовать обычные RFID-карты СКУД для доступа к информационным системам — рискованно, а правильно организовать защиту можно с помощью смарт-карт с аппаратной криптографией. Идея использовать один пропуск для проходной и для входа в ИС ведёт к иллюзии безопасности, а не к реальной защите.
Главная проблема простых RFID-карт (Proximity, Mifare Classic) — статический идентификатор (UID) и отсутствие криптографии. Они передают один и тот же код при каждом сканировании, что позволяет легко скопировать. Если в проходной ещё работает визуальный контроль (охранник сверяет лицо с картой), то при удалённом доступе к системе этот механизм отсутствует, и скопированная карта даёт полный доступ к ресурсам.
Особенно опасна ситуация, когда RFID-карту используют как второй фактор вместе с паролем. Это создаёт ложное ощущение двухфакторной защиты, тогда как злоумышленник может одновременно украсть пароль и скопировать карту, и владелец даже не заметит потерю. Настоящая двухфакторная аутентификация должна требовать владения (устройством) и знания (PIN-кода), причём сам фактор владения должен быть защищён от копирования.
Безопасная альтернатива — смарт-карты со встроенной аппаратной криптографией. В таких устройствах закрытый ключ создаётся внутри защищённой памяти и не может быть извлечён или скопирован. Аутентификация происходит по схеме запрос-ответ с использованием асимметричной криптографии и сертификатов X.509, что обеспечивает строгую криптографическую проверку. При этом простые RFID-карты можно использовать для быстрой идентификации в наименее критичных системах, если пользователь прошёл предварительную аутентификацию с использованием надёжных методов, например, таких как PKI.
Современные решения позволяют объединить в одной карте несколько функций: RFID-метку для доступа в СКУД, фотографию и данные сотрудника, а также криптографический чип для безопасного входа в ИС. В связке с системами управления доступом (например, Avanpost MFA+) такая карта обеспечивает унифицированный способ аутентификации для всех корпоративных приложений без необходимости разработки специфических драйверов для считывателей.
Надёжная аутентификация по картам доступа возможна при использовании криптографических методов, а не простых RFID-меток. В этом случае используется не банальная RFID-карта или не только RFID-метка, а строгая аутентификация на основе криптографических преобразований, что даёт высокий уровень защиты при сохранении удобства для пользователей.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Сайт Актив, ноябрь 2025
Эксперт: Павел Анфимов, Актив; Дмитрий Грудинин, Avanpost
