Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Программно-аппаратные средства защиты информации. В 3 частях. Ч.1. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
Удостоверение подлинности пользователя по паролю является самым дешёвым и самым простым методом аутентификации, и он уязвим, если не со­блюдаются определённые требования к паролю.
Минимальными требованиями к паролю являются следующие три:
1) минимальная длина пароля должна быть не менее семи символов;
2) пароль должен состоять из символов не менее двух алфавитов;
3) в качестве пароля должны использоваться только случайные наборы
символов, а не осмысленные слова.
Минимальные требования к подсистеме парольной аутентификации:
− установление максимального срока действия пароля, после которого
требуется его замена;
− ограничение количества попыток ввода пароля (часто не более трёх);
− временная задержка после ввода неправильного пароля.
При соблюдении перечисленных требований к паролям и к подсистеме удостоверения подлинности единственно возможным способом для нарушителя взломать защиту является полный перебор паролей (bruteforcing). В этом слу­чае для оценивания надёжности (стойкости) парольной защиты используется следующая методика.
Введём следующие переменные:
A – мощность алфавита (количество символов в алфавите, которые могут быть использованы при составлении парольной фразы. Например, если пароль­ная фраза состоит из строчных латинских букв и арабских цифр, то
A = 26 + 10 = 36);
L – длина парольной фразы;
S = AL – число возможных паролей длины L, которые можно составить из символов алфавита A;
V – скорость перебора паролей злоумышленником;
T – максимальный срок действия пароля.
31
Тогда вероятность P подбора пароля злоумышленником в течение срока
A
его действия T определяется по следующей формуле:
VT
P ==
VT
.
S
L
Данное выражение можно использовать для решения обратной задачи.
Определить минимальные мощность алфавита паролей A и длину пароль­ной фразы L, обеспечивающих вероятность подбора пароля злоумышленником не более заданной P, при скорости подбора паролей V и максимальном сроке действия пароля T.
Данная задача имеет неоднозначное решение. При исходных данных V, T,
P
однозначно можно определить лишь нижнюю границу S* числа всевозмож­ных паролей. Целочисленное значение нижней границы вычисляется по фор­муле
S
 
, (2.1)
P
VT
*
=
где [ ] – целая часть числа, взятая с округлением вверх.
После нахождения нижней границы
для формирования
S = A
L
, чтобы выполнялось неравенство
*
S
≤
S = A
*
S
необходимо выбрать такие A и
L
. (2.2)
L
При выборе S, удовлетворяющего неравенству (2.2), вероятность подбора пароля злоумышленником (при заданных V и T) будет меньше, чем заданная вероятность
P.
При вычислениях по формулам (2.1) и (2.2) все величины должны быть приведены к одним размерностям.
Рассмотрим пример.
32
Исходные данные:
P
= 10–6, T = 7 суток = 1 неделя;
лей/минуту = 10·60·24·7 = 100 800 паролей/неделю.
Тогда
180010
⋅
*
=
S .
10
 
6
−
10108
⋅=
V
= 10 паро-
8
Условию
A = 26, L = 8 (
вита
), A = 36, L = 6 (
быть малые латинские буквы и произвольные цифры
S* ≤ AL
удовлетворяют, например, такие комбинации
A и L,
как
пароль состоит из восьми строчных символов английского алфа
пароль состоит из шести символов, среди которых могут
). Но
такой пароль будет
не соответствовать второму минимальному требованию к паролю, так как он
состоит из символов только одного алфавита. Поэтому выберем другой пароль
содержащий семь символов из двух алфавитов
арабских цифр
:
–
строчных латинских букв и
S = 367 = 78 364 164 096 ∼ 783,6·108.
Как видим, при выбранных значениях мощности алфавита и длины па
рольной фразы заданное требование к стойкости пароля
S* ≤ S
выполняется
.
-
,
-
Для генерирования паролей в СЗИ, удовлетворяющих перечисленным
требованиям к паролям, используются программы
ры паролей пользователей
.
–
автоматические генерато

2.4. АППАРАТНАЯ АУТЕНТИФИКАЦИЯ

Аппаратная аутентификация основана на обладании легитимного пользо
вателя неким материальным носителем информации, принадлежащим законно
му пользователю
touchmemory и eToken,
(
карта с магнитной полосой, электронные ключи классов
смарт-карта, дискета и т.п
.).
Аппаратные средства удостоверения подлинности обычно представляют
собой комплексное решение, сочетающее в себе централизованное управление
-
-
-
33
доступом, средства быстрого реагирования на попытки несанкционированного
доступа
пасности информационной системы в реальном времени
средств удостоверения подлинности
(
НСД) к ресурсам автоматизированной системы и мониторинг безо
.
В таблице
2.1
представлены основные функции некоторых аппаратных
.
Типичные варианты комплексных решений аппаратной аутентификации
пользователей
:
2.1. Функции аппаратных средств аутентификации пользователей
-
34
−
идентификация и удостоверение подлинности пользователей (в каче
-
стве устройств для ввода идентификационных признаков обычно используются такие устройства, как
−
обеспечение разграничения доступа к защищаемой информации и
устройствам
(
разграничение доступа основано на сравнении уровня доступа
i-Button
или
e-Token Pro);
пользователя или группы пользователей с категорией секретности информации есть возможность отключить или разрешить пользователям доступ к любым портам или устройствам, также можно отключить использование сетевых ин терфейсов
: Ethernet, 1394 Fire Wire, Bluetooth, IrDA, Wi-Fi);
−
формирование изолированной программной среды (защита от загруз
ки ОС с внешних носителей; создание определённых наборов программ для каждого пользователя или группы пользователей компьютера, разрешённых для запуска; проверка целостности файлов, каталогов, элементов системного
,
-
-
реестра и секторов дисков; функциональный самоконтроль подсистем; провер ка аппаратной конфигурации компьютера
−
обеспечение конфиденциальности хранимой информации
);
(
шифрова ние файлов, контроль печати конфиденциальной информации, гарантированное уничтожение данных при удалении их пользователем, регистрация событий включение/выключение компьютера, вход/выход пользователей, события НСД запуск приложений, обращения к конфиденциальной информации, контроль вывода конфиденциальной информации на печать и съёмные носители
−
централизованное управление политиками безопасности
быстро реагировать на события НСД
−
ведение журналов событий и аудит (оперативный мониторинг состоя
);
);
(
позволяет
ния автоматизированной системы компании, централизованный сбор журналов
-
-
: ,
-
с возможностью быстрого просмотра в любое время, хранение и архивирование журналов, уведомление в режиме реального времени о событиях НСД, немед ленное реагирование на события НСД: остановка, перезапуск или блокировка контролируемых компьютеров
);
35
-
−
поддержка терминальных пользовательских сессий
.
Нередко в состав комплексных решений аппаратной аутетификации
включают также средства защиты от вредоносного ПО
Преимущества аппаратной аутентификации
−
высокая эффективность защиты информации от НСД, контроль ис
:
.
пользования внешних носителей данных, применение политик безопасности
вместе с возможностью детального анализа инцидентов
−
наличие единого централизованного управления и мониторинга безо
;
пасности в режиме реального времени, что позволяет оперативно выявлять лю
бые инциденты безопасности
−
необходимый уровень управления для организаций различного разме
ра (масштабируемость системы
−
цена и комплектность поставки зависят от количества защищаемых
;
);
-
-
-
-
рабочих станций и серверов
−
сертифицированное решение, упрощающее процесс аттестации авто
матизированных систем
;
.

2.5. БИОМЕТРИЧЕСКАЯ АУТЕНТИФИКАЦИЯ

2.5.1. ОБЩИЕ СВЕДЕНИЯ

Понятие «биометрия» появилось относительно давно, во второй половине
девятнадцатого века. Это раздел науки, который занимается количественными
биологическими экспериментами с использованием методов математической ста
тистики, суть которых заключается в использовании компьютерных систем для
-
-
распознавания личности на основе уникального генетического кода человека
.
Физиологические характеристики, такие как папиллярный рисунок, гео
метрия лица, расположение кровеносных сосудов на коже лица, геометрия кис
36
-
-
ти руки, сетчатка глаза, рисунок радужной оболочки глаза, структура ДНК
,
форма уха, характеристики клавиатурного набора текста, характеристики соб
ственноручной подписи и многие другие, постоянные и неизменные качества
человека. Ваш голос открывает дверь в дом, в котором вы живёте, модель сет
чатки глаза позволяет вам войти в офис знакомой компании, ваш отпечаток
пальца даёт вам доступ к вашей компьютерной системе. Так что вы сами являе
тесь ключом
.
Суть биометрических систем безопасности, с одной стороны, состоит в
том, чтобы доказать, что вы являетесь самим собой, и если посторонний может
выдать себя за вас, такая система удостоверения подлинности бесполезна. Такой
результат называется ошибочной позитивной идентификацией
(FAR).
Во
вторых, исключите возможность того, что система перепутает вас с другим чело
веком. Это называется ошибочной негативной идентификацией
(FRR). В
общем
-
-
-
-
-
случае биометрическую систему можно оптимизировать по критерию уменьше
ния позитивных и негативных ошибок (ошибок первого и второго рода
Преимущества биометрических систем безопасности очевидны
−
уникальные человеческие характеристики хороши тем, что их сложно
подделать
;
−
биометрические характеристики нельзя забыть или потерять, в отли
).
:
чие от бумажных идентификаторов (паспорт, водительские права, удостовере
ние личности
(
ПИН
).
), от
пароля или персонального идентификационного номера
По мнению экспертов, основная слабость биометрических данных заклю
чается в том, что они могут быть украдены после их получения. Возьмём
к примеру, систему проверки отпечатков пальцев, которая позволяет получить
-
-
-
­,
удалённый доступ к серверу
.
Возможна ситуация, что вы кладёте палец на считыватель, встроенный в
мышь или клавиатуру, и компьютер отправляет оцифрованный отпечаток паль
-
37
ца на сервер. Сервер сравнивает его с сохранённым шаблоном и, если он совпа
-
дает, предоставляет доступ. Данная схема имеет невысокую эффективность, так
как злоумышленнику не составит труда осуществить кражу оцифрованного от
печатка пальца, и в случае успеха он сможет и далее обманывать сервер
.
Вывод: биометрические характеристики хороши только в том случае, ко
гда есть возможность убедиться в том, что они получены непосредственно во
время процедуры удостоверения подлинности и что они совпадают с сохранён
ным в базе эталоном
.
Противники биометрии утверждают, что распространение биометриче
ских устройств
–
это ещё один шаг к обществу, которое полностью идентифи
цирует и контролирует всех граждан, и что это нарушает личную свободу гра
ждан
.
-
-
-
-
-
-
Большинство биометрических систем удостоверения подлинности рабо
тают так: в базе данных системы хранятся цифровые отпечатки определённых
биметрических характеристик легальных пользователей. Человек, который со
бирается получить доступ к компьютеру или компьютерной сети, вводит дан
ные о себе в систему с помощью микрофона, сканера отпечатков пальцев или
другого устройства. Полученные данные оцифровываются и сравниваются с
образцом, хранящимся в базе данных
.
Давайте рассмотрим некоторые системы биометрической идентификации
и удостоверения подлинности более подробно

2.5.2. ОТПЕЧАТОК ПАЛЬЦА

.
-
-
-
Дактилоскопия как биометрический параметр известна давно. Но в на
стоящее время она привлекла внимание разработчиков систем удостоверения
подлинности и, вероятно, станет одним из самых популярных в будущем. Эта
технология широко используется в автоматизированных системах идентифика
38
-
-
ции по отпечатку пальца
(AFIS),
которые используются полицией в США и бо
-
лее чем в тридцати других странах по всему миру
.
Преимуществами такого способа идентификации и удостоверения под
линности являются простота использования, относительно низкая стоимость
удобство и надёжность. Хотя уровень ошибочной негативной идентификации
составляет около
3%,
ошибка позитивной идентификации составляет менее од
ной миллионной доли. Весь процесс удостоверения подлинности занимает не
более нескольких секунд и не требует никаких усилий со стороны пользовате
лей системы
.
Одним из главных недостатков, препятствующих развитию этого метода
является предубеждение людей, не желающих оставлять информацию о своих
отпечатках пальцев. При этом разработчики гарантируют, что полученная ин
формация о папиллярном узоре не сохраняется
–
хранится только короткий
­,
-
-
,
-
идентификационный код, который основан на характеристиках отпечатка паль
ца. Этот код получается путём одностороннего преобразования исходной ин
формации и его нельзя использовать для воссоздания шаблона и нельзя срав
нить, например, с отпечатками пальцев, оставленными на месте преступления
.
Существует два основных алгоритма сравнения полученного кода и шаб
лона, доступного в базе данных: по характерным точкам и по рельефу всей по
верхности пальца
.
В первом случае идентифицируются характерные участки папиллярного
рисунка, и отмечается их взаимное расположение. Во втором случае система
запоминает всю «картинку» целиком. Современные системы также используют
комбинацию этих двух алгоритмов для повышения надёжности процедуры. Ли
дирующие позиции в разработке биометрических систем безопасности занима
-
-
-
-
-
-
-
ют компании США, среди них выделяются такие компании, как
Identix, T-Netix,
American Biometric Company, National Registry, Sagem, Morpho, Verditicom, Infenion.
Среди российских компаний, разрабатывающих биометрические сред
ства идентификации, заслуживает внимания компания «Биолинк
».
-
39
2.5.3. ГЕОМЕТРИЯ КИСТИ РУКИ
Данный метод идентификации законных пользователей похож на способ
идентификации человека по отпечатку пальца с точки зрения уровня стойкости
и структуры распознавания
.
В данном случае для хранения биометрических данных необходимо не
большое количество информации
–
всего
9
байт, что с современными возмож
ностями позволяет хранить большие объёмы записей и быстро получать к ним
доступ. Одно из самых популярных устройств данного типа
, Hand-key
выпол
няет сканирование кисти руки в двух проекциях, используя для этого специаль
ное оборудование
–
видеокамеру, а для компактного хранения
–
надёжные
алгоритмы сжатия. Прогресс в данной области не останавливается, и большое
количество организаций, включая
Bio-Met Partners, Palmetrics и
ВТ
G,
в данный момент занимаются разработкой средств считывания и других пара
-
-
-
-
-
метров кисти руки человека
.

2.5.4. РАДУЖНАЯ ОБОЛОЧКА ГЛАЗА

Давно доказано, что во всём мире нет двух людей с одинаковым узором
радужной оболочкой глаза. Преимущество систем удостоверения подлинности
по радужной оболочке глаза состоит, прежде всего, в том, что пользователю не
нужно фокусироваться на считывателе, поскольку рисунок пятен радужной
оболочки находится на поверхности глаза. Видеоизображение радужной обо
лочки глаза можно получать с расстояния около
90 см,
что позволяет использо
вать сканеры радужной оболочки глаза, например в банкоматах. Технология
основанная на сканировании радужной оболочки глаза, уже несколько лет ус
пешно используется в государственных организациях и учреждениях с высокой
-
­,
-
степенью секретности. В настоящее время на рынке работают более
20
компа
ний, но лидерами развития технологий идентификации личности, основанных
40
-
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]