Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Теоретические основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
В компьютерных системах аутентификация и управление до­ступом обычно реализуются как две разные функции. Хотя иногда имеет смысл проводить различие между задвижкой, удерживаю­щей дверь закрытой, и замком, который управляет задвижкой, за­движка и замок часто встроены в один механизм. В компьютерных системах процесс аутентификации подтверждает подлинность имени пользователя, а управление доступом осуществляется путем сравнения имени пользователя с правилами доступа, связанными с конкретным файлом или другим ресурсом. Если правила разреша­ют доступ пользователю с этим именем, то он получает возмож­ность использовать ресурс.
Сорок разбойников стремились к тому, чтобы в пещеру имели доступ только члены шайки, но их механизм не мог предотвратить использование пароля другими людьми. Эта проблема свойственна как процессу аутентификации, так и механизму управления доступом.
Механизмы аутентификации несовершенны. Неавторизован­ные люди могут замаскироваться под легального пользователя.
Такая же проблема возникает и при управлении доступом: необходимо авторизовать на пользование системой только опреде­ленных людей и именно для этого устанавливается система управ­ления доступом. В идеальном мире техники со средствами защиты доступ выдается по принципу «наименьшей привилегии», в соот­ветствии с которым люди имеют ровно столько разрешений и при­вилегий, сколько им требуется: не больше и не меньше. Но в ре­альном мире система управления доступом не может дать людям ровно столько привилегий, сколько им требуется: мы вынуждены либо предоставлять им слишком много привилегий, либо отнимать некоторые из тех, которые действительно необходимы. На практи­ке мера доверия авторизованным пользователям обычно расширя­ется, так что у них есть инструментарий для выполнения своей ра­боты, даже если технически это позволяет им делать такие вещи, которые они делать не должны.
Управление доступом может быть очень сложным даже в от­сутствие попытки добиться выполнения принципа наименьших привилегий. Современные вычислительные системы обеспечивают широкий диапазон подходов и механизмов управления доступом. Механизмы управления доступом даже в таких относительно про-
151
стых системах, как Unix или Windows, позволяют пользователям и администраторам устанавливать весьма сложные наборы правил получения и лишения прав на использование различных ресурсов компьютера. Однако многие организации придерживаются относи­тельно простого подхода, связывая управление доступом и аутен­тификацию, так что прошедшие аутентификацию пользователи имеют всего лишь небольшое количество ограничений доступа.
Хотя проблема аутентификации пользователей сама по себе является серьезной проблемой для компьютерных систем, пользо­ватели не являются единственными субъектами, которые подлежат аутентификации.
В настоящее время необходимо аутентифицировать и систе­мы, действующие без вмешательства человека.
В отличие от процесса аутентификации пользователя, здесь нет реального человека, стоящего рядом с сервером, чтобы выполнить аутентификацию. Мы же хотим иметь гарантию, что взаимодей­ствуем с нужным оборудованием, которое находится под управле­нием нужных людей или предприятия. Никто не захочет заказывать туфли через компьютер, объявляющий себя «Shoes», если в конеч­ном итоге он эти туфли не получит. Когда мы выполняем аутенти­фикацию субъекта, представляющегося сервером компании Shoes, мы должны быть уверены, что именно он управляется и контроли­руется предприятием, принадлежащим компании Shoes. Обычно браузер предупреждает пользователя, если он не может аутентифи­цировать сервер и оставляет решение по управлению доступом за пользователем (Должен ли я оформлять заказ на туфли, с учетом того, что этот сервер, похоже, не является сервером компании Shoes? Полагаю, нет). В некотором смысле такой процесс перевора­чивает функцию автоматической аутентификации с ног на голову, но лежащие в основе концепции по-прежнему те же.
К механизмам идентификации/аутентификации, кроме уста­новки личности субъекта, взаимодействующего с вычислительной системой, можно отнести следующие функции:
– функции добавления новых идентификаторов в систему с обеспечением соответствующей информации аутентификации, а также удаления устаревших идентификаторов и соответствую­щей им информации аутентификации из системы;
152
– функции генерации, изменения и просмотра авторизованны­ми пользователями информации аутентификации;
– функции проверки целостности и предотвращения неавтори­зованного использования информации аутентификации;
– функции ограничения количества попыток ввода некоррект­ной информации идентификации/аутентификации.
На практике механизмы идентификации/аутентификации яв­ляются составной частью ТСВ и разрешают работу пользователя с ТСВ. Доступ к данным идентификации/аутентификации также ре­гулируется с использованием функций ТСВ (методы защиты до­ступа к данным идентификации/аутентификации с использованием только шифрования признаны неадекватными).
Можно выделить три основных типа методов аутентификации (хотя смешанные и комбинированные методы являются достаточ­но общими):
– аутентификация, основанная на обладании предметом;
– аутентификация, основанная на воплощенных характери­стиках;
– аутентификация, основанная на знании.
Рассмотрим все три типа методов аутентификации подробнее.
11.2. Парольная аутентификация
Наиболее распространенный тип аутентификации – аутенти­фикация, основанная на знании. Наиболее распространенной реа­лизацией этого метода является парольная аутентификация. Па­рольная аутентификация – аутентификация на основе обладания неким секретным знанием («на основе знания чего-либо»). Под паролем понимается конфиденциальная информация аутентифика­ции, обычно состоящая из строки символов.
Рассмотрим требования к аутентификации, основанной на па­ролях как к администратору и пользователям системы, так и к са­мому механизму аутентификации.
1. Требования к администратору системы:
– инициализация парольной системы; многие системы постав­ляются с несколькими встроенными учетными записями (SYSTEM, TEST); администратор должен заменить пароли для всех встроенных в систему учетных записей;
153
– администратор должен сгенерировать пароли для всех новых учетных записей и проинформировать об этом пользователей;
– пользователь может забыть пароль, или администратор мо­жет обнаружить, что пароль скомпрометирован; для решения по­добных проблем администратор должен иметь возможность изме­нения пароля любого пользователя (при этом он не обязан знать пользовательского пароля);
– ни в один момент функционирования системы два пользова­теля не могут иметь одинаковых идентификаторов (или знать для них пароль);
– администратор отвечает за своевременное удаление учетных записей из системы.
2. Требования к пользователям системы:
– пользователи должны понимать ответственность за тайну пароля, а также докладывать обо всех изменениях статуса, нару­шениях безопасности и т. д.;
– пароли должны меняться периодически для уменьшения ве­роятности использования скомпрометированного пароля;
– пользователи должны запоминать пароли.
3. Требования к механизму аутентификации:
– внутреннее хранение паролей; база данных паролей должна быть защищена с помощью механизма контроля доступа по чте­нию и записи за исключением доверенных процессов (например: для процедуры входа в систему – разрешение чтения файла паро­лей, для процедуры смены пароля – разрешение чтения и записи файла паролей); при этом вне зависимости от применения меха­низма контроля доступа пароли должны быть зашифрованы;
– при проверке целесообразно не расшифровывать пароли, а сравнивать значения зашифрованных как значения кэш-функций;
– система не должна отображать пароли, вводимые пользова­телями;
– количество попыток неуспешного входа в систему должно быть ограничено;
– система должна регистрировать использование и смену пароля (при этом сами пароли или неверно введенные значения регистрироваться не должны; регистрируется только результат процедуры);
154
– при входе в систему с некоторой учетной записью пользова­тель должен быть оповещен о:
– времени последнего входа в систему с этой учетной записью;
– месте последнего входа в систему с этой учетной записью;
– результате последнего входа в систему с этой учетной записью.
Чем длиннее пароль, тем он более стойкий (сложнее поддается подбору и другим типам атак). Не меньшее значение имеют алфавит пароля, предельное количество попыток его ввода, минимальное вре­мя, которое должно пройти между попытками, и другие параметры механизма аутентификации. Оценим, используемую для выбора дли­ну пароля. При этом введены следующие обозначения:
L – максимальное время жизни пароля;
М – длина пароля;
А – количество символов в пароле;
Р – вероятность того, что пароль может быть подобран за
время жизни;
R – количество возможных попыток подбора в единицу вре­мени; на данный параметр влияют: защищенность хранилища па­ролей, количественные ограничения на неуспешное выполнение процедуры входа в систему;
S– пространство паролей (количество уникальных паролей, которые может создать генератор).
Пространство паролей можно оценить как S = АM.
Исходя из того что Р<1, S>LxR, G = LxR, где G – количество попыток подбора, можно оценить длину пароля в зависимости от вероятности того, что пароль может быть подобран за время жизни: S=G/P=LxR/ Р. Тогда М = logA(L xR/P). При оценках обычно прини­мают Р = 10-6, в критичных случаях Р = 10
-20
.
Современные парольные политики задают минимальную дли­ну паролей (обычно 6–8 символов) и их рекомендуемую длину (10–12 символов). Максимальная длина пароля, как правило, огра­ничена особенностями реализации механизма аутентификации.
Чем длиннее и сложнее пароль, тем он более стойкий.
Компьютерная система для аутентификации вместо запроса пароля может использовать другой метод («на основе знания чего­либо») – метод секретных запросов и ответов.
155
Парольная аутентификация является наиболее простым мето-
Рабочая станция
Пользователь
Сервер аутентификации
qwerty
qwerty
qwerty
Пользователь, qwerty
дом аутентификации с точки зрения реализации.
Методы парольной аутентификации
Аутентификация на основе открытого пароля
Самым старым и простым методом парольной аутентифика­ции является аутентификация на основе открытого пароля (рис. 11.1).
Рис. 11.1. Аутентификация на основе открытого пароля
Пример аутентификации пользователя на основе открытого пароля:
1. Пользователь вводит свои имя пользователя «Пользователь»
и пароль «qwerty» на рабочей станции.
2. Имя пользователя и пароль передаются по сети в открытом
виде.
3. Сервер аутентификации находит учетную запись пользова-
теля в базе данных аутентификации и сравнивает введенные дан­ные с ее содержимым.
В случае совпадения аутентификация признается успешной.
Аутентификация на основе хэшированного пароля
В большинстве используемого в настоящее время программ­ного обеспечения применяются пароли не в чистом виде, а их хэш­значения, получаемые с помощью вычисления криптографической хэш-функции.
Однонаправленные хэш-функции (далее – хэш-функции) – это функции, которые принимают на входе строку переменной длины и преобразуют ее в выходную строку фиксированной
156
(обычно меньшей) длины, называемую значением хэш-функции
Рабочая станция
Пользователь
N4a#@JD
N4a#@JD
Хэш – функция
N4a#@JD
qwerty
Сервер аутентификации
Пользователь, N4a#@JD
(хэш-значением).
Пример прохождения пользователем процедуры аутентифика­ции на основе хэшированного пароля (рис. 11.2.):
1. Пользователь вводит свои имя «Пользователь», и пароль
«qwerty» на рабочей станции.
2. Рабочая станция вычисляет хэш-значение N4a#@JD от вве­денного пароля. Имя пользователя и хэш-значение передаются по сети серверу аутентификации.
3. Сервер аутентификаци сравнивает результат вычисления хэш-значения (N4a#@JD) от введенного пользователем пароля с хэш-значением, хранящимся в учетной записи пользователя
(N4a#@JD).
4. В случае совпадения аутентификация признается успешной.
Основным свойством однонаправленных хэш-функций явля-
ется невозможность восстановления исходной информации при обладании полученным из нее хэш-значением.
Восстановить открытое значение пароля из файла паролей, где
он хранится в виде хэш-значения, практически невозможно.
Рис. 11.2. Аутентификация на основе хэшированного пароля
Таким образом, если злоумышленник получит доступ к базе данных аутентификации, это ему ничего не даст, так как он не сможет восстановить пароль пользователя из хранящегося в базе хэш-значения.
157
Аутентификация на основе PIN-кода
PIN-код (Personal Identification Number) – это разновидность пароля, обычно используемого для аутентификации на локальном устройстве.
Несмотря на слова identification (идентификационное) и num­ber (число), послужившие основой для аббревиатуры, PIN-код ред­ко служит в качестве идентификатора пользователя, а символы, входящие в PIN-код, необязательно являются цифрами. В торговых автоматах и банкоматах применяется карта с магнитной полосой или смарт-карта. PIN-коды часто используются с другими видами устройств аутентификации, например смарт-картами.
Обычно PIN-код торгового автомата или банкомата состоит из четырех цифр. Таким образом, один из каждых 10000 клиентов имеют один и тот же PIN-код. PIN-код похож на простой «пароль».
Разница между PIN-кодом и паролем состоит в области и условиях их использования. Обычно для решений, в которых ис­пользуется PIN-код, характерно следующее:
– в локальном устройстве, в котором осуществляется аутенти­фикация с помощью PIN-кода, имеется интерфейс для пользовате­ля, а не для программ. Никто не может ввести PIN-код, не исполь­зуя клавиатуру данного устройства.
– PIN-код не передается по сети и не может быть перехвачен.
Иногда термин PIN-код используют неправильно, применяя его для обозначения коротких и простых паролей. Между этими терминами есть функциональная разница. Аутентификация по PIN­коду обычно используется в двухфакторной аутентификации.
Неправильно использовать термин PIN-код для обозначения коротких и простых паролей. Между этими терминами есть функ­циональная разница.
11.3. Биометрическая аутентификация
Второй метод аутентификации заключается в распознавании некоторой характеристики, являющейся неотъемлемой частью агента. Издавна люди узнавали друг друга по чертам лица, по го­лосу и другим приметам, характерным только для определенного человека. Даже сейчас лицо является основным признаком, по ко­торому производят удостоверение личности человека, когда про-
158
веряют его паспорт, водительские права, пропуск для доступа в организацию – все они содержат фотографию человека, предъяв­ляющего данные документы. Люди обладают некоторыми уни­кальными характеристиками, среди которых: голос, отпечатки пальцев и сетчатая оболочка глаза, которые могут быть успешно использованы при аутентификации.
Современные технологии способны обеспечить удостоверение личности человека, используя характерные только ему одному ха­рактеристики. Данные технологии основаны на использовании знаний биометрики (или биометрии). Системы, использующие данный метод, называются биометрическими системами аутенти­фикации.
Биометрическая характеристика – это измеримая физиологи­ческая или поведенческая черта живого человека, которую можно использовать для установления личности или проверки деклариру­емых личных данных.
Биометрические характеристики делятся на физиологические и поведенческие.
Физиологические биометрические характеристики (физиче­ские биометрические характеристики, статические биометрические характеристики) – биометрические характеристики на основе дан­ных, полученных путем измерения анатомических характеристик человека.
К физиологическим биометрическим характеристикам можно отнести:
– радужную оболочку глаза;
– отпечаток пальца;
– лицо;
– кисть;
– сетчатку.
Поведенческие биометрические характеристики (динамиче­ские биометрические характеристики) – биометрические характе­ристики на основе данных, полученных путем измерения действий человека.
Характерной чертой для поведенческих параметров является их протяженность во времени – измеряемое действие имеет нача­ло, середину и конец.
159
К поведенческим биометрическим характеристикам можно отнести:
– голос;
– подпись;
– ритм работы сердца.
Различия между поведенческими и физиологическими харак­теристиками являются достаточно искусственными.
Поведенческие биометрические параметры зависят от физио­логии: голос зависит от формы голосовых связок, подпись – от ловкости кисти и пальцев. Некоторые физиологические биометри­ческие характеристики (например, лицо) могут изменяться в зави­симости от возраста или поведения человека. Поведение человека (например, то, как он кладет палец или смотрит в камеру) может влиять на эффективность работы системы аутентификации.
Физиологические биометрические характеристики обычно неизменны в течение жизни человека. Использование этих харак­теристик для аутентификации обычно воспринимается как насиль­ственное воздействие, часто как вмешательство в частную жизнь человека. Поведенческие биометрические характеристики воспри­нимаются менее болезненно, но они менее стабильны, чем физио­логические черты. Они могут изменяться под влиянием стресса и болезни и в целом обеспечивают, по сравнению с физиологиче­скими параметрами, менее качественную аутентификацию.
Поведенческие биометрические параметры достаточно зави­симы от физиологии. Физиологические биометрические характе­ристики обычно неизменны в течение жизни человека и не могут быть изменены без существенного воздействия на человека.
Поскольку биометрический параметр уникален для данного человека, его можно использовать для однофакторной аутентифи­кации пользователя. Его можно использовать совместно с паролем или с устройством аутентификации (например, таким, как смарт­карта) для обеспечения двухфакторной аутентификации.
Биометрическая аутентификация обычно является одним из наиболее простых методов для пользователей, которые должны проходить аутентификацию. В большинстве случаев хорошо спро­ектированная биометрическая система просто снимает показания с человека и правильно выполняет аутентификацию.
160
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]