Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Теоретические основы защиты информации. Учебное пособие
.pdf
В компьютерных системах аутентификация и управление доступом обычно реализуются как две разные функции. Хотя иногда
имеет смысл проводить различие между задвижкой, удерживающей дверь закрытой, и замком, который управляет задвижкой, задвижка и замок часто встроены в один механизм. В компьютерных
системах процесс аутентификации подтверждает подлинность
имени пользователя, а управление доступом осуществляется путем
сравнения имени пользователя с правилами доступа, связанными с
конкретным файлом или другим ресурсом. Если правила разрешают доступ пользователю с этим именем, то он получает возможность использовать ресурс.
Сорок разбойников стремились к тому, чтобы в пещеру имели
доступ только члены шайки, но их механизм не мог предотвратить
использование пароля другими людьми. Эта проблема свойственна
как процессу аутентификации, так и механизму управления доступом.
Механизмы аутентификации несовершенны. Неавторизованные люди могут замаскироваться под легального пользователя.
Такая же проблема возникает и при управлении доступом:
необходимо авторизовать на пользование системой только определенных людей и именно для этого устанавливается система управления доступом. В идеальном мире техники со средствами защиты
доступ выдается по принципу «наименьшей привилегии», в соответствии с которым люди имеют ровно столько разрешений и привилегий, сколько им требуется: не больше и не меньше. Но в реальном мире система управления доступом не может дать людям
ровно столько привилегий, сколько им требуется: мы вынуждены
либо предоставлять им слишком много привилегий, либо отнимать
некоторые из тех, которые действительно необходимы. На практике мера доверия авторизованным пользователям обычно расширяется, так что у них есть инструментарий для выполнения своей работы, даже если технически это позволяет им делать такие вещи,
которые они делать не должны.
Управление доступом может быть очень сложным даже в отсутствие попытки добиться выполнения принципа наименьших
привилегий. Современные вычислительные системы обеспечивают
широкий диапазон подходов и механизмов управления доступом.
Механизмы управления доступом даже в таких относительно про-
151

стых системах, как Unix или Windows, позволяют пользователям и
администраторам устанавливать весьма сложные наборы правил
получения и лишения прав на использование различных ресурсов
компьютера. Однако многие организации придерживаются относительно простого подхода, связывая управление доступом и аутентификацию, так что прошедшие аутентификацию пользователи
имеют всего лишь небольшое количество ограничений доступа.
Хотя проблема аутентификации пользователей сама по себе
является серьезной проблемой для компьютерных систем, пользователи не являются единственными субъектами, которые подлежат
аутентификации.
В настоящее время необходимо аутентифицировать и системы, действующие без вмешательства человека.
В отличие от процесса аутентификации пользователя, здесь нет
реального человека, стоящего рядом с сервером, чтобы выполнить
аутентификацию. Мы же хотим иметь гарантию, что взаимодействуем с нужным оборудованием, которое находится под управлением нужных людей или предприятия. Никто не захочет заказывать
туфли через компьютер, объявляющий себя «Shoes», если в конечном итоге он эти туфли не получит. Когда мы выполняем аутентификацию субъекта, представляющегося сервером компании Shoes,
мы должны быть уверены, что именно он управляется и контролируется предприятием, принадлежащим компании Shoes. Обычно
браузер предупреждает пользователя, если он не может аутентифицировать сервер и оставляет решение по управлению доступом за
пользователем (Должен ли я оформлять заказ на туфли, с учетом
того, что этот сервер, похоже, не является сервером компании
Shoes? Полагаю, нет). В некотором смысле такой процесс переворачивает функцию автоматической аутентификации с ног на голову,
но лежащие в основе концепции по-прежнему те же.
К механизмам идентификации/аутентификации, кроме установки личности субъекта, взаимодействующего с вычислительной
системой, можно отнести следующие функции:
– функции добавления новых идентификаторов в систему с
обеспечением соответствующей информации аутентификации,
а также удаления устаревших идентификаторов и соответствующей им информации аутентификации из системы;
152

– функции генерации, изменения и просмотра авторизованными пользователями информации аутентификации;
– функции проверки целостности и предотвращения неавторизованного использования информации аутентификации;
– функции ограничения количества попыток ввода некорректной информации идентификации/аутентификации.
На практике механизмы идентификации/аутентификации являются составной частью ТСВ и разрешают работу пользователя с
ТСВ. Доступ к данным идентификации/аутентификации также регулируется с использованием функций ТСВ (методы защиты доступа к данным идентификации/аутентификации с использованием
только шифрования признаны неадекватными).
Можно выделить три основных типа методов аутентификации
(хотя смешанные и комбинированные методы являются достаточно общими):
– аутентификация, основанная на обладании предметом;
– аутентификация, основанная на воплощенных характеристиках;
– аутентификация, основанная на знании.
Рассмотрим все три типа методов аутентификации подробнее.
11.2. Парольная аутентификация
Наиболее распространенный тип аутентификации – аутентификация, основанная на знании. Наиболее распространенной реализацией этого метода является парольная аутентификация. Парольная аутентификация – аутентификация на основе обладания
неким секретным знанием («на основе знания чего-либо»). Под
паролем понимается конфиденциальная информация аутентификации, обычно состоящая из строки символов.
Рассмотрим требования к аутентификации, основанной на паролях как к администратору и пользователям системы, так и к самому механизму аутентификации.
1. Требования к администратору системы:
– инициализация парольной системы; многие системы поставляются с несколькими встроенными учетными записями
(SYSTEM, TEST); администратор должен заменить пароли для
всех встроенных в систему учетных записей;
153

– администратор должен сгенерировать пароли для всех новых
учетных записей и проинформировать об этом пользователей;
– пользователь может забыть пароль, или администратор может обнаружить, что пароль скомпрометирован; для решения подобных проблем администратор должен иметь возможность изменения пароля любого пользователя (при этом он не обязан знать
пользовательского пароля);
– ни в один момент функционирования системы два пользователя не могут иметь одинаковых идентификаторов (или знать для
них пароль);
– администратор отвечает за своевременное удаление учетных
записей из системы.
2. Требования к пользователям системы:
– пользователи должны понимать ответственность за тайну
пароля, а также докладывать обо всех изменениях статуса, нарушениях безопасности и т. д.;
– пароли должны меняться периодически для уменьшения вероятности использования скомпрометированного пароля;
– пользователи должны запоминать пароли.
3. Требования к механизму аутентификации:
– внутреннее хранение паролей; база данных паролей должна
быть защищена с помощью механизма контроля доступа по чтению и записи за исключением доверенных процессов (например:
для процедуры входа в систему – разрешение чтения файла паролей, для процедуры смены пароля – разрешение чтения и записи
файла паролей); при этом вне зависимости от применения механизма контроля доступа пароли должны быть зашифрованы;
– при проверке целесообразно не расшифровывать пароли,
а сравнивать значения зашифрованных как значения кэш-функций;
– система не должна отображать пароли, вводимые пользователями;
– количество попыток неуспешного входа в систему должно
быть ограничено;
– система должна регистрировать использование и смену
пароля (при этом сами пароли или неверно введенные значения
регистрироваться не должны; регистрируется только результат
процедуры);
154

– при входе в систему с некоторой учетной записью пользователь должен быть оповещен о:
– времени последнего входа в систему с этой учетной записью;
– месте последнего входа в систему с этой учетной записью;
– результате последнего входа в систему с этой учетной записью.
Чем длиннее пароль, тем он более стойкий (сложнее поддается
подбору и другим типам атак). Не меньшее значение имеют алфавит
пароля, предельное количество попыток его ввода, минимальное время, которое должно пройти между попытками, и другие параметры
механизма аутентификации. Оценим, используемую для выбора длину пароля. При этом введены следующие обозначения:
L – максимальное время жизни пароля;
М – длина пароля;
А – количество символов в пароле;
Р – вероятность того, что пароль может быть подобран за
время жизни;
R – количество возможных попыток подбора в единицу времени; на данный параметр влияют: защищенность хранилища паролей, количественные ограничения на неуспешное выполнение
процедуры входа в систему;
S– пространство паролей (количество уникальных паролей,
которые может создать генератор).
Пространство паролей можно оценить как S = АM.
Исходя из того что Р<1, S>LxR, G = LxR, где G – количество
попыток подбора, можно оценить длину пароля в зависимости от
вероятности того, что пароль может быть подобран за время жизни:
S=G/P=LxR/ Р. Тогда М = logA(L xR/P). При оценках обычно принимают Р = 10-6, в критичных случаях Р = 10
-20
.
Современные парольные политики задают минимальную длину паролей (обычно 6–8 символов) и их рекомендуемую длину
(10–12 символов). Максимальная длина пароля, как правило, ограничена особенностями реализации механизма аутентификации.
Чем длиннее и сложнее пароль, тем он более стойкий.
Компьютерная система для аутентификации вместо запроса
пароля может использовать другой метод («на основе знания чеголибо») – метод секретных запросов и ответов.
155

Парольная аутентификация является наиболее простым мето-
Рабочая станция
Пользователь
Сервер аутентификации
qwerty
qwerty
qwerty
Пользователь, qwerty
дом аутентификации с точки зрения реализации.
Методы парольной аутентификации
Аутентификация на основе открытого пароля
Самым старым и простым методом парольной аутентификации является аутентификация на основе открытого пароля
(рис. 11.1).
Рис. 11.1. Аутентификация на основе открытого пароля
Пример аутентификации пользователя на основе открытого
пароля:
1. Пользователь вводит свои имя пользователя «Пользователь»
и пароль «qwerty» на рабочей станции.
2. Имя пользователя и пароль передаются по сети в открытом
виде.
3. Сервер аутентификации находит учетную запись пользова-
теля в базе данных аутентификации и сравнивает введенные данные с ее содержимым.
В случае совпадения аутентификация признается успешной.
Аутентификация на основе хэшированного пароля
В большинстве используемого в настоящее время программного обеспечения применяются пароли не в чистом виде, а их хэшзначения, получаемые с помощью вычисления криптографической
хэш-функции.
Однонаправленные хэш-функции (далее – хэш-функции) –
это функции, которые принимают на входе строку переменной
длины и преобразуют ее в выходную строку фиксированной
156

(обычно меньшей) длины, называемую значением хэш-функции
Рабочая станция
Пользователь
N4a#@JD
N4a#@JD
Хэш – функция
N4a#@JD
qwerty
Сервер аутентификации
Пользователь, N4a#@JD
(хэш-значением).
Пример прохождения пользователем процедуры аутентификации на основе хэшированного пароля (рис. 11.2.):
1. Пользователь вводит свои имя «Пользователь», и пароль
«qwerty» на рабочей станции.
2. Рабочая станция вычисляет хэш-значение N4a#@JD от введенного пароля. Имя пользователя и хэш-значение передаются по
сети серверу аутентификации.
3. Сервер аутентификаци сравнивает результат вычисления
хэш-значения (N4a#@JD) от введенного пользователем пароля
с хэш-значением, хранящимся в учетной записи пользователя
(N4a#@JD).
4. В случае совпадения аутентификация признается успешной.
Основным свойством однонаправленных хэш-функций явля-
ется невозможность восстановления исходной информации при
обладании полученным из нее хэш-значением.
Восстановить открытое значение пароля из файла паролей, где
он хранится в виде хэш-значения, практически невозможно.
Рис. 11.2. Аутентификация на основе хэшированного пароля
Таким образом, если злоумышленник получит доступ к базе
данных аутентификации, это ему ничего не даст, так как он не
сможет восстановить пароль пользователя из хранящегося в базе
хэш-значения.
157

Аутентификация на основе PIN-кода
PIN-код (Personal Identification Number) – это разновидность
пароля, обычно используемого для аутентификации на локальном
устройстве.
Несмотря на слова identification (идентификационное) и number (число), послужившие основой для аббревиатуры, PIN-код редко служит в качестве идентификатора пользователя, а символы,
входящие в PIN-код, необязательно являются цифрами. В торговых
автоматах и банкоматах применяется карта с магнитной полосой
или смарт-карта. PIN-коды часто используются с другими видами
устройств аутентификации, например смарт-картами.
Обычно PIN-код торгового автомата или банкомата состоит из
четырех цифр. Таким образом, один из каждых 10000 клиентов
имеют один и тот же PIN-код. PIN-код похож на простой «пароль».
Разница между PIN-кодом и паролем состоит в области и
условиях их использования. Обычно для решений, в которых используется PIN-код, характерно следующее:
– в локальном устройстве, в котором осуществляется аутентификация с помощью PIN-кода, имеется интерфейс для пользователя, а не для программ. Никто не может ввести PIN-код, не используя клавиатуру данного устройства.
– PIN-код не передается по сети и не может быть перехвачен.
Иногда термин PIN-код используют неправильно, применяя
его для обозначения коротких и простых паролей. Между этими
терминами есть функциональная разница. Аутентификация по PINкоду обычно используется в двухфакторной аутентификации.
Неправильно использовать термин PIN-код для обозначения
коротких и простых паролей. Между этими терминами есть функциональная разница.
11.3. Биометрическая аутентификация
Второй метод аутентификации заключается в распознавании
некоторой характеристики, являющейся неотъемлемой частью
агента. Издавна люди узнавали друг друга по чертам лица, по голосу и другим приметам, характерным только для определенного
человека. Даже сейчас лицо является основным признаком, по которому производят удостоверение личности человека, когда про-
158

веряют его паспорт, водительские права, пропуск для доступа
в организацию – все они содержат фотографию человека, предъявляющего данные документы. Люди обладают некоторыми уникальными характеристиками, среди которых: голос, отпечатки
пальцев и сетчатая оболочка глаза, которые могут быть успешно
использованы при аутентификации.
Современные технологии способны обеспечить удостоверение
личности человека, используя характерные только ему одному характеристики. Данные технологии основаны на использовании
знаний биометрики (или биометрии). Системы, использующие
данный метод, называются биометрическими системами аутентификации.
Биометрическая характеристика – это измеримая физиологическая или поведенческая черта живого человека, которую можно
использовать для установления личности или проверки декларируемых личных данных.
Биометрические характеристики делятся на физиологические
и поведенческие.
Физиологические биометрические характеристики (физические биометрические характеристики, статические биометрические
характеристики) – биометрические характеристики на основе данных, полученных путем измерения анатомических характеристик
человека.
К физиологическим биометрическим характеристикам можно
отнести:
– радужную оболочку глаза;
– отпечаток пальца;
– лицо;
– кисть;
– сетчатку.
Поведенческие биометрические характеристики (динамические биометрические характеристики) – биометрические характеристики на основе данных, полученных путем измерения действий
человека.
Характерной чертой для поведенческих параметров является
их протяженность во времени – измеряемое действие имеет начало, середину и конец.
159

К поведенческим биометрическим характеристикам можно
отнести:
– голос;
– подпись;
– ритм работы сердца.
Различия между поведенческими и физиологическими характеристиками являются достаточно искусственными.
Поведенческие биометрические параметры зависят от физиологии: голос зависит от формы голосовых связок, подпись – от
ловкости кисти и пальцев. Некоторые физиологические биометрические характеристики (например, лицо) могут изменяться в зависимости от возраста или поведения человека. Поведение человека
(например, то, как он кладет палец или смотрит в камеру) может
влиять на эффективность работы системы аутентификации.
Физиологические биометрические характеристики обычно
неизменны в течение жизни человека. Использование этих характеристик для аутентификации обычно воспринимается как насильственное воздействие, часто как вмешательство в частную жизнь
человека. Поведенческие биометрические характеристики воспринимаются менее болезненно, но они менее стабильны, чем физиологические черты. Они могут изменяться под влиянием стресса и
болезни и в целом обеспечивают, по сравнению с физиологическими параметрами, менее качественную аутентификацию.
Поведенческие биометрические параметры достаточно зависимы от физиологии. Физиологические биометрические характеристики обычно неизменны в течение жизни человека и не могут
быть изменены без существенного воздействия на человека.
Поскольку биометрический параметр уникален для данного
человека, его можно использовать для однофакторной аутентификации пользователя. Его можно использовать совместно с паролем
или с устройством аутентификации (например, таким, как смарткарта) для обеспечения двухфакторной аутентификации.
Биометрическая аутентификация обычно является одним из
наиболее простых методов для пользователей, которые должны
проходить аутентификацию. В большинстве случаев хорошо спроектированная биометрическая система просто снимает показания
с человека и правильно выполняет аутентификацию.
160
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
