Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Суфлёр к презе

.docx
Скачиваний:
0
Добавлен:
29.09.2026
Размер:
30 Кб
Скачать
☆

Идентификация и аутентификация, управление доступом

Основные понятия

Идентификацию и аутентификацию можно считать основой программно-технических средств безопасности, поскольку остальные сервисы рассчитаны на обслуживание именованных субъектов.

ИДЕНТИФИКАЦИЯ — это процедура распознавания субъекта по его идентификатору.

Идентификатором может быть: номер телефона, номер паспорта, e-mail, номер страницы в социальной сети и т.д.

____________________________________________________________________________________

Следующий слайд

АУТЕНТИФИКАЦИЯ – это процедура проверки подлинности с помощью:

  • пароля (слово, PIN-код, код для замка, графический ключ)

  • устройств (пластиковая карта, ключ от замка, USB-ключ)

  • биометрики (отпечаток пальца, портрет, сетчатка глаза).

____________________________________________________________________________________

Следующий слайд

Посредством аутентификации вторая сторона убеждается, что субъект действительно тот, за кого он себя выдаёт.

Аутентификация бывает односторонней (обычно клиент доказывает свою подлинность серверу) и двусторонней (взаимной).

___________________________________________________________________________________

Следующий слайд

В открытой сетевой среде данные, переданные субъектом, могут не совпадать с данными, полученными и использованными для проверки подлинности, поскольку возможен перехват, изменение и/или воспроизведение данных. Передача паролей в открытом виде неудовлетворительна; не спасает шифрование паролей. Нужны более сложные протоколы аутентификации, но затруднена не только из-за сетевых угроз, но и по целому ряду причин.

____________________________________________________________________________________

Следующий слайд

Причины затруднённой надежной идентификации и аутентификации:

- Почти все аутентификационные сущности можно узнать, украсть или подделать.

- Имеется противоречие между надёжностью аутентификации и удобствами пользователя, системного администратора. Повторно вводимую аутентификационную информацию кто-то

может подсмотреть при вводе данных.

- В-третьих, чем надёжнее средство защиты, тем оно дороже. ___________________________________________________________________________________

Следующий слайд

Современные средства идентификации/аутентификации должны поддерживать концепцию единого входа в сеть. Сервис идентификации/аутентификации может стать объектом атак на доступность. Если система сконфигурирована так, что после определенного числа неудачных попыток устройство ввода идентификационной информации блокируется, то злоумышленник может остановить работу легального пользователя многократным введением неправильного пароля.

__________________________________________________________________________________

Следующий слайд

Парольная аутентификация Парольная аутентификация – это процедура проверки подлинности пользователя путём сравнения введённого им пароля (для указанного логина) с паролем, сохранённым в базе данных пользовательских логинов. Главное достоинство парольной аутентификации — простота и привычность.

Простая аутентификация имеет следующий общий алгоритм:

  1. Субъект запрашивает доступ в систему и вводит личный идентификатор и пароль.

  2. Введённые неповторимые данные поступают на сервер аутентификации, где сравниваются с достоверными.

  3. При совпадении данных с достоверными аутентификация признаётся успешной, при различии – субъект перемещается к 1-му шагу

____________________________________________________________________________________

Следующий слайд

При правильном использовании пароли могут обеспечить приемлемый для многих организаций уровень безопасности. Тем не менее, по совокупности характеристик их следует признать самым слабым средством проверки подлинности.

Чтобы пароль был запоминающимся, его зачастую делают простым (имя подруги, название спортивной команды и т.п.). Однако простой пароль нетрудно угадать, особенно если знать пристрастия данного пользователя.

Иногда пароли с самого начала не хранятся в тайне, пароли нередко сообщают коллегам, чтобы те могли подменить на некоторое время владельца пароля

Ввод пароля можно подсмотреть. Иногда для подглядывания используются даже оптические приборы.

Не всегда после установки системы производится их смена.

Зашифрованный файл паролей, доступный для чтения, можно расшифровать, запрограммировав полный перебор при известном алгоритме шифрования.

____________________________________________________________________________________

Следующий слайд

Тем не менее, следующие меры позволяют значительно повысить надежность парольной защиты: • наложение технических ограничений (пароль должен быть не слишком коротким, он должен содержать буквы, цифры, знаки пунктуации и т.п.); • управление сроком действия паролей, их периодическая смена; • ограничение доступа к файлу паролей; • ограничение числа неудачных попыток входа в систему (это затруднит применение «метода грубой силы»); • обучение пользователей; • использование программных генераторов паролей

____________________________________________________________________________________

Следующий слайд

Одноразовые пароли

Рассмотренные выше пароли можно назвать многоразовыми; их раскрытие позволяет злоумышленнику действовать от имени легального пользователя. Гораздо более сильным средством, устойчивым к пассивному прослушиванию сети, являются одноразовые пароли.

Одноразовый пароль (англ.one time password, OTP) — это пароль, действительный только для одного сеанса аутентификации. Действие одноразового пароля также может быть ограничено определённым промежутком времени.

Преимущество одноразового пароля по сравнению со статическим состоит в том, что пароль невозможно использовать повторно. Таким образом, злоумышленник, перехвативший данные из успешной сессии аутентификации, не может использовать скопированный пароль для получения доступа к защищаемой информационной системе. 

Следующий слайд

Алгоритмы создания одноразовых паролей:

  1. математические алгоритмы для создания нового пароля на основе предыдущих паролей или запроса

  2. временная синхронизация между сервером и клиентом, обеспечивающей пароль (пароли действительны в течение короткого периода времени)

____________________________________________________________________________________

Следующий слайд

Существуют различные способы, чтобы сообщить пользователю следующий пароль:

- использование специальных электронных токенов, создающие одноразовые пароли. Токен (также аппаратный токен, USB-ключ, криптографический токен) — компактное устройство, предназначенное для обеспечения информационной безопасности пользователя, также используется для идентификации его владельца, безопасного удалённого доступа к информационным ресурсам и т. д. Как правило, это физическое устройство, используемое для упрощения аутентификации. Обычно аппаратные токены обладают небольшими размерами, что позволяет носить их в кармане или кошельке, часто они оформлены в виде брелоков. Некоторые предназначены для хранения криптографических ключей, таких как электронная подпись или биометрические данные. Токены обладают разъёмом USB или беспроводным интерфейсом Bluetooth для передачи сгенерированной последовательности ключей на клиентскую систему.

- генерирование одноразовых паролей на сервере и затем отправляют их пользователю, используя посторонние каналы, такие, как SMS-сообщения. Так как SMS — это повсеместный канал связи, который имеется во всех телефонах и используется большим количеством клиентов, SMS-сообщения имеют наибольший потенциал для всех потребителей, обладающие низкой себестоимостью.

- использование одноразовых паролей напечатаны на листе бумаги или на скретч-карте, которые пользователю необходимо иметь с собой. Скретч-карта — карта из картона или пластика с нанесённой на ней (под защитным непрозрачным и стирающимся слоем) некой секретной информацией.

- использование одноразовых паролей с запросом требует от пользователя обеспечивать синхронизированные по времени запросы, чтобы была выполнена проверка подлинности. Чтобы избежать появления дубликатов, обычно включается дополнительный счётчик, так что если случится получение двух одинаковых запросов, то это всё равно приведёт к появлению разных одноразовых паролей.

- другие системы состоят из программ, которые пользователь запускает с мобильного телефона. По сравнению с аппаратной реализацией токена, которая требует, чтобы пользователь имел с собой устройство-токен, токен на мобильном телефоне существенно снижает затраты и предлагает беспрецедентный уровень удобства. При этом нет необходимости выдавать отдельное устройство каждому пользователю, токены в мобильных телефонах также существенно более безопасны, чем одноразовые пароли по SMS, так как SMS отправляются по сети GSM в текстовом формате с возможностью перехвата.

___________________________________________________________________________________

Следующий слайд

Сервер аутентификации Kerberos

Kerberos — это программный продукт, разработанный в середине 1980-х годов в Массачусетском технологическом институте и претерпевший с тех пор ряд принципиальных изменений. Клиентские компоненты Kerberos присутствуют в большинстве современных операционных систем.

Принцип работы системы Kerberos. Имеется открытая незащищенная сеть, в узлах которой сосредоточены субъекты — пользователи, а также клиентские и серверные программные системы. Каждый субъект обладает секретным ключом. Чтобы субъект C мог доказать свою подлинность субъекту S (без этого S не станет обслуживать C), он должен не только назвать себя, но и продемонстрировать знание секретного ключа. Субъект С не может просто послать в сервер субъекта S свой секретный ключ, во-первых, потому, что сеть открыта (доступна для пассивного и активного прослушивания), во-вторых, потому, что S не знает (и не должен знать) секретный ключ C. Система Kerberos представляет собой доверенную третью сторону (то есть сторону, которой доверяют все), владеющую секретными ключами обслуживаемых субъектов и помогающую им в попарной проверке подлинности.

Стрелка №1: чтобы с помощью Kerberos получить доступ к серверу S, клиент C посылает Kerberos запрос, содержащий сведения о себе и запрашиваемой услуге.

Стрелка №2: в ответ Kerberos возвращает так называемый билет, зашифрованный секретным ключом сервера, и копию части информации из билета, зашифрованную секретным ключом клиента.

Стрелка №3: Клиент С должен расшифровать вторую порцию данных и переслать её вместе с билетом серверу S. Сервер S, расшифровав билет, может сравнить его содержимое с дополнительной информацией, присланной клиентом.

Совпадение свидетельствует о том, что клиент смог расшифровать предназначенные ему данные (ведь содержимое билета никому, кроме сервера и Kerberos, недоступно), то есть продемонстрировал знание секретного ключа. Значит, клиент — именно тот, за кого себя выдает.

____________________________________________________________________________________

Следующий слайд

Идентификация/аутентификация с помощью биометрических данных

Биометрия — это совокупность автоматизированных методов идентификации и/или аутентификации людей на основе их физиологических и поведенческих характеристик. К числу физиологических характеристик принадлежат особенности отпечатков пальцев, сетчатки и роговицы глаз, геометрия руки и лица и т.п.

____________________________________________________________________________________

Следующий слайд

К поведенческим характеристикам относятся динамика подписи (ручной), стиль работы с клавиатурой. На стыке физиологии и поведения находятся анализ особенностей голоса и распознавание речи.

____________________________________________________________________________________

Следующий слайд

В последнее время спрос на биометрические продукты в связи с развитием электронной коммерции постоянно и интенсивно растет. На рынке появились относительно недорогие аппаратно-программные продукты, ориентированные в основном на распознавание отпечатков пальцев.

____________________________________________________________________________________

Следующий слайд

Работа с биометрическими данными организована следующим образом. Сначала создается и поддерживается база данных характеристик потенциальных пользователей. Для этого биометрические характеристики пользователя снимаются, обрабатываются, и результат обработки (называемый биометрическим шаблоном) заносится в базу данных (исходные данные, такие как результат сканирования пальца или роговицы, обычно не хранятся).

В дальнейшем для идентификации (и одновременно аутентификации) пользователя процесс снятия и обработки повторяется, после чего производится поиск в базе данных шаблонов. В случае успешного поиска личность пользователя и ее подлинность считаются установленными. Для аутентификации достаточно произвести сравнение с одним биометрическим шаблоном.

Иногда биометрическая аутентификация служит для активизации интеллектуальных карт, хранящих криптографические секреты; в таком случае биометрический шаблон хранится на той же карте.

Биометрия подвержена тем же угрозам, что и другие методы аутентификации.

Во-первых, биометрический шаблон сравнивается не с результатом первоначальной обработки характеристик пользователя, а с тем, что пришло к месту сравнения. А во время пути могут быть изменения.

Во-вторых, биометрические методы не более надежны, чем база данных шаблонов.

В-третьих, следует учитывать разницу между применением биометрии на контролируемой территории под охраной, и в «полевых» условиях, когда, например к устройству сканирования роговицы могут поднести муляж и т.п.

В-четвертых, биометрические данные че­ловека меняются, так что база шаблонов нуждается в обновлении.

В-пятых, любая «пробоина» для биометрии оказывается фатальной. Пароли, при всей их ненадежности можно сменить, утерянную аутентификационную карту можно аннулировать и завести новую. Палец, глаз или голос сменить нельзя. Если биометрические данные окажутся скомпрометированы, придется как минимум производить существенную модернизацию всей системы.