Строгая Аутентификация, основанная на ассиметричных алгоритмах. В протоколах строгой аутентификации могут быть использованы асимметричные алгоритмы с открытыми ключами. В этом случае доказывающий может продемонстрировать знание секретного ключа одним из следующих способов:
· расшифровать запрос, зашифрованный на открытом ключе;
· поставить свою цифровую подпись на запросе.
Пара ключей, необходимая для аутентификации, не должна использоваться для других целей (например, для шифрования) по соображениям безопасности. Следует также предостеречь потенциальных пользователей о том, что выбранная система с открытым ключом должна быть устойчивой к атакам с выборкой шифрованного текста даже в том случае, если нарушитель пытается получить критичную информацию, выдавая себя за проверяющего и действуя от его имени.
В качестве примера протокола, построенного на использовании асимметричного алгоритма шифрования, можно привести следующий протокол аутентификации:
¬B: h (r), B, PA (r ,B)® B : r
Участник В выбирает случайным образом r и вычисляет значение x = h(r) (значение х демонстрирует знание r без раскрытия самого значения r), далее он вычисляет значение e = PA (r, B) . Под PА подразумевается алгоритм асимметричного шифрования (например, RSA), а под h() - хэш-функция. Участник В отправляет сообщение участнику А. Участник А расшифровывает e = PA (r, B) и получает значения г1 и В1, а также вычисляет x1=h(r1). После этого производится ряд сравнений, доказывающих, что х=х1 и что полученный идентификатор В1 действительно указывает на участника B.
В случае успешного проведения сравнения участнике A посылает r. Получив
его, участник В проверяет, то ли это значение, которое он отправил в первом
сообщении.
В рекомендациях стандарта Х.509 специфицирована схема аутентификации, основанная на использовании цифровой подписи, меток времени и случайных чисел.
Для описания данной схемы аутентификации введем следующие обозначения:, rА и rB - временная метка и случайные числа соответственно;- подпись, сгенерированная участником A;- подпись, сгенерированная участником В;- сертификат открытого ключа участника A;- сертификат открытого ключа участника В.
Если участники имеют аутентичные открытые ключи, полученные друг от друга, тогда можно не пользоваться сертификатами, в противном случае они служат для подтверждения подлинности открытых ключей.
В качестве примеров приведем следующие протоколы аутентификации:
) Односторонняя аутентификация с применением меток времени:
A®B: certA, tA, B, S A (tA, B)
После принятия данного сообщения участник В проверяет правильность метки времени tA, полученный идентификатор В и, используя открытый ключ из сертификата certA, корректность цифровой подписи SA(tA, В).
) Односторонняя аутентификация с использованием случайных чисел:
¬B: r B®B: certA, rA, B, SA (rA, rB, B)
, A, , ; , certA, SA(rA,rB,) r, , rB, , . r .
) :
¬B: r B®B: cert A, rA B, SA, (rA, rB, B)¬B: certB ,A, SB ( rA, rB, A)
В данном протоколе обработка сообщений 1 и 2 выполняется так же, как и в
предыдущем протоколе, а сообщение 3 обрабатывается аналогично сообщению 2.
В последнее время все большее распространение получает биометрическая аутентификация пользователя, позволяющая уверенно аутентифицировать потенциального пользователя путем измерения физиологических параметров и характеристик человека, особенностей его поведения. Использование решений, основанных на биометрической технологии, позволяет в ряде случаев улучшить положение дел в области аутентификации.
Для методов аутентификации, основанных на использовании многоразовых паролей, характерен следующий недостаток: многоразовый пароль может быть скомпрометирован множеством способов. Недостатком методов, связанных с использованием токенов (токен - компактное устройство в виде USB-брелока, которое служит для авторизации пользователя), является возможность потери, кражи, дублирования токенов - носителей критической информации. Биометрические методы, использующие для идентификации уникальные характеристики пользователя, свободны от перечисленных недостатков.
Отметим основные достоинства биометрических методов аутентификации пользователя по сравнению с традиционными:
· высокая степень достоверности аутентификации по биометрическим признакам из-за их уникальности;
· неотделимость биометрических признаков от дееспособной личности;
· трудность фальсификации биометрических признаков.
В качестве биометрических признаков, которые активно используются при аутентификации потенциального пользователя, можно выделить следующие:
· отпечатки пальцев;
· геометрическая форма кисти руки;
· форма и размеры лица;
· особенности голоса;
· узор радужной оболочки и сетчатки глаз.
Рассмотрим типичную схему функционирования биометрической подсистемы
утентификации. При регистрации в системе пользователь должен продемонстрировать
один или несколько раз свои характерные биометрические признаки. Эти признаки
(известные как подлинные) регистрируются системой как "контрольный
образ" (биометрическая подпись) законного пользователя. Этот образ
пользователя хранится системой в электронной форме и используется для проверки
идентичности каждого, кто выдает себя за соответствующего законного
пользователя. В зависимости от совпадения или несовпадения совокупности
предъявленных признаков с зарегистрированными в контрольном образе их
предъявивший признается законным пользователем (при совпадении) или нет (при
несовпадении).
Аутентификация по логину и паролю, по сути, является слабым звеном в общей информационной безопасности. Все исследования показывают, что большинство инцидентов происходят по вине пользователя. Это звено - первоочередная задача отдела ИБ. Если пользователи передают пароли, сложно думать о защите системы. Доступ все равно подберут или украдут.
В во второй главе рассмотрены способы аутентификации пользователей, по паролям(многоразовым/одноразовым), смар-картам, токенам, биометрии.
Для выбора аутентификации пользователей важно подходить с умом, т.е. охранять важную и особо важную информацию дифференцированно, и не "грузить" пользователей излишней безопасностью. Например, если пользователь всего лишь заказывает воду в офис и канцтовары, то авторизация по сетчатке глаза для таких целей будет выглядеть смешно. Здесь хватит обычного пароля. Но таких пользователей которые могут работать с информацией ограниченного доступа или обладающие правами администраторов необходима более надежна система авторизации, такие как смарт-карты, токены, биометрия.
Применение технологии авторизации пользователей по многоразовым паролям самая доступная и дешевая, чего не скажешь о технологиях основанных на одноразовых паролях, смарт-картах, токенах и т.д.
Поэтому выбор технологии остается за теми требованиями и бюджетами
которые ставятся на этапе проектирования систем безопасности в системе
Э-Управления.
Межсетевым Экраном (МЭ) называют локальное или функционально
распределенное программное (программно-аппаратное) средство (комплекс),
реализующее контроль за информацией, поступающей в автоматизированную систему
и/или выходящей из автоматизированной системы. По определению МЭ служит
контрольным пунктом на границе двух сетей. В самом распространенном случае эта
граница лежит между внутренней сетью организации и внешней сетью, обычно сетью
Интернет. Однако в общем случае, МЭ могут применяться для разграничения
внутренних подсетей корпоративной сети организации.
Рис. 2.20. Типовое размещение МЭ в корпоративной сети
Задачами МЭ, как контрольного пункта, являются:
· Контроль всего трафика, ВХОДЯЩЕГО во внутреннюю корпоративную сеть
· Контроль всего трафика, ИСХОДЯЩЕГО из внутренней корпоративной сети
Контроль информационных потоков состоит в их фильтрации и преобразовании
в соответствие с заданным набором правил. Поскольку в современных МЭ фильтрация
может осуществляться на разных уровнях эталонной модели взаимодействия открытых
систем (ЭМВОС, OSI), МЭ удобно представить в виде системы фильтров. Каждый
фильтр на основе анализа проходящих через него данных, принимает решение -
пропустить дальше, перебросить за экран, блокировать или преобразовать данные
рис. 2.21.
Рис. 2.21. Схема фильтрации в МЭ.
Неотъемлемой функцией МЭ является протоколирование информационного обмена. Ведение журналов регистрации позволяет администратору выявить подозрительные действия, ошибки в конфигурации МЭ и принять решение об изменении правил МЭ.
Классификация МЭ. Выделяют следующую классификацию МЭ, в соответствие с функционированием на разных уровнях МВОС (OSI):
· Мостиковые экраны (2 уровень OSI)
· Фильтрующие маршрутизаторы (3 и 4 уровни OSI)
· Шлюзы сеансового уровня (5 уровень OSI)
· Шлюзы прикладного уровня (7 уровень OSI)
· Комплексные экраны (3-7 уровни OSI)
· Рассмотрим данные категории подробнее.
Мостиковые МЭ. Данный класс МЭ, функционирующий на 2-м уровне модели OSI, известен также как прозрачный (stealth), скрытый, теневой МЭ.
Мостиковые МЭ появились сравнительно недавно и представляют перспективное направление развития технологий межсетевого экранирования. Фильтрация трафика ими осуществляется на канальном уровне, т.е. МЭ работают с фреймами (frame, кадр).
К достоинствам подобных МЭ можно отнести:
· Нет необходимости в изменении настроек корпоративной сети, не требуется дополнительного конфигурирования сетевых интерфейсов МЭ.
· Высокая производительность. Поскольку это простые устройства, они не требуют больших затрат ресурсов. Ресурсы требуются либо для повышения возможностей машин, либо для более глубокого анализа данных.
· Прозрачность. Ключевым для этого устройства является его функционирование
на 2 уровне модели OSI. Это означает, что сетевой интерфейс не имеет IP-адреса.
Эта особенность более важна, чем легкость в настройке. Без IP-адреса это
устройство не доступно в сети и является невидимым для окружающего мира. Если
такой МЭ недоступен, то как его атаковать? Атакующие даже не будут знать, что
существует МЭ, проверяющий каждый их пакет.
Рис. 2.22. Фильтрация трафика МЭ на разных уровнях МВОС.
Фильтрующие маршрутизаторы. Packet-filtering firewall (Межсетевой экран с фильтрацией пакетов) - межсетевой экран, который является маршрутизатором или компьютером, на котором работает программное обеспечение, сконфигурированное таким образом, чтобы отфильтровывать определенные виды входящих и исходящих пакетов. Фильтрация пакетов осуществляется на основе информации, содержащейся в TCP- и IP-заголовках пакетов (адреса отправителя и получателя, их номера портов и др.)
· Работают на 3 уровне
· Также известны, как МЭ на основе порта
· Каждый пакет сравнивается со списками правил (адрес источника/получателя, порт источника/получателя)
· Недорогой, быстрый (производительный в силу простоты), но наименее безопасный
· Технология 20-летней давности
· Пример: список контроля доступа (ACL, access control lists) маршрутизатораlevel gateway (Шлюз сеансового уровня) - межсетевой экран, который исключает прямое взаимодействие между авторизированным клиентом и внешним хостом. Сначала он принимает запрос доверенного клиента на определенные услуги и, после проверки допустимости запрошенного сеанса, устанавливает соединение с внешним хостом.
После этого шлюз просто копирует пакеты в обоих направлениях, не осуществляя их фильтрации. На этом уровне появляется возможность использования функции сетевой трансляции адресов (NAT, network address translation). Трансляция внутренних адресов выполняется по отношению ко всем пакетам, следующим из внутренней сети во внешнюю. Для этих пакетов IP-адреса компьютеров-отправителей внутренней сети автоматически преобразуются в один IP-адрес, ассоциируемый с экранирующим МЭ. В результате все пакеты, исходящие из внутренней сети, оказываются отправленными МЭ, что исключает прямой контакт между внутренней и внешней сетью. IP- адрес шлюза сеансового уровня становится единственным активным IP-адресом, который попадает во внешнюю сеть.
Работает на 4 уровне:
· Передает TCP подключения, основываясь на порте
· Недорогой, но более безопасный, чем фильтр пакетов
· Вообще требует работы пользователя или программы
· конфигурации для полноценной работы
· Пример: SOCKS файрвол
Шлюз прикладного уровня. Application-level gateways (Шлюз прикладного уровня) - межсетевой экран, который исключает прямое взаимодействие между авторизированным клиентом и внешним хостом, фильтруя все входящие и исходящие пакеты на прикладном уровне модели OSI.
Связанные с приложением программы-посредники перенаправляют через шлюз информацию, генерируемую конкретными сервисами TCP/IP.
Возможности:
· Идентификация и аутентификация пользователей при попытке
· установления соединения через МЭ;
· Фильтрация потока сообщений, например, динамический поиск
· вирусов и прозрачное шифрование информации;
· Регистрация событий и реагирование на события;
· Кэширование данных, запрашиваемых из внешней сети.
На этом уровне появляется возможность использования функций посредничества (Proxy).
Для каждого обсуживаемого протокола прикладного уровня можно вводить программных посредников - HTTP-посредник, FTP-посредник и т.д. Посредник каждой службы TCP/IP ориентирован на обработку сообщений и выполнение функций защиты, относящихся именно к этой службе. Также, как и шлюз сеансового уровня, прикладной шлюз перехватывает с помощью соответствующих экранирующих агентов входящие и сходящие пакеты, копирует и перенаправляет информацию через шлюз, и функционирует в качестве сервера-посредника, исключая прямые соединения между внутренней и внешней сетью. Однако, посредники, используемые прикладным шлюзом, имеют важные отличия от канальных посредников шлюзов сеансового уровня. Во-первых, посредники прикладного шлюза связаны с конкретными приложениями программными серверами), а во-вторых, они могут фильтровать поток сообщений на прикладном уровне модели МВОС.
Особенности:
· Работает на 7 уровне
· Специфический для приложений
· Умеренно дорогой и медленный, но более безопасный и допускает регистрацию деятельности пользователей
· Требует работы пользователя или программы конфигурации для полноценной работы
· Пример: Web (http) proxy
МЭ экспертного уровня. Stateful inspection firewall - межсетевой экран экспертного уровня, который проверяет содержимое принимаемых пакетов на трех уровнях модели OSI: сетевом, сеансовом и прикладном. При выполнении этой задачи используются специальные алгоритмы фильтрации пакетов, с помощью которых каждый пакет сравнивается с известным шаблоном авторизированных пакетов.
· Фильтрация 3 уровня
· Проверка правильности на 4 уровне
· Осмотр 5 уровня
· Высокие уровни стоимости, защиты и сложности
· Пример: CheckPoint Firewall-1