И. В. Предеин, Н.В. Федоров
Программно-аппаратная реализация аутентификации с использованием одноразовых паролей
Для получения доступа к информационным ресурсам компании пользователям необходимо пройти процесс аутентификации. Внутри организации сделать этот процесс безопасным и достаточно надежным просто, поскольку на рынке информационной безопасности представлено достаточное большое количество различных средств аутентификации. Куда сложнее получить доступ к информационным ресурсам организации из внешней среды, скажем через КПК или терминальную станцию в интернет-кафе. Традиционно при таком виде доступа используются многоразовые пароли.
Многоразовый пароль – это секретное слово или набор символов, предназначенный для подтверждения личности или полномочий.
Безусловно, использование аппаратных средств аутентификации куда надежнее, чем использование парольной информации. Однако, для работы с такими устройствами требуется считыватель(для смарт-карт) или usb-порт, которые могут либо вообще не присутствовать на ПК, либо быть заблокированными. А вероятность того, что для работы с устройствами на таких рабочих стоит необходимое программное обеспечение стремиться к нулю.
В то же время использование многоразовых паролей имеет ряд недостатков:
Для каждого вида атак существуют свои методы противодействия, но либо они дороги и трудны в использовании, либо создают неудобства для работы пользователям.
Но защищать информацию необходимо. Для организации удаленного доступа из недоверенной среды, были разработаны достаточно надежные схемы с применением одноразовых паролей (технология OTP – One Time Password). Исходя из названия технологии, можно догадаться, что основной концепцией является использования различных паролей при каждом новом сеансе аутентификации. При этом одноразовый пароль действителен только для одного входа в систему. Такая аутентификация называется усиленной.
В Табл. 1 можно увидеть основные требования к технологиям аутентификации для различных уровней риска.
Табл. 1.Требования к технологиям аутентификации в зависимости от уровня рисков
Уровень риска |
Возможный ущерб |
Технология аутентификации |
Низкий |
Требуется аутентификация для доступа к информационным системам, содержащим информацию, разглашение которой не несет существенных последствий. |
Минимальным требованием для аутентификации является использование многоразовых паролей. |
Средний |
Доступ к информации класса ХХХ (при ее несанкционированной модификации, раскрытии или уничтожении имеет место небольшой ущерб). |
Требует использования одноразовых паролей (ОТР), а доступ ко всем остальным видам ресурсов требует использования усиленной аутентификации. |
Высокий |
Доступ к информационным системам конфиденциальной информации (при нарушении безопасности информации ХХХ организация понесет большой ущерб). |
Требует использования взаимной строгой (двухфакторной) аутентификации (технология ЭЦП). |
Использование одноразовых паролей стало значительным шагом осуществлении доступа к информационным ресурсам организации по сравнению с использованием постоянных паролей.
Одноразовый пароль(OTP) – это пароль, действительный только для одного процесса аутентификации.
С технической точки зрения одноразовый пароль представляет собой динамическую аутентификационную информацию, генерируемую для единичного
Уважаемый посетитель!
Чтобы распечатать файл, скачайте его (в формате Word).
Ссылка на скачивание - внизу страницы.