Для чего обычно используется пароль
Перейти к содержимому

Для чего обычно используется пароль

  • автор:

Лекция 4. Аутентификация, идентификация, авторизация.

Идентификация – процедура распознавания субъекта по его идентификатору. В процессе регистрации субъект предъявляет системе свой идентификатор и она проверяет наличие в своей базе данных. Субъекты с известными системе идентификаторами считаются легальными (законными), остальные субъекты относятся к нелегальным.

Аутентификация – процедура проверки подлинности субъекта, позволяющая достоверно убедиться в том, что субъект, предъявивший свой идентификатор, на самом деле является именно тем субъектом, идентификатор которого он использует. Для этого он должен подтвердить факт обладания некоторой информацией, которая может быть доступна только ему одному (пароль, ключ и т.п.)

Авторизация – процедура предоставления субъекту определенных прав доступа к ресурсам системы после прохождения им процедуры аутентификации. Для каждого субъекта в системе определяется набор прав, которые он может использовать при обращении к её ресурсам.

Классификация средств идентификации и аутентификации с точки зрения применяемых технологий

Рис. 1. Классификация средств идентификации и аутентификации с точки зрения применяемых технологий

одна из разновидностей электронных идентификаторов, широко применяемых во всем мире

Электронные ключи Touch Memory – одна из разновидностей электронных идентификаторов, широко применяемых во всем мире. По внешнему виду данный тип электронного ключа напоминает плоскую батарейку, толстую пуговицу или таблетку.

Второе название электронных ключей данного семейства – ключи iButton, что означает Information Button (“таблетка” с информацией). Данное название пришло на смену Touch Memory в начале 1997 года. Под этим названием электронные ключи Touch Memory выпускаются по сегодняшний день.

Функционал, потребности программного обеспечения, количество встроенной памяти увеличиваются вместе с ростом номера модели – от DS1990 (не содержит памяти, идентификация по ID номеру, используется в домофонах), до DS1996; В модели DS1996 имеется встроенный календарь.

технология, основанная на использовании радиочастотного электромагнитного излучения

Технология RFID (Radio Frequency Identification — радиочастотная идентификация) – это технология, основанная на использовании радиочастотного электромагнитного излучения.

RFID-метка – миниатюрное запоминающее устройство, которое состоит из микрочипа, хранящего информацию, и антенны, с помощью которой метка эти данные передает и получает.

В памяти RFID-метки хранится ее собственный уникальный номер и пользовательская информация. Когда метка попадает в зону регистрации, эта информация принимается считывателем, специальным прибором, способным читать и записывать информацию в метках.

Классификация RFID-меток

1. По типу питания:

  • Активные — используют для передачи данных энергию встроенного элемента питания (зона чтения до 100 метров);
  • Пассивные — используют энергию, излучаемую считывателем (дальность до 8 метров).2.

2. По видам памяти:

  • «RO» (Read Only) — данные записываются только один раз, сразу при изготовлении. Такие метки пригодны только для идентификации. Никакую новую информацию в них записать нельзя, и их практически невозможно подделать;
  • «WORM” (Write Once Read Many) — кроме уникального идентификатора такие метки содержат блок однократно записываемой памяти, которую в дальнейшем можно многократно читать;
  • «RW» (Read and Write) — такие метки содержат идентификатор и блок памяти для чтения/записи информации. Данные в них могут быть перезаписаны большое число раз.

3. По исполнению (определяется целями и условиями использования RFID-меток):

  • Самоклеющиеся бумажные или лавсановые метки;
  • Стандартные пластиковые карты;
  • Дисковые метки (в том числе с центральным отверстием для закрепления на палете);
  • Различные виды брелоков;
  • Специальное исполнение для жестких условий эксплуатации.

технология беспроводной высокочастотной связи малого радиуса действия

NFC (Near Field Communication) — технология беспроводной высокочастотной связи малого радиуса действия (до 10 см), позволяющая осуществлять бесконтактный обмен данными между устройствами, расположенными на небольших расстояниях.

Технология NFC базируется на RFID (Radio Frequency IDentification, радиочастотная идентификация).

Три наиболее популярных варианта использования NFC технологии в мобильных телефонах:

  • эмуляция карт — телефон эмулирует карту, например пропуск или платежную карту;
  • режим считывания — телефон считывает пассивную метку (Tag), например для интерактивной рекламы;
  • режим P2P — два телефона связываются и обмениваются информацией

Карты с магнитной полосой

Карты с магнитной полосой . В данном типе карты информация заносится на магнитную полосу. Карты с магнитной полосой бывают трёх форматов: ID-1, ID-2, ID-3. Магнитная полоса содержит 3 дорожки, на которые в закодированном виде записывают номер карты, срок ее действия, фамилию держателя карты и тому подобные данные. Объем записанной информации около 100 байт.

Технические характеристики дорожек

Дорожка

Количество символов

Символы кодировки

только цифры: 1234567890
и знак » height: 86px;»>

только цифры: 1234567890
и знак » text-align: justify;»>
Магнитная полоса может быть изготовлена для различных мощностей магнитного поля, и по этому параметру различают высококоэрцитивную (HiCo) и низкокоэрцитивную (LoCo). Степень коэрцитивности влияет на устойчивость записанной информации к размагничиванию. Пластиковые карты с магнитной полосой HiCo более надежны и долговечны, так как информация на магнитных полосах HiCo менее подвержена размагничиванию внешними магнитными полями, чем на полосах LoCo.

Штрих-код — это наносимая в виде штрихов закодированная информация, считываемая при помощи специальных устройств. C помощью штрихового кода кодируют информацию о некоторых наиболее существенных параметрах объекта.

QR-код (англ. quick response — быстрый отклик) – двумерный штрихкод, разработанный в 1994 году японской фирмой Denso-Wave. В нём кодируется информация, состоящая из символов (включая кириллицу, цифры и спецсимволы).

Один QR-код может содержать 7089 цифр или 4296 букв.

– двумерный штрихкод, разработанный в 1994 году японской фирмой Denso-Wave. В нём кодируется информация, состоящая из символов

Биометрия — это идентификация человека по уникальным биологическим признакам. Методы биометрической идентификации делятся на две группы:

Основываются на уникальной физиологической (статической) характеристике человека, данной ему от рождения и неотъемлемой от него.

  • По отпечатку пальца. В основе этого метода – уникальность для каждого человека рисунка паппилярных узоров на пальцах. Отпечаток, полученный с помощью специального сканера, преобразуется в цифровой код (свертку), и сравнивается с ранее введенным эталоном. Данная технология является самой распространенной по сравнению с другими методами биометрической идентификации.
  • По форме ладони. Данный метод, построен на геометрии кисти руки. С помощью специального устройства, состоящего из камеры и нескольких подсвечивающих диодов (включаясь по очереди, они дают разные проекции ладони), строится трехмерный образ кисти руки, по которому формируется свертка и распознается человек.
  • По расположению вен на лицевой стороне ладони. С помощью инфракрасной камеры считывается рисунок вен на лицевой стороне ладони или кисти руки, полученная картинка обрабатывается и по схеме расположения вен формируется цифровая свертка.
  • По сетчатке глаза. Способ идентификации по рисунку кровеносных сосудов глазного дна. Для того чтобы этот рисунок стал виден – человеку нужно посмотреть на удаленную световую точку, и таким образом подсвеченное глазное дно сканируется специальной камерой
  • По радужной оболочке глаза. Для сканирования радужной оболочки достаточно портативной камеры со специализированным программным обеспечением, позволяющим захватывать изображение части лица, из которого выделяется изображение глаза и рисунок радужной оболочки, по которому строится цифровой код для идентификации человека.
  • По форме лица. В данном методе идентификации строится трехмерный образ лица человека. На лице выделяются контуры бровей, глаз, носа, губ и т.д., вычисляется расстояние между ними и строится не просто образ, а еще множество его вариантов на случаи поворота лица, наклона, изменения выражения.
  • По термограмме лица. В основе данного способа лежит уникальность распределения на лице артерий, снабжающих кровью кожу, которые выделяют тепло. Для получения термограммы, используются специальные камеры инфракрасного диапазона. В отличие от предыдущего – этот метод позволяет различать близнецов.
  • По ДНК. Преимущества данного способы очевидны, однако используемые в настоящее время методы получения и обработки ДНК – работают настолько долго, что такие системы используются только для специализированных экспертиз.
  • Другие методы. Существуют еще такие уникальные способы – как идентификация по подногтевому слою кожи, по объему указанных для сканирования пальцев, форме уха, запаху тела и т.д.
  1. Динамические методы

Основываются на поведенческой (динамической) характеристике человека, построены на особенностях, характерных для подсознательных движений в процессе воспроизведения какого-либо действия.

  • По рукописному почерку. Эта технология становится весьма популярной альтернативой росписи ручкой. Здесь используют или специальные ручки, или чувствительные к давлению планшеты, или их комбинацию. В зависимости от требуемой степени защиты алгоритм идентификации может быть простым (степень совпадения двух изображений) или усложненным, когда кроме изображений анализируются динамические признаки написания — степень нажима, скорость письма, распределение участков с большим и меньшим нажимом и т. п., то есть предметом биометрической идентификации можно считать «мышечную память»
  • По клавиатурному почерку. Не нужно никакого специального оборудования, кроме стандартной клавиатуры. Основной характеристикой, по которой строится свертка для идентификации – динамика набора кодового слова
  • По голосу. Построения кода идентификации по голосу, как правило, это различные сочетания частотных и статистических характеристик голоса
  • Другие методы. Существуют способы – как идентификация по движению губ при воспроизведении кодового слова, по динамике поворота ключа в дверном замке и т.д.

Биометрические идентификационные системы кодируют в цифровом виде и хранят индивидуальные характеристики, позволяющие практически безошибочно идентифицировать любой индивид.

Технологии аутентификации

Двухфакторная аутентификация — это метод идентификации пользователя в каком-либо сервисе при помощи запроса аутентификационных данных двух разных типов, что обеспечивает более эффективную защиту аккаунта. На практике это обычно выглядит так: первый рубеж — это логин и пароль, второй — специальный код, приходящий по SMS или электронной почте. Реже второй «слой» защиты запрашивает специальный USB-ключ или биометрические данные пользователя. В общем, суть подхода очень проста: чтобы куда-то попасть, нужно дважды подтвердить тот факт, что вы — это вы, причем при помощи двух «ключей», одним из которых вы владеете, а другой держите в памяти.

Интернет-банкинг, аккаунты в соцсетях, учетка в iCloud, почтовые ящики и особенно ваши служебные учетные записи — все это однозначно стоит защитить двухфакторной аутентификацией. Сервисы Google, Apple и все основные социальные сети позволяют это сделать в настройках без особого труда.

Двухфакторная аутентификация — один из лучших методов защиты ваших учетных записей.

Многофакторная аутентификация – в процессе которой используются аутентификационные факторы нескольких типов.

пластиковые карты со встроенной микросхемой

Смарт-карты представляют собой пластиковые карты со встроенной микросхемой. В большинстве случаев смарт-карты содержат микропроцессор и операционную систему, контролирующую устройство и доступ к объектам в его памяти. Смарт-карты обладают возможностью проводить криптографические вычисления.

Назначение смарт-карт — одно- и двухфакторная аутентификация пользователей, хранение ключевой информации и проведение криптографических операций в доверенной среде.

Все смарт-карты можно разделить по способу обмена со считывающим устройством на:

  • Контактные смарт-карты с интерфейсом ISO 7816.

Контактные смарт-карты имеют зону соприкосновения, содержащую несколько небольших контактных лепестков. Когда карта вставляется в считыватель, чип соприкасается с электрическими коннекторами, и считыватель может считать и\или записать информацию с чипа

  • Контактные смарт-карты с USB интерфейсом.

Обычно представляют из себя микросхему обычной ISO 7816 карты совмещенную с USB-считывателем в одном миниатюрном корпусе. Это делает применение смарт-карт для компьютерной аутентификации гораздо удобнее.

  • Бесконтактные (RFID) смарт-карты.

Это смарт-карты, в которых карта общается со считывателем через технологию RFID (Radio Frequency IDentification). Требуется подносить карточки достаточно близко к считывателю, чтобы провести необходимые операции. Они часто применяются в областях, где необходимо провести операцию быстро, например, в общественном транспорте.

Применение смарт-карт:

Некоторые системы дискового шифрования, такие как FreeOTFE, TrueCrypt и Microsoft Windows 7BitLocker, могут использовать смарт-карты для безопасного хранения ключей и также для добавления дополнительного уровня шифрования для критичных частей на защищаемом диске. Смарт-карты также используются для единого входа в систему.

Приложения смарт-карт включают их использование в банковских, дисконтных, телефонных карточках и карточках оплаты проезда, различных бытовых услуг, карт с хранимой стоимостью и т.д.

Быстро развивается применение смарт-карт в цифровой идентификации. В этой сфере карты используются для удостоверения личности.

Карты оплаты разговора для таксофонов, GSM-карты в мобильных телефонах.

Одна из проблем смарт-карт — это их возможный отказ

устройство для чтения смарт-карт, большинство подобных устройств способны как считывать, так и записывать информацию на смарт-карту

Считыватели для контактных смарт-карт

Несмотря на название — устройство для чтения смарт-карт, большинство подобных устройств способны как считывать, так и записывать информацию на смарт-карту, если позволяют возможности смарт-карты и права доступа.

компактное USB-устройство, предназначенное для безопасной аутентификации пользователей

Р утокен
Электронный идентификатор Рутокен — это компактное USB-устройство, предназначенное для безопасной аутентификации пользователей, защищенного хранения ключей шифрования и ключей электронной подписи, а также цифровых сертификатов и иной информации.

Рутокен обеспечивает двухфакторную аутентификацию в компьютерных системах. Для успешной аутентификации требуется выполнение двух условий: физическое наличие самого USB-токена Рутокен и знание PIN-кода к нему.

персональное средство аутентификации и защищённого хранения данных, аппаратно поддерживающее работу с цифровыми сертификатами и электронной цифровой подписью

Электронные ключи eToken
Электронные ключи eToken
— персональное средство аутентификации и защищённого хранения данных, аппаратно поддерживающее работу с цифровыми сертификатами и электронной цифровой подписью (ЭЦП). Устройства eToken могут быть в виде USB-ключей, смарт-карт, комбинированных устройств и автономных

генераторов одноразовых паролей (OTP).

Парольная аутентификация

В настоящее время парольная аутентификация является наиболее распространенной, прежде всего, благодаря своему единственному достоинству – простоте использования.
Однако парольная аутентификация имеет недостатки:

  1. Пароли пользователя можно подобрать из-за достаточно небрежного отношения большинства пользователей к формированию пароля. Часто встречаются случаи выбора пользователями легко предугадываемых паролей, например:
    • пароль эквивалентен идентификатору (имени) пользователя (или имени пользователя, записанному в обратном порядке, или легко формируется из имени пользователя и т.д.);
    • паролем является слово или фраза какого-либо языка; такие пароли могут быть подобраны за ограниченное время путем перебора всех слов согласно словарю;
    • достаточно часто пользователи применяют короткие пароли, которые взламываются простым перебором всех возможных вариантов.
  2. Существуют свободно доступны различные утилиты подбора паролей, в том числе, специализированные для конкретных широкораспространенных программных средств.
  3. Пароль может быть получен путем применения насилия к его владельцу.
  4. Пароль может быть подсмотрен или перехвачен при вводе.

Одноразовые пароли (OTP – One Time Password)

Самая простая идея одноразовых паролей заключается в том, что пользователь получает список паролей P1, Р2. Рn. Каждый из паролей действует только на один сеанс входа (Р1 — на первый, Р2 — на второй и т.д.). В этом случае знание уже использовавшегося пользователем пароля ничего не даст нарушителю, а при каждом входе легального пользователя возможна проверка на использование данного пароля кем-либо еще.

Подобная схема имеет свои трудности:

  • организация защищенного хранения длинного списка паролей (либо его запоминание, что маловероятно);
  • неясность с номером следующего пароля, если после ввода предыдущего пароля из списка вход пользователя в систему не был осуществлен из-за сбоя в работе КС.

Указанные недостатки могут быть устранены, если список паролей генерировать на основе некоторой необратимой функции, например функции хеширования.

Хэширование – ввод информации любой длины и размера в исходной строке и выдачу результата фиксированной длины, заданной алгоритмом функции хэширования.

Примеры алгоритмов хеширования: md5, sha-1, CRC32, ГОСТ Р 34.11-2012

При сбое в процессе входа пользователя всегда осуществляется выбор следующего пароля из списка, а система последовательно применяет функцию F к введенному пользователем паролю, вплоть до совпадения с последним принятым от него паролем (и тогда пользователь допускается к работе в системе) или до превышения длины списка паролей (в этом случае попытка входа пользователя в КС отвергается). На базе этой идеи и работают все современные технологии аутентификации с помощью одноразовых паролей.

Варианты реализации систем аутентификации по одноразовым паролям:

Метод «запрос-ответ».

  • Пользователь отправляет на сервер свой логин.
  • Сервер генерирует некую случайную строку и посылает ее обратно.
  • Пользователь с помощью своего ключа зашифровывает эти данные и возвращает их серверу.
  • Сервер же в это время «находит» в своей памяти секретный ключ данного пользователя и кодирует с его помощью исходную строку.
  • Сравнение обоих результатов шифрования. При их полном совпадении считается, что аутентификация прошла успешно.

Этот метод реализации технологии одноразовых паролей называется асинхронным, поскольку процесс аутентификации не зависит от истории работы пользователя с сервером и других факторов.

процесс аутентификации не зависит от истории работы пользователя с сервером и других факторов

Метод «только ответ».

В этом случае алгоритм аутентификации несколько проще:

  • Программное или аппаратное обеспечение пользователя генерирует исходные данные, которые будут зашифрованы и отправлены на сервер для сравнения. В процессе создания строки используется значение предыдущего запроса.
  • Сервер тоже обладает этими сведениями; зная имя пользователя, он находит значение предыдущего его запроса и генерирует по тому же алгоритму точно такую же строку.
  • Зашифровав ее с помощью секретного ключа пользователя (он также хранится на сервере), сервер получает значение, которое должно полностью совпадать с присланными пользователем данными.

Метод «синхронизация по времени».

  • В нем в качестве исходной строки выступают текущие показания таймера специального устройства или компьютера, на котором работает человек. При этом обычно используется не точное указание времени, а текущий интервал с установленными заранее границами (например, 30 с).
  • Эти данные зашифровываются с помощью секретного ключа и в открытом виде отправляются на сервер вместе с именем пользователя.
  • Сервер при получении запроса на аутентификацию выполняет те же действия: получает текущее время от своего таймера и зашифровывает его.
  • После этого сервер сравнивает два значения: вычисленное и полученное от удаленного компьютера.

Метод «синхронизация по событию».

Этот метод практически идентичен предыдущему.

  • В качестве исходной строки в нем используется не время, а количество успешных процедур аутентификации, проведенных до текущей.
  • Это значение подсчитывается обеими сторонами отдельно друг от друга.

В настоящее время этот метод получил наиболее широкое распространение.

В некоторых системах реализуются так называемые смешанные методы, где в качестве начального значения используется два типа информации или больше. Например, существуют системы, которые учитывают как счетчики аутентификаций, так и показания встроенных таймеров. Такой подход позволяет избежать недостатков отдельных методов.

Базовые требования к парольной аутентификации

Это то, что знает конкретный человек — пароль или PIN-код. В информационных системах обычно используется в паре с логином, идентифицирующим конкретного пользователя.

Это некий материальный объект, которым обладает конкретный человек — аппаратный токен, смарт-карта или карта доступа. В информационных системах чаще всего служит для многофакторной аутентификации совместно с фактором знания. Например, операции в банкомате, когда фактором обладания является банковская карта, а фактором знания — PIN-код. Или при двухфакторной (двухэтапной) аутентификации на ресурсе, когда после ввода пароля необходимо провести дополнительные манипуляции со своим смартфоном или аппаратным токеном.

Биометрия — использование биологических особенностей пользователя для идентификации и аутентификации. Простой пример — сканер отпечатков пальца (TouchID) и лица (FaceID). Остальные способы (например, сканирование сетчатки глаза) очень экзотичны и встречаются редко. Также стоит отметить такие вещи, как работа с клавиатурой и тачскрином устройства. Эти особенности могут анализироваться системой после авторизации пользователя и, если они не соответствуют ранее сформированным шаблонам, система предположит, что пользователь ненастоящий, пароль скомпрометирован, и примет решение о блокировке данного пользователя.

Выбор метода аутентификации

  1. Аутентификация по паролю.
  2. Децентрализованная аутентификация (OpenID, OpenAuth, OAuth).
  3. Биометрическая аутентификация.
  4. Аутентификация с помощью аппаратных носителей.

Ниже мы подробнее рассмотрим требования к парольной аутентификации.

Требования к форме аутентификации

  1. Маскирование пароля

При регистрации и при последующей авторизации маскируйте введенный пароль. Это позволит скрыть пароль от злоумышленников, но все же он не удобен для пользовательского ввода.

Поэтому можно добавить элемент управления, делающий видимым пароль, как на форме регистрации, так и на форме аутентификации:

  1. Логин и пароль — на одной странице

Нежелательной практикой является последовательный переход между окнами (ввод логина, переход в окно ввода пароля). Это заставляет пользователя совершать лишние движения, что не всегда хорошо работает с менеджерами паролей. Также не стоит делать ввод логина и пароля в модальном окне.

  1. Двухфакторная или двухэтапная аутентификация

При использовании двухфакторной или двухэтапной аутентификации форма для ввода сгенерированного пароля или QR-код должны появляться после ввода логина, пароля и нажатия кнопки «Вход». В случае ожидания какого-либо действия с устройством (фактором обладания), стоит указать пользователю его дальнейшие действия:

  1. Беспарольная аутентификация

Используя ссылки, которые отправляются на электронную почту для последующей аутентификации, нужно сообщить пользователю о том, что она уже отправлена. Сообщение должно быть отображено после того, как пользователь ввел адрес электронной почты и нажал на кнопку:

  1. Одноразовые пароли

При использовании одноразовых паролей, высылаемых на электронную почту или по SMS, а также последних цифр номеров телефона, необходимо разблокировать форму ввода пароля после нажатия кнопки «Прислать пароль». Далее укажите пользователю, откуда его стоит ждать, включая время жизни пароля:

  1. Восстановление доступа

На форме аутентификации необходимо обеспечить переход на форму восстановления доступа. Хорошая практика — перенос с формы аутентификации введенного логина от учетной записи в форму восстановления доступа.В процедуре восстановления доступа предусмотрите ограничение на скорость запросов восстановления доступа (например, с помощью капчи). Будет плюсом предложить перейти на форму восстановления доступа после многократного неправильного ввода пароля:

  1. Обязательность заполнения полей

Важно обеспечить проверку заполнения логина и пароля и не допустить отправку запроса с незаполненным полем. Это можно реализовать с помощью неактивной кнопки «Вход» (в случае незаполненных полей) или подсказкой о необходимости ввести логин и/или пароль.

  1. Многократное нажатие на кнопку «Вход»

На практике часто применяется блокировка кнопки до получения ответа от сервера.

  1. Невидимые символы

При вставке логина и/или пароля из буфера может возникнуть необходимость переноса пробелов в начале или конце строки, невидимых символов (табуляция, перенос строки и др.). Предупредите пользователя о наличии таких символов в полях ввода:

Требования к паролю, его передаче и хранению

  1. Ограничение на количество попыток ввода пароля

После неоднократного ввода неправильного пароля необходимо выводить капчу или увеличивать время между запросами на передачу логина и пароля. Количество попыток неправильных вводов пароля должно определяться политикой безопасности компании.

  1. Передача пароля методом POST

Нежелательно применять метод GET для передачи пароля на сервер, для этой цели подойдет метод POST, поскольку:

  • не кэшируется и, как следствие, пароль и логин не попадут в кэш поисковых систем;
  • не остается в истории браузера;
  • не сохраняется в логах сервера;
  • в случае с GET данные передаются в заголовке, и можно случайно опубликовать эту ссылку. В случае с POST данные передаются в теле запроса и случайно скопировать и вставить их, тем самым дискредитировать, сложнее.
  1. Запрет на хранение пароля в открытом виде на сервере

В базе данных необходимо хранить хэш пароля. Избежать подбора пароля с помощью радужных таблиц поможет динамически генерируемая соль. Недопустимо использовать в качестве алгоритмов хэширования md5, SHA-1/SHA-256.

  1. Требования к паролю

Требования к длине пароля и символам, которые участвуют в его формировании, определяются политиками безопасности компании. В некоторых случаях нужно учитывать требования регуляторов. Вот необходимый минимум:

  • Пароль должен содержать не менее 8 символов.
  • Ограничение на максимальную длину пароля должно быть не менее 64 символов.
  • Как минимум одна заглавная и одна строчная буква.
  • Должна быть как минимум 1 цифра.
  • Допускается наличие следующих символов: ~ ! ? @ # $ % ^ & * _ — + ( ) [ ] < >>< / \ | " ' . , :
  • Пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии и т. д.), а также общепринятые сокращения (USER, ADMIN, ALEX и т. д.), пароли от скомпрометированных ресурсов, словарные слова, состоящие из повторяющихся или последовательных символов, контекстно-зависимые слова (имя службы, имя пользователя и производные от него).
  • Верификаторы не должны позволять абоненту хранить «подсказку», доступную неаутентифицированному заявителю, а также верификаторы не должны побуждать абонентов использовать определенные типы информации при выборе паролей.
  • Верификатор должен принудить изменить пароль, если есть доказательства его компрометации.

Если нет строгих требований от регулятора или внутренних политик компании, связанной с требованиями к стойкости пароля, требования к нему должны быть рекомендательными, а не обязательными к исполнению. Выбор в пользу стойкого пароля должен делать пользователь.

Создавайте подсказки для пользователя о требованиях к паролю — минимальный и максимальный размер, язык, допустимые символы, регистрочувствительность. Желательно также давать пользователю подсказку, если его пароль не безопасен.

  1. Повторение пароля

Сделайте второе поле для повторения ранее введенного пароля — это поможет избежать ошибок, при его заведении:

Резюме

Мы собрали минимальные рекомендации для проектирования формы идентификации и аутентификации, которые позволяют покрыть большую часть кейсов, возникающих на этапе проектирования.

Все приведенные в статье требования к паролю являются обязательными и позволяют обеспечить минимально допустимый уровень безопасности, необходимый в современных приложениях.

Спасибо за внимание! 🙂

Подписывайся на наши соцсети и блог, где мы публикуем другие полезные материалы, в том числе и для аналитиков:

Что значит «хороший пароль»?

Большинство из нас ежедневно использует множество сайтов и т.п., требующих пароли для аутентификации и обеспечения безопасности.

С одной стороны, это понятно, ведь данные пользователя надо как-то защищать. С другой стороны, это раздражает, потому что мест, где необходимы пароли, очень много, и запомнить их все очень сложно. Особенно учитывая факт, что обычно для паролей установлены минимальные требования. Из-за этого нередко получается, что один пароль используется в разных местах, а поскольку его нужно не забыть, его легко подобрать. Поэтому стоит повторить прописные истины мира паролей, ведь только осторожность помогает избежать опасностей.

Минимальные требования

Хотя многие сайты сами устанавливают некие минимальные требования к паролям, они всё-таки есть не везде. Поэтому всегда стоит исходить хотя бы из таких принципов:

  • Пароль должен быть не короче 8 знаков.
  • Использовать заглавные и строчные буквы.
  • В пароле должно быть не менее одной цифры и одного символа.

Как придумать пароль?

Высока вероятность, что используются простые и распространённые пароли, которые на вид отвечают требованиям, однако на самом деле не безопасны. Например, 1234abc или Password1! никого не защитят. Разумнее использовать пароль, который трудно угадать и человеку, и машине и в котором нет явной логики.

В качестве пароля можно написать, например, ответ на какой-то вопрос или взять за основу какое-то предложение и выбрать из него некоторые слова для пароля.

Вместе с заглавными и строчными буквами и спецсимволами такой пароль очень хорош. Используя такие предложения, пароли легче и запоминать. Отлично поможет здесь и родной язык. Поскольку мир ИТ в основном англоязычный, словообразование на русском языке может показаться лишённым логики.

Например, предложение «Я смотрю из окна 5 этажа» можно записать в виде пароля «?SmoIZok5Eta!». Подобрать такой пароль очень сложно, однако пользователь его запомнит.

Не используйте везде один и тот же пароль

Важно также использовать в разных местах разные пароли. Точно неразумно использовать один пароль для рабочей и личной электронной почты. Хотя, с одной стороны, это кажется сложным, используя определённую систему, можно запомнить пароли или вспомнить их, если забыли. Например, рабочий пароль связан с работой, а пароль от личной почты – с домом. Использование одного пароля везде означает, что при утечке пароля из одной среды пользователь становится уязвим и в других местах.

Регулярно меняйте пароль

Даже если вы выбрали отличный, по вашему мнению, пароль, его всё же стоит регулярно менять. Даже самый безопасный пароль может попасть в чужие руки. Например, может подвести защита провайдера или открытая сеть, защита которой оставляет желать лучшего. Совершая действия, требующие приватности, следует быть внимательным в случае, если:

  • Пользователь не уверен, безопасна ли система, в которую он входит.
  • Пользователь не уверен, безопасна ли открытая сеть, которую он использует.
  • Пользователя окружает множество людей, которые могут следить за его действиями.
  • Перед адресом сайта нет “https”.

Хотя это само собой разумеется, ещё раз напомню, что пароли нельзя записывать на листочках и хранить на видном или не очень видном месте (к примеру, в кошельке). Лучше использовать специальные программы для хранения паролей. Их предлагается множество, и обычно в программу можно записать свои пароли и в свою очередь закрыть их главным паролем.

В заключение стоит сказать, что безопасность всё же начинается в первую очередь с самого пользователя, и надежда, что за минутку ничего страшного не произойдёт, рано или поздно аукнется. К счастью, в последнее время всё чаще используется многофакторная аутентификация, однако пока не везде.

Одноразовый пароль и другие алгоритмы аутентификации: как они используются в цифровой безопасности

Nataliya

Одноразовый пароль и другие алгоритмы аутентификации: как они используются в цифровой безопасности

В компьютерной системе невозможно переоценить необходимость обеспечения цифровой безопасности. Одним из важнейших аспектов цифровой безопасности является использование алгоритмов аутентификации и кодов авторизации. Нарушения кибербезопасности могут привести к значительным финансовым потерям и краже личных данных, что делает необходимым внедрение надежных мер безопасности для защиты цифровых активов.

Это руководство посвящено методам открытой аутентификации (OATH), таким как OTP, TOTP, HOTP и многофакторной аутентификации (MFA). Мы рассмотрим различия между этими методами и то, как они помогают защитить компьютерную систему.

Введение в методы аутентификации

Процесс проверки личности пользователя или организации называется аутентификацией. Это важнейший элемент цифровой безопасности, обеспечивающий авторизованный доступ к конфиденциальной информации или ресурсам. Существуют различные типы методов аутентификации, включая однофакторную, двухфакторную и многофакторную аутентификацию.

Однофакторная аутентификация, как и аутентификация на основе пароля, является наиболее распространенным методом аутентификации. При таком подходе пользователи предоставляют уникальную комбинацию имени пользователя и пароля для получения доступа к системе или сети. Однако этот метод уязвим для нарушения безопасности, если пароль слабый или если он украден или взломан.

Для устранения ограничений однофакторной аутентификации была разработана надежная аутентификация, также известная как двухфакторная аутентификация. Этот подход предполагает использование дополнительных факторов аутентификации, таких как динамически генерируемый одноразовый пароль (OTP), OTP на основе времени (TOTP) или OTP на основе HMAC (HOTP), которые обеспечивают дополнительный уровень безопасности. Эти методы генерируют автоматически создаваемые пароли для аутентификации пользователей, что усложняет злоумышленникам получение несанкционированного доступа.

Многофакторная аутентификация (MFA) — это еще один метод аутентификации, который использует комбинацию двух или более факторов аутентификации, таких как пароль, сканирование отпечатков пальцев или распознавание лица, для обеспечения дополнительного уровня безопасности. Этот метод более безопасен, чем однофакторная и двухфакторная аутентификация, поскольку для проверки личности пользователя требуется несколько доказательств, что затрудняет злоумышленникам получение несанкционированного доступа.

В целом, все эти методы аутентификации направлены на обеспечение безопасности пользователей компьютерных систем и цифровой безопасности. Однако каждый метод имеет свои сильные и слабые стороны, и организациям следует тщательно оценить свои потребности в безопасности и риски, чтобы определить наиболее подходящий метод аутентификации.

Одноразовый пароль (OTP)

Что такое OTP?

OTP — это пароль, действительный только для одного сеанса входа в систему или транзакции на компьютерной системе или другом цифровом устройстве. Обычно он генерируется автоматически сервером аутентификации и отправляется пользователю по SMS или электронной почте. Затем пользователь вводит OTP на странице входа в систему, чтобы получить доступ к системе или завершить транзакцию.

OTP — это криптографический хэш, то есть он генерируется математическим алгоритмом, который принимает на вход имя пользователя, секретный ключ и текущее время. Затем алгоритм генерирует уникальный пароль, который действителен только для одной сессии или транзакции.

Типы ОТР

Существует два основных типа OTP:

1. OTP на основе времени (TOTP)

2. OTP на основе HMAC (HOTP)

Что такое TOTP?

TOTP расшифровывается как Time-based One-Time Password (одноразовый пароль на основе времени). Это тип OTP, который генерирует временный одноразовый пароль на основе текущего времени и криптографической хэш-функции. Этот пароль действителен только в течение короткого периода, обычно 30 секунд, после чего он становится недействительным и создается новый TOTP. Поскольку код действителен только в течение короткого периода, он не может быть использован повторно, если его перехватит хакер.

Основное различие между OTP и TOTP заключается в том, что OTP — это статический пароль, действительный для одного сеанса входа в систему, а TOTP — это динамический пароль, который меняется каждые 30 секунд. OTP могут быть уязвимы для повторных атак, когда хакер перехватывает пароль и повторно использует его позже. TOTP устраняет эту уязвимость, гарантируя, что каждый пароль уникален и действителен только в течение короткого периода времени.

TOTP генерируется программным приложением на смартфоне или компьютере пользователя. Алгоритм TOTP часто используется в сочетании с приложением для аутентификации, таким как Google Authenticator или Authy.

Что такое HOTP?

HOTP расшифровывается как одноразовый пароль на основе HMAC. Это тип OTP, который генерирует уникальный пароль каждый раз, когда пользователь входит в систему, что усложняет злоумышленникам задачу получения несанкционированного доступа. Пароль, сгенерированный HOTP, действителен только один раз и не может быть использован повторно, что обеспечивает более высокий уровень безопасности учетной записи пользователя.

OTP и HOTP — это оба типа одноразовых паролей, но между ними есть ключевое различие. OTP генерируются с помощью алгоритма, сочетающего секретный ключ и случайное значение. В результате получается уникальный одноразовый пароль, который можно использовать только один раз. В отличие от этого, в HOTP используется счетчик, который увеличивается при каждом использовании пароля. Это создает последовательность уникальных паролей, которые сложнее предсказать или повторно использовать.

Варианты и примеры использования одноразовых паролей

OTP используется в системах двухфакторной аутентификации (2FA) и однофакторной аутентификации (SFA). В системе 2FA пользователь должен предоставить две формы аутентификации: что-то, что он знает (например, пароль), и что-то, что у него есть (например, мобильное устройство для получения одноразовых паролей). В системе SFA пользователю нужно только предоставить OTP в качестве формы аутентификации.

OTP также используется в механизмах входа в транзакцию и входа в сессию, где пользователь должен предоставлять новый пароль для каждой сессии или транзакции. Это предотвращает повторное использование старых паролей, что может представлять угрозу безопасности.

OTP обычно используется в ситуациях, когда требуется дополнительный уровень безопасности, например:

  • Онлайн-банкинг: Банки используют OTP для аутентификации пользователя при входе в свою учетную запись или совершении транзакции.
  • Электронная коммерция: Интернет-магазины используют OTP для проверки личности клиента при совершении покупки или при вводе конфиденциальной информации, такой как данные кредитной карты.
  • Удаленный доступ: Компании используют OTP для аутентификации личности сотрудников, которым необходим доступ к конфиденциальным данным или системам из удаленных мест.
  • Здравоохранение: Медицинские учреждения используют OTP для защиты электронных медицинских карт и обеспечения доступа к информации о пациенте только авторизованного персонала.

Преимущества одноразовых паролей

  • Повышенная безопасность: OTP обеспечивает дополнительный уровень безопасности, затрудняя неавторизованным пользователям доступ к конфиденциальной информации.
  • Улучшенный пользовательский опыт: OTP избавляет пользователей от необходимости запоминать сложные пароли или хранить их в незащищенных местах. Это делает процесс входа в систему более простым и удобным для пользователей.
  • Снижение риска мошенничества: OTP гарантирует, что каждая попытка входа в систему уникальна, что не позволяет хакерам повторно использовать украденные учетные данные.
  • Экономически эффективное решение: Внедрение OTP может стать доступным решением для компаний, желающих повысить уровень безопасности, поскольку оно не требует установки дорогостоящего оборудования или программного обеспечения.

Недостатки одноразовых паролей

Хотя OTP является безопасным методом аутентификации, у него есть некоторые недостатки. Одним из основных недостатков OTP является то, что он может быть уязвим для распределенных атак типа «отказ в обслуживании» (DDoS). Хакеры могут завалить сервер аутентификации запросами на вход, перегружая систему и вызывая ее сбой. Это может привести к отказу в доступе к законным пользователям и может нарушить нормальную работу бизнеса. Кроме того, если токен OTP или устройство утеряны или украдены, его может быть сложно отозвать, и для управления могут потребоваться дополнительные ресурсы. Наконец, некоторые пользователи могут счесть дополнительный шаг ввода OTP-кода неудобным или трудоемким, что приведет к разочарованию и снижению производительности.

Заключение по одноразовым паролям

В заключение следует отметить, что одноразовые пароли являются широко используемым методом аутентификации в цифровой безопасности. Они обеспечивают дополнительный уровень безопасности для защиты от кибератак, таких как фишинг и подмена учетных данных. OTP могут быть разных форм, таких как TOTP, HOTP и OTP на основе SMS, каждая из которых имеет свои преимущества и недостатки. Однако использование одноразовых паролей не является панацеей и должно использоваться в сочетании с другими мерами безопасности, такими как двухфакторная аутентификация, единый вход и шифрование, чтобы обеспечить комплексную защиту от киберугроз.

Многофакторная аутентификация (MFA)

Что такое многофакторная аутентификация?

Многофакторная аутентификация — это механизм безопасности, который требует от пользователей предоставления более одной формы аутентификации для получения доступа к системе или приложению. Цель MFA — усложнить неавторизованным пользователям доступ к учетной записи пользователя, даже если они знают пароль.

Одним из ключевых различий между OTP и MFA является количество факторов, используемых для аутентификации. OTP полагаются на один фактор, обычно пароль, который действителен для одного сеанса входа или транзакции. MFA, с другой стороны, требует как минимум двух факторов для аутентификации личности пользователя. Эти факторы могут включать то, что пользователь знает, например, пароль или PIN-код, то, что у него есть, например, смартфон или токен, или то, чем он является, например, отпечаток пальца или распознавание лица.

MFA работает, требуя от пользователей предоставления дополнительных форм идентификации перед доступом к их учетным записям. Это могут быть биометрические факторы, такие как отпечатки пальцев или распознавание лица, аппаратные факторы, такие как смарт-карты или маркеры безопасности, или программные факторы, такие как одноразовые пароли (OTP), отправляемые по SMS или генерируемые приложением.

После того как пользователь введет имя пользователя и пароль, ему будет предложено указать один или несколько из этих дополнительных факторов. Например, пользователя могут попросить отсканировать отпечаток пальца или ввести код из приложения-аутентификатора на смартфоне. MFA снижает риск несанкционированного доступа и повышает безопасность процесса аутентификации.

Типы многофакторной аутентификации

Существует несколько типов MFA, включая:

  • Аутентификация на основе SMS: Этот метод предполагает отправку одноразового пароля на мобильное устройство пользователя с помощью SMS. Затем пользователь вводит этот пароль для завершения процесса входа в систему.
  • Аутентификация на основе программного обеспечения: Этот метод использует программное приложение, установленное на смартфоне или компьютере пользователя, для генерации одноразового пароля.
  • Аутентификация на основе аппаратных средств: Этот метод использует физические устройства, такие как жетоны, смарт-карты или USB-накопители, для генерации одноразовых паролей.
  • Биометрическая аутентификация: Этот метод использует физические характеристики, такие как отпечатки пальцев, распознавание лица или голоса для аутентификации пользователя.

Варианты и примеры использования многофакторной аутентификации

MFA используется в различных отраслях, включая здравоохранение, финансы, правительство и образование. Некоторые примеры того, как MFA используется в цифровой безопасности:

  • Онлайн-банкинг: Требуя второй фактор аутентификации, например, одноразовый пароль, отправленный по SMS или сгенерированный приложением, банки могут гарантировать, что только авторизованные пользователи имеют доступ к конфиденциальной финансовой информации.
  • Электронная коммерция: Розничные продавцы могут проверить, что лицо, совершающее покупку, является законным владельцем карты, требуя второй фактор аутентификации, например, биометрическое сканирование или одноразовый код, отправленный на мобильное устройство.
  • Удаленная работа: Компании используют OTP для аутентификации личности сотрудников, которым необходим доступ к конфиденциальным данным или системам из удаленных мест, предотвращая несанкционированный доступ к корпоративным данным.
  • Облачные сервисы: Облачные сервисы, такие как Google Cloud, Amazon Web Services и Microsoft Azure, предлагают варианты MFA для защиты конфиденциальных данных, хранящихся в облаке, предотвращая несанкционированный доступ и утечку данных.

Преимущества MFA перед OTP:

  • Повышенная безопасность: MFA предлагает дополнительный уровень безопасности по сравнению с OTP. OTP требует только одного фактора аутентификации, в то время как MFA требует как минимум двух факторов. Это означает, что даже если злоумышленник получит пароль пользователя, ему все равно придется предоставить дополнительные факторы аутентификации для доступа к конфиденциальной информации.
  • Гибкость: MFA позволяет более гибко подходить к методам аутентификации. OTP обычно ограничивается одноразовым кодом, отправляемым по SMS или генерируемым приложением, тогда как MFA может включать биометрическую аутентификацию, такую как распознавание отпечатков пальцев или лица, а также аппаратные маркеры или смарт-карты.
  • Соответствие требованиям: MFA часто требуется для соответствия отраслевым нормам, таким как HIPAA для здравоохранения или PCI DSS для обработки платежей. Неспособность внедрить MFA может привести к крупным штрафам и юридическим последствиям.

Недостатки MFA по сравнению с OTP:

  • Стоимость: Внедрение MFA может быть дороже, чем OTP, особенно для малых предприятий или организаций. Для MFA могут потребоваться аппаратные токены или смарт-карты, приобретение и распространение которых среди всех пользователей может быть дорогостоящим.
  • Сложность: MFA может быть более сложным в реализации и управлении, чем OTP. Он требует дополнительной инфраструктуры, такой как серверы аутентификации, и может потребовать специальных знаний для настройки и обслуживания.
  • Сопротивление пользователей: Некоторые пользователи могут сопротивляться MFA из-за дополнительных шагов, необходимых для аутентификации, или из-за опасений по поводу конфиденциальности биометрических данных. Это может привести к разочарованию и снижению производительности.

Заключение о многофакторной аутентификации

Сегодня цифровая безопасность важна как никогда, и многофакторная аутентификация является важным компонентом защиты конфиденциальных данных. Требуя дополнительных методов аутентификации, MFA обеспечивает дополнительный уровень защиты от атак, что значительно затрудняет неавторизованным пользователям получение доступа. Очень важно понимать важность MFA и различных факторов аутентификации, чтобы принимать обоснованные решения при обеспечении безопасности цифровых активов. Решения, соответствующие стандарту OATH, стали стандартом для MFA, и организациям следует рассмотреть возможность внедрения таких решений для обеспечения безопасной аутентификации.

Какой метод аутентификации чаще всего используют наши клиенты?

На основе анализа предпочтений клиентов в области аутентификации мы выяснили, что большинство предпочитает многофакторную аутентификацию (MFA) одноразовым паролям (OTP). Это предпочтение можно объяснить такими факторами, как необходимый уровень безопасности, простота использования и требования к соответствию нормативным требованиям.

Многие наши клиенты работают в высокорегулируемых отраслях, где требуется строгое соблюдение стандартов безопасности. В таких случаях MFA обеспечивает дополнительный уровень безопасности, который соответствует требуемым стандартам. Несмотря на то, что MFA требует больше времени, чем OTP, он обеспечивает более безопасный и беспроблемный опыт для пользователей.

Сочетание единого входа (SSO) и защищенного протокола передачи файлов (sFTP) или FTP через SSL/TLS (FTPs) с MFA может повысить безопасность цифровых систем. SSO упрощает процесс входа в систему, позволяя пользователям получать доступ к нескольким системам с помощью единого набора учетных данных. При сочетании SSO с MFA обеспечивается дополнительный уровень безопасности, отвечающий требуемым стандартам.

Безопасный FTP, такой как sFTP или FTPs, полезен для безопасной передачи файлов между системами. Однако без надлежащего контроля доступа он может представлять угрозу безопасности. Чтобы ограничить риск несанкционированного доступа или утечки данных, рекомендуется внедрить OTP или MFA для аутентификации sFTP или FTP.

Кроме того, многие наши клиенты ценят простоту использования и удобство работы. Хотя MFA может потребовать больше времени, чем OTP, он обеспечивает более простой и безопасный опыт для пользователей. Наши клиенты понимают важность баланса между безопасностью и удобством использования, и MFA позволяет им делать это эффективно.

Заключение

В заключение отметим, что одноразовые пароли и другие алгоритмы аутентификации являются важными инструментами обеспечения цифровой безопасности. Как мы видели, существует несколько типов алгоритмов одноразовых паролей, каждый из которых имеет свои сильные и слабые стороны.

Важно выбрать подходящий метод аутентификации, принимая во внимание требуемый уровень безопасности и простоту использования для ваших пользователей. Хотя двухфакторная аутентификация является популярным выбором, существуют и другие методы, такие как многофакторная аутентификация и биометрическая аутентификация.

Не стоит недооценивать и риски DDoS-атак, которые могут нанести значительный ущерб предприятию или организации. Очень важно сохранять бдительность и принимать меры по предотвращению этих атак, например, внедрять брандмауэры, балансировщики нагрузки и сети доставки контента.

Компания INTROSERV предлагает различные решения по обеспечению цифровой безопасности, включая выделенные, облачные и виртуальные частные серверы с высококачественным оборудованием и множеством вариантов защиты. Мы являемся лидерами отрасли, и предоставляем сервисное соглашение с гарантией высокой продолжительности безотказной работы, тем самым обеспечиваем нашим клиентам наилучшую поддержку и обслуживание в режиме 24/7.

Выбирая INTROSERV для обеспечения своей цифровой безопасности, вы можете быть спокойны, зная, что ваши данные и системы надежно защищены. Свяжитесь с нами сегодня, чтобы узнать больше о наших услугах и о том, как мы можем помочь вашему бизнесу оставаться в безопасности в цифровом мире.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *