Аутентификатор
Аутентификатор — это устройство, программное средство или метод, используемый для подтверждения подлинности субъекта (пользователя, устройства, процесса) при доступе к информационной системе, ресурсу или сервису. Аутентификатор реализует один из трёх основных факторов аутентификации: знание (пароль, PIN-код), владение (токен, смарт-карта, мобильный телефон) или свойство (биометрические данные: отпечаток пальца, лицо, голос). Основная цель аутентификатора — предотвращение несанкционированного доступа путём проверки, что субъект является тем, за кого себя выдаёт.
Классификация аутентификаторов
Аутентификаторы классифицируются по нескольким признакам: по типу используемого фактора, по способу реализации (аппаратные, программные, гибридные), по месту хранения секрета (локальные, сетевые, облачные) и по степени защиты.
По фактору аутентификации
- Однофакторные аутентификаторы — используют один из трёх факторов. Наиболее распространённый пример — пароль (фактор знания). Однако однофакторная аутентификация считается наименее безопасной, так как пароль может быть украден, угадан или перехвачен.
- Многофакторные аутентификаторы (MFA) — требуют комбинации двух или более различных факторов. Например, использование пароля (знание) и одноразового кода из приложения-аутентификатора на смартфоне (владение). Многофакторная аутентификация значительно повышает уровень безопасности, так как компрометация одного фактора (например, пароля) не даёт злоумышленнику полного доступа.
По способу реализации
- Аппаратные аутентификаторы — физические устройства, предназначенные для генерации или хранения учётных данных. К ним относятся:
- USB-токены (например, YubiKey, JaCarta, Рутокен) — подключаются к компьютеру и используются для аутентификации через протоколы FIDO U2F, FIDO2, PKCS#11. В России широко распространены токены Рутокен (производства компании «Актив») и JaCarta (производства компании «Аладдин Р.Д.»).
- Смарт-карты — пластиковые карты со встроенным микропроцессором, хранящие сертификаты и ключи. Используются в корпоративных системах, государственных учреждениях и для электронной подписи.
- TOTP-токены — устройства, генерирующие одноразовые пароли по алгоритму Time-based One-Time Password (TOTP) с определённым интервалом (обычно 30 или 60 секунд). Пример — аппаратные ключи RSA SecurID.
- Биометрические сканеры — устройства для считывания биометрических данных (сканеры отпечатков пальцев, камеры для распознавания лица, микрофоны для голоса).
- Программные аутентификаторы — приложения или сервисы, выполняющие функции аутентификации без выделенного физического устройства. К ним относятся:
- Приложения-аутентификаторы (Google Authenticator, Microsoft Authenticator, Яндекс.Ключ, Authy) — генерируют TOTP-коды на смартфоне. Пользователь вводит код при входе в систему.
- Программные токены — хранят сертификаты и ключи в памяти компьютера или мобильного устройства (например, в контейнере КриптоПро CSP).
- Менеджеры паролей (KeePass, LastPass, Bitwarden) — хранят и автоматически заполняют пароли, а также могут генерировать TOTP-коды.
- Системы единого входа (SSO) — позволяют аутентифицироваться один раз и получать доступ к нескольким приложениям (например, через протоколы SAML, OAuth 2.0, OpenID Connect).
- Гибридные аутентификаторы — сочетают в себе элементы аппаратных и программных решений. Например, смартфон с установленным приложением-аутентификатором, использующий биометрию (Touch ID, Face ID) для разблокировки доступа к приложению.
История развития
Первые аутентификаторы были простыми паролями, которые использовались в многопользовательских компьютерных системах (например, в системе CTSS в 1960-х годах). С ростом угроз безопасности и увеличением числа пользователей пароли стали недостаточными.
В 1980-х годах появились аппаратные токены RSA SecurID, генерирующие одноразовые пароли. В 1990-х годах получили распространение смарт-карты для корпоративной аутентификации. В 2000-х годах, с развитием интернета и электронной коммерции, начали активно внедряться многофакторные системы.
В 2010-х годах стандарты FIDO (Fast IDentity Online) и FIDO2 (разработанные альянсом FIDO Alliance) предложили открытые протоколы для аутентификации без паролей, основанные на криптографии с открытым ключом. Это привело к появлению современных аппаратных ключей (YubiKey, Рутокен) и встроенных аутентификаторов (Windows Hello, Touch ID).
В России развитие аутентификаторов тесно связано с требованиями законодательства о криптографической защите информации (Федеральный закон № 63-ФЗ «Об электронной подписи») и регулированием в области персональных данных (Федеральный закон № 152-ФЗ). Российские производители, такие как «Актив» (Рутокен) и «Аладдин Р.Д.» (JaCarta), выпускают сертифицированные ФСБ России аппаратные аутентификаторы, используемые в государственных информационных системах, банках и на предприятиях.
Применение
Аутентификаторы используются практически во всех сферах, где требуется защита доступа:
- Корпоративные системы — доступ к рабочим станциям, внутренним сетям, базам данных, электронной почте. Используются смарт-карты, USB-токены, биометрия.
- Интернет-банкинг и финансовые сервисы — для подтверждения операций и входа в личный кабинет. В России часто применяются SMS-коды (фактор владения), push-уведомления и TOTP-приложения.
- Государственные услуги — портал «Госуслуги» использует многофакторную аутентификацию (логин/пароль + код из SMS или приложения). Для получения квалифицированной электронной подписи (КЭП) используются сертифицированные носители (Рутокен, JaCarta).
- Электронная коммерция — двухфакторная аутентификация при входе в аккаунты маркетплейсов (Ozon, Wildberries, Яндекс.Маркет).
- Мобильные устройства — разблокировка смартфона или планшета по отпечатку пальца, лицу или PIN-коду.
- Системы контроля доступа (СКУД) — использование смарт-карт, брелоков или биометрии для прохода в здания и помещения.
Критика и уязвимости
Несмотря на повышение безопасности, аутентификаторы имеют недостатки:
- Аппаратные токены могут быть утеряны, украдены или сломаны. В случае утери требуется процедура восстановления доступа, которая может быть длительной.
- Программные аутентификаторы уязвимы для вредоносного ПО, которое может перехватывать TOTP-коды или подменять запросы аутентификации (атаки типа «человек посередине»).
- Биометрические данные не являются секретом (отпечаток пальца можно оставить на поверхности, лицо — сфотографировать) и не могут быть изменены в случае компрометации. Кроме того, существуют методы обмана биометрических датчиков (например, использование муляжей).
- SMS-аутентификация уязвима для атак с перехватом SIM-карты (SIM-swapping) и фишинга.
- Социальная инженерия — злоумышленники могут обманом заставить пользователя раскрыть пароль, код из приложения или передать физический токен.
Перспективы развития
Основные направления развития аутентификаторов включают:
- Беспарольная аутентификация — переход на стандарты FIDO2 и WebAuthn, позволяющие аутентифицироваться без ввода пароля, используя биометрию или аппаратный ключ.
- Адаптивная (контекстная) аутентификация — система оценивает риск (геолокация, время, устройство, поведение пользователя) и в зависимости от этого требует дополнительный фактор или разрешает доступ.
- Квантово-устойчивые алгоритмы — разработка аутентификаторов, устойчивых к атакам с использованием квантовых компьютеров.
- Интеграция с носимой электроникой — использование умных часов, браслетов и других устройств для аутентификации по близости (например, Bluetooth-аутентификация).
Источники
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Стандарты FIDO Alliance (FIDO2, WebAuthn, CTAP).
- Документация по продуктам «Рутокен» (АО «Актив»).
- Документация по продуктам «JaCarta» (ООО «Аладдин Р.Д.»).
- Материалы Национального института стандартов и технологий США (NIST) по аутентификации (NIST SP 800-63B).
- Обзорные статьи по информационной безопасности в журналах «Защита информации. Инсайд» и «Information Security».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →