Открыть сервис

Аутентификатор

Аутентификатор — это устройство, программное средство или метод, используемый для подтверждения подлинности субъекта (пользователя, устройства, процесса) при доступе к информационной системе, ресурсу или сервису. Аутентификатор реализует один из трёх основных факторов аутентификации: знание (пароль, PIN-код), владение (токен, смарт-карта, мобильный телефон) или свойство (биометрические данные: отпечаток пальца, лицо, голос). Основная цель аутентификатора — предотвращение несанкционированного доступа путём проверки, что субъект является тем, за кого себя выдаёт.

Классификация аутентификаторов

Аутентификаторы классифицируются по нескольким признакам: по типу используемого фактора, по способу реализации (аппаратные, программные, гибридные), по месту хранения секрета (локальные, сетевые, облачные) и по степени защиты.

По фактору аутентификации

  1. Однофакторные аутентификаторы — используют один из трёх факторов. Наиболее распространённый пример — пароль (фактор знания). Однако однофакторная аутентификация считается наименее безопасной, так как пароль может быть украден, угадан или перехвачен.
  2. Многофакторные аутентификаторы (MFA) — требуют комбинации двух или более различных факторов. Например, использование пароля (знание) и одноразового кода из приложения-аутентификатора на смартфоне (владение). Многофакторная аутентификация значительно повышает уровень безопасности, так как компрометация одного фактора (например, пароля) не даёт злоумышленнику полного доступа.

По способу реализации

  1. Аппаратные аутентификаторы — физические устройства, предназначенные для генерации или хранения учётных данных. К ним относятся:
  • USB-токены (например, YubiKey, JaCarta, Рутокен) — подключаются к компьютеру и используются для аутентификации через протоколы FIDO U2F, FIDO2, PKCS#11. В России широко распространены токены Рутокен (производства компании «Актив») и JaCarta (производства компании «Аладдин Р.Д.»).
  • Смарт-карты — пластиковые карты со встроенным микропроцессором, хранящие сертификаты и ключи. Используются в корпоративных системах, государственных учреждениях и для электронной подписи.
  • TOTP-токены — устройства, генерирующие одноразовые пароли по алгоритму Time-based One-Time Password (TOTP) с определённым интервалом (обычно 30 или 60 секунд). Пример — аппаратные ключи RSA SecurID.
  • Биометрические сканеры — устройства для считывания биометрических данных (сканеры отпечатков пальцев, камеры для распознавания лица, микрофоны для голоса).
  1. Программные аутентификаторы — приложения или сервисы, выполняющие функции аутентификации без выделенного физического устройства. К ним относятся:
  • Приложения-аутентификаторы (Google Authenticator, Microsoft Authenticator, Яндекс.Ключ, Authy) — генерируют TOTP-коды на смартфоне. Пользователь вводит код при входе в систему.
  • Программные токены — хранят сертификаты и ключи в памяти компьютера или мобильного устройства (например, в контейнере КриптоПро CSP).
  • Менеджеры паролей (KeePass, LastPass, Bitwarden) — хранят и автоматически заполняют пароли, а также могут генерировать TOTP-коды.
  • Системы единого входа (SSO) — позволяют аутентифицироваться один раз и получать доступ к нескольким приложениям (например, через протоколы SAML, OAuth 2.0, OpenID Connect).
  1. Гибридные аутентификаторы — сочетают в себе элементы аппаратных и программных решений. Например, смартфон с установленным приложением-аутентификатором, использующий биометрию (Touch ID, Face ID) для разблокировки доступа к приложению.

История развития

Первые аутентификаторы были простыми паролями, которые использовались в многопользовательских компьютерных системах (например, в системе CTSS в 1960-х годах). С ростом угроз безопасности и увеличением числа пользователей пароли стали недостаточными.

В 1980-х годах появились аппаратные токены RSA SecurID, генерирующие одноразовые пароли. В 1990-х годах получили распространение смарт-карты для корпоративной аутентификации. В 2000-х годах, с развитием интернета и электронной коммерции, начали активно внедряться многофакторные системы.

В 2010-х годах стандарты FIDO (Fast IDentity Online) и FIDO2 (разработанные альянсом FIDO Alliance) предложили открытые протоколы для аутентификации без паролей, основанные на криптографии с открытым ключом. Это привело к появлению современных аппаратных ключей (YubiKey, Рутокен) и встроенных аутентификаторов (Windows Hello, Touch ID).

В России развитие аутентификаторов тесно связано с требованиями законодательства о криптографической защите информации (Федеральный закон № 63-ФЗ «Об электронной подписи») и регулированием в области персональных данных (Федеральный закон № 152-ФЗ). Российские производители, такие как «Актив» (Рутокен) и «Аладдин Р.Д.» (JaCarta), выпускают сертифицированные ФСБ России аппаратные аутентификаторы, используемые в государственных информационных системах, банках и на предприятиях.

Применение

Аутентификаторы используются практически во всех сферах, где требуется защита доступа:

  • Корпоративные системы — доступ к рабочим станциям, внутренним сетям, базам данных, электронной почте. Используются смарт-карты, USB-токены, биометрия.
  • Интернет-банкинг и финансовые сервисы — для подтверждения операций и входа в личный кабинет. В России часто применяются SMS-коды (фактор владения), push-уведомления и TOTP-приложения.
  • Государственные услуги — портал «Госуслуги» использует многофакторную аутентификацию (логин/пароль + код из SMS или приложения). Для получения квалифицированной электронной подписи (КЭП) используются сертифицированные носители (Рутокен, JaCarta).
  • Электронная коммерция — двухфакторная аутентификация при входе в аккаунты маркетплейсов (Ozon, Wildberries, Яндекс.Маркет).
  • Мобильные устройства — разблокировка смартфона или планшета по отпечатку пальца, лицу или PIN-коду.
  • Системы контроля доступа (СКУД) — использование смарт-карт, брелоков или биометрии для прохода в здания и помещения.

Критика и уязвимости

Несмотря на повышение безопасности, аутентификаторы имеют недостатки:

  • Аппаратные токены могут быть утеряны, украдены или сломаны. В случае утери требуется процедура восстановления доступа, которая может быть длительной.
  • Программные аутентификаторы уязвимы для вредоносного ПО, которое может перехватывать TOTP-коды или подменять запросы аутентификации (атаки типа «человек посередине»).
  • Биометрические данные не являются секретом (отпечаток пальца можно оставить на поверхности, лицо — сфотографировать) и не могут быть изменены в случае компрометации. Кроме того, существуют методы обмана биометрических датчиков (например, использование муляжей).
  • SMS-аутентификация уязвима для атак с перехватом SIM-карты (SIM-swapping) и фишинга.
  • Социальная инженерия — злоумышленники могут обманом заставить пользователя раскрыть пароль, код из приложения или передать физический токен.

Перспективы развития

Основные направления развития аутентификаторов включают:

  • Беспарольная аутентификация — переход на стандарты FIDO2 и WebAuthn, позволяющие аутентифицироваться без ввода пароля, используя биометрию или аппаратный ключ.
  • Адаптивная (контекстная) аутентификация — система оценивает риск (геолокация, время, устройство, поведение пользователя) и в зависимости от этого требует дополнительный фактор или разрешает доступ.
  • Квантово-устойчивые алгоритмы — разработка аутентификаторов, устойчивых к атакам с использованием квантовых компьютеров.
  • Интеграция с носимой электроникой — использование умных часов, браслетов и других устройств для аутентификации по близости (например, Bluetooth-аутентификация).

Источники

  1. Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  3. Стандарты FIDO Alliance (FIDO2, WebAuthn, CTAP).
  4. Документация по продуктам «Рутокен» (АО «Актив»).
  5. Документация по продуктам «JaCarta» (ООО «Аладдин Р.Д.»).
  6. Материалы Национального института стандартов и технологий США (NIST) по аутентификации (NIST SP 800-63B).
  7. Обзорные статьи по информационной безопасности в журналах «Защита информации. Инсайд» и «Information Security».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →