Открыть сервисСервис

Токен-заменитель

Токен-заменитель — это программный или аппаратный компонент, используемый в системах аутентификации и управления доступом для генерации одноразовых паролей (OTP) или хранения криптографических ключей, который функционально или физически замещает оригинальный токен (например, аппаратный USB-ключ, смарт-карту или мобильное приложение) в процессе проверки подлинности пользователя.

Токены-заменители применяются в сценариях, где оригинальный токен утерян, повреждён, временно недоступен или его использование невозможно по техническим причинам (например, из-за несовместимости с операционной системой). Они также могут использоваться для тестирования, отладки или в качестве резервного метода аутентификации, обеспечивая непрерывность доступа к защищённым ресурсам.

Виды токенов-заменителей

Программные токены-заменители

Программные токены-заменители реализуются в виде приложений, библиотек или скриптов, эмулирующих поведение аппаратного токена. Они могут быть установлены на персональный компьютер, мобильное устройство или сервер. Основные типы:

  • Эмуляторы аппаратных токенов — программы, воспроизводящие протоколы обмена данными с оригинальным устройством. Например, эмуляторы USB-ключей стандарта PKCS#11 или эмуляторы смарт-карт, которые перехватывают и обрабатывают APDU-команды.
  • Генераторы одноразовых паролей — приложения, вычисляющие OTP по алгоритмам HOTP (HMAC-based One-Time Password) или TOTP (Time-based One-Time Password) на основе общего секрета, извлечённого из оригинального токена. Примеры: Google Authenticator, Microsoft Authenticator, Authy.
  • Программные модули HSM — виртуальные аппаратные модули безопасности, которые эмулируют функции физического HSM, включая генерацию и хранение ключей, подписание данных и шифрование.

Аппаратные токены-заменители

Аппаратные токены-заменители представляют собой физические устройства, которые функционально идентичны оригинальному токену, но могут отличаться по форм-фактору, интерфейсу подключения или встроенному программному обеспечению. Примеры:

  • Запасные USB-ключи — устройства, заранее сконфигурированные с теми же криптографическими ключами, что и основной токен. Используются как резервные копии.
  • Смарт-карты-дубликаты — карты с записанным на них секретным ключом, выпущенные для замены утерянной или повреждённой оригинальной карты.
  • Аппаратные токены с альтернативным интерфейсом — например, токен с интерфейсом USB-C вместо USB-A, или токен с поддержкой NFC вместо контактного разъёма.

Виртуальные токены-заменители

Виртуальные токены-заменители — это логические объекты в системе управления идентификацией, которые не имеют физического воплощения, но обладают всеми атрибутами токена (секретным ключом, сертификатом, правами доступа). Они могут быть:

  • Временными токенами — создаются на ограниченный срок (например, на время командировки сотрудника, когда он не может использовать свой обычный токен).
  • Токенами-заместителями в облачных системах — используются в архитектурах Zero Trust, где аутентификация выполняется через облачного провайдера, а токен хранится в зашифрованном виде на сервере.

Применение токенов-заменителей

В корпоративных информационных системах

В организациях токены-заменители используются для обеспечения непрерывности бизнес-процессов. Если сотрудник теряет свой аппаратный токен, администратор безопасности может временно выдать ему программный токен-заменитель, который будет действовать до получения нового физического устройства. Это позволяет избежать простоев в работе.

В банковской сфере

Банки применяют токены-заменители для аутентификации клиентов в системах дистанционного банковского обслуживания. Например, если клиент потерял аппаратный токен, банк может предоставить ему временный одноразовый пароль, сгенерированный на основе его секретного ключа, хранящегося в защищённой базе данных.

В государственных информационных системах

В России токены-заменители используются в системах электронного правительства, таких как Единая система идентификации и аутентификации (ЕСИА) и Единый портал государственных услуг. Если пользователь утратил квалифицированную электронную подпись (КЭП), он может получить временный токен-заменитель в удостоверяющем центре для завершения юридически значимых действий.

В системах управления доступом

В физических системах контроля доступа (СКУД) токены-заменители могут быть представлены в виде временных пропусков, гостевых карт или мобильных приложений, эмулирующих сигнал оригинального брелока.

Технические особенности

Протоколы и стандарты

Токены-заменители должны соответствовать тем же протоколам, что и оригинальные токены. Наиболее распространённые стандарты:

  • PKCS#11 (Cryptoki) — стандарт для взаимодействия с криптографическими токенами.
  • OATH (Initiative for Open Authentication) — набор открытых стандартов для одноразовых паролей (HOTP, TOTP).
  • FIDO2 и WebAuthn — стандарты для аутентификации без паролей, поддерживающие как аппаратные, так и программные токены.
  • ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 — российские стандарты криптографической защиты, используемые в токенах-заменителях для КЭП.

Безопасность

Использование токенов-заменителей сопряжено с дополнительными рисками, так как они могут быть менее защищены, чем оригинальные аппаратные устройства. Основные угрозы:

  • Извлечение секретного ключа из программного токена-заменителя (например, через вредоносное ПО или анализ памяти).
  • Перехват одноразовых паролей при передаче по сети (если не используется шифрование).
  • Несанкционированное создание дубликатов токенов-заменителей злоумышленниками.

Для минимизации рисков применяются:

  • Шифрование хранящихся ключей с использованием аппаратных средств (TPM, Secure Enclave).
  • Ограничение срока действия токена-заменителя.
  • Многофакторная аутентификация (например, токен-заменитель + биометрия).
  • Аудит всех действий с токенами-заменителями в журналах безопасности.

Управление жизненным циклом

Токены-заменители, как правило, имеют ограниченный срок действия и подлежат обязательной замене на оригинальные токены после устранения причины их применения. Процесс управления включает:

  1. Регистрацию — создание токена-заменителя в системе управления идентификацией.
  2. Активацию — передачу пользователю (например, через защищённый канал).
  3. Использование — аутентификацию с помощью токена-заменителя.
  4. Деактивацию — блокировку токена-заменителя после получения оригинального токена или истечения срока действия.

Примеры

В операционной системе Windows

В Windows токены-заменители используются в механизме Windows Hello для бизнеса. Если пользователь не может использовать биометрический датчик (например, из-за его поломки), система может предложить ввести PIN-код, который временно заменяет биометрический токен.

В криптовалютных кошельках

В криптовалютных системах токены-заменители применяются для восстановления доступа к кошельку при утере аппаратного кошелька (например, Ledger или Trezor). Пользователь может восстановить доступ, используя сид-фразу (seed phrase), которая генерирует приватные ключи, идентичные тем, что хранились на утерянном устройстве.

В системах электронной подписи

В России токены-заменители используются для подписания документов в случае утери USB-ключа с КЭП. Удостоверяющий центр может выдать временный сертификат на смарт-карте или в мобильном приложении, который действует до получения нового USB-ключа.

Критика и ограничения

Основная критика токенов-заменителей связана с потенциальным снижением уровня безопасности. Программные токены-заменители, особенно те, что хранят секретные ключи в оперативной памяти или на диске, могут быть скомпрометированы вредоносным ПО. Аппаратные токены-заменители, хотя и более защищены, требуют физического доступа к устройству, что затрудняет их использование в удалённых сценариях.

Кроме того, в некоторых юрисдикциях, включая Россию, использование токенов-заменителей для юридически значимых действий (например, для подписания договоров) может быть ограничено законодательством. Согласно Федеральному закону «Об электронной подписи» № 63-ФЗ, квалифицированная электронная подпись должна быть создана с использованием средств, прошедших сертификацию ФСБ России. Программные токены-заменители, не имеющие такой сертификации, не могут быть использованы для создания КЭП.

Источники

  1. Федеральный закон «Об электронной подписи» от 06.04.2011 № 63-ФЗ (ред. от 02.07.2021).
  2. Стандарт PKCS#11: Cryptographic Token Interface Standard, OASIS.
  3. RFC 4226: HOTP: An HMAC-Based One-Time Password Algorithm, IETF.
  4. RFC 6238: TOTP: Time-Based One-Time Password Algorithm, IETF.
  5. FIDO Alliance: FIDO2 Specifications.
  6. ГОСТ Р 34.10-2012 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи».
  7. Методические рекомендации по использованию токенов-заменителей в корпоративных информационных системах, ФСТЭК России, 2020.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru