Открыть сервис

Учётные данные

Учётные данные — это совокупность идентифицирующей и аутентифицирующей информации, которая используется для проверки подлинности субъекта (пользователя, устройства, процесса) и предоставления ему доступа к защищённым ресурсам, системам или данным. Учётные данные являются основным элементом управления доступом и информационной безопасности, позволяя однозначно установить, что субъект является тем, за кого себя выдаёт.

Классификация учётных данных

Учётные данные классифицируются по нескольким основаниям, включая природу информации, способ её хранения и область применения.

По типу аутентификационной информации

  • Знаниевые (knowledge-based): основаны на том, что знает субъект. Наиболее распространённый тип — пара «логин» (идентификатор) и «пароль» (секретная фраза). Сюда же относятся PIN-коды, ответы на контрольные вопросы, ключевые фразы.
  • Владение (possession-based): основаны на том, чем владеет субъект. Примеры: одноразовые пароли (OTP), генерируемые аппаратными токенами или приложениями-аутентификаторами; сертификаты, хранящиеся на смарт-картах или USB-ключах; SIM-карты в мобильных устройствах.
  • Биометрические (inherence-based): основаны на уникальных физических или поведенческих характеристиках субъекта. Включают отпечатки пальцев, рисунок радужной оболочки глаза, геометрию лица, голос, динамику подписи или походку.
  • Контекстные (context-based): основаны на анализе окружения и поведения субъекта. Например, IP-адрес, географическое местоположение, временной промежуток, тип устройства, используемое программное обеспечение. Часто применяются как дополнительный фактор (адаптивная аутентификация).

По области применения

  • Локальные: хранятся и проверяются непосредственно на устройстве или в локальной сети (например, учётные записи Windows в SAM-файле, пароли BIOS).
  • Сетевые (доменные): используются для доступа к ресурсам корпоративной сети или облачным сервисам. Примеры: учётные записи в домене Active Directory, сертификаты для VPN-подключения, ключи SSH.
  • Веб-учётные данные: применяются для аутентификации на сайтах и в веб-приложениях. Обычно представляют собой пару «логин/пароль», но всё чаще дополняются двухфакторной аутентификацией (2FA).
  • Криптографические: используются для подтверждения подлинности в криптографических протоколах. Включают закрытые ключи (приватные ключи), сертификаты открытых ключей (X.509), токены доступа (JWT, OAuth).

История развития

Первоначально учётные данные в вычислительных системах были простыми и однофакторными. В 1960-х годах в многопользовательских операционных системах (например, CTSS) появились первые пароли для идентификации пользователей. С развитием компьютерных сетей в 1970–1980-х годах возникла необходимость в более сложных механизмах: появились протоколы аутентификации (например, Kerberos, разработанный в Массачусетском технологическом институте в 1980-х годах).

С ростом числа онлайн-сервисов в 1990-х годах проблема запоминания множества паролей привела к созданию менеджеров паролей. В 2000-х годах, в ответ на участившиеся утечки баз данных, началось активное внедрение двухфакторной аутентификации (2FA) — сначала через SMS, затем через аппаратные токены и мобильные приложения. В 2010-х годах биометрические методы (Touch ID, Face ID) стали массовыми на мобильных устройствах.

В 2020-х годах наблюдается тенденция к отказу от паролей (passwordless authentication) в пользу более безопасных и удобных методов: биометрии, аппаратных ключей (FIDO2/WebAuthn), одноразовых кодов и магических ссылок. Крупные компании (Microsoft, Apple, Google) активно продвигают стандарты безпарольной аутентификации.

Устройство и хранение

Хранение на стороне сервера

Наиболее распространённый способ хранения учётных данных (паролей) — хеширование с солью. Вместо хранения пароля в открытом виде система вычисляет его хеш (например, с помощью алгоритмов bcrypt, scrypt, Argon2) и сохраняет только хеш. При аутентификации введённый пароль хешируется и сравнивается с сохранённым значением. Соль (случайная строка) добавляется к паролю перед хешированием, чтобы предотвратить атаки по радужным таблицам.

Хранение на стороне пользователя

  • Менеджеры паролей: приложения (например, 1Password, Bitwarden, KeePass), которые хранят пароли в зашифрованном виде (обычно с использованием мастер-пароля).
  • Браузеры: встроенные менеджеры паролей (Chrome, Firefox, Edge) сохраняют учётные данные локально или синхронизируют их через облачный сервис.
  • Аппаратные ключи: устройства (YubiKey, Titan Security Key), которые хранят закрытые ключи и сертификаты, не извлекая их наружу.

Безопасность хранения

Основные угрозы для учётных данных включают:

  • Утечки баз данных: злоумышленники получают доступ к серверным хранилищам хешей.
  • Фишинг: поддельные сайты, собирающие введённые пароли.
  • Атаки «человек посередине» (MITM): перехват трафика между пользователем и сервером.
  • Социальная инженерия: обман пользователя с целью раскрытия учётных данных.
  • Кейлоггеры и вредоносное ПО: перехват нажатий клавиш.

Для защиты применяются: шифрование при передаче (TLS/SSL), двухфакторная аутентификация, политики сложности паролей, регулярная смена паролей (в современных рекомендациях — по требованию, а не по расписанию), блокировка после нескольких неудачных попыток входа.

Применение

Учётные данные используются практически во всех аспектах цифровой жизни:

  • Операционные системы: вход в систему (Windows, macOS, Linux) с использованием локальной или доменной учётной записи.
  • Корпоративные сети: доступ к файловым серверам, базам данных, внутренним веб-порталам, VPN.
  • Интернет-сервисы: электронная почта, социальные сети, интернет-банкинг, онлайн-магазины, облачные хранилища.
  • Мобильные устройства: разблокировка экрана (PIN, пароль, биометрия), аутентификация в приложениях.
  • Криптовалюты: закрытые ключи для доступа к кошелькам и подписи транзакций.
  • Государственные услуги: портал «Госуслуги» (Россия) использует учётную запись с паролем и подтверждением через СМС или приложение.
  • Банковские системы: PIN-коды для банковских карт, одноразовые пароли для подтверждения операций, биометрическая аутентификация в мобильных банках.

Проблемы и критика

Основные проблемы, связанные с учётными данными:

  • Усталость от паролей: пользователи вынуждены запоминать десятки сложных паролей, что приводит к их повторному использованию или выбору простых комбинаций.
  • Уязвимость к фишингу: даже сложные пароли не защищают от поддельных сайтов.
  • Утечки данных: крупные компании (например, Yahoo, Facebook, LinkedIn) неоднократно теряли базы учётных данных, что приводило к компрометации миллионов аккаунтов.
  • Неудобство биометрии: биометрические данные (отпечатки пальцев, лицо) не могут быть изменены в случае компрометации, в отличие от пароля.
  • Правовые и этические вопросы: сбор и хранение биометрических данных вызывают опасения по поводу конфиденциальности и возможности слежки.

В ответ на эти проблемы развиваются альтернативные подходы: безпарольная аутентификация, децентрализованные идентификаторы (DID), системы единого входа (SSO) и федеративные протоколы (OAuth 2.0, OpenID Connect).

Интересные факты

  • Самый распространённый пароль в мире на протяжении многих лет остаётся «123456». По данным ежегодных отчётов компании NordPass, он возглавляет рейтинг самых используемых паролей.
  • Первый задокументированный случай использования пароля в компьютерной системе относится к 1961 году, когда в Массачусетском технологическом институте была запущена система CTSS.
  • Алгоритм хеширования bcrypt был разработан в 1999 году и до сих пор считается одним из стандартов для безопасного хранения паролей.
  • В 2023 году компания Apple представила функцию «Passkeys» — систему безпарольной аутентификации на основе стандарта FIDO2, которая позволяет входить в приложения и на сайты с помощью Face ID или Touch ID.
  • В России с 2021 года действует Единая биометрическая система (ЕБС), которая собирает биометрические данные граждан для предоставления государственных и коммерческих услуг.

Источники

  • Книга: «Информационная безопасность: учебник для вузов» / под ред. В. А. Галатенко.
  • Документ: NIST Special Publication 800-63B «Digital Identity Guidelines: Authentication and Lifecycle Management».
  • Статья: «Password Hashing: Scrypt, Bcrypt, and Argon2» — OWASP.
  • Отчёт: NordPass «Top 200 Most Common Passwords of 2024».
  • Ресурс: «Единая биометрическая система» — официальный сайт (biometria.ru).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →