Кіріспе
Электрондық түрде шектеу қойылған ресурсты қолжеткізуге арналған құрылғы. Қауіпсіздік токені – электрондық түрде шектеу қойылған ресурсты қолжеткізу үшін пайдаланылатын сыртқы құрылғы. Токен парольмен бірге немесе оның орнына қолданылады. Қауіпсіздік токендерінің мысалдарына құлыпталған есіктерді ашуға арналған сымсыз кілт карталары, онлайн-банкингке кіру үшін цифрлық растау құралы ретінде қолданылатын банк токені немесе банктік аударым сияқты операцияға қол қою кіреді. Қауіпсіздік токендері парольдерді, цифрлық қолтаңбаларды жасау үшін қолданылатын криптографиялық кілттерді немесе биометриялық деректерді (мысалы, саусақ іздерін) сақтау үшін пайдаланылуы мүмкін. Кейбір үлгілерде бұзудан қорғалған қаптама қолданылады, ал басқаларында PIN-кодты енгізуге немесе қарапайым түймешікті басуға мүмкіндік беретін шағын пернетақталар болуы мүмкін, сондай-ақ жасалған кілт нөмірін көрсетуге арналған дисплей де болуы мүмкін. Қосылатын токендер USB, жақын қашықтықтағы байланыс (NFC), радиожиіліктік идентификация (RFID) немесе Bluetooth сияқты әртүрлі интерфейстерді пайдаланады. Кейбір токендерде көру қабілеті бұзылған адамдарға арналған аудио мүмкіндіктері бар.
A security token is a peripheral device used to gain access to an electronically restricted resource. The token is used in addition to, or in place of, a password. Examples of security tokens include wireless keycards used to open locked doors, a banking token used as a digital authenticator for signing in to online banking, or signing a transaction such as a wire transfer. Security tokens can be used to store information such as passwords, cryptographic keys used to generate digital signatures, or biometric data (such as fingerprints). Some designs incorporate tamper resistant packaging, while others may include small keypads to allow entry of a PIN or a simple button to start a generating routine with some display capability to show a generated key number. Connected tokens utilize a variety of interfaces including USB, near field communication (NFC), radio frequency identification (RFID), or Bluetooth. Some tokens have audio capabilities designed for those who are vision impaired.
Пароль түрлері
Барлық жетондарда жеке басын растау үшін қолданылатын құпия ақпарат бар. Бұл ақпаратты пайдаланудың төрт түрлі жолы бар:
Статикалық пароль жетоны. Құрылғы физикалық түрде жасырылған (иесіне көрінбейтін), бірақ әрбір аутентификация үшін жіберілетін парольді қамтиды. Бұл тип қайталау шабуылдарына осал. Синхронды динамикалық пароль жетоны. Таймер криптографиялық алгоритм арқылы жасалған түрлі комбинациялар бойынша ауысу үшін қолданылады. Жетонда және аутентификация серверінде синхронды сағаттар болуы керек. Асинхронды пароль жетоны. Бір реттік пароль сағатты пайдаланбастан, бір реттік блоктан немесе криптографиялық алгоритмнен жасалады. Жауап-шақыру жетоны. Ашық кілтті криптографияны пайдаланып, жеке кілтті ашпай-ақ, жеке кілттің иелігін растауға болады. Аутентификация сервері сынақты (әдетте кездейсоқ санды немесе кем дегенде кездейсоқ бөліктері бар деректерді) ашық кілтпен шифрлейді; құрылғы шифрланған сынақты ұсыну арқылы сәйкес жеке кілттің көшірмесіне ие екенін растайды. Уақыт синхрондалған, бір реттік парольдер белгілі бір уақыт интервалында үнемі өзгереді; мысалы, минутына бір рет. Мұны істеу үшін клиент жетоны мен аутентификация сервері арасында синхронизация болуы керек. Қосылмаған жетондар үшін бұл уақыт синхронизациясы жетон клиентке таратылғанға дейін жасалады. Басқа жетон түрлері кіріс құрылғысына енгізілген кезде синхронизацияны жүзеге асырады. Уақытпен синхронизацияланған жетондардың басты мәселесі – уақыт өте келе синхронизациядан шығуы мүмкін. Алайда, RSA-ның SecurID сияқты кейбір жүйелер пайдаланушыға серверді жетонмен қайта синхронизациялауға мүмкіндік береді, кейде бірнеше тізбекті парольдерді енгізу арқылы. Көбісінде оларда ауыстырылатын батареялар болмайды және ауыстыру қажет болғанша 5 жылға дейін қызмет етеді – сондықтан қосымша шығын бар. Бір реттік парольдің тағы бір түрі құпия ортақ кілттен бір реттік парольдер тізбесін жасау үшін хэш-тізбек сияқты күрделі математикалық алгоритмді қолданады. Әрбір пароль бірегей, тіпті бұрынғы парольдер белгілі болса да. Ашық кодты OATH алгоритмі стандартталған; басқа алгоритмдер АҚШ патенттерімен қорғалған. Әрбір пароль болжауға келмейтін және бұрынғы парольдерден тәуелсіз, сондықтан қарсылас барлық бұрынғы парольдерді білгеннің өзінде келесі парольдің қандай болатынын болжап біле алмайды.
Физикалық түрлері
Токендер құрамында өте қарапайымнан өте күрделіге дейінгі функцияларды атқаратын, соның ішінде бірнеше аутентификация әдістерін қамтитын микросхемалар болуы мүмкін. Ең қарапайым қауіпсіздік токендеріне компьютермен қосылудың қажеті жоқ. Токендер физикалық дисплеймен жабдықталған; аутентификацияланатын пайдаланушы жай ғана кіру үшін көрсетілген нөмірді енгізеді. Басқа токендер Bluetooth сияқты сымсыз технологияларды пайдаланып компьютерге қосылады. Бұл токендер кілттің тізбесін жергілікті клиентке немесе жақын жердегі қолжетімділік нүктесіне жібереді. Сонымен қатар, көптеген жылдар бойы қолданылып келе жатқан токеннің тағы бір түрі – бұл дауыс, SMS немесе USSD сияқты жолақты арнадан тыс арна арқылы байланыс жасайтын мобильді құрылғы. Тағы басқа токендер компьютерге қосылады және PIN-кодты қажет етуі мүмкін. Токеннің түріне байланысты компьютерлік операциялық жүйе кілтті токеннен оқып, оған криптографиялық операция жасайды немесе токеннің микропрограммасынан осы операцияны орындауды сұрайды. Бұл сонымен қатар кейбір компьютерлік бағдарламалардың бағдарламаның иесін растау үшін қажетті аппараттық донгл болып табылады. Донгл кіріс құрылғысына орналастырылады және бағдарламалық қамтамасыз ету осы бағдарламаны пайдалануға рұқсат беру үшін сұраныс жасаған I/O құрылғысына кіреді. Коммерциялық шешімдерді әртүрлі жеткізушілер ұсынады, олардың әрқайсысы әртүрлі қолданылатын қауіпсіздік мүмкіндіктерін өздерінің меншікті (көбінесе патенттелген) іске асыруларымен қамтамасыз етеді. Белгілі бір қауіпсіздік стандарттарына сәйкес келетін токендердің дизайндары АҚШ-та FIPS 140 федералды қауіпсіздік стандартына сәйкес сертификатталған. Сертификаты жоқ токендер кейде күдікті деп қарастырылады, өйткені олар көбінесе қабылданған үкіметтік немесе салалық қауіпсіздік стандарттарына сәйкес келмейді, қатаң сынақтан өтпеген және үшінші тарап агенттіктері тәуелсіз тексерген токендерге қарағанда криптографиялық қауіпсіздіктің сол деңгейін қамтамасыз ете алмайды.
Қосылмаған токендер
Қосылмаған токенелер клиент компьютерімен физикалық немесе логикалық байланысқа ие емес. Олар көбінесе арнайы енгізу құрылғысын қажет етпейді, оның орнына жасалған аутентификациялық деректерді көрсету үшін кіріктірілген экранды пайдаланады, оларды пайдаланушы өзі қолмен пернетақта немесе сандық панель арқылы енгізеді. Қосылмаған токенелер – онлайн сәйкестендіру үшін екі факторлы аутентификацияда қолданылатын қауіпсіздік токендерінің ең көп таралған түрі (көбінесе парольмен бірге қолданылады).
Байланысты токендер
Қосылған токендер – пайдаланушы куәлігін растайтын компьютермен физикалық түрде қосылуы тиіс токендер. Осы санаттағы токендер физикалық қосылым орнатылғаннан кейін куәлік туралы ақпаратты клиенттік компьютерге автоматты түрде жібереді, пайдаланушының куәлік туралы ақпаратты қолмен енгізу қажеттілігін жояды. Дегенмен, қосылған токенді пайдалану үшін тиісті енгізу құрылғысы орнатылған болуы керек. Физикалық токендердің ең көп таралған түрлері – смарт-карталар және USB токендер (кейде қауіпсіздік кілттері деп те аталады), оларға сәйкесінше смарт-карта оқу құрылғысы және USB порты қажет. 2015 жылдан бастап кең таралған браузерлерде қолдауға ие болған және танымал веб-сайттар мен әлеуметтік желілерде қолданылатын FIDO Alliance ашық спецификациялық тобы қолдауымен FIDO2 токендері тұтынушылар арасында кең танымал болды. Ескі PC карта токендері негізінен ноутбуктермен жұмыс істеуге арналған. II типті PC карталары токен ретінде артықшылыққа ие, себебі олар III типті карталардан екі есе жіңішке. Аудио ұя порты – iPhone, iPad және Android сияқты мобильді құрылғылар мен басқа да аксессуарлар арасында байланыс орнатудың салыстырмалы түрде ыңғайлы тәсілі. Ең танымал құрылғы – iOS және Android құрылғылары үшін кредиттік карта оқу құрылғысы Square. Кейбіреулері арнайы мақсаттағы интерфейсті пайдаланады (мысалы, АҚШ Ұлттық қауіпсіздік агенттігі қолданатын крипто-қосу кілті). Токендер фотосуретті жеке куәлік ретінде де қолданылуы мүмкін. Дұрыс бағдарламалаумен ұялы телефондар мен PDA-лар да қауіпсіздік токендері ретінде қызмет ете алады.
Ақылды карталар
Көптеген қосылған токендер смарт-карта технологиясын пайдаланады. Смарт-карталар өте арзан болуы мүмкін (шамамен он цент) және қаржы институттары қолданатын (дебейттік карталар сияқты) тексерілген қауіпсіздік механизмдерін қамтиды. Дегенмен, смарт-карталардың есептеу өнімділігі, өте төмен қуат тұтыну және ультра жұқа форма факторларының талаптарына байланысты көбінесе шектеулі болады. Ішінде смарт-карта чипі бар смарт-картаға негізделген USB токендері, USB токендері мен смарт-карталардың екеуінің де мүмкіндіктерін ұсынады. Олар қауіпсіздік шешімдерінің кең спектрін қамтамасыз етеді және арнайы енгізу құрылын қажет етпей, дәстүрлі смарт-картаның мүмкіндіктері мен қауіпсіздігін ұсынады. Компьютерлік операциялық жүйенің тұрғысынан, мұндай токен – бір алмастырылмаған смарт-картасы бар USB-ға қосылған смарт-карта оқығышы болып табылады.
Байланыссыз жетондар
Байланысты токендерден өзгеше, контактсыз токендер клиенттік компьютерге логикалық байланыс орнатады, бірақ физикалық қосылуды қажет етпейді. Физикалық байланыс қажеттілігінің жоқтығы оларды қосылған және ажыратылған токендерден де ыңғайлырақ жасайды. Осының нәтижесінде, контактсыз токендер кілтсіз кіру жүйелері және Mobil Speedpass сияқты электрондық төлем шешімдері үшін танымал таңдау болып табылады, ол кілт сақинасынан аутентификациялық ақпаратты жіберу үшін RFID технологиясын пайдаланады. Дегенмен, Джонс Хопкинс университеті мен RSA зертханаларының зерттеушілері RFID тегтерін оңай бұзуға және көшіруге болатынын анықтағаннан кейін RFID токендерінің қауіпсіздігіне қатысты түрлі алаңдаушылықтар туды. Тағы бір кемшілігі – контактсыз токендердің батареясының қызмет ету мерзімі салыстырмалы түрде қысқа; әдетте 5–6 жыл, ал USB токендері 10 жылдан астам қызмет ете алады. Бірақ кейбір токендерде батареяларды ауыстыруға болады, бұл шығындарды азайтуға көмектеседі.
Bluetooth белгілері
Bluetooth төмен энергия протоколдары сымсыз берілістің ұзақ қызмет ету мерзімін қамтамасыз етеді. Bluetooth идентификациялық деректерінің берілу сапасы аутентификацияны қолдау үшін ең төменгі деңгейде болады. Транзакциялық деректерді алмасу үшін екі бағытты байланыс ең күрделі аутентификация процедураларын жүзеге асыруға мүмкіндік береді. Автоматты беріліс қуатын басқару радиустағы қашықтықты бағалауға тырысады. Стандартталған Bluetooth қуатты басқару алгоритмінен бөлек, ең аз қажетті беріліс қуатын калибрлеу үшін қашқындау мүмкіндігі қарастырылған. Bluetooth токендері көбінесе USB токендерімен біріктіріледі, осылайша құрылғы қосылған және ажыратылған күйде жұмыс істей алады. Bluetooth аутентификациясы 10 метрден (32 фут) жақын қашықтықта жұмыс істейді. Bluetooth байланысы тиісті түрде жұмыс істемесе, токенді USB енгізу құрылғысына қосу арқылы пайдалануға болады. Тағы бір нұсқасы – үлкен көлемде жеке деректерді сақтау және оларды өңдеу үшін смарт-картамен біріктіру. Сонымен қатар, қауіпсіз сақтау және саусақ іздерін токендеу арқылы шығару функцияларын біріктіретін байланыссыз BLE токені де бар. USB режимінде жұмыс істеген кезде, токенге USB разъесіне механикалық түрде қосылғанда тиісті күтім жасау қажет. Bluetooth режимінің артықшылығы – қол қоюды қашықтық өлшемдерімен біріктіру мүмкіндігі. Электрондық тізбек концепциясына сәйкес тиісті өнімдер дайындалуда.
NFC белгілері
Жақын өріс байланысы (NFC) токендері Bluetooth токенімен біріктірілгенде бірнеше режимде жұмыс істей алады, соның арқасында қосылған және ажыратылған күйлерде де жұмыс істейді. NFC аутентификациясы 1 футтан (0 метрден) жақын қашықтықта жұмыс істейді. NFC протоколы оқырманға дейінгі қысқа қашықтықты қамтамасыз етеді, ал Bluetooth қосылысы аутентификацияны жүзеге асыру үшін токенмен дерек алмасуға мүмкіндік береді. Bluetooth байланысы орнатылмаған жағдайда, токен NFC оқырманына жергілікті сақталған аутентификация ақпаратын шамалы дәлдікпен жеткізе алады, бұл оқырманның нақты орналасуын қажет етпейді.
Бір рет тіркелетін бағдарламалық жетондар
Бір қолтаңбалау (SSO) шешімдерінің кейбір түрлері, мысалы, кәсіпорындық бір қолтаңбалау, тікелей аутентификация мен құпия сөзді автоматты түрде енгізуге мүмкіндік беретін бағдарламалық құралды токенде сақтау үшін пайдаланылады. Құпия сөздер токенде сақталғандықтан, пайдаланушылар оларды жаттау қажеттілігін сезінбейді, сондықтан күрделірек құпия сөздерді таңдауға немесе оларға күрделі құпия сөздер тағайындалуға болады. Көбінесе токендер құпия сөздің криптографиялық хэшін сақтайды, осылайша токен қауіпсіздігі бұзылған жағдайда да құпия сөз қорғалған болып қалады.
Бағдарламаланатын белгілер
Бағдарламаланатын токендер Google Authenticator (miniOTP) сияқты мобильді қосымшалардың орнына "қосып пайдалануға дайын" балама ретінде ұсынылады. Оларды мобильді қосымшаның орнына, сондай-ақ қосымша қауіпсіздік ретінде қатар қолдануға болады.
Жоғалту және ұрлау
Құпия сөзді сақтаудың ең қарапайым осалдығы – құрылғының ұрлануы немесе жоғалуы. Мұндай жағдайдың орын алу мүмкіндігін немесе одан бейхабар қалуды физикалық қауіпсіздік шараларымен, мысалы, құлыптар, электрондық тізбек немесе дене сенсоры және дабылмен азайтуға болады. Ұрланған токендерді екі факторлы аутентификацияны қолдану арқылы қолданусыз етуге болады. Көбінесе, аутентификация үшін жеке сәйкестендіру нөмірін (PIN) токен ұсынған ақпаратпен бірге, сондай-ақ токеннің шығарылым нөмірімен бірдей уақытта енгізу қажет.
Шабуылдау
Пайдаланушыларға сенімсіз желі арқылы (мысалы, Интернет) өкілдік куәлігін растауға мүмкіндік беретін кез келген жүйе ортадағы адам шабуылына осал. Бұл типтегі шабуылда, шабуылшы пайдаланушы мен нақты жүйе арасындағы "делдал" рөлін атқарады, нақты пайдаланушыдан токенді сұрап алып, оны өзі аутентификация жүйесіне жібереді. Токеннің математикалық мәні дұрыс болғандықтан, өкілдік куәлігі расталады және алаяқ кіруге рұқсат алады. 2006 жылы Citibank компаниясы шабуылға ұшырады, оның аппараттық токендермен жабдықталған бизнес пайдаланушылары Украинадағы ірі фишинг операциясының құрбаны болды.
Кодекстерді бұзу
2012 жылы INRIA Paris Rocquencourt-тағы Prosecco зерттеу тобы бірнеше PKCS #11 криптографиялық құрылғыларынан құпия кілтті шығарудың тиімді әдісін жасады. Бұл нәтижелер INRIA техникалық есебі RR 7944, ID hal 00691958 ретінде құжатталды және CRYPTO 2012 конференциясында жарияланды.
Цифрлық қолтаңба
Қол қоюға уәкілетті тұлғаға ғана белгілі жеке кілтпен жасалған цифрлық қолтаңба, қолмен жазылған қолтаңбамен тең деңгейде сенімді болуы керек. Жеке кілттерді құрастыру мен сақтауды қауіпсіз қамтамасыз ететін токендер, қауіпсіз цифрлық қолтаңбаны жасауға мүмкіндік береді. Сондай-ақ, жеке кілт пайдаланушының сәйкестігін растайтындықтан, оны пайдаланушыны аутентификациялау үшін де қолдануға болады. Токендердің пайдаланушыны анықтауы үшін, әрбір токенде бірегей нөмір болуы тиіс. Бірақ, кейбір елдердің заңдарына сәйкес, барлық әдістер толыққанды цифрлық қолтаңба ретінде қарастырылмайды. Кейбір қол қою жағдайларында, мысалы, қаражат аударын кімге жіберу керектігін растау үшін, токендердегі пернетақта немесе басқа да пайдаланушы интерфейсі болмауы мүмкін.