Кіріспе

Желілік ресурстарға қол жеткізу үшін пайдаланушыға екі факторлы аутентификацияны жүзеге асыру механизмі.

RSA SecurID, бұрын SecurID деп аталған, RSA компаниясымен желілік ресурстарға қол жеткізу үшін пайдаланушыға екі факторлы аутентификацияны жүзеге асыру мақсатында әзірленген механизм.

Сипаттама

RSA SecurID аутентификация механизмі компьютер пайдаланушысына тағайындалған "токен" – аппараттық (мысалы, кілт сақинасы) немесе бағдарламалық (жасырын токен) – болып табылады. Ол кіріктірілген сағатты және картаның зауыттан берілген, дерлік кездейсоқ кілтін ("тұқым" деп аталады) пайдаланып, белгілі интервалдарда (әдетте 60 секунд) аутентификациялық код жасайды. Әр токен үшін тұқым әртүрлі болады және токендер сатып алынғанда тиісті RSA SecurID серверіне (RSA аутентификация менеджері, бұрын ACE/Server) жүктеледі. Сұраныс бойынша токендер де қолжетімді, олар электрондық пошта немесе SMS арқылы аутентификациялық кодты жіберіп, пайдаланушыға токен беру қажеттілігін жояды. Токеннің аппараттық бөлігі кері инженерия жасауға қарсы тұру үшін бұзылмауға төзімді етіп жасалған. Сол алгоритмнің бағдарламалық нұсқалары ("жасырын токендер") нарықта пайда болғанда, қауіпсіздік қауымдастығы RSA SecurID-ді бағдарламалық қамтамасыз етуде эмуляциялауға мүмкіндік беретін ашық кодты әзірледі, бірақ бұл тек қолданыстағы RSA SecurID кодына және серверге енгізілген бастапқы 64 биттік RSA SecurID тұқымдық файлына қол жеткізген жағдайда ғана мүмкін. Кейін 128 биттік RSA SecurID алгоритмі ашық бастапқы код кітапханасының бөлігі ретінде жарияланды. RSA SecurID аутентификация схемасында тұқымдық жазба – бір реттік парольдерді жасау үшін қолданылатын құпия кілт. Жаңа нұсқаларында USB порты бар, ол токенді сертификаттарды қауіпсіз сақтау үшін смарт-карта сияқты құрылғы ретінде пайдалануға мүмкіндік береді. Желілік ресурсты аутентификациялауға тырысатын пайдаланушы, мысалы, қосылу серверін немесе қауіпті қабырғаны, жеке идентификациялық нөмірін және сол сәтте RSA SecurID токенінде көрсетіліп тұрған нөмірді енгізуі керек. Көбінесе кездеспесе де, RSA SecurID қолданатын кейбір жүйелер PIN-кодты мүлдем ескермейді және пароль/RSA SecurID код комбинациясына сенеді. Серверде нақты уақыт сағаты және тиісті тұқымдық жазбалары бар жарамды карталардың дерекқоры бар. Ол пайдаланушыны токеннің сол сәтте қандай нөмірді көрсету керектігін есептеу арқылы және оны пайдаланушы енгізгенмен салыстыру арқылы аутентификациялайды. SecurID-тің ескі нұсқаларында "стресс PIN-коды" қолданылуы мүмкін – бұл пайдаланушы PIN-кодын енгізуге мәжбүр болғанын көрсететін қауіпсіздік оқиғасының журналын жасайтын, сонымен бірге ашық аутентификацияны қамтамасыз ететін балама код. Стресс PIN-кодын пайдалану бір рет аутентификацияға мүмкіндік береді, содан кейін токен автоматты түрде өшіріледі. "Стресс PIN-коды" мүмкіндігі ескірген және қазіргі қолдау көрсетілетін нұсқаларында қолжетімді емес. RSA SecurID жүйесі желіге қауіпсіздік қабатын қосса да, аутентификация серверінің сағаты аутентификация токендеріне орнатылған сағатпен синхронды емес болса, қиындықтар туындауы мүмкін. Токеннің қалыпты сағаттың қабынуын сервер автоматты түрде уақыт өте сақталған "қабыну" мәнін түзету арқылы есептейді. Егер синхрондылықтың жоқтығы қалыпты аппараттық токен сағатының қабынуының нәтижесі болмаса, аутентификация менеджері серверінің сағатын синхронды емес токенмен (немесе токендермен) бірнеше тәсілмен синхрондауға болады. Егер сервердің сағаты қабынып, әкімші жүйелік сағатқа өзгеріс енгізсе, токендерді бірінен соң бірі қайта синхрондауға болады немесе сақталған қабыну мәндерін қолмен түзетуге болады. Қабынуды жеке токендерде немесе командалық жол арқылы жаппай орындауға болады. RSA Security "Жалпыға ортақ аутентификация" деп аталатын бастаманы іске қосты, IronKey, SanDisk, Motorola, Freescale Semiconductor, Redcannon, Broadcom және BlackBerry сияқты құрылғы өндірушілерімен серіктестік құрды. Олар SecurID бағдарламалық қамтамасыз етілуін USB флеш-дискілер мен ұялы телефондар сияқты күнделікті қолданылатын құрылғыларға енгізді, бұл шығындарды азайтуға және пайдаланушының тасымалдауы керек заттардың санын қысқартуға мүмкіндік берді.

Теориялық осалдықтар

Токендік кодтар оңай ұрланады, себебі өзара аутентификация қарастырылмаған (парольді ұрлай алатын кез келген құрал токендік кодты да ұрлай алады). Бұл маңызды, өйткені көптеген пайдаланушылар осы технологияның осы қауіптің алдын кеседі деп ойлайды. Парольді сақтау құралының ең қарапайым осалдығы – арнайы кілт құрылғысын немесе кілт функциясы бар белсенді смартфонды жоғалту. Мұндай осалдықты алдын ала белгіленген уақыт ішінде ешбір токен контейнерімен жою мүмкін емес. Барлық келесі қарастырулар жоғалтудың алдын алуға бағытталған, мысалы, қосымша электрондық тізбек немесе дене сенсоры және дабылмен қамтамасыз ету. RSA SecurID токендері парольді қайталау шабуылдарына қарсы белгілі бір деңгейде қорғаныс ұсынады, бірақ олар жеке қолданылғанда адам ортадағы шабуылдардан қорғауға арналмаған. Егер шабуылшы авторизацияланған пайдаланушының серверге келесі токендік код жарамды болатынға дейін кіруіне кедері келтірсе, ол серверге кіре алады. Соңғы нұсқасында (8.0) пайда болған тәуекелге негізделген талдау (RBA) егер пайдаланушы рұқсат етілсе және RBA-ға қолдау көрсетілген агентте аутентификацияланса, осы типтегі шабуылға қарсы маңызды қорғаныс ұсынады. RSA SecurID браузердегі шабуылдарға (MitB) қарсы қорғаныс қамтамасыз етпейді. SecurID аутентификация сервері парольді ұрлау және бір уақытта кіруді болдырмау үшін, белгілі бір уақыт ішінде екі жарамды дерек ұсынылса, аутентификация сұрауларын қабылдамайды. Бұл туралы Джон Г. Брейнардтың расталмаған жазбасында айтылған. Егер шабуылшы пайдаланушының аутентификациялану мүмкіндігін жойса, SecurID сервері бұл пайдаланушының өзі аутентификацияланып жатыр деп есептейді және шабуылшының аутентификациясына жол береді. Осы шабуыл моделінде жүйе қауіпсіздігін SSL сияқты шифрлау/нақтылау механизмдерін пайдалану арқылы жақсартуға болады. Жұмсақ токендер ыңғайлырақ болғанымен, сыншылар қатты токендердің зақымдануға төзімділігі жұмсақ токендердегідей жоғары емес екенін көрсетеді, бұл тұқымдық кілттерді көшіруге және пайдаланушының орнына өтуге мүмкіндік беруі мүмкін. Қатты токендер, керісінше, соңғы пайдаланушылардан физикалық түрде ұрлануы немесе әлеуметтік инженерия арқылы алынуы мүмкін. Кішкентай өлшемі қатты токендерді ұрлауды ноутбуктер мен десктоптарды сканерлеуден гөрі оңай етеді. Пайдаланушы әдетте құрылғы жоғалғаны туралы бір күннен астам уақыт күтеді, бұл шабуылшыға қорғалмаған жүйеге енуге жеткілікті уақыт береді. Бұл тек пайдаланушының UserID және PIN-коды белгілі болған жағдайда ғана мүмкін. Тәуекелге негізделген талдау жоғалған немесе ұрланған токендерді пайдалануға қарсы қосымша қорғаныс ұсына алады, тіпті егер шабуылшылар пайдаланушының UserID және PIN-ін білсе де. Батареялар мерзімімен толығымен зарядсызданып, күрделі ауыстыру және қайта тіркеу процедураларын қажет етеді.

Қабылдау және бәсекелестік өнімдер

2003 жылға қарай RSA SecurID екі факторлы аутентификация нарығының 70% астам бөлігін бақылап отырды және бүгінгі күнге дейін 25 миллион құрылғы өндірілді. VASCO сияқты бірнеше бәсекелес компаниялар да ашық OATH HOTP стандартына негізделген ұқсас қауіпсіздік токендерін шығарады. 2010 жылы Gartner компаниясы жариялаған OTP бойынша зерттеуде OATH және SecurID ғана бәсекелес ретінде көрсетілген. OPIE және S/Key (кейде OTP деп жалпылама аталады, себебі S/Key – Telcordia Technologies, бұрынғы Bellcore компаниясының тіркелген тауар белгісі) сияқты басқа желілік аутентификация жүйелері аппараттық токенді қажет етпестен "сенімділікке ие нәрсе" деңгейінде аутентификацияны қамтамасыз етуге тырысады.

2011 жылғы наурыздағы жүйелік кемшілік

2011 жылдың 17 наурызында RSA компаниясы "өте күрделі кибершабуылға" ұшырағанын хабарлады. Әсіресе SecurID жүйесіне қатысты алаңдаушылықтар туды, олар «бұл ақпарат екі факторлы аутентификацияның тиімділігін төмендету үшін қолданылуы мүмкін» деген пікірді білдірді. Дегенмен, олардың ресми 8-K нысанында бұл бұзушылықтың «қаржылық нәтижелеріне маңызды әсер етеді» деп ойламағаны көрсетілді. Бұл бұзушылық RSA-ның бас компаниясы EMC-ге 66,3 миллион долларға бағаланды, бұл сома екінші тоқсанның кірісінен алынды. EMC атқарушы вице-президенті және бас қаржы директоры Дэвид Гоулден, сарапшылармен телефон арқылы өткен конференцияда, бұл шабуылды тергеуге, ақпараттық технологиялық жүйелерді нығайтуға және корпоративтік клиенттердің транзакцияларын бақылауға кеткен шығыстарды қамтығанын мәлімдеді. RSA желісіне енуді хакерлер жүзеге асырды, олар екі нақты, шағын RSA қызметкерлері тобына фишингтік электрондық хаттар жіберді. Электрондық хатқа зиянды бағдарламасы бар Microsoft Excel файлы тіркелді. RSA қызметкері Excel файлын ашқанда, зиянды бағдарлама Adobe Flash-тағы осалдықты пайдаланды. Бұл хакерлерге Poison Ivy RAT қолданыс арқылы RSA желісіндегі машиналарды басқаруға және серверлерге қол жеткізуге мүмкіндік берді. Кейбір мәліметтерге сәйкес, бұзушылық RSA-ның токендердің серийлік нөмірін құпия «тұқымдарымен» байланыстыратын деректер базасын ұрлауға байланысты болды. RSA басшыларының клиенттерге «токендеріндегі серийлік нөмірлерді қорғауға көз жеткізуі керек» деген кеңесі осы гипотезаның дұрыстығын көрсетеді. Токен кодты құру алгоритмінің криптографиялық іске асырылуындағы өлімге әкелетін кемшілік болмаса (бұл ықтимал емес, себебі ол кеңінен зерттелген AES 128 блокты шифрлауды қарапайым және тікелей қолдануды қамтиды), шабуылшы токенді физикалық түрде иеленбестен сәтті шабуыл жасау үшін токеннің тұқымдық жазбаларының ағып кетуі керек. RSA бұл шабуылдың ауқымы туралы толық мәлімет жарияламады, себебі бұл шабуыл жасаушыларға жүйеге қалай шабуыл жасауға болатынын анықтауға қажетті ақпаратты беруге әкелуі мүмкін еді. 2011 жылдың 6 маусымында RSA өзінің 30 000-нан астам SecurID клиенттеріне токендерін ауыстыруды немесе тегін қауіпсіздікті бақылау қызметтерін ұсынды, бұл RSA-дан ұрланған SecurID ақпаратына байланысты болған қорғаныс клиенті Lockheed Martin-ге жасалған кибершабуыл әрекетінен кейін жасалды. Компания төрағасы Арт Ковиелло, қорғаныс клиенттерінің біріне жасалған шабуылға қарамастан, «Біз клиенттердің қорғалғанына сенеміз және әлі де сенеміз» деді.

Нәтижесінде пайда болған шабуылдар

2011 жылдың сәуірінде расталмаған хабарлар L 3 Communications компаниясына RSA бұзушылығының салдарынан шабуыл жасалғанын көрсетті. 2011 жылдың мамырында бұл ақпарат Lockheed Martin жүйелеріне шабуыл жасау үшін қолданылды. Дегенмен, Lockheed Martin компаниясының ақпараттық қауіпсіздік тобының "күшті шараларының" арқасында "осы маңызды және жабырқау шабуылдан" "ешбір клиенттің, бағдарламаның немесе қызметкердің жеке деректері" зардап көрмеді деп мәлімдеді. АҚШ-тың Ішкі қауіпсіздік және Қорғаныс министрліктері шабуылдың көлемін анықтауға көмек ұсынды.