Кіріспе
Пайдаланушының жеке басын растау тәсілдері
802.1X аутентификация протоколында аутентификатордың рөлі. Аутентификатор – пайдаланушының жеке басын растау, яғни цифрлық аутентификацияны жүзеге асыру үшін қолданылатын құрал. Адам компьютерлік жүйеге немесе қосымшаға аутентификацияланып, аутентификаторға ие екенін және оны басқара алатынын көрсетеді. Ең қарапайым жағдайда аутентификатор – бұл қарапайым пароль. NIST Digital Identity Guidelines терминологиясын пайдалану арқылы аутентификаторды оның аппараттық және бағдарламалық компоненттері тұрғысынан сипаттау ыңғайлы. Аутентификатор аппараттық немесе бағдарламалық негізде болуы мүмкін, бұл құпия ақпарат аппараттық немесе бағдарламалық қамтамасыз етуде сақталуына байланысты. Аппараттық аутентификатордың маңызды түрі – қауіпсіздік кілті, сондай-ақ қауіпсіздік токені деп аталады (оны қол жеткізу токендерімен, сессия токендерімен немесе басқа түрдегі қауіпсіздік токендерімен шатастырмау керек). Қауіпсіздік кілті құпия ақпаратты аппараттық құралда сақтайды, бұл оның экспортталуына жол бермейді. Қауіпсіздік кілті зиянды бағдарламаларға да төзімді, себебі құпия ақпарат хост-машинадағы бағдарламалық қамтамасыз ету үшін ешқашан қолжетімді болмайды. Бағдарламалық аутентификатор (кейде бағдарламалық токен деп аталады) ноутбук, планшет немесе смартфон сияқты жалпы мақсаттағы электрондық құрылғыда іске асырылуы мүмкін. Мысалы, талап етушінің смартфонында мобильді қосымша ретінде іске асырылған бағдарламалық аутентификатор телефонға негізделген аутентификатордың бір түрі болып табылады. Құпия ақпаратқа қол жеткізуді болдырмау үшін бағдарламалық аутентификатор процессордың сенімді орындау ортасын немесе клиенттік құрылғыдағы Trusted Platform Module (TPM) модулін пайдалана алады. Платформалық аутентификатор белгілі бір клиенттік құрылғы платформасына кіріктірілген, яғни құрылғыда іске асырылады. Ал роумингтік аутентификатор – құрылғыдан тыс іске асырылатын, платформааралық аутентификатор. Роумингтік аутентификатор құрылғы платформасына USB сияқты тасымалдау протоколы арқылы қосылады.
the role of the authenticator in the 802.1X authentication protocol
An authenticator is a means used to confirm a user's identity, that is, to perform digital authentication. A person authenticates to a computer system or application by demonstrating that he or she has possession and control of an authenticator. In the simplest case, the authenticator is a common password. Using the terminology of the NIST Digital Identity Guidelines,
It is convenient to describe an authenticator in terms of its hardware and software components. An authenticator is hardware based or software based depending on whether the secret is stored in hardware or software, respectively. An important type of hardware based authenticator is called a security key, also called a security token (not to be confused with access tokens, session tokens, or other types of security tokens). A security key stores its secret in hardware, which prevents the secret from being exported. A security key is also resistant to malware since the secret is at no time accessible to software running on the host machine. A software based authenticator (sometimes called a software token) may be implemented on a general purpose electronic device such as a laptop, a tablet computer, or a smartphone. For example, a software based authenticator implemented as a mobile app on the claimant's smartphone is a type of phone based authenticator. To prevent access to the secret, a software based authenticator may use a processor's trusted execution environment or a Trusted Platform Module (TPM) on the client device. A platform authenticator is built into a particular client device platform, that is, it is implemented on device. In contrast, a roaming authenticator is a cross platform authenticator that is implemented off device. A roaming authenticator connects to a device platform via a transport protocol such as USB.
Мысалдар
Келесі бөлімдер нақты аутентификаторлардың тар санаттарын сипаттайды. Толыққанды жіктеме үшін NIST Digital Identity Guidelines нұсқаулықтарына жүгініңіз.
OATH OTP
Бір рет қолданылатын парольдер (OTP) 1980 жылдардан бері қолданылып келеді. 2004 жылы жыл сайынғы RSA конференциясында OTP-лерді қауіпсіз генерациялау үшін ашық аутентификациялық анықтамалық архитектура жарияланды. Бір жыл өткен соң Ашық аутентификация бастамасы (OATH) іске қосылды. Бұл жұмыстың нәтижесінде екі IETF стандарты пайда болды: HMAC негізіндегі бір реттік пароль (HOTP) алгоритмі және RFC 4226 және RFC 6238 сәйкесінше сипатталған уақыт негізіндегі бір реттік пароль (TOTP) алгоритмі. OATH OTP терминімен HOTP немесе TOTP алгоритмдерін білдіреміз. OATH HOTP және TOTP стандарттарына сәйкестікті сертификаттайды. Дәстүрлі пароль (білетін нәрсе) көбінесе екі факторлы аутентификацияны қамтамасыз ету үшін бір реттік парольмен (иеленетін нәрсе) біріктіріледі. Пароль және OTP желі арқылы тексерушіге жіберіледі. Егер пароль бұрын бөліскен құпия сөзбен сәйкес келсе және тексеруші OTP мәнін растай алса, пайдаланушының аутентификациясы сәтті аяқталады. Бір реттік парольдер арнайы OATH OTP аутентификаторымен сұраныс бойынша генерацияланады, ол бұрын тексерушімен бөліскен құпияны қамтиды. Аутентификаторды пайдалана отырып, талап етуші криптографиялық әдіс арқылы OTP генерациялайды. Тексеруші де сол криптографиялық әдіс арқылы OTP генерациялайды. Егер екі OTP мәні сәйкес келсе, тексеруші талап етушіде ортақ құпия бар деген қорытындыға келе алады. OATH аутентификаторының кең таралған мысалы – Google Authenticator, ол HOTP және TOTP алгоритмдерін де қолдайтын телефонға негізделген аутентификатор.
Мобильді түрткі
Мобильдік итермелеу аутентификаторы – бұл талапкердің ұялы телефонында жұмыс істейтін негізгі қосымша. Қолданба итермелеу хабарламаларына жауап беру үшін ашық кілтті криптографияны пайдаланады. Басқаша айтқанда, мобильдік итермелеу аутентификаторы – криптографиялық бағдарламалық құралдың бір факторлы аутентификаторы. Мобильдік итермелеу аутентификаторы (талапкерде бар нәрсе) әдетте екі факторлы аутентификацияны қамтамасыз ету үшін парольмен (талапкер білетін нәрсе) біріктіріледі. Бір реттік парольдерден айырмашылығы, мобильдік итермелеу парольден басқа ортақ құпияны қажет етпейді. Талапкер парольмен аутентификацияланғаннан кейін, тексеруші тексерушінің атынан ашық кілтті инфрақұрылымды басқаратын сенімді үшінші тарапқа жолақтың сыртында аутентификациялық сұрау жібереді. Сенімді үшінші тарап талапкердің ұялы телефонына итермелеу хабарламасын жібереді. Талапкер пайдаланушы интерфейсіндегі батырманы басып, аутентификатордың иесі екенін және оны басқара алатынын көрсетеді, содан кейін аутентификатор цифрлық қол қойылған мәлімдемемен жауап береді. Сенімді үшінші тарап мәлімдемедегі қолды тексеріп, тексерушіге аутентификациялық жауап қайтарады. Мобильдік итермелеудің құпия аутентификация протоколы жолақтың сыртындағы екінші арнада жұмыс істейді, бұл икемді орналастыру опцияларын ұсынады. Протокол талапкердің ұялы телефонына ашық желілік қосылымды қажет етеді, сондықтан мұндай қосылым болмаса (мысалы, желілік мәселелерге байланысты), аутентификация процесі аяқталымайды. U2F аутентификаторы міндетті түрде CTAP1/U2F протоколын іске асырады, ол FIDO клиент-аутентификатор протоколында көрсетілген екі протоколдың бірі. Мобильдік итермелеу аутентификациясынан айырмашылығы, U2F аутентификация протоколы толығымен алдыңғы арнада жұмыс істейді. Екі рет байланыс қажет. Бірінші байланыс – стандартты парольді аутентификация. Талапкер парольмен аутентификацияланғаннан кейін, тексеруші сәйкес келетін браузерге шақыру жібереді, ол U2F аутентификаторымен арнайы JavaScript API арқылы байланысады. Талапкер TUP-ты орындағаннан кейін, аутентификатор шақыруға қол қояды және қол қойылған мәлімдемені браузер арқылы тексерушіге қайтарады.
Көп факторлы аутентификаторлар
Көп факторлы аутентификаторды пайдалану үшін талап етуші пайдаланушыны толық тексеруден өткізеді. Көп факторлы аутентификатор (адамның иеленгені) PIN-код (адам білетін нәрсе) немесе биометриялық дерек (адамға тән ерекшелік; мысалы, саусақ іздері, беттік немесе дауыс тану) немесе басқа да тексеру әдісі арқылы қосылады. WebAuthn және CTAP бірлесіп веб үшін күшті аутентификация шешімін ұсынады. FIDO2 аутентификаторы, WebAuthn аутентификаторы деп те аталады, WebAuthn клиентімен өзара әрекеттесу үшін ашық кілтті криптографияны пайдаланады, яғни WebAuthn JavaScript API-ді қолдайтын веб-пайдаланушы агентімен. Аутентификатор платформалық аутентификатор, жылдам аутентификатор немесе олардың комбинациясы болуы мүмкін. Мысалы, CTAP2 протоколын және Android операциялық жүйесін қолдайтын FIDO2 аутентификаторы. FIDO2 аутентификаторы бір факторлы немесе көп факторлы режимде қолданылуы мүмкін. Бір факторлы режимде аутентификатор пайдаланушының қатысуын қарапайым тексеру арқылы (мысалы, батырманы басу) қосылады. Көп факторлы режимде аутентификатор (адамның иеленгені) PIN-код (адам білетін нәрсе) немесе биометриялық дерек (адамға тән ерекшелік) арқылы қосылады.