Введение

Американская компания по компьютерной безопасности.

| отрасль = Сетевая безопасность и аутентификация
| продукты = RSA Access Manager, RSA Adaptive Authentication, RSA Adaptive Authentication for eCommerce, RSA Archer Suite, RSA Authentication Manager, RSA Cybercrime Intelligence, RSA Data Loss Prevention, RSA Digital Certificate Solutions, RSA Federated Identity Manager, RSA FraudAction Services, RSA Identity Governance and Lifecycle, RSA NetWitness Endpoint, RSA NetWitness Investigator, RSA NetWitness Orchestrator, RSA NetWitness Platform, RSA NetWitness UEBA, RSA SecurID Access, RSA Web Threat Detection
| численность сотрудников = 2700+
| основание = Изначально RSA Security, Inc. и торговое название RSA – американская компания, специализирующаяся на компьютерной и сетевой безопасности с акцентом на шифрование и стандарты шифрования. RSA была названа в честь инициалов ее основателей, Рона Ривеста, Ади Шамира и Леонарда Адлемана, в честь которых также был назван алгоритм криптографии с открытым ключом RSA. Среди ее продуктов – токен аутентификации SecurID. Криптографические библиотеки BSAFE также изначально принадлежали RSA. RSA известна тем, что включала в свои продукты бэкдоры, разработанные АНБ. Компания также организует ежегодную конференцию RSA, конференцию по информационной безопасности. Основанная в 1982 году как независимая компания, RSA Security была приобретена корпорацией EMC в 2006 году за 2,1 миллиарда долларов США и функционировала как подразделение в составе EMC. RSA стала частью семейства брендов Dell Technologies. 10 марта 2020 года Dell Technologies объявила о продаже RSA Security консорциуму, возглавляемому Symphony Technology Group (STG), Ontario Teachers’ Pension Plan Board (Ontario Teachers’) и AlpInvest Partners (AlpInvest) за 2,1 миллиарда долларов США – ту же цену, что и при покупке компанией EMC в 2006 году. RSA базируется в Челмсфорде, штат Массачусетс, с региональными штаб-квартирами в Брэкнелле (Великобритания) и Сингапуре, а также многочисленными международными офисами.

Нарушение безопасности SecurID

17 марта 2011 года RSA сообщила об атаке на свои продукты двухфакторной аутентификации. Эта атака была схожа с атаками Sykipot, взломом SK Communications в июле 2011 года и серией атак NightDragon. RSA охарактеризовала это как устойчивую и целенаправленную угрозу. В настоящее время SecurID чаще используется как программный токен, чем устаревшие аппаратные токены.

Отношения с АНБ

Отношения RSA с АНБ менялись с течением времени. Журналист Reuters Джозеф Менн и аналитик по кибербезопасности Джеффри Карр отметили, что в прошлом у них были конфронтационные отношения. В первые годы своего существования RSA и ее руководители активно выступали за использование надежной криптографии в публичном доступе, в то время как АНБ и администрации Буша и Клинтона стремились предотвратить ее распространение. Почти 10 лет я вел с этими людьми борьбу в Форт-Миде. Успех этой компании – худшее, что могло с ними произойти. Для них мы – настоящий враг, главная цель. У нас есть система, которой они больше всего боятся. Если бы США приняли RSA в качестве стандарта, у вас была бы по-настоящему международная, совместимая, невзламываемая и простая в использовании технология шифрования. И все это вместе настолько синергично угрожает интересам АНБ, что доводит их до бешенства. – Джеймс Бидзос, президент RSA, июнь 1994 года.

В середине 1990-х годов RSA и Бидзос возглавили "ожесточенную" публичную кампанию против чипа Clipper – криптографического чипа с бэкдором, который позволил бы правительству США расшифровывать коммуникации. Администрация Клинтона оказывала давление на телекоммуникационные компании, чтобы они использовали этот чип в своих устройствах, и ослабила экспортные ограничения на продукты, которые его использовали. (Эти ограничения препятствовали продаже программного обеспечения RSA Security за рубежом.) RSA присоединилась к защитникам гражданских свобод и другим противникам чипа Clipper, распространяя, в частности, плакаты с тонущим парусником и надписью "Потопить Clipper!". В марте 2014 года Reuters сообщила, что RSA также адаптировала расширенный случайный стандарт, продвигаемый АНБ. Последующий криптоанализ показал, что расширенный случайный стандарт не добавляет никакой безопасности и был отклонен авторитетной группой по стандартизации Internet Engineering Task Force. Однако расширенный случайный стандарт сделал бэкдор АНБ в Dual EC DRBG в десятки тысяч раз быстрее для злоумышленников, обладающих ключом к бэкдору Dual EC DRBG (предположительно, только АНБ), поскольку расширенные одноразовые числа в расширенном случайном стандарте упростили угадывание части внутреннего состояния Dual EC DRBG. Только Java-версия RSA Security было сложно взломать без расширенного случайного стандарта, поскольку кэширование вывода Dual EC DRBG в, например, версии RSA Security на языке программирования C уже позволяло достаточно быстро определить внутреннее состояние. И действительно, RSA Security реализовала расширенный случайный стандарт только в своей Java-реализации Dual EC DRBG.

Продукты

RSA наиболее известна своим продуктом SecurID, который обеспечивает двухфакторную аутентификацию для сотен технологий, использующих аппаратные токены с ротацией ключей через заданные интервалы времени, программные токены и одноразовые коды. В 2016 году RSA переименовала платформу SecurID в RSA SecurID Access. Эта версия добавила возможности единого входа (Single Sign On) и облачную аутентификацию для ресурсов, использующих SAML 2.0 и другие типы федерации. RSA SecurID Suite также включает программное обеспечение RSA Identity Governance and Lifecycle (ранее Aveksa). Это программное обеспечение обеспечивает видимость прав доступа в организации и управляет ими с помощью различных функций, таких как проверка прав доступа, запросы и предоставление доступа. RSA enVision – это платформа управления информацией о безопасности и событиями безопасности (SIEM) с централизованной службой управления журналами, которая, как утверждается, "позволяет организациям упростить процессы соответствия требованиям, а также оптимизировать управление инцидентами безопасности по мере их возникновения". 4 апреля 2011 года EMC приобрела NetWitness и включила его в группу продуктов RSA. NetWitness представлял собой инструмент захвата пакетов, предназначенный для обеспечения полной видимости сети с целью обнаружения инцидентов безопасности. Этот инструмент был переименован в RSA Security Analytics и являлся комбинацией RSA enVision и NetWitness в качестве SIEM-решения, выполняющего запись журналов и захват пакетов. Платформа RSA Archer GRC – это программное обеспечение, поддерживающее управление на уровне бизнеса в области управления, управления рисками и соответствия нормативным требованиям (GRC). Продукт был первоначально разработан компанией Archer Technologies, приобретенной EMC в 2010 году.