Показаны сообщения с ярлыком аутентификация. Показать все сообщения
Показаны сообщения с ярлыком аутентификация. Показать все сообщения

18 июня 2013

Еще разок о подкожных чипах

Не так давно мы с вами уже имели удовольствие обсуждать использование для аутентификации имплантированного под кожу человека RFID-чипа. Сегодня я хотел бы продолжить это обсуждение, потому что наткнулся на достаточно интересную статью, которую всем рекомендую к прочтению. Только видео не показывайте беременным и просто впечатлительным.
http://tv.akado.ru/images/data/akadotv/picture/imgbig/431916/3-s.jpg
В порядке оффтопика, скажу, что всё это чем-то напомнило Хитмана , только у него был "устаревший" сегодня штрих-код. Скоро будет вот так: http://vk.com/video-33305782_164437543 (смотреть с 2:05).
Конечно, сегодняшние технологии не позволяют нам полностью доверяться имплантам (см. первый же комментарий на Хабре по поводу магнитов), но со временем,  уверен, подобные решения составят достойную конкуренцию биометрии. Почему? Во-первых, биометрия - это, всё-таки, недостаточно надежно. Всегда можно взять образец биологической ткани другого человека для аутентификации (см. фильм "Гаттака", там это очень хорошо показано). Здесь же взлом чипа, который уже запрограммирован, всё-таки является технически более сложным делом. Во-вторых, сегодня RFID - в разы дешевле, чем биометрия, и нет предпосылок для того, чтобы что-то вскоре поменялось. В-третьих, скорость аутентификации с помощью имплантированных чипов куда выше, чем при использовании биометрических приборов.
В общем-то, можно было бы продолжать это список достаточно долго, но, думаю, всё понятно и так. Может быть, во мне говорит любитель разных гаджетов, но я бы предпочел иметь собственный имплантированный чип, чем отдавать каждый раз по капле крови для аутентификации по ДНК.
Единственное, я не думаю, что всё это будет массово и очень скоро. К сожалению. Потому что с помощью таких чипов можно было бы решить проблему тех же террористов. Но это уже немного другой разговор.
А. Дрозд,
заместитель PR-директора компании SearchInform

18 января 2013

О сколько нам аутентификаций чудных…

Не так давно порталы по инфобезу облетела новость: СБУ задержали команду кардеров, которые занимались изготовкой и продажей устройств для скимминга. Считывая данные с магнитной ленты карты и фиксируя вводимый пин-код, скиммеры позволяли злоумышленникам проводить практически любые махинации с пластиковыми картами. 
 
«Ну и что особенного в этой новости?», - скажут многие, и будут правы. В последнее время новостей об этом виде преступлений в Украине и России становится все больше. Кардинг постепенно набирает обороты, и очевидно, что типичная аутентификация с помощью пин-кода сегодня никого не остановит. Есть ли альтернатива? Само собой. О наиболее интересных и надежных способах не стать жертвой кардеров мы сегодня и поговорим.
Биометрическая аутентификация
Новинка из Японии. Система, разработанная Ogaki Kyoritsu Bank, позволяет не просто пользоваться карточкой после сканирования отпечатков пальцев. Получить доступ к счету можно всего лишь приложив ладонь к сенсорной панели, наличие при себе кредитки совсем не обязательно. Система начнет работать в сентябре этого года.
Кроме того, по-прежнему остаются популярны классические системы биометрической аутентификации: проверил отпечаток – получил возможность пользоваться карточкой.
Плюсы такого подхода очевидны: чтобы получить доступ к счету, нужно быть конкретным человеком, и никак иначе. Однако отсюда же следует и недостаток
Сложности также могут возникнуть при оборудовании терминалов для биометрической аутентификации. Опыт производства и внедрения подобных устройств для широкой аудитории практически отсутствует, и затраты переоборудование банкоматов тоже необходимо учитывать. А люди у нас не привыкли даже к пользованию электронной валюты, и уж тем более непривычной будет работа с отпечатками пальцев.
Кроме того, еще в 2008 году было получено устройство Biologger, который позволяет скопировать необходимые для доступа отпечатки пальцев. Повсеместное распространение биометрической аутентификации приведет всего лишь к перепрофилированию кардеров, так что использование этого метода защиты – временное решение.
К тому же, никто не отменял классических сценарий ужастиков и боевиков, когда при необходимости биометрического доступа преступники просто отрезали необходимые части тела.
Двухэтапная аутентификация
Весьма популярный способ подтверждения прав доступа. Сейчас используется практически везде: от электронной почты до онлайновых платежных систем типа Webmoney или Яндекс.Денег. Думаю, все сталкивались с такой реализацией – на телефон приходит SMS  с кодом, после ввода которого можно получить доступ к необходимому сервису.
 Способ прост в реализации и не требует установки каких-либо дополнительных устройств – достаточно лишь немного дописать программную начинку банкомата, а мобильные телефоны сейчас есть у каждого.
Однако с распространением смартфонов начали появляться и программы-перехватчики SMS, которые в сочетании с классической схемой скимминга дают злоумышленникам полные права доступа. Правда, на один раз – по прилетевшей SMS жертва мошенников будет знать о несанкционированном доступе к счету.
Но как ни странно, эта проблема имеет очень простое решение – использование устаревших моделей телефонов без полнофункциональных ОС. Троянца на такой аппарат не закинуть, а для перехвата SMS придется использовать мощные устройства, которые применяются в спецслужбах. И чаще всего затраты на такой перехват сообщений не окупят возможную прибыль мошенников.
NFC-чипы и эмуляция карт
Технология беспроводной передачи данных NFC известна еще с 2003 года, однако активно применяться начала совсем недавно. Особенно такая возможность передавать небольшое количество информации на очень малое расстояние пришлась по нраву банкам - мобильные устройства, которые поддерживают использование NFC-чипов, стали использовать для эмуляции пластиковых карт.
Выглядит такая система очень удобно: пользоваться карточкой не обязательно, достаточно просто поднести к считывающему устройству смартфон и таким нехитрым способом воспользоваться банкоматом, оплатить покупку и т.д. Технология сочетает в себе и стандартную аутентификацию через пароль, и двухэтапную – через наличие доступа к телефону.
Но тогда возникает резонный вопрос: какой смысл в использовании NFC-чипа, если фактически он работает по принципу обычной авторизации через SMS, только код вводить не надо? Удобно, не спорю, но с точки зрения безопасности разницы нет – при наличии доступа к телефону злоумышленник может точно также воспользоваться картой.
Этот минус мог бы быть компенсирован отсутствием обнаруженных уязвимостей, но это не так. Телефон на Android с NFC-чипом уже взломан. В первом случае с помощью фальшивого считывающего устройства были перехвачены данные, которые передавались от эмулятора карты к банкомату, а во втором – получен доступ к самому телефону.
А это снова возвращает нас к классической схеме кардинга – внедрить в банкомат скиммер, который украдет все данные, необходимые для доступа к карте. Меняется лишь технология, но принцип остается тот же. И повсеместное использование новой методики взлома – лишь дело времени.
А как ни странно, но при наличии такого обилия новых технологий наиболее простой, надежной и доступной для каждого остается двухэтапная аутентификация с помощью SMS. 

Алексей Дрозд,
заместитель PR-директора компании SearchInform

07 августа 2012

Очередные проколы

Говоря об информационной безопасности, не обойтись без обсуждения отдельных недоработок и проколов, которые, к сожалению, имеют место в любой отрасли. Но в случае с ИБ их цена может быть очень велика - я говорю даже не о злобных хакерах, которые захватили АСУ атомной станции, а о стоимости каждой небольшой, казалось бы, потери данных, доступа к аккаунту и т.д. Поэтому нужно, как принято у японцев, каждый день хоть понемногу улучшать то, что ты делаешь, чтобы результат был хорошим, и учиться на чужих ошибках.
На сей раз спонсором таких ошибок стал не кто-нибудь, а корпорация Apple. Вот как это было:
урналист Мэт Хонан (Mat Honan), который работает на несколько IT-изданий, в частности Gizmodo и Wired, сообщил в своем блоге , что неизвестные хакеры взломали его учетную запись в iCloud.
Взлом, для которого хакеры использовали методы социального инжиниринга, был осуществлен 3 августа 2012 года. Позвонив в техподдержку Apple, якобы от имени Хонана, злоумышленникам удалось правильно ответить на все вопросы безопасности и впоследствии подобрать семизначный пароль к учетной записи журналиста.

Подробнее: http://www.securitylab.ru/news/428034.php
В чем же здесь ошибка Apple? Если знать всю процедуру восстановления пароля, то увидеть её несложно. Дело в том, что хотя вопросов целых три, их нельзя поменять, то есть, они стандартные для всех пользователей. Это, конечно, не такое эпичное наплевательство на защиту, как девичья фамилия матери для блокировки-разблокировки банковских карт, но тоже не самая лучшая демонстрация профессионализма безопасников Apple.
Конечно, вряд ли бы журналист, который не удосужился даже применить двухфакторную аутентификацию для своего гугловского аккаунта, стал бы заморачиваться изобретением собственных вопросов для Apple. Но для многих других людей такая возможность была бы очень и очень полезной. Я, конечно, не думаю, что этот инцидент как-то повлияет на подходы к безопасности внутри "яблочной" корпорации, но, возможно, те, кто прочитают мой пост, учтут этот ляп при проектировании собственных систем безопасности.
Р. Идов,
аналитик компании SearchInform

18 ноября 2011

Новое слово в аутентификации

Казалось бы, с изобретением биометрии в технологиях аутентификации сказать особенно нечего. И даже не столько нечего, сколько незачем. Потому что может лучше рассказать о человеке, чем всё то, чем его с самого рождения наделила природа? Проблема только в  том, что их не очень удобно считывать...

Именно в этом и заключается главная "ахилессова пята" биометрии: вам нужны достаточно дорогие и достаточно громоздкие сканеры, чтобы обеспечить аутентификацию должным образом. Ну и, конечно, всё это требует тщательного тестирования и долгого внедрения - хотя, конечно, и работает значительно лучше, чем пластиковые карточки и прочие электронные ключи, которыми запросто можно с кем угодно поменяться. Хотелось бы всё-таки проводить аутентификацию с помощью, так сказать, подручных средств, и не менее точно.
Невозможно? В Пентагоне думают иначе. Мой любимый новостной сайт пишет: Агентство перспективных разработок министерства обороны США DARPA работает над новым способом идентификации, позволяющим считывать биометрические данные пользователя в ходе обычной работы с клавиатурой. Изначальная цель программы состоит в идентификации человека, который работает в обычной среде - не нарушая обычного режима работы. Цель новой программы DARPA - разработка "активного способа авторизации", предполагающего, что личность пользователя будет устанавливаться по "индивидуальной работе с клавиатурой с помощью действий, которые обычно выполняются".
Поживём, конечно, увидим, что из этого получится, но сама идея очень интересная. И если реализация не подкачает (а надежды на это есть - DARPA это вам не какой-нибудь стартап), то мы можем увидеть массу нового в области той же банковской безопасности и защиты мобильных устройств. Ну, а если нет, то через пару лет обязательно придумают какой-нибудь не менее элегантный способ аутентификации без сканеров.
Р. Идов,
аналитик компании SearchInform