Token de securitate

Image
Jeton USB pentru păstrarea în siguranță a unei chei secrete
Image
Jetoane matrice, de diferite dimensiuni

Un token de securitate (pur și simplu: token ) este o componentă hardware utilizată pentru identificarea și autentificarea utilizatorilor. Uneori este folosit și pentru a face referire la jetoane software. Acestea fac de obicei parte dintr-un sistem de control al accesului cu autentificare cu doi factori .

Un simbol este, de asemenea, menționat folosind termenii cheie electronică sau cheie chip .

Dacă este necesar, alte caracteristici trebuie utilizate pentru autentificare împotriva utilizării necorespunzătoare. cunoașterea unei parole sau a unui PIN sau a caracteristicilor biometrice ale utilizatorului. Jetoanele de securitate pot fi personalizate; acestea sunt apoi atribuite în mod clar unui anumit utilizator.

Proiecte și tehnologii

Termenul tehnic umbrelă token descrie toate tehnologiile utilizate în mod egal și nu depinde de un aspect specific al hardware-ului. Aceasta include toate obiectele care pot stoca și transmite informații în scopul identificării și autentificării.

Mass-media pasivă

Cu cardurile inteligente , este și simbol. Jetoanele USB care sunt conectate la un port USB au avantajele unui card inteligent fără a fi nevoie de un cititor de carduri .

Se folosesc și jetoane fără contact, vezi RFID . Acești așa-numiți transponderi pot fi integrați în chei (așa-numitele fob ), carduri cu cip și orice alt produs, atâta timp cât proprietățile lor nu interferează cu funcția. Produsul respectiv devine astfel un simbol în sine. Cealaltă stație trebuie să activeze jetonul și să o poată citi.

Utilizări comune:

  • Cheile vehiculului și ale clădirii
  • Îmbrăcăminte, ceasuri și bijuterii
  • Implanturi la animale ( ciobire )
Image
Generator de jetoane SecurID de la RSA Security ca cheie

Există, de asemenea, generatoare de jetoane care afișează o combinație de numere în continuă schimbare și limitată în timp ca jetoane de securitate pe baza metodei de parolă unică (OTP). Generatorul și serverul calculează acest număr pseudo-aleator în același timp. Este astfel posibilă autentificarea clară . Dacă este necesar, acest număr este generat și cu un card inteligent într-un cititor portabil. Un cod PIN și / sau un cod de solicitare trebuie adesea introdus în dispozitiv ca caracteristici de securitate suplimentare. Un exemplu în acest sens este procesul Sm @ rt TAN .

Modulele de platformă de încredere (TPM) sunt cipuri care stochează chei secrete similare cu un card inteligent. În acest caz, însă, cipul este instalat permanent într-un dispozitiv, de ex. B. lipit pe o placă de bază a computerului . Întregul dispozitiv devine un simbol. Acum este posibil să atribuiți un dispozitiv care poate fi identificat în mod clar prin intermediul TPM unui utilizator. În același timp, TPM oferă opțiunea de a asigura accesul la dispozitiv ( autentificare pre-boot ). În acest fel, utilizatorul poate fi autentificat (indirect).

Media activă

Image
Jeton de securitate USB YubiKey

Există, de asemenea, dispozitive disponibile în comerț care funcționează ca jetoane și transmit un factor de autentificare. Pentru aceasta, comunicarea dintre dispozitiv și dispozitivul de testare sau stația de lucru trebuie să fie posibilă. În plus, transmiterea bidirecțională, de exemplu, trebuie să fie posibilă pentru autentificarea sigură.

Exemple bine cunoscute sunt:

  • Telefoane mobile sau smartphone-uri etc. cu carduri PIN conform standardelor 3GPP
  • USB , NFC și Bluetooth jeton bazate pe deschis standardul U2F al alianței FIDO
  • transpondere UHF active (RFID UHF activ 868 MHz, toate brevetate, fără standard internațional) sau (RFID UHF activ 433 MHz ISO / IEC 18000-7 sau brevetate, microunde RFID active 2,45 GHz ISO / IEC 18000-4 sau brevetate)
  • transpondere LF active (RFID LF activ 128 kHz, 134 kHz, toate brevetate, fără standard internațional)
  • transponder HF activ (RFID HF activ 13,56 MHz, toate proprietare, fără standard internațional)
  • jetoane cuplate galvanic (1 fir, jetoanele nu mai sunt recomandate pentru noile dezvoltări)
  • carduri cip convenționale conform standardelor ISO ISO / IEC 10536 , ISO / IEC 14443 (card de proximitate), ISO / IEC 15693 (card de proximitate),
  • RFID NFC ( Near Field Communication conform ISO 18092, ISO 21481 etc.)

La fiecare stație de lucru trebuie conectat un dispozitiv special de testare (standard RFID sau soluție brevetată) sau o interfață (1-Wire).

Pe de altă parte, atunci când se utilizează Bluetooth V4.0, infrastructura necesară este inclusă în toate computerele, PDA-urile și smartphone-urile moderne (probabil din 2011Q2). Smartphone-ul funcționează apoi ca un agent inteligent printr- un proces de testare autonom care nu necesită nicio acțiune de operator pentru autentificarea simplă.

Exemple bine cunoscute sunt:

  • Telefoane mobile sau smartphone-uri etc. cu interfață Bluetooth IEEE 802.15.1 (funcție protocoale standard Bluetooth V4.0 2,45 GHz cu diferite profiluri standard)
  • Jetoane speciale Bluetooth (funcție protocol Bluetooth V4.0 „Stack Low Energy” 2,45 GHz)

Scopuri de utilizare

Jetoanele de securitate sunt utilizate în principal ca ID-uri (utilizator) pentru securizarea tranzacțiilor:

În general, sistemele descentralizate în care datele au fost stocate pe simbolul în sine sunt înlocuite din ce în ce mai mult cu sisteme în rețea în care simbolul este utilizat doar ca identificare.

Emitentul jetonului integrează de preferință mai multe funcții într-un singur jeton pentru a obține „ valoare adăugată ” prin utilizarea jetonului și pentru a crea profile de utilizare și mișcare cuprinzătoare.

Proces de autentificare (schematic)

  1. Utilizatorul inițiază schimbul de date între simbol și sistemul de testare până la z. B. ține jetonul în fața unui cititor.
  2. Cititorul identifică jetonul prin numărul sau numerele sale unice de identificare, cum ar fi numărul său de tip, un număr de serie media, un număr de înregistrare a operatorului și / sau un număr de clasă de utilizator.
  3. Înregistrarea de date citită de pe jeton este comparată de sistemul de testare cu datele de referință locale corespunzătoare în conformitate cu o procedură de testare bine definită: jetonul este autentificat utilizând autentificarea cu răspuns la provocare ; alte date de testare pot fi solicitate de la operatorul de jeton ca siguranță suplimentară funcții, cum ar fi un cod PIN.
  4. Pentru a fi sigur, datele de referință locale sunt comparate cu date de referință suplimentare dintr-o bază de date de pe un server la distanță (de exemplu, printr-o linie dedicată sau o linie dial-up protejată ).
  5. Dacă indicativul este nevalid sau datele de referință suplimentare sunt nevalide, sistemul de testare respinge accesele ulterioare.
  6. Pentru a urmări autentificarea, datele evenimentelor din procesul de testare sunt trimise înapoi la server.
  7. Sistemul de testare eliberează utilizarea permisă pentru purtătorul simbolului, cum ar fi funcțiile și / sau datele.

Securitate, fals, manipulare

Pentru aplicațiile critice de securitate, un jeton de securitate trebuie să fie un element unic care este special protejat împotriva manipulării și duplicării sau falsificării .

Securitate inalta

Jetonul de securitate trebuie să genereze o singură cheie de sesiune dintr-un secret fix stocat în jeton, așa-numita cheie primară. În acest scop, se folosește un procesor criptografic , care sunt microcontrolere special echipate, care sunt echipate cu funcții de securitate suplimentare. Aceste funcții de siguranță protejează în principal împotriva citirii neintenționate și a ingineriei inversate , de exemplu prin lipsa completă a interfețelor obișnuite de dezvoltare , cum ar fi JTAG pe circuit . Există, de asemenea, metode criptografice utilizate. Procesele criptografice au loc apoi în cadrul cipului.

Securitate redusă

Metode care permit doar identificarea, dar nu autentificarea sunt, de asemenea, utilizate în practică pentru autentificare. Un cod al acestor jetoane nu este fals, deoarece caracteristica de identificare poate fi citită și reprodusă în mod liber. Aceste proceduri includ, printre altele. Soluții cu cipuri RFID pasive care au un număr de serie unic și au fost dezvoltate în conformitate cu diferite standarde ISO pentru utilizare în etichetele electronice (etichete).

Soluțiile pure de stocare cu carduri cu cip, carduri cu bandă magnetică , coduri de bare , fișiere cheie de pe suporturi de date precum stick-uri USB și cheia clasică sunt nesigure în sensul copierii .

Pericole

Un atac poate avea loc și asupra comunicării dintre un jeton (altfel sigur) și cititor, în cel mai simplu caz printr-un atac de reluare . Cablurile de conectare ușor accesibile (USB) permit conectarea cu ușurință a jurnalistelor de date . În special, dacă nu există un control mecanic și / sau optic al jetonului de către cititor sau personalul de operare, dispozitivele pot fi, de asemenea, utilizate pentru a depăși sistemul care nu trebuie să fie similar cu jetonul original în ceea ce privește tipul și dimensiunea. Transmisiile radio pot fi adesea înregistrate la o distanță mare și oferă astfel o țintă mare de manipulare.

Împiedicarea de la manipulare

Nu va exista niciodată o soluție absolut sigură, cu un singur factor de autentificare; fiecare metodă de securitate poate fi depășită. Proiectarea jetonului și tipul de transmisie de date (mecanică, electrică, magnetică, optică, ...) au o influență majoră asupra protecției împotriva manipulării. Un card cu cip poate, de exemplu, să fie complet retras și protejat de un cititor. Implementarea unui cititor sau terminal client ca unitate compactă protejată împotriva furtului, schimbului și a altor manipulări aduce, de asemenea, o contribuție semnificativă la securitate.

Discuție despre soluții

Diferențierea cazurilor de utilizare este o condiție prealabilă pentru o evaluare semnificativă a securității, de exemplu pentru:

  • Controlul accesului din spațiile publice
  • Controlul accesului în spațiile publice
  • Controlul accesului într-o cameră bine securizată
  • Controlul accesului cu o bună separare de mediu

Toate aplicațiile din spațiile publice sunt în mod inevitabil amenințate de terți neautorizați. Afirmațiile contrare se bazează pe restricții care de obicei nu sunt menționate în mod explicit, de exemplu distanța maximă de citire utilizabilă. Comoditatea manipulării merge întotdeauna mână în mână cu pericolele. Generalizările nu sunt utile.

avantaje și dezavantaje

avantaje
Utilizarea jetoanelor oferă securitate maximă împotriva utilizării neautorizate în următoarele condiții:
  • se folosește cel puțin o altă caracteristică de autentificare, de ex. B. PIN.
  • jetonul este de fapt unic și nu poate fi duplicat sau manipulat, vezi skimming cu carduri EC și carduri de credit
  • jetonul poate fi blocat în sistem în caz de furt sau pierdere pentru a preveni utilizarea neautorizată
  • Jetoanele pot fi folosite sub acoperire cu proceduri radio
dezavantaj
  • Un jeton ca singură caracteristică de autentificare fără a doua caracteristică de autentificare independentă nu oferă protecție fiabilă împotriva manipulării, pierderii sau atacurilor;
  • La fel ca orice soluție tehnică, utilizarea jetoanelor determină costuri pentru producția, înregistrarea și / sau personalizarea, distribuția și furnizarea infrastructurii sub formă de dispozitive și software de testare sau citire;
  • simbolul poate fi distrus sau pierdut și apoi exclude temporar utilizatorul de la funcții importante ale vieții sau muncii de zi cu zi;
  • jetonul, și astfel utilizatorul său, este întotdeauna clar identificabil: accesul pentru utilizatorii anonimi nu este destinat din cauza lipsei de securitate.

Vezi si

Link-uri web

Commons : jetoane cu carduri inteligente  - colecție de imagini, videoclipuri și fișiere audio

Dovezi individuale

  1. Sistem de plată NFC
  2. Detaliile cardului de credit nu sunt securizate