Token de securitate
Un token de securitate (pur și simplu: token ) este o componentă hardware utilizată pentru identificarea și autentificarea utilizatorilor. Uneori este folosit și pentru a face referire la jetoane software. Acestea fac de obicei parte dintr-un sistem de control al accesului cu autentificare cu doi factori .
Un simbol este, de asemenea, menționat folosind termenii cheie electronică sau cheie chip .
Dacă este necesar, alte caracteristici trebuie utilizate pentru autentificare împotriva utilizării necorespunzătoare. cunoașterea unei parole sau a unui PIN sau a caracteristicilor biometrice ale utilizatorului. Jetoanele de securitate pot fi personalizate; acestea sunt apoi atribuite în mod clar unui anumit utilizator.
Proiecte și tehnologii
Termenul tehnic umbrelă token descrie toate tehnologiile utilizate în mod egal și nu depinde de un aspect specific al hardware-ului. Aceasta include toate obiectele care pot stoca și transmite informații în scopul identificării și autentificării.
Mass-media pasivă
Cu cardurile inteligente , este și simbol. Jetoanele USB care sunt conectate la un port USB au avantajele unui card inteligent fără a fi nevoie de un cititor de carduri .
Se folosesc și jetoane fără contact, vezi RFID . Acești așa-numiți transponderi pot fi integrați în chei (așa-numitele fob ), carduri cu cip și orice alt produs, atâta timp cât proprietățile lor nu interferează cu funcția. Produsul respectiv devine astfel un simbol în sine. Cealaltă stație trebuie să activeze jetonul și să o poată citi.
Utilizări comune:
- Cheile vehiculului și ale clădirii
- Îmbrăcăminte, ceasuri și bijuterii
- Implanturi la animale ( ciobire )
Există, de asemenea, generatoare de jetoane care afișează o combinație de numere în continuă schimbare și limitată în timp ca jetoane de securitate pe baza metodei de parolă unică (OTP). Generatorul și serverul calculează acest număr pseudo-aleator în același timp. Este astfel posibilă autentificarea clară . Dacă este necesar, acest număr este generat și cu un card inteligent într-un cititor portabil. Un cod PIN și / sau un cod de solicitare trebuie adesea introdus în dispozitiv ca caracteristici de securitate suplimentare. Un exemplu în acest sens este procesul Sm @ rt TAN .
Modulele de platformă de încredere (TPM) sunt cipuri care stochează chei secrete similare cu un card inteligent. În acest caz, însă, cipul este instalat permanent într-un dispozitiv, de ex. B. lipit pe o placă de bază a computerului . Întregul dispozitiv devine un simbol. Acum este posibil să atribuiți un dispozitiv care poate fi identificat în mod clar prin intermediul TPM unui utilizator. În același timp, TPM oferă opțiunea de a asigura accesul la dispozitiv ( autentificare pre-boot ). În acest fel, utilizatorul poate fi autentificat (indirect).
Media activă
Există, de asemenea, dispozitive disponibile în comerț care funcționează ca jetoane și transmit un factor de autentificare. Pentru aceasta, comunicarea dintre dispozitiv și dispozitivul de testare sau stația de lucru trebuie să fie posibilă. În plus, transmiterea bidirecțională, de exemplu, trebuie să fie posibilă pentru autentificarea sigură.
Exemple bine cunoscute sunt:
- Telefoane mobile sau smartphone-uri etc. cu carduri PIN conform standardelor 3GPP
- USB , NFC și Bluetooth jeton bazate pe deschis standardul U2F al alianței FIDO
- transpondere UHF active (RFID UHF activ 868 MHz, toate brevetate, fără standard internațional) sau (RFID UHF activ 433 MHz ISO / IEC 18000-7 sau brevetate, microunde RFID active 2,45 GHz ISO / IEC 18000-4 sau brevetate)
- transpondere LF active (RFID LF activ 128 kHz, 134 kHz, toate brevetate, fără standard internațional)
- transponder HF activ (RFID HF activ 13,56 MHz, toate proprietare, fără standard internațional)
- jetoane cuplate galvanic (1 fir, jetoanele nu mai sunt recomandate pentru noile dezvoltări)
- carduri cip convenționale conform standardelor ISO ISO / IEC 10536 , ISO / IEC 14443 (card de proximitate), ISO / IEC 15693 (card de proximitate),
- RFID NFC ( Near Field Communication conform ISO 18092, ISO 21481 etc.)
La fiecare stație de lucru trebuie conectat un dispozitiv special de testare (standard RFID sau soluție brevetată) sau o interfață (1-Wire).
Pe de altă parte, atunci când se utilizează Bluetooth V4.0, infrastructura necesară este inclusă în toate computerele, PDA-urile și smartphone-urile moderne (probabil din 2011Q2). Smartphone-ul funcționează apoi ca un agent inteligent printr- un proces de testare autonom care nu necesită nicio acțiune de operator pentru autentificarea simplă.
Exemple bine cunoscute sunt:
- Telefoane mobile sau smartphone-uri etc. cu interfață Bluetooth IEEE 802.15.1 (funcție protocoale standard Bluetooth V4.0 2,45 GHz cu diferite profiluri standard)
- Jetoane speciale Bluetooth (funcție protocol Bluetooth V4.0 „Stack Low Energy” 2,45 GHz)
Scopuri de utilizare
Jetoanele de securitate sunt utilizate în principal ca ID-uri (utilizator) pentru securizarea tranzacțiilor:
- pentru conectarea la computerele stațiilor de lucru, rețelele (companie sau autoritate) , de ex. B. un domeniu Windows
- pentru utilizarea serviciilor de internet , în special ca card HBCI pentru operațiuni bancare online
- ca un container cheie pentru criptarea datelor și a e-mailurilor , precum și a semnăturilor digitale
- ca autorizație de acces și ID (de exemplu, ID companie, pașaport electronic , cheie auto)
- pentru înregistrarea timpului personalului
- ca o cartelă SIM în telefoanele mobile
- ca mijloc de plată și / sau card de client la mașini și terminale pentru clienți (de exemplu cabină telefonică )
- ca un card de acces pentru oferte TV cu plată
- ca card bancar, de obicei într-o unitate cu cardul de numerar , pentru utilizarea bancomatelor și a terminalelor de plată
- ca card de asigurare de sănătate ; (viitorul) card electronic de sănătate va fi, de asemenea, utilizat ca jeton pentru accesul la o rețea de date
- ca bilete și bilete de admitere
- ca modul de securitate pentru identificarea unică z. B. Modul de platformă de încredere
- în gestionarea drepturilor digitale ; aici dreptul de a utiliza date (software, muzică, cărți electronice, ...) poate fi legat de hardware
În general, sistemele descentralizate în care datele au fost stocate pe simbolul în sine sunt înlocuite din ce în ce mai mult cu sisteme în rețea în care simbolul este utilizat doar ca identificare.
Emitentul jetonului integrează de preferință mai multe funcții într-un singur jeton pentru a obține „ valoare adăugată ” prin utilizarea jetonului și pentru a crea profile de utilizare și mișcare cuprinzătoare.
Proces de autentificare (schematic)
- Utilizatorul inițiază schimbul de date între simbol și sistemul de testare până la z. B. ține jetonul în fața unui cititor.
- Cititorul identifică jetonul prin numărul sau numerele sale unice de identificare, cum ar fi numărul său de tip, un număr de serie media, un număr de înregistrare a operatorului și / sau un număr de clasă de utilizator.
- Înregistrarea de date citită de pe jeton este comparată de sistemul de testare cu datele de referință locale corespunzătoare în conformitate cu o procedură de testare bine definită: jetonul este autentificat utilizând autentificarea cu răspuns la provocare ; alte date de testare pot fi solicitate de la operatorul de jeton ca siguranță suplimentară funcții, cum ar fi un cod PIN.
- Pentru a fi sigur, datele de referință locale sunt comparate cu date de referință suplimentare dintr-o bază de date de pe un server la distanță (de exemplu, printr-o linie dedicată sau o linie dial-up protejată ).
- Dacă indicativul este nevalid sau datele de referință suplimentare sunt nevalide, sistemul de testare respinge accesele ulterioare.
- Pentru a urmări autentificarea, datele evenimentelor din procesul de testare sunt trimise înapoi la server.
- Sistemul de testare eliberează utilizarea permisă pentru purtătorul simbolului, cum ar fi funcțiile și / sau datele.
Securitate, fals, manipulare
Pentru aplicațiile critice de securitate, un jeton de securitate trebuie să fie un element unic care este special protejat împotriva manipulării și duplicării sau falsificării .
Securitate inalta
Jetonul de securitate trebuie să genereze o singură cheie de sesiune dintr-un secret fix stocat în jeton, așa-numita cheie primară. În acest scop, se folosește un procesor criptografic , care sunt microcontrolere special echipate, care sunt echipate cu funcții de securitate suplimentare. Aceste funcții de siguranță protejează în principal împotriva citirii neintenționate și a ingineriei inversate , de exemplu prin lipsa completă a interfețelor obișnuite de dezvoltare , cum ar fi JTAG pe circuit . Există, de asemenea, metode criptografice utilizate. Procesele criptografice au loc apoi în cadrul cipului.
Securitate redusă
Metode care permit doar identificarea, dar nu autentificarea sunt, de asemenea, utilizate în practică pentru autentificare. Un cod al acestor jetoane nu este fals, deoarece caracteristica de identificare poate fi citită și reprodusă în mod liber. Aceste proceduri includ, printre altele. Soluții cu cipuri RFID pasive care au un număr de serie unic și au fost dezvoltate în conformitate cu diferite standarde ISO pentru utilizare în etichetele electronice (etichete).
Soluțiile pure de stocare cu carduri cu cip, carduri cu bandă magnetică , coduri de bare , fișiere cheie de pe suporturi de date precum stick-uri USB și cheia clasică sunt nesigure în sensul copierii .
Pericole
Un atac poate avea loc și asupra comunicării dintre un jeton (altfel sigur) și cititor, în cel mai simplu caz printr-un atac de reluare . Cablurile de conectare ușor accesibile (USB) permit conectarea cu ușurință a jurnalistelor de date . În special, dacă nu există un control mecanic și / sau optic al jetonului de către cititor sau personalul de operare, dispozitivele pot fi, de asemenea, utilizate pentru a depăși sistemul care nu trebuie să fie similar cu jetonul original în ceea ce privește tipul și dimensiunea. Transmisiile radio pot fi adesea înregistrate la o distanță mare și oferă astfel o țintă mare de manipulare.
Împiedicarea de la manipulare
Nu va exista niciodată o soluție absolut sigură, cu un singur factor de autentificare; fiecare metodă de securitate poate fi depășită. Proiectarea jetonului și tipul de transmisie de date (mecanică, electrică, magnetică, optică, ...) au o influență majoră asupra protecției împotriva manipulării. Un card cu cip poate, de exemplu, să fie complet retras și protejat de un cititor. Implementarea unui cititor sau terminal client ca unitate compactă protejată împotriva furtului, schimbului și a altor manipulări aduce, de asemenea, o contribuție semnificativă la securitate.
Discuție despre soluții
Diferențierea cazurilor de utilizare este o condiție prealabilă pentru o evaluare semnificativă a securității, de exemplu pentru:
- Controlul accesului din spațiile publice
- Controlul accesului în spațiile publice
- Controlul accesului într-o cameră bine securizată
- Controlul accesului cu o bună separare de mediu
Toate aplicațiile din spațiile publice sunt în mod inevitabil amenințate de terți neautorizați. Afirmațiile contrare se bazează pe restricții care de obicei nu sunt menționate în mod explicit, de exemplu distanța maximă de citire utilizabilă. Comoditatea manipulării merge întotdeauna mână în mână cu pericolele. Generalizările nu sunt utile.
avantaje și dezavantaje
- avantaje
- Utilizarea jetoanelor oferă securitate maximă împotriva utilizării neautorizate în următoarele condiții:
- se folosește cel puțin o altă caracteristică de autentificare, de ex. B. PIN.
- jetonul este de fapt unic și nu poate fi duplicat sau manipulat, vezi skimming cu carduri EC și carduri de credit
- jetonul poate fi blocat în sistem în caz de furt sau pierdere pentru a preveni utilizarea neautorizată
- Jetoanele pot fi folosite sub acoperire cu proceduri radio
- dezavantaj
-
- Un jeton ca singură caracteristică de autentificare fără a doua caracteristică de autentificare independentă nu oferă protecție fiabilă împotriva manipulării, pierderii sau atacurilor;
- La fel ca orice soluție tehnică, utilizarea jetoanelor determină costuri pentru producția, înregistrarea și / sau personalizarea, distribuția și furnizarea infrastructurii sub formă de dispozitive și software de testare sau citire;
- simbolul poate fi distrus sau pierdut și apoi exclude temporar utilizatorul de la funcții importante ale vieții sau muncii de zi cu zi;
- jetonul, și astfel utilizatorul său, este întotdeauna clar identificabil: accesul pentru utilizatorii anonimi nu este destinat din cauza lipsei de securitate.
Vezi si
- Dongle
- Banii electronici
- protecție la copiere
- Comunicare în câmp aproape
- Sistem de blocare
- UAF (FIDO)
- U2F
- Control acces (IT)
- Controlul accesului
- Autentificare cu doi factori
