Вопрос из смежной области. - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Николай Терещенко

Вопрос из смежной области.

Recommended Posts

Николай Терещенко

Михаил, представляете, что такое организовать PKI на предприятии?

1. Надо зарегистрировать свой Центр Сертификации в русском дереве имен.

2. Надо установить его и настроить в соответствии с регистрационными данными (см. пункт 1).

3. Нужно на каждой станции пользователя провести установку ПО и его настройку.

4. Нужно выдать каждому пользователю ключ с персональными сертификатами (до этого сгенерить их – все делается вручную).

5. Нужно отслеживать время жизни каждого из сертификатов, своевременно менять их (пользователь приносит ключ администратору и тот выполняет операции).

Это я привел пример внутри предприятия. А теперь представьте, когда идет речь о внешних пользователях ...

И OTP:

1. Поднять и настроить сервер аутентификации.

2. Установить агенты на объекты инфраструктуры, на которых должна происходить аутентификация.

3. Раздать пользователям OTP токены.

OTP требует значительно меньше трудозатрат на установку и поддержание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Так давайте не мешать все в кучу ...

Говорим о сертификатах и аутентификации. Шифрование подождет.

Мы говорим о том, как выглядит универсальная защита от фишинга.

Есть еще Vasco.

Это Event Base. Time Base - запатентована и что бы ее использовать, нужно компании RSA отвалить немала $$$ ... ;-)

А мне сотрудники Vasco говорили, что у них дешевле решение, чем у RSA. (см. картинку --- очень похоже на RSA)

vasco.JPG

post-14-1135597402.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Михаил, представляете, что такое организовать PKI на предприятии?

Сам не делал, но наслышан...

OTP требует значительно меньше трудозатрат на установку и поддержание.

Вывод: Банки должны выдавать OTP-устройства каждому клиенту для работы с банком онлайн. Использовать сертификаты (USB-брелоки) --- сложно и дорого.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

Что касаемо Vasco - слева, белая - это кнопка. На нее давишь и генерируется новый пароль (то же самое у Aladdin, VeriSign и т.п.). А у RSA все основано на времени, не надо ничего нажимать для генерации пароля.

Плюс к этому, если на Event Base токене вы случайно нажали несколько раз кнопку, то вас сервер не аутентифицирует, т.к. у него будут пароли, которые вы пропустили ... Этого нет на Time Base.

Да RSA дороже - 250$ на человека (токены + софт и лицензии), у Vasco и прочих - 150$. PKI - 40$.

USB брелки + PKI - трудоемко и неудобно для внешних клиентов, но дешево.

OTP - очень удобно для внешних клиентов, но дорого ...

rsa.jpg

post-7-1135598792.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Насколько я понял, внедрение ОТР для использования в интернет-банках упирается в деньги по большей части. По тем цифрам которые привел Николай - это 150$ на одного клента (внедрение) + еще кае-то деньги на поддрежку (т.е. абоненская плата).

А теперь подумайте, станет ли банк идти на такие инвестиции?

Ведь перевались фининсирование этой затеи на клиента вряд ли удастся, не многие в России еще знают что-то об угрозе фишинга, а если и знают, то деньги не будут платить :-) Я бы, например, не стал этого делать.

Возможно для интернет-банкинга, где клиентом выступает предприятие это бы подошло, так как для компании 150$ сразу + скажем 100$ в год за надежную защиту транзакций - не деньги.

Кроме того, вы забываете, что фишинг - это несколько более широкое понятие, чем получение мошенническим путем реквизитов доступа к управлению считами. Часто добычем фишеров могут выступать просто логины и пароли от платных интернет сервисов, типа аукционов, конетнт-сайтов и т.д. Я уже не говорю про так называемые "нигерийские письма".

И это только начало, ведь фишинг будет развиваться очень быстро. Через год он может приобрести совсем другие черты.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Кроме того, вы забываете, что фишинг - это несколько более широкое понятие, чем получение мошенническим путем реквизитов доступа к управлению считами. Часто добычем фишеров могут выступать просто логины и пароли от платных интернет сервисов, типа аукционов, конетнт-сайтов и т.д. Я уже не говорю про так называемые "нигерийские письма".

И это только начало, ведь фишинг будет развиваться очень быстро. Через год он может приобрести совсем другие черты.

Вы правы, но аукционы и контент-сайты, это фигня по сравнению со своими кровными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

есть такая услуга как банк-клиент (не важно какой банк), дк в нём давно реализована процедура смены ключей на каждую сессию..и что?

кроме этого есть другие применения, обычно стоимость контракта на услугу значительно дороже брелка rsa паролем :)

эцп не много другое, и именно эцп может защитить от фишинга, а одноразовый пароль не может. :)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
есть такая услуга как банк-клиент (не важно какой банк), дк в нём давно реализована процедура смены ключей на каждую сессию..и что?

Если у меня iPAQ я могу воспользоваться этой услугой?

эцп не много другое, и именно эцп может защитить от фишинга, а одноразовый пароль не может. :)))

Почему не может?!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

потому что, если пришло письмо пришло из банка и оно без валидного эцп, то пользователь сразу удаляет его.

А в вашем случае, пользователь должен ввести пароль, фишер его перехватит :) И... если успеет (пароль действителен допустим 1 минуту) может им воспользоваться :)))

Вы должны понимать, что фишеры НЕ ДУРАКИ, и могут полность автоматизировать процесс.. а пользователь будет видеть окошко конннекта :)))) А потом связь оборвётся...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
потому что, если пришло письмо пришло из банка и оно без валидного эцп, то пользователь сразу удаляет его.

А в вашем случае, пользователь должен ввести пароль, фишер его перехватит :) И... если успеет (пароль действителен допустим 1 минуту) может им воспользоваться :)))

Вы должны понимать, что фишеры НЕ ДУРАКИ, и могут полность автоматизировать процесс.. а пользователь будет видеть окошко конннекта :)))) А потом связь оборвётся...

В этом случае - ДА, все что мы тут обсуждали бесполезно.

Более того, фишер может в тупую по мылу запросить пароль и логин к интернет банку якобы для проверки. Например, так:

"Уважаемый Василий Пупкин!

В нашем банке продятся профилактические мероприятия, направленны на устранение неактивных записей пользователей интерент-банка. Если Вы желеаете дальше польззоваться нашим сервисов ХХХ, вышлите нам свой логин и пароль" :)

И самое главное, найдется N человек, что точно вышлет!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×