Биометрические методы аутентификации, преимущества и недостатки
Информационная безопасность Информационная безопасность

Тема биометрической идентификации личности далеко не нова — достаточно вспомнить, что идея идентификации по отпечаткам пальцев возникла еще в XIXвеке.

Главная>Информационная безопасность>Биометрические методы аутентификации
Информационная безопасность Тема номера

Биометрические методы аутентификации

Дата публикации:
12.12.2017
Посетителей:
1168
Просмотров:
1119
Время просмотра:
2.3

Авторы

Автор
Ярослав Жиронкин Руководитель отдела IdM-решений центра прикладных систем безопасности «Инфосистемы Джет»
Тема биометрической идентификации личности далеко не нова — достаточно вспомнить, что идея идентификации по отпечаткам пальцев возникла еще в XIXвеке. Однако сложность и дороговизна технологий наряду с неготовностью людей оставлять третьей стороне свои биометрические признаки отодвинули массовое использование технологии на многие годы.

 

 

Проблематика компьютерной биометрии (по лицу, голосу, отпечаткам, подписи) начала активно развиваться в 1960-х годах, когда было создано биометрическое подразделение Национального института стандартов и технологий США (NIST). Потребителями биометрических технологий были в основном государство (биометрические паспорта) и силовые ведомства (контроль доступа на режимные объекты).

 

В последние несколько лет тема находится на гребне волны — биометрические технологии проникают повсеместно. Уже никого не удивишь сканером отпечатка пальца на мобильном устройстве, крупные банки начинают применять идентификацию клиентов по голосу и по лицу, есть пилотные проекты по внедрению биометрических платежных сервисов в розничных сетях. Среди последних новостей — появление биометрических банковских карт и планы создания в России Национальной биометрической платформы. Аналитики компании Tractica прогнозируют более чем 5-кратный рост доходов от реализации аппаратных и программных биометрических решений — с $2,4 млрд по итогам прошлого года до $15,1 млрд к 2025 году.

Рисунок 1. Прогноз роста доходов от биометрических технологий в мире, $ млрд (Tractica, 2017 г.)

Прогнозы других аналитических компаний еще более оптимистичны. Например, по оценкам J'son & Partners Consulting, в ближайшие 6 лет среднегодовой темп роста выручки на рынке биометрии составит 18,6% и к 2022 году вырастет до $40 млрд.

Рисунок 2. Объем мирового рынка биометрических систем, $ млрд (J’son & Partners Consulting, 2017 г.)

Вслед за ростом рынка подтягивается государство, взнося все новые изменения в законодательство. В начале осени Госдума поддержала законопроект об удаленной идентификации клиентов кредитных организаций, вносящий изменения в 115-ФЗ «О противодействии легализации (отмыванию) доходов…». Подобные законопроекты дают дополнительный стимул к расширению применения биометрических технологий.

 

Аналитики Tractica прогнозируют, что примерно треть рынка биометрии будут занимать биометрические технологии аутентификации. Они становятся особенно актуальными в свете современной установки на сокращение операционных издержек на разных уровнях и повышение информационной безопасности в компаниях.

По данным компании Indeed-Id, за счет внедрения систем однократной аутентификации (SSO), которые автоматизируют процедуры доступа в приложения и периодической смены паролей, а также сокращают число инцидентов, связанных с забыванием паролей и блокировкой учетных записей, обеспечивается возврат инвестиций (ROI) в объеме от 2500 рублей в год на каждого пользователя.

В свою очередь внедрение биометрической аутентификации может еще больше увеличить сумму экономии за счет полного отказа от паролей. Не стоит также забывать, что, по мнению экспертов по информационной безопасности, биометрические методы аутентификации являются наиболее безопасными.

С февраля 2018 г. вступают в силу нововведения стандарта PCI DSS 3.2, в частности требование применения многофакторной аутентификации для защиты неконсольного административного доступа и удаленного доступа всех пользователей к информационной среде держателей карт (пункт 8.3: Secure all individual non-console administrative access and all remote access to the CDE using multi-factor authentication). В качестве факторов аутентификации стандарт PCI DSS определяет следующие: «то, что вы знаете» (Something you know) — пароль или кодовая фраза; «то, что у вас есть» (Something you have) — токен или смарт-карта; «то, что есть вы» (Something you are) — биометрические признаки. По стандарту, многофакторная аутентификация требует применения как минимум двух перечисленных факторов.

Традиционные методы аутентификации

 

В последнее время в СМИ все чаще появляется информация о проблемах, связанных с уязвимостями и неудобством традиционных методов аутентификации. К традиционным мы относим:

 

Пара «логин–пароль». Этот метод сегодня применяется практически повсеместно, и проблемы, с ним связанные, всем хорошо известны. Основная из них — человеческий фактор: сколько бы не напоминали эксперты о необходимости соблюдать правила обращения с паролями (в сущности несложных), ситуация лучше не становится, а в чем-то даже ухудшается. Красноречиво свидетельствует об этом сравнение данных опросов «Лаборатории Касперского», проведенных в 2014 и 2016 годах среди российских пользователей. По-прежнему лишь около трети респондентов создают отдельные пароли для каждого аккаунта, большинство предпочитает использовать одну и ту же комбинацию символов для нескольких учетных записей. При этом увеличилась доля пользователей, которые обходятся одним-единственным паролем для всех аккаунтов.

Рисунок 3. Количество паролей, применяемых российскими пользователями

Конечно, на корпоративном уровне проблему частично можно решить введением жестких парольных политик и требований к сложности и частоте смены пароля — эти меры способны повысить уровень безопасности данного метода аутентификации. Однако на практике они скорее всего приведут к увеличению количества сотрудников, которые будут записывать пароли на бумагу или в гаджеты. Если посмотреть на результаты опросов «Лаборатории Касперского» в данном аспекте, и тут ситуация не улучшается. Держать в голове несколько сложных паролей неудобно, а бороться с неудобством можно, только устранив ее причину.

Рисунок 4. Доля пользователей, записывающих пароли на бумаге или на других носителях, %

Цифровые сертификаты считаются оптимальным методом аутентификации пользователей в информационных системах. Инфраструктура открытых ключей (PKI) позволяет быстро и удобно управлять всем жизненным циклом сертификата, а пользователь избавляется от необходимости запоминать сложные логины и пароли. Это удобно для пользователя и администратора, однако никуда не уходят риски потери/ кражи носителя, а также сложности персонификации: воспользоваться USB-токеном или смарт- картой может любой человек, в том числе тот, кто не имеет на это права. Распространенная проблема — забывание ключа в разъеме компьютера или считывателя. Подобные вопросы можно решить, выпустив единую карту, которая будет служить и пропуском для СКУД, и ключом входа на рабочую станцию, и, самое главное, будет привязана к зарплатному счету сотрудника. Последнее резко повышает ответственность сотрудника в обращении с картой и исключает случаи ее передачи посторонним лицам. Но при такой конфигурации стоимость решения увеличивается минимум на 2 тыс. рублей для одного сотрудника, без учета расходов на услуги по персонализации карты. Причем при увольнении существующую карту использовать повторно уже не получится, для каждого нового сотрудника необходимо выпускать новую.

 

Можно еще вспомнить про одноразовые пароли (OTP), которые отправляются пользователям по SMS или генерируются на специальном устройстве (брелоке). Но для доступа к персональной рабочей станции ОТР — не самая удачная идея. Затраты на SMS-шлюз и задержки при доставке SMS создадут больше проблем, нежели выгод. Что касается брелоков, существуют риски кражи и потери, поскольку при таком подходе сложно обеспечить персонификацию.

 

Альтернатива – биометрическая аутентификация

 

Давайте разберемся, насколько биометрические технологии на их нынешнем уровне развития готовы конкурировать с традиционными методами аутентификации, применяемыми в корпоративном секторе. Сразу оговоримся: мы не будем рассматривать методы на грани фантастики, такие как аутентификация по ДНК, сетчатке глаза (не путать с радужной оболочкой), походке и т.п. Мы рассмотрим решения, которые доступны на рынке и реально применимы в корпоративном сегменте, обеспечивая безопасный доступ к рабочим станциям.

 

В качестве биометрических признаков эти методы используют:

 

  • отпечаток пальца;
  • рисунок вен ладони;
  • голос;
  • радужную оболочку глаза;
  • лицо (2D-изображение);
  • лицо (3D-изображение).

 

Аутентификация по отпечатку пальца — один из наиболее распространенных методов биометрической аутентификации. По данным различных источников, эта технология занимает половину всего рынка биометрической аутентификации. Уровень ее развития таков, что современное сканирующее устройство уже нельзя обмануть с помощью оттиска на бумаге, желатине или стекле — технология достаточно безопасна. Основная проблема метода в том, что папиллярный узор пальца нестабилен, в результате чего система перестает узнавать человека. С такой проблемой столкнулся один из наших заказчиков в период дачного сезона. Сотрудники, успевшие хорошо потрудиться на дачном участке, вынуждены были в массовом прядке отправляться в службу ИБ для перезаписи шаблона.

 

Аутентификация по рисунку вен ладони дает высокую точность распознавания, хотя некоторые заболевания, в частности анемия конечностей, или последствия физических нагрузок на руки, могут затруднять работу считывателя. Однако эта технология довольно дорогая, к тому же в некоторых реализациях она контактная, что делает ее менее гигиеничной. Сильные стороны данного метода в том, что рисунок вен ладони сложно украсть и подделать, а также по прошествии времени он не меняется.

 

Аутентификация по голосу, 2D-изображению лица — технологии, наиболее доступные по стоимости. Однако они чувствительны к внешним факторам, что снижает уровень их удобства. В случае распознавания лица есть риски ошибок, связанных с недостаточным освещением, в случае голоса — вызванных посторонним шумом или низким качеством принимающего устройства. Не стоит также забывать о возможном искажении голоса из-за болезни. Кроме того, существуют сервисы по подмене внешности и голоса. Недавно подобная технология под названием Face2Face была продемонстрирована в США. С ее помощью можно с легкостью обмануть систему голосовой или 2D-аутентификации. Не помогает даже технология liveness, которая в режиме реального времени верифицирует объект, предлагая человеку наклонить/повернуть голову или произнести случайно сгенерированную фразу. Спасением от Face2Face и других подобных технологий подмены может служить применение камер, работающих в инфракрасном спектре. Но это уже будет решение совсем другой ценовой категории, так что разумнее задуматься о применении более продвинутого метода биометрической аутентификации.

 

Аутентификация по радужной оболочке глаза. До недавнего времени данный метод был практически не доступен для массового использования при аутентификации на рабочих станциях. Причин этому несколько, в первую очередь дороговизна сканирующих устройств. Также немаловажно действие некоторых патентов на биометрию радужной оболочки глаза. Завершение действия патентов дало новый толчок к развитию технологии. Отличительной особенностью данного метода являются очень высокие показатели безопасности, особенно при использовании одновременно двух глаз, однако стоимость таких устройств доходит до нескольких тысяч долларов. Более доступные по цене сканеры на нашем рынке работают только с одним глазом. При условии, что технология полностью бесконтактная и не восприимчива к внешним факторам, в ближайшем будущем все это может привести к тому, что данный метод станет одним из наиболее популярных на рынке биометрии.

 

Аутентификация по 3D-изображению лица — наиболее перспективная и активно развивающаяся технология. Например, в новом iPhone сканер отпечатка пальца заменен камерой, которая создает 3D-снимок лица и позволяет разблокировать телефон, просто взглянув на него. Можно не сомневаться: подобные технологии будут появляться и у других производителей смартфонов. Это, в свою очередь, даст новый толчок развитию, удешевлению и более широкому распространению указанного метода аутентификации. Сегодня уже можно купить ноутбуки со встроенными 3D-камерами, что позволяет использовать данный метод аутентификации сотрудников без покупки дополнительного оборудования. Однако одновременно с популярностью технологии возрастают риски компрометации в связи с удешевлением и доступностью 3D-камер и технологий трехмерной печати.

 

Сравнительная оценка биометрических технологий

 

Все перечисленные технологии присутствуют на рынке в виде коммерческих продуктов. При их реализации производители применяют различные математические алгоритмы, а также используют дополнительные механизмы защиты от подмены.

 

Мы оценили доступные на рынке технологии биометрической аутентификации, в качестве критериев сравнения использовали безопасность технологии (т.е. надежность плюс устойчивость к фальсификации), удобство использования, а также ценовую доступность.

 

На наш взгляд, основными параметрами, характеризующими безопасность биометрической аутентификации, являются коэффициент ложного принятия (FAR — False Accept Rate), т.е. вероятность того, что система аутентифицирует чужого сотрудника, и коэффициент ложного отказа (FRR — False Reject Rate), т.е. вероятность того, что система не аутентифицирует своего сотрудника. Другая характеристика безопасности технологии — степень сложности фальсификации — отражает объем усилий и затрат, которые потребуются для компрометации системы, т.е. подмены реального биометрического признака человека. Сложность фальсификации зависит от сложности и стоимости специализированных технологий, применяемых для сбора биометрических данных и изготовления копии биометрического признака.

 

Удобство биометрической технологии зависит от чувствительности к изменениям внешней среды (для офиса наиболее актуальны освещенность и шум), а также от собственно биометрических параметров. Не последнюю роль играет контактность или бесконтактность. Скорость срабатывания (количество времени, необходимое для аутентификации) тоже влияет на удобство технологии, но, поскольку по этому параметру все рассматриваемые технологии сопоставимы, мы не будем его учитывать при сравнении.

Недостатки биометрических технологий

 

Несмотря на множество достоинств биометрической аутентификации, у нее есть ряд недостатков. Всем знакома ситуация, когда после ухода с работы возникает необходимость заглянуть в какие-то материалы, сохраненные на рабочем ПК. Обычно в таком случае человек звонит коллеге, которому доверяет, сообщает ему пароль, а тот получает доступ к ПК и сообщает нужную информацию. При биометрической аутентификации такой номер не пройдет, поэтому сегодня в систему аутентификации встраивается функционал альтернативного доступа, например, по одноразовому паролю. Однако такой вариант сводит на нет преимущества биометрии в части безопасности, создавая дополнительную лазейку для взломщика. Впрочем, бурное развитие облачных технологий снижает вероятность возникновения подобных ситуаций.

 

Другая проблема биометрии — невозможность замены биометрического шаблона в случае его компрометации. Сменить логин или пароль можно в любой момент, то же относится к картам, токенам, мобильным телефонам и т.д. Но как провести подобную процедуру с лицом или голосом, а тем более с рисунком вен? В случае считывания отпечатка пальца у человека (при отсутствии анатомических дефектов) есть 10 попыток, но для других биометрических методов 100-процентного решения проблемы на текущий момент нет. А с учетом скорости развития технологий и тенденции к их удешевлению проблема компрометации биометрических систем аутентификации будет становиться все более актуальной, поскольку взлом будет доступен все большему кругу лиц. Однако, на наш взгляд, проблема компрометации для случаев аутентификации на офисных рабочих станциях стоит не так остро — сложно представить, что кто-то из сотрудников будет подносить к компьютеру распечатанную на 3D-принтере часть своего коллеги.

На сегодняшний день любая существующая технология аутентификации не идеальна, но по сравнению с традиционными биометрические методы существенно выигрывают: по безопасности, удобству, а нередко и по цене. Более того, в отличие от традиционных технологий аутентификации биометрические технологии постоянно совершенствуются. Например, современный смартфон с 3D-камерой легко отличит плоское изображение от настоящего лица. Микросхема, встроенная в сканер отпечатка пальца, позволяет определять, принадлежит ли палец живому человеку. А существующие алгоритмы распознавания голоса способны оценивать психологическое состояние человека и выявлять случаи, когда фразу для аутентификации пользователь произносит под давлением. На рынке появляется все больше пользовательских устройств со встроенными средствами биометрической аутентификации, и это не только сканеры отпечатка пальца. Яркий пример — уже упомянутый iPhone Х с технологией распознавания лица. А появление ноутбуков со встроенной 3D-камерой — предпосылка к реализации на их базе сканеров лица или радужной оболочки. Распространение биометрических технологий в консьюмерском сегменте способствуют тому, что они становятся более доступными и понятными для корпоративного сектора. Недалек тот день, когда биометрические технологии аутентификации станут для нас традиционными, а привычные пароли и сертификаты перейдут в разряд устаревших.

Уведомления об обновлении тем – в вашей почте

Спасибо!
Вы подписались на обновления наших статей
Предложить
авторский материал





    Спасибо!
    Вы подписались на обновления наших статей
    Подписаться
    на тему







      Спасибо!
      Вы подписались на обновления наших статей
      Оформить
      подписку на журнал







        Спасибо!
        Вы подписались на обновления наших статей
        Оформить
        подписку на новости







          Спасибо!
          Вы подписались на обновления наших статей
          Задать вопрос
          редактору








            Оставить заявку

            Мы всегда рады ответить на любые Ваши вопросы

            * Обязательные поля для заполнения

            Спасибо!

            Благодарим за обращение. Ваша заявка принята

            Наш специалист свяжется с Вами в течение рабочего дня