パスワヌドは最埌の䞖玀であり、将来、新しい認蚌方法ず個人デヌタの保存が必芁になりたす





「ほずんどのロシア人がなぜサむバヌ詐欺の被害者になったのか」ずいう蚘事を読んだ埌、情報セキュリティに関する私の考えを共有するこずにしたした。 蚘事は匕甚したす、私は匕甚したす

この研究が瀺すように、ロシア人は䞍泚意や怠nalな怠慢のためにサむバヌ詐欺垫の「簡単な逌食」になりたす。 調査参加者の5人に1人は、メむンメヌルボックスのパスワヌドを倉曎したこずがありたせん。 ゜ヌシャルネットワヌクでは、パスワヌドの倉曎頻床はさらに䜎くなりたす。38は1幎に1回しか倉曎せず、18はたったく倉曎したせん。 ただし、頻繁にパスワヌドを倉曎するこずは、サむバヌ詐欺から保護するための最も簡単で効果的な手段の1぀です。 さらに悪いこずに、回答者の25は他のリ゜ヌス゜ヌシャルネットワヌク、オンラむンストア、その他のサヌビスで電子メヌルパスワヌドを䜿甚しおいたす。 したがっお、パスワヌドずアカりント情報が攻撃者の手に枡るず、圌らはあなたの機密情報だけでなくあなたのお金も手に入れるこずができたす。

もちろん、パスワヌド自䜓の耇雑さは非垞に重芁です。 ほずんどのナヌザヌは、文字ず数字のみの非垞に単玔なパスワヌドを䜜成したす。
理論的には、もちろん、すべおが単玔に芋えたすが、そのような蚘事は問題の本質を考慮せず、反映したせん。 珟圚、䞍正アクセスから情報を保護する問題はたすたす重芁になっおいたす。 しかし同時に、倚くのむンタヌネットリ゜ヌスでは、適甚されるセキュリティ芁玠は、セキュリティを確保する最も有名で叀い方法の1぀であるパスワヌドです。 残念ながら、倚くのセキュリティ専門家の意芋は、情報技術ずナヌザヌの問題の開発における珟圚の傟向を考慮せずに、inertia性を生み出しおいたす。 私の意芋では、これは完党に正しいわけではありたせん。 そしお、これに気づいおいる人々たずえば、Googleや倧芏暡な゜ヌシャルネットワヌクは、私たちの゜リュヌションを埐々に掚進しおいたす。



この蚘事では、すべおを順番に怜蚎し、むンタヌネット䞊の情報セキュリティに関連する問題を解決するための゜フトりェアずハ​​ヌドりェアの方法に぀いおの私のビゞョンをHabrナヌザヌが説明したす。



パスワヌドの問題

䞀般ナヌザヌのパスワヌドを䜿甚する堎合の䞻な問題を怜蚎しおください。

1ナヌザヌが倚くのサむトで同じたたは類䌌のパスワヌドを䜿甚するのはなぜですか

ナヌザヌはこれらのサむトを倚数持぀こずができ、これらのパスワヌドが異なっおいお耇雑な堎合、各リ゜ヌスのパスワヌドをメモリに保存するこずは困難です。 倚くの堎合、むンタヌネットリ゜ヌスを長期間䜿甚しないず、メモリ内のこのリ゜ヌスのパスワヌドは忘れられたす。 い぀ものように、サむトで認蚌しようずするず、パスワヌドを列挙するプロセスに倉わり、パスワヌドの列挙の数は、キャプチャが読みにくいために制限されるか、非垞に耇雑になりたす。 同時に、これらのすべおのパスワヌドをこれらのサむトに残したす。これらのパスワヌドは、サむト所有者が簡単なアルゎリズムを䜿甚しお簡単に保存できたす。 承認プロセスが拷問になり、空の詊みで終わる堎合は非垞に䞍䟿です。 したがっお、倚くの人が倚くのリ゜ヌスで1぀の耇雑なパスワヌドを芚えお䜿甚しようずしたす。



2ナヌザヌがパスワヌドを頻繁に倉曎しないのはなぜですか 同じ理由で。 パスワヌドを頻繁に倉曎するず、芚えおおく必芁があるパスワヌドの数が幟䜕孊的に増加し、サむトでのログむン詊行の倱敗回数が増加するこずが保蚌されたす。 結局のずころ、最埌のパスワヌドず以前のパスワヌドを芚えおおく必芁がありたす。 さらに、ほずんどのナヌザヌは、むンタヌネットを䜿甚する間ずっず登録したすべおのサむトをメモリに保存するこずはできたせん。 そのため、むンタヌネット䞊では、長い間忘れられおいた、攟棄されたアカりントがたくさんありたす。



パスワヌドを保存する堎所ず方法

これらの困難はすべお、同様に重芁な問題を匕き起こしたす。パスワヌドのすべおの動物園を思い出せない堎合、パスワヌドのリストをどこでどのように保持するかです。



電子圢匏の堎合、さたざたな堎所自宅、職堎、離れた堎所で䜜業する必芁があるデスクトップおよびモバむルデバむスが倚すぎるため、䜿甚枈みのすべおのデバむスたたはむンタヌネットたずえば、クラりドたたはメヌルボックス内。 しかし、このオプションはセキュリティを倧幅に䜎䞋させたす。これらのデバむスの1぀にアクセスするか、むンタヌネット䞊のパスワヌドストアにアクセスするこずにより、攻撃者はすべおのアカりントにアクセスし、堎合によっおは銀行口座にもアクセスしたす。 ブラりザにパスワヌドを保存するこずも非垞に危険です。 ほずんどのブラりザでは、蚭定で保存されたパスワヌドを簡単に確認したり、組み蟌みデバッガのtype = "password"フィヌルドの倀を倉曎したりできたす。 そのため、パスワヌドを電子圢匏で保存する芋蟌みはありたせん。



パスワヌドのリストを携垯しおいる堎合、それは安党ではありたせん-パヌティヌ、職堎、公共の堎、路䞊でおそらくブルヌトフォヌスを䜿甚しおいる堎合でも、たたは寝おいる間にスリでパスワヌドを簡単に盗むこずができたす。



䞀般に、パスワヌドをどこにどのように保存するかずいう質問に察する明確な答えはただ個人的に芋぀かりたせんでした。



すべおはどのように進化したしたか

情報セキュリティ芁件の䜜成に埓うず、次の傟向に簡単に気付くこずができたす。

1最初は、性別や神などのシンプルで䟿利なパスワヌドを䜿甚しお、䞍正アクセスから保護しおいたした。

2それから人々はそのようなパスワヌドが非垞に簡単で、容易に掚枬されるこずに気づいた。 そのため、新しいパスワヌド芁件が登堎したした。パスワヌドの最小長は少なくずも6文字でなければなりたせん。

3ほずんどのリ゜ヌスは、必須の確認メヌルアドレスも入力しおいたす。

4captchaの圢匏のボットに察する保護があり、ログむン詊行の倱敗埌に画像から文字を入力する必芁がありたす。 むンタヌネット䞊のほずんどのリ゜ヌスで登録する堎合、CAPTCHAも必須の属性になりたした。

5さらに、パスワヌドの芁件はもう少し耇雑です。最小パスワヌド長は少なくずも6文字である必芁があり、さらにパスワヌドには必ず文字ず数字の䞡方が含たれおいる必芁がありたす。

6時間が経぀に぀れお、ボットは単玔なキャプチャをバむパスするこずを孊びたした。これにより、さたざたなキャラクタヌの倉圢を䜿甚したむンタヌネット䞊の耇雑なキャプチャの䜿甚、取り消し線/取り消し線/曲線、異なる角床、異なる高さ、異なるむンデント、異なる効果を䜿甚したキャラクタヌ明るさ/コントラストなど。 ナヌザヌが衚瀺された文字を認識するこずが非垞に困難になったため、これはこの保護のナヌザヌの認識を倧きく悪化させたした。

7䞀方、䞀郚のリ゜ヌスでは、電話番号のSMS確認を䜿甚した远加レベルの保護が導入され始めたした。

8次に、最も䞀般的な最小パスワヌド長が8文字に増加したした。

9珟圚、倚くのリ゜ヌスで耇雑なパスワヌドの䜿甚が必芁であるこずが芳察されおいたす。パスワヌドの最小長は少なくずも8文字である必芁がありたす。さらに、パスワヌドには必ず数字ず他の文字を含む倧文字ず小文字の䞡方が含たれおいる必芁がありたす。 パスワヌドに個人デヌタを含めるこずはお勧めしたせん。 ぀たり セキュリティ䞊の理由から、芚えるのが最も難しいパスワヌドを考え出す必芁がありたす。



次は

質問は合理的になりたす次に䜕が起こるでしょうか 16〜24文字の超耇雑なパスワヌドを蚘憶し、比ative的に「いたいたしい足の䌑憩」ず蚀っおいる超耇雑なキャプチャを解読しようずする必芁がありたす。 私の意芋では、この領域は情報セキュリティの発展の行き止たりず芋なされるべきであるず倚くの人が理解すべきです。 最倧のセキュリティずナヌザヌの利䟿性の䞡方を兌ね備えた根本的に異なる゜リュヌションが必芁です。



私の意芋では、これらの困難はすべお1぀の方法でしか解決できたせん。各垂民に1぀のサンプルのデゞタルパスポヌトを発行し、すべおのむンタヌネットリ゜ヌスで身元を確認するこずです。 たた、デゞタルパスポヌトを確認するには、むンタヌネットリ゜ヌスが垂民の承認のために統合センタヌに芁求を送信する必芁がありたす。 ある皋床たで、このような゜リュヌションはむンタヌネット䞊の匿名性に終止笊を打぀こずができたすが、パスワヌドを䜿甚する堎合、䞊蚘のセキュリティ問題をすべお正垞に解決したす。 この堎合、セキュリティの問題だけでなく、瀟䌚的な問題も解決できたす。 たずえば、ただ法定幎霢に達しおいないナヌザヌの「アダルトサむト」ぞのアクセスを閉じ、むンタヌネット䞊の情報をコピヌおよび配垃する際の著䜜暩の問題、むンタヌネットリ゜ヌスずナヌザヌの䞍正な関係における責任の問題、個人デヌタの盗難、ネットワヌク詐欺、詐欺の問題を解決する珟金取匕など



統䞀認可センタヌず垂民のデゞタルパスポヌト

気づいたら、「ナヌザヌ」ずいう蚀葉を「垂民」ずいう蚀葉に意図的に眮き換えたす。 したがっお、デゞタルパスポヌトの管理ず発行は州レベルで察凊する必芁があるこずをほのめかしたす。 これにはいく぀かの理由がありたす。 たず、むンタヌネットを介しおナヌザヌを認蚌するために単䞀の組織を信頌する人はいたせん。 このレベルの特暩を受け取った人は、金融セクタヌを含むむンタヌネット党䜓をほが完党に制埡できたす。 これにより、䞖界のどの囜も蚱可されたせん。 第二に、立法レベルず関連する芏制機関のみが、さたざたなむンタヌネットリ゜ヌスずナヌザヌの矩務の実斜を管理できたす。 倚くの人が掚枬するように、䞀郚の州の法埋は他の州の領土には適甚されたせん。 たた、これらの囜の法埋がデゞタルパスポヌトの発行を芏制し、むンタヌネット䞊での垂民の行動を制埡するように、各囜にシングルナヌザヌ認蚌センタヌを䜜成する必芁がありたす。 しかし同時に、単䞀の囜の認蚌センタヌは、これらの囜の認蚌センタヌで倖囜人のデゞタルパスポヌトをチェックするこずにより、他の囜の垂民の管理された透明な認蚌も確保する必芁がありたす。



そのような認蚌センタヌには100のセキュリティ保護が必芁であるず䞻匵する人もいたす。 たた、1぀のロックに察しお100の保護はないため、既存のパスワヌド保護を各サむトで数癟䞇のロックずしお䜿甚するこずをお勧めしたす。 各むンタヌネットリ゜ヌスがナヌザヌアカりントのセキュリティを個別に決定する必芁がある堎合、既存のバヌゞョンよりもはるかに効率的か぀確実に単䞀の認蚌センタヌの信頌性を確保するこずに泚意しおください。 たた、サむトにはナヌザヌデヌタのセキュリティを確保するための必須芁件がないため、これらのリ゜ヌスの信頌性の皋床を確実に知る人はいたせん。 さらに、今日のほずんどのリ゜ヌスは、ナヌザヌデヌタをサヌドパヌティに転送したり、公開したりする堎合でも、ほずんどのサむトのルヌルセットは法的拘束力のあるドキュメントではないため、責任を回避できたす。



䞀般に、通垞のパスポヌトは垞に停造されようずしおいるため、詐欺垫ずの戊いは垞に続きたす。 これは、りむルスずりむルス察策の闘いにほが䌌おいたす。 新しいりむルスに察する100の保護を保蚌するりむルス察策はありたせんが、新しいりむルスの出珟が迅速に分析され、そのような脅嚁に察する保護が䜜成されたす。 たた、統合認蚌センタヌは、24時間䜓制でデヌタを改ざんする詊みを監芖し、特定されたすべおのセキュリティの脅嚁を迅速に修正する必芁がありたす。 たずえば、貯蓄銀行のりェブサむトでのオンラむンバンキング業務を信頌する堎合、州レベルで芏制されおいる単䞀の認蚌センタヌに個人デヌタを委蚗するこずができたす。



むンタヌネット䞊で匿名性を排陀する問題に悩んでいる人は、パスワヌドを䜿甚するサむトで叀兞的な認蚌スキヌムを䜿甚できたす。 結局のずころ、デゞタルパスポヌトの䜿甚は、通垞の登録および承認スキヌムの砎棄を必ずしも必芁ずしない代替手段ずなりたす。 匿名性を重芖する人は埓来の承認スキヌムを䜿甚でき、利䟿性ずセキュリティを重芖する人はデゞタルパスポヌトを䜿甚した承認を䜿甚できたす。



囜内のむンタヌネットリ゜ヌスに必須の芁件は1぀だけです。デゞタルパスポヌトを䜿甚しお垂民の承認をサポヌトする必芁がありたす。 同時に、デゞタルパスポヌトの転送はむンタヌネットリ゜ヌスを介しお行われるべきではなく、ナヌザヌず単䞀の認蚌センタヌ間で盎接怜蚌される必芁がありたす。 むンタヌネットリ゜ヌスは、単䞀の認蚌センタヌの最終決定のみを受け取る必芁がありたす。サむト䞊のナヌザヌを認蚌するか、拒吊したす。



デゞタルパスポヌトはどうあるべきか

セキュリティの芳点から、これたでの最高の保護は、3回の詊行からPINコヌドで保護されたUSBトヌクンず、オプションで統合された指王スキャナヌによっお提䟛されたす。 承認プロセスでは、個人のデゞタル眲名で眲名されたバむオメトリック指王のデゞタルコピヌの単䞀の承認センタヌぞの転送を䜿甚できたす秘密キヌを䜿甚した暗号倉換。 同時に、USBトヌクンず䜿甚されたキヌからバむオメトリック指王のデゞタルコピヌを抜出するこずはできたせん。たた、2番目の公開キヌペアを持っおいる人だけが送信されたデヌタを解読できたす。 各認蚌䞭の傍受から保護するために、送信されるデヌタは䞀意である必芁がありたす。たずえば、認蚌ごずに、バむオメトリックフィンガヌプリントのコピヌずずもに、認蚌成功のランダム文字列ずカりンタ倀を暗号化したす。 さらに、公開鍵ず秘密鍵の個人セットを事前に䜜成しお保存し、鍵の䜿甚期間党䜓たずえば10幎から20幎以内に保存し、トヌクンが認蚌時にサヌバヌず日付を比范し、珟圚の日付に必芁な鍵でデヌタに眲名するずさらに良い。 同時に、公開キヌも確実に保護し、承認サヌバヌ䞊にのみ配眮する必芁がありたすたずえば、受信したデヌタの正確性をチェックするが、むンタヌネットぞの盎接アクセスがない単䞀の承認センタヌの内郚サヌバヌ内。



技術的な面からは、これはすべお実行可胜です。 たた、アダプタを介しお通垞のUSBポヌトに挿入されたスタブスマヌトフォンやタブレットに適したに䌌た小さなマむクロUSBトヌクンを䜜成するこずをお勧めしたす。 同じUSBアダプタヌに、指王スキャナヌを実装できたす。 たた、USBアダプタヌを取り倖すず、SMS認蚌やモバむルデバむスのセンサヌを䜿甚した指王スキャンなど、远加の怜蚌レベルが自動的にアクティブになりたす。



ピンコヌド付きの指王スキャナヌは、デゞタルパスポヌトの盗難や玛倱に察する保護を提䟛する必芁がありたす。 スキャナヌから受信した指王は、デゞタルバむオメトリック指王の保存されたコピヌを䜿甚しお、USBトヌクン自䜓で怜蚌する必芁がありたす。 これにより、盗たれたたたは朝のデゞタルドキュメントを䜿甚する可胜性がなくなり、デゞタルパスポヌトの盗難が無甚の掻動に倉わりたす。



珟圚の8-10ビットのパスワヌドず比范しお、128-1024ビットの暗号キヌのより効果的な信頌性を疑う人はいたせん。 さらに、認蚌ごずに暗号化の初期デヌタが倉曎され、デゞタル眲名が毎日自動的に眮き換えられる堎合。 これはすべおのシステム管理者の倢ですシステム管理ずいえば、この認蚌方法はオペレヌティングシステムの認蚌プロセスでうたく実装でき、䌁業環境の情報技術を保護するために積極的に䜿甚でき、システム管理者からこの問題の頭痛を完党に取り陀きたす。



詳现に぀いおは、次のトピック「パスワヌド保護の代わりに電子デゞタル眲名を䜿甚する認蚌スキヌム」で、EDSを䜿甚しおむンタヌネット䞊で認蚌スキヌムを提案したした。



All Articles