0Pricing
Security+ Academy · Урок

Биометрия и аутентификация по токенам

Изучите биометрию по отпечатку пальца, сетчатке глаза и поведению, а также аппаратные токены (TOTP, FIDO2/WebAuthn), их преимущества и недостатки.

«Биометрия и аутентификация по токенам» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Биометрия: аутентификация по тому, чем вы являетесь

Биометрическая аутентификация подтверждает личность на основе уникальных физических или поведенческих характеристик — «того, чем вы являетесь». В отличие от паролей, биометрические данные нельзя забыть, ими сложно поделиться или их потерять. Однако их также нельзя изменить в случае компрометации: новый отпечаток пальца получить невозможно. Биометрические системы измеряют и сравнивают биологический или поведенческий признак с эталонным шаблоном, сохранённым при настройке. Качество биометрической системы оценивается по частоте ошибок и безопасности хранения шаблонов. Биометрия наиболее эффективна в сочетании с другим фактором (например, отпечаток пальца + PIN).

Физиологическая биометрия

Физиологическая биометрия основана на физических характеристиках тела. К основным типам относятся: отпечаток пальца: наиболее распространённый метод благодаря низкой стоимости и широкому признанию; используется в телефонах, системах контроля доступа и пограничной безопасности. Сканирование сетчатки: анализирует рисунок кровеносных сосудов на задней поверхности глаза — метод очень точный и сложный для подделки, но требует близкого контакта со считывателем. Сканирование радужной оболочки: анализирует рисунок цветной части глаза; может выполняться с большего расстояния и используется в аэропортах. Распознавание лица: анализирует геометрию лица с помощью камеры; точность постоянно повышается, но на результат могут влиять освещение, возрастные изменения и маскировка. Геометрия кисти: измеряет форму кисти и длину пальцев.

Поведенческая биометрия

Поведенческая биометрия анализирует особенности того, как человек выполняет определённые действия, а не физические характеристики. Примеры: динамика нажатий клавиш — измерение ритма и скорости набора, а также времени удержания клавиш (как долго удерживается каждая клавиша). Динамика работы мыши — скорость, ускорение и особенности движений при использовании мыши. Распознавание голоса — анализ речевых особенностей, высоты и ритма голоса (в отличие от голосовых команд). Динамика подписи — давление, скорость и ритм рукописной подписи, а не только её форма. Поведенческая биометрия особенно ценна для непрерывной аутентификации — проверки личности на протяжении сеанса, а не только при входе.

Частота ошибок биометрии: FAR и FRR

Производительность биометрической системы характеризуют две частоты ошибок. Коэффициент ложного принятия (FAR): вероятность того, что система ошибочно примет самозванца за законного пользователя, — это угроза безопасности. Коэффициент ложного отклонения (FRR): вероятность того, что система ошибочно отклонит законного пользователя, — это проблема доступности и удобства использования. Эти показатели связаны обратно пропорционально: повышение чувствительности уменьшает FAR (принимается меньше самозванцев), но увеличивает FRR (отклоняется больше законных пользователей). Коэффициент перекрёстной ошибки (CER), при котором FAR равен FRR, — единственное число, используемое для сравнения точности биометрических систем. Чем ниже CER, тем точнее система.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Уязвимости и атаки на биометрические системы

Биометрические системы не защищены от атак полностью. Атаки с подделкой используют фальшивые биометрические данные, чтобы обмануть датчик: при подделке отпечатка применяют желатиновые или силиконовые копии оставленного отпечатка; распознавание лица можно обмануть качественными 3D-масками или фотографиями в системах более низкого качества. Атаки на базы данных шаблонов: если сохранённые биометрические шаблоны украдены, их нельзя отозвать, как пароли. Современные системы снижают этот риск с помощью защиты шаблонов (хранения хешированных или преобразованных шаблонов вместо исходных биометрических данных) и обнаружения живого присутствия (подтверждения того, что биометрические данные принадлежат живому человеку, а не являются копией).

Аппаратные ключи безопасности: токены FIDO2

Аппаратные ключи безопасности, такие как YubiKey, Google Titan Key и SoloKey, реализуют стандарт FIDO2/WebAuthn для защиты от фишинга при аутентификации. Ключ содержит защищённый аппаратными средствами закрытый ключ, который выполняет криптографические операции, при этом сам ключ никогда не покидает устройство. При аутентификации запрос от веб-сайта подписывается закрытым ключом аппаратного ключа — а поскольку операция привязана к источнику конкретного веб-сайта, фишинговый сайт типа MITM не может перехватить или перенаправить процесс аутентификации. Аппаратные ключи также могут работать как смарт-карты PIV в корпоративных средах, где требуется аутентификация на основе сертификатов.

Смарт-карты и PIV

Смарт-карты — это устройства размером с банковскую карту со встроенным микрочипом, на котором хранятся криптографические ключи и сертификаты. Карты PIV (Personal Identity Verification) — это стандарт смарт-карт, обязательный для сотрудников федерального правительства US (FIPS 201). Карты PIV содержат сертификат X.509 владельца, его закрытый ключ (который никогда не покидает карту), цифровую фотографию и биометрические данные. Для аутентификации требуются и физическая карта («то, чем Вы владеете»), и PIN-код («то, что Вы знаете»), что обеспечивает двухфакторную аутентификацию. Смарт-карты считываются контактными или бесконтактными считывателями (NFC).

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Одноразовые пароли (OTP): подробный разбор

Одноразовые пароли (OTP) — это коды аутентификации, действительные только при одном использовании. Существуют два стандарта. HOTP (RFC 4226): OTP на основе HMAC, при каждом использовании увеличивающий значение счётчика. Средство аутентификации и сервер должны оставаться синхронизированными; если коды сгенерированы, но не использованы, они могут рассинхронизироваться, после чего потребуется повторная синхронизация. TOTP (RFC 6238): OTP на основе времени, в котором в качестве счётчика используется текущее время, поэтому код меняется каждые 30 секунд. TOTP популярнее, поскольку синхронизируется по времени автоматически: средству аутентификации и серверу нужно лишь согласовать текущее время (в этом помогает NTP). Неиспользованные коды TOTP просто становятся недействительными.

Аутентификация с помощью push-уведомлений

Аутентификация с помощью push-уведомлений (используется Duo Security, Microsoft Authenticator и Okta Verify) отправляет push-уведомление на смартфон пользователя при обнаружении попытки входа. Пользователь подтверждает или отклоняет запрос одним нажатием — это значительно проще, чем вводить 6-значный код. Некоторые реализации показывают контекст входа (IP-адрес, местоположение, приложение), чтобы пользователь мог принять обоснованное решение. Уязвимость этого метода — атаки, вызывающие усталость от MFA: злоумышленники заваливают пользователя частыми push-запросами в надежде, что он случайно одобрит один из них или одобрит его просто для прекращения уведомлений. Меры противодействия включают сопоставление номеров (пользователь должен ввести код, показанный на странице входа) и добавление контекстной информации в push-уведомление.

Контекстно-зависимая и адаптивная аутентификация

Адаптивная аутентификация изменяет требуемый уровень надёжности аутентификации на основе контекстных сигналов. Если пользователь входит со своего обычного устройства, из корпоративной сети и в рабочее время — риск низкий, поэтому одного пароля может быть достаточно. Если тот же пользователь входит с нового устройства из неизвестной страны в 3 часа ночи — риск высокий, поэтому запускается усиленная аутентификация (требуется MFA или подтверждение руководителя). К контекстным сигналам относятся: отпечаток устройства (известное или неизвестное), геолокация IP-адреса, время суток, невозможное перемещение (входы из двух мест, между которыми невозможно переместиться за прошедшее время) и поведенческие шаблоны. Это уменьшает неудобства, связанные с MFA, при входах с низким риском и добавляет дополнительные проверки там, где они важнее всего.

Аутентификация без пароля

Аутентификация без пароля полностью исключает пароль и использует вместо него устойчивые к фишингу факторы. Распространённые подходы: FIDO2/WebAuthn с биометрией (Windows Hello, Touch ID) или аппаратными ключами; волшебные ссылки (одноразовый URL, отправленный на электронную почту или телефон пользователя; этот способ эффективен, если доступ к электронной почте является доверенным); и ключи доступа (стандарт альянса FIDO, принятый Apple, Google и Microsoft, при котором закрытый ключ хранится в защищённой области устройства и синхронизируется с облаком через учётную запись поставщика). Ключи доступа сочетают удобство с защитой от фишинга и быстро распространяются как преемник паролей.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете концепции CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что биометрическая аутентификация использует физиологические (отпечаток пальца, радужная оболочка глаза) или поведенческие (характер нажатий клавиш, голос) признаки; FAR и FRR измеряют точность биометрической системы, а CER является точкой баланса; аппаратные ключи безопасности (FIDO2/WebAuthn) обеспечивают устойчивую к фишингу аутентификацию на основе токенов; а адаптивная аутентификация изменяет дополнительные проверки в зависимости от контекстного риска. Далее мы рассмотрим модели авторизации: RBAC, MAC и DAC.

Часто задаваемые вопросы

Урок «Биометрия и аутентификация по токенам» бесплатный?

Да — полный текст урока «Биометрия и аутентификация по токенам» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Биометрия и аутентификация по токенам»?

Изучите биометрию по отпечатку пальца, сетчатке глаза и поведению, а также аппаратные токены (TOTP, FIDO2/WebAuthn), их преимущества и недостатки. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Биометрия и аутентификация по токенам»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Политики паролей и многофакторная аутентификация
  2. Биометрия и аутентификация по токенам
  3. Модели авторизации: RBAC, MAC и DAC
  4. Федеративная идентификация: SAML, OAuth и OpenID Connect
← Назад к Security+ Academy