eToken (eToken)
eToken (от англ. electronic — электронный и англ. token — признак, жетон) — торговая марка для линейки персональных средств аутентификации в виде USB-ключей и смарткарт, а также программные решения с их использованием. Торговая марка была создана израильской компанией Aladdin Knowledge Systems[англ.], впоследствии приобретённой SafeNet[1]. В дальнейшем SafeNet объединился с компанией Gemalto (и в 2019 с Thales Group). На сегодняшний день компания Thales/Gemalto является официальным производителем ключей семейства eToken. Заявляется наличие сертификатов ФСБ и ФСТЭК России на продукты eToken[2].
Современные модели
[править | править код]Перечень современных моделей
[править | править код]- eToken PRO[3] и Safenet eToken 4100 — смарт-карты;
- eToken 5110, eToken PRO[3], SafeNet Token 5100 и SafeNet eToken 5200 — USB-ключи, являющиеся полнофункциональными аналогами смарт-карт;
- eToken NG-FLASH, eToken NG-OTP, SafeNet eToken 3400 и SafeNet eToken 7300 — гибридные устройства;
- eToken PASS и SafeNet eToken 3500 — OTP-токены (аппаратные генераторы одноразовых паролей);
- eToken Virtual — программный эмулятор смарт-карты.
Классификация
[править | править код]По функциональным возможностям
[править | править код]Функциями смарт-карт обладают все современные модели eToken, за исключением eToken PASS и SafeNet eToken 3500.
Функциями USB флэш-накопителей обладают комбинированные устройства eToken NG-FLASH и SafeNet eToken 7300.
Функциями OTP-токенов (устройств для генерации одноразовых паролей) обладают eToken NG-OTP, eToken PASS, SafeNet eToken 3400 и SafeNet eToken 3500.
По видам обеспечения
[править | править код]Различные модели eToken являются аппаратными устройствами, за исключением программных средств eToken Virtual.
По форм-факторам[4]
[править | править код]Форм-фактор | Модели | Иллюстрация | ||||||||
---|---|---|---|---|---|---|---|---|---|---|
USB-ключ | eToken 5110
|
| ||||||||
USB-ключ с генератором одноразовых паролей |
|
| ||||||||
OTP-токен | eToken PASS |
| ||||||||
смарт-карта |
|
| ||||||||
смарт-карта с генератором одноразовых паролей | SafeNet eToken 3400 |
Среда функционирования
[править | править код]Программное обеспечение eToken PKI Client, обеспечивающее работу eToken с функциями смарт-карт, функционирует под управлением операционных систем:
Аппаратные OTP-токены eToken требуют для своей работы сервер управления TMS, функционирующий на платформе Microsoft Windows Server 2003 или 2008.
Программное средство eToken Virtual способно функционировать под управлением операционных систем:
- CentOS 5.2;
- Fedora 9;
- Mac OS X 10.4 и 10.5;
- Microsoft Windows Server 2003 и 2008, Vista, XP, 7, 8;
- openSUSE 10.3;
- Red Hat Enterprise Linux 5.2;
- Ubuntu 8.04 (32-bit).
Приложения
[править | править код]Check Point VPN-1 SecuRemote и VPN-1 SecureClient
[править | править код]Check Point VPN-1 SecuRemote и VPN-1 SecureClient поддерживают аутентификацию, основанную на использовании сертификатов открытого ключа и закрытых ключей в памяти смарт-карт и их аналогов. При наличии на клиентском компьютере драйвера eToken[5] для установления VPN-соединения можно использовать eToken, в памяти которого имеется закрытый ключ и соответствующий ему сертификат открытого ключа, дающий владельцу право подключения.
eToken Network Logon
[править | править код]eToken Network Logon — разработанное компанией Aladdin Knowledge Systems приложение, позволяющее сохранять имя пользователя, пароль и имя домена Windows в памяти eToken и затем использовать eToken в процессе аутентификации. При назначении нового пароля и смене пароля может использоваться встроенный в eToken Network Logon датчик случайных чисел, в результате чего пользователь может даже не знать свой пароль и, следовательно, не иметь возможности входить в систему без eToken. Помимо аутентификации с использованием подставляемых из памяти eToken паролей, eToken Network Logon поддерживает имеющийся в Windows 2000-Server 2008 механизм аутентификации с использованием сертификатов открытого ключа и закрытых ключей в памяти смарт-карт и их аналогов.
eToken SafeData и «Крипто БД»
[править | править код]eToken SafeData[6] и «Крипто БД» — средства криптографической защиты информации (СКЗИ), разработанные российской компанией «Аладдин Р. Д.». Они позволяют шифровать данные в отдельных колонках таблиц баз данных Oracle. При этом ключи шифрования хранятся в базе данных зашифрованными с использованием открытых ключей пользователей, а закрытые ключи пользователей хранятся в памяти eToken. В результате для обращения к зашифрованным данным пользователи должны задействовать свои eToken, в памяти которых хранятся закрытые ключи, соответствующие открытым ключам, с помощью которых зашифрованы ключи шифрования. Отличие eToken SafeData от «Крипто БД» состоит в используемых этими СКЗИ криптографических алгоритмах:
- eToken SafeData шифрует данные по алгоритмам DES, Triple DES, AES и RC4, а ключи шифрования — по алгоритму RSA;
- «Крипто БД» шифрует данные по алгоритмам, соответствующим ГОСТ 28147-89 и RFC 4357, защищает ключи шифрования с использованием алгоритмов, описанных в ГОСТ Р 34.10-2001 и RFC 4490.
eToken SecurLogon для Oracle
[править | править код]eToken SecurLogon для Oracle — разработанное компанией «Аладдин Р. Д.» программное средство, в котором поддерживаемый в Oracle 8i Database Release 3 (8.1.7) Enterprise Edition и позднейших версиях СУБД Oracle механизм аутентификации с использованием сертификатов открытого ключа и закрытых ключей реализован с применением eToken в качестве ключевого носителя. Помимо отдельного продукта, eToken SecurLogon для Oracle представляет собой компонент средств криптографической защиты информации (СКЗИ) eToken SafeData и «Крипто БД», устанавливаемый на автоматизированном рабочем месте пользователей этих СКЗИ.
eToken SecurLogon для SAP R/3
[править | править код]eToken SecurLogon для SAP R/3 — разработанное компанией «АстроСофт» программное средство, позволяющее сохранять параметры подключения клиента к серверу приложений SAP R/3 в памяти eToken и в дальнейшем использовать eToken с сохранёнными реквизитами для аутентификации в системе SAP R/3.
eToken Single Sign-On
[править | править код]eToken Single Sign-On — разработанное компанией Aladdin Knowledge Systems приложение, позволяющее сохранять заполненные формы HTML и Windows в памяти eToken и затем автоматически подставлять в эти формы данные, сохранённые в памяти eToken. Благодаря этому eToken можно использовать как средство аутентификации во всех веб-приложениях, у которых интерфейс аутентификации представляет собой HTML-форму и во всех приложениях, у которых интерфейс аутентификации представляет собой диалоговое окно Windows. Работа c HTML-формами поддерживается только в Internet Explorer и Mozilla Firefox.
IBM Lotus Notes и Domino
[править | править код]Начиная с версии 6.0, IBM Lotus Notes и Domino поддерживают аутентификацию c использованием смарт-карт и их аналогов. При наличии на компьютере драйвера eToken[5] ID-файл, использующийся для аутентификации пользователя или сервера, может быть преобразован таким образом, чтобы его нельзя было применять, не подключая eToken и не вводя PIN-код.
При обращении к защищённому серверу Domino через веб-интерфейс по протоколу HTTPS eToken можно использовать для аутентификации клиента.
Помимо аутентификации, eToken можно использовать в Lotus Notes для подписи и расшифрования электронных писем.
Microsoft Windows
[править | править код]Аппаратные eToken с функциями смарт-карты можно использовать для интерактивной аутентификации в домене Windows 2000-Server 2008. При наличии на компьютере драйверов eToken[5] рабочий стол аутентификации позволяет не только вводить имя пользователя, пароль и имя домена, как обычно, после нажатия клавиш CTRL+ALT+DELETE, но и вместо нажатия этого сочетания клавиш подключать смарт-карту (eToken) и вводить PIN-код. Кроме того, начиная с Windows XP стало возможным использовать смарт-карты, в том числе eToken, для аутентификации при запуске приложений от имени другого пользователя.
Помимо использования eToken в качестве средства аутентификации, он ещё может использоваться для обеспечения безопасности рабочего места в отсутствие пользователя. Windows 2000–Server 2008 можно настроить таким образом, что компьютер будет блокироваться при отсоединении eToken.
Для использования eToken в качестве средства аутентификации в домене Windows необходим развёрнутый и специально для этого настроенный центр сертификации предприятия (Microsoft Enterprise CA). Средствами eToken генерируется ключевая пара, и центр сертификации выпускает для пользователя сертификат открытого ключа, в котором в политику использования закрытого ключа включён пункт «вход со смарт-картой». После этого администратор может распространить на пользователя объект политики безопасности, запрещающий вход в систему без смарт-карты, в результате чего пользователь не сможет входить в систему без использования eToken, в памяти которого хранится подготовленный сертификат открытого ключа и соответствующий ему закрытый ключ.
Novell Modular Authentication Service
[править | править код]Novell Modular Authentication Service (NMAS) — это компонент Novell eDirectory, обеспечивающий механизмы аутентификации в различных системах пользователей, зарегистрированных в этой службе каталогов. Начиная с версии 2.1, NMAS позволяет использовать eToken при аутентификации пользователей, на рабочих местах которых установлена операционная система Microsoft Windows 95 Service Release 2B, NT 4.0 SP 6a или позднейшие версии Windows.
Oracle Application Server
[править | править код]Oracle Application Server поддерживает механизм аутентификации с использованием сертификатов открытого ключа и закрытых ключей. Размещая закрытые ключи пользователей в памяти eToken, можно применять eToken для аутентификации пользователей в Oracle Application Server без использования eToken Single Sign-On.
Oracle E-Business Suite
[править | править код]Oracle E-Business Suite поддерживает интеграцию с механизмом аутентификации Oracle Application Server Single Sign-On. При использовании такой интеграции возможна аутентификация пользователей Oracle E-Business Suite на основе сертификатов открытого ключа и закрытых ключей в памяти eToken.
Если интеграция с Oracle Application Server Single Sign-On не задействуется, то решение по аутентификации пользователей в Oracle E-Business Suite строится следующим образом:
- аутентификация пользователей на веб-сервере — на основе сертификатов открытого ключа и закрытых ключей в памяти eToken;
- аутентификация пользователей на сервере Forms — с помощью eToken Single Sign-On.
Token Management System
[править | править код]Token Management System (TMS) — разработанное компанией Aladdin Knowledge Systems приложение, позволяющее осуществлять учёт и управление жизненным циклом eToken в масштабах предприятия. TMS интегрируется с Active Directory, связывает учётные записи пользователей с выданными им eToken, а также с выпущенными сертификатами открытого ключа и иными реквизитами. Политики использования eToken назначаются и применяются точно так же, как политики безопасности в домене Windows. Разработчики различных поддерживающих eToken приложений могут создавать так называемые коннекторы TMS, благодаря которым использование eToken в их приложениях может управляться средствами TMS.
Конкурирующие продукты
[править | править код]В зависимости от набора своих функциональных возможностей, разные модели eToken конкурируют на рынке с продукцией различных производителей: ActivIdentity, Arcot, Entrust, Eutron, Feitian, Gemalto, Kobil Systems, MultiSoft, RSA Security (подразделение EMC), Vasco, Актив, Аладдин Р. Д., БИФИТ, ОКБ САПР и других.
Модели eToken | Конкурирующие продукты |
---|---|
USB-ключи eToken PRO, SafeNet Token 5100 и SafeNet Token 5200 | Entrust USB Tokens, Eutron CryptoIdentity, Feitian ePass 1000Auto и 2003, HID ActivID ActivKey SIM USB Token, IDProtect Key LASER, USB-токены JaCarta PKI, Kobil mIDentity 4smart office, Vasco Digipass Key 101 |
eToken NG-FLASH и SafeNet eToken 7300 | JaCarta PKI/Flash, Feitian StorePass, , Vasco Digipass Key 200 и 202. |
eToken NG-OTP | Feitian OTP c400, HID ActivID Display USB Token, Vasco Digipass 860 |
eToken PASS | ActivIdentity Mini OTP Token, Entrust IdentityGuard Mini Token, Feitian OTP c100–c300, c500 и c600, Kobil SecOVID Token III, RSA SecurID 700, Vasco Digipass Go |
смарт-карты eToken PRO и Safenet eToken 4100 | Feitian PKI card, Gemalto IDCore, iBank 2 Key, IDProtect LASER, смарт-карты JaCarta PKI |
eToken Virtual | ArcotID |
Устаревшие модели
[править | править код]- eToken GT — недорогой аналог USB-ключей eToken PRO, отличавшийся лишь меньшим объёмом памяти;
- eToken R1 — прототип первого USB-ключа eToken, не выпускавшийся серийно[7];
- eToken R2 — USB-ключ с защищённым микроконтроллером, выпускавшийся фирмой Aladdin Knowledge Systems до 2005 года;
- eToken RIC — USB-ключ с защищённым микроконтроллером, выпускавшийся российской компанией Aladdin до 2002 года.
Недостатки
[править | править код]Моделям eToken c функциями смарт-карт присущи недостатки, свойственные всем устройствам, в которых PIN-код вводится не с собственной клавиатуры устройства, а с клавиатуры терминала, к которому устройство подключено: с помощью троянской программы злоумышленник может перехватить PIN-код и произвести неоднократное несанкционированное подписывание или дешифрование любой информации от имени владельца устройства.[8][9]
Примечания
[править | править код]- ↑ Aladdin Knowledge Systems приобретена SafeNet 31 марта 2010 года (Customers Benefit with Stronger Expertise and Broader Solution Offerings (англ.). SafeNet (1 апреля 2010). — пресс-релиз. Дата обращения: 16 сентября 2010. Архивировано 5 апреля 2012 года.).
- ↑ сертификаты на продукты eToken Архивировано 4 июля 2011 года.
- ↑ 1 2 3 4 5 6 eToken PRO и eToken ГОСТ выпускаются в двух форм-факторах — USB-ключа и смарт-карты
- ↑ В классификацию по форм-факторам включены только аппаратные eToken.
- ↑ 1 2 3 Драйверы eToken распространяются в составе пакета eToken PKI Client. В операционной системе Microsoft Windows XP Embedded вместо eToken PKI Client используется «eToken для Windows XP Embedded».
- ↑ Ранние версии eToken SafeData выходили под названием eToken Secret Field.
- ↑ Причиной отказа от выпуска eToken R1 послужила обнаруженная в архитектуре этого устройства уязвимость, позволявшая злоумышленникам без знания PIN-кода получить доступ к защищённой памяти (eToken R1 Private Information Extraction (англ.). Grand Idea Studio. Дата обращения: 27 августа 2009. Архивировано 5 апреля 2012 года. ).
- ↑ Подробное описание атаки на токен с использованием трояна . Дата обращения: 4 июля 2010. Архивировано 24 мая 2015 года.
- ↑ Сообщение об атаках на USB-токен . Дата обращения: 4 июля 2010. Архивировано из оригинала 23 апреля 2010 года.
Ссылки
[править | править код]- Safenet Multi-Factor Authentication Products (англ.)
- Легезо, Денис Безопасность финансовых услуг онлайн . Intelligent Enterprise (17 марта 2009). Дата обращения: 8 октября 2010.