• РЕГИСТРАЦИЯ
Поддержите Конт – сохраните и развивайте вашу платформу!

Основы персональной защиты в условиях кибервойны

8 4123

Часть 1. Токенизация

В условиях кибервойны наше сообщество приняло решение об уделении особого внимания развитию знаний об ИБ среди непрофессионалов. В короткий период времени мы опубликуем несколько текстов, посвященных методам персональной ИБ. Например, часто бывает так, что один и тот же простейший пароль используется для различных сайтах. Только одна эта привычка может привести к печальным последствиям. Поэтому токенизация процессов должна стать первым шагом к персональной ИБ в условиях кибервойны.

Киберпреступления и новые схемы мошенничества сегодня в топе, а учитывая повсеместную цифровизацию, каждый может стать их жертвой. Мы уже неоднократно говорили о том, что нужно защищать себя самостоятельно. Если уж в случае обычного пользователя, который сёрфит интернет для развлечения, могут возникнуть угрозы, что и говорить о необходимости защиты данных при бизнес-процессах. Поэтому, конечно же, простую аутентификацию – то есть, процесс проверки пользователя, ответ на вопрос «это точно ты?» – лучше дополнить.

Что такое в принципе двойная аутентификация (2FA)?

Это усложнение доступа к данным. Вот есть у вас аккаунт на сайте, так вы настраиваете там 2FA: заходите с помощью логина/пароля, но дополнительно еще вводите код, который получили на привязанный к аккаунту телефон или почту. То есть, свою уникальность вы подтверждаете дважды.

Так вот, один из простых методов, когда все уже придумали за вас – аутентификация с помощью токенов. Грубо говоря, токен – это ваше удостоверение личности в виртуальном пространстве, местечко, где вы можете хранить ключи доступа.

Конечно, токены бывают разные. Это могут быть криптографические ключи, цифровая подпись или биометрические данные. Аппаратные токены и программные токены. Сегодня не будем особенно вдаваться в технические подробности, ненужные для стороннего пользователя, а постараемся ответить на вопрос: аппаратный токен или программный выбрать.

Разница в месте хранения и формате.

Аппаратный токен – это физический объект, небольшое устройство (выглядит как флешка или брелок), где находится сгенерированный ключ доступа.

Программный же токен – это небольшой алгоритм, программа, записанная куда-либо. Сгенерированный код может быть привязан к сеансу работы, клиенту.

Допустим, вы установили программу-токен. Алгоритм генерирует одноразовый пароль, подходящий только для конкретного пользователя, а если хотите, и времени использования.

И в том, и в другом случае токен – это лишь место нахождения дополнительного кода, сверившись с которым, система вас авторизует. Разница лишь в том, что у аппаратного есть осязаемая физическая оболочка, а программный находится внутри какого-либо устройства.

Если аппаратный чаще выглядит как флешка, программный же может находиться на смартфоне или другом устройстве (допустим, смарт-часы).

Ну и соответствующие характеристики к каждому виду токена прилагаются.

Скажем, программный формируется в считанные секунды, внутри смартфона памяти занимает не много (около 0,5 мб), и полностью отвечает современному стилю жизни, когда все твое при тебе, и очень многое из этого – в мобильном устройстве. Это очень удобно. К тому же, он обычно более чувствителен к настройкам: можно выбрать длину пароля и алгоритм генерации. Да и доступен он каждому: это обычное приложение, которое бесплатно скачивается на устройство. К сожалению, некоторые черты могут быть и недостатком: программный токен внутри устройства, внутри системы, и отсюда все вытекающие: его могут перехватить во время генерации, а устройство не защищено от внешних воздействий (про вирусы не забывайте, например).

Но вот аппаратному токену такое точно не грозит. Исходя из того, что злоумышленнику нужно изъять именно устройство, чтобы добыть данные, можно заявить, что такой формат безопаснее. Дополнительно токен можно запрограммировать на очистку памяти в случае покушения на содержимое. Можно сказать, что прошлый век – носить устройство с собой, когда все есть в телефоне, но можно рассматривать его как аксессуар. На замечание, что такой токен легко потерять, можно парировать – ну а смартфон не физический объект, который вам придется таскать с собой, но рисков будет больше? В общем, как посмотреть. Да, за аппаратный придется заплатить, но есть за что.

Программный, в отличие от аппаратного, гибче в применении: нужен новый код – его легко снова сгенерировать. С аппаратным так не прокатит.

Все же, в первую очередь нужно понять, зачем и почему вам нужен токен и, исходя из этого, определиться.

Допустим, у вас сотрудники на аутсорсе. Для каждого из них можно сгенерировать ключ, благодаря программному токену. А при прекращении сотрудничества такой ключ легко сделать недействительным – в отличие от аппаратного.

Но так бывает, что нужна двойная аутентификация там, где использование смартфонов ограничено, или организовать работу в специфические условиях – на промышленном объекте. Или, скажем, выиграли вы президентский грант, так доступ к счету будет по аппаратному токену, скорее всего. А если вы знакомы с банковской сферой, то хорошо знаете, что служба безопасности там зачастую ограничивает использование смартфонов.

В общем, для каждой задачи свой метод защиты. И оба по-своему хороши. В любом случае, стать частью токенизации России уже очевидная необходимость, нежели вопрос желания. В следующей части мы расскажем других стратегиях персональной ИБ в условиях кибервойны.

Независимое сообщество

    «Отвечать будет поздно». Как США планируют нанести ядерный удар по России?

    Политолог Ростислав Ищенко, отвечая на вопросы читателей издания «Военное дело», объяснил почему первое применение ракеты «Орешник» состоялось без боевой части, а также прокомментировал...

    Мигрантам хотят запретить работать в полиции даже после получения гражданства

    В Госдуме появился законопроект о запрете работать в полиции бывшим мигрантам даже после того, как они получили гражданство РФ. Законопроект предложила партия «Справедливая Россия – За ...

    Идея власти

    Трагедия Русского Поречного заключается в том, что туда пришла Украина. Не какие-то особые изверги, не СС-айнзатцкоманды, предназначенные для уничтожения представителей «нежелательных» ...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      tekhnonacional 30 января 12:08

      Риски самостоятельной перезаписи ЭП на старый токен: что важно знать

      Электронная подпись (ЭП) играет ключевую роль в работе с документами в цифровом формате. Однако, если срок действия вашего сертификата ЭП истёк, важно правильно подойти к его продлению. Один из распространённых вопросов — можно ли использовать старый токен для самостоятельной перезаписи сертификата? Давайте разберёмся. Почему перезапись на старый токен —...
      1133
      tekhnonacional 26 января 12:48

      Группа банков планирует создать роуминг для проведения платежей по всем существующим QR-кодам

      Сбербанк, Т-банк и Альфа-банк хотят создать платежный роуминг, чтобы проводить операции по всем существующим на рынке QR-кодам  Это может стать альтернативой единому QR-коду, который планирует внедрить ЦБ.  Сейчас одни банки не умеют считывать QR-код других банков. Поэтому есть предложение  не ограничивать количество операторов QR на рынке...
      619
      tekhnonacional 14 января 16:02

      Получить токен ЭП для россиян стало возможно за рубежом

      С 1 июля 2024 года у граждан России, проживающих в Армении, Киргизии, Казахстане и Узбекистане, появится возможность получить токен ЭП для использования усиленной квалифицированной электронной подписи. Эта мера, предложенная Министерством иностранных дел РФ, направлена на обеспечение доступа к государственным и муниципальным услугам россиянам за границей, учитывая тек...
      928
      tekhnonacional 8 января 13:31

      RuStore обогнал App Store по числу пользователей в России

      Российский магазин приложений установлен  уже на 80 миллионах устройств, и в нём доступно 50 тысяч приложений, 30% из которых — иностранные. С февраля 2023 года, когда платформа заработала полноценно, пользователи скачали приложения и игры более 300 млн раз. RuStore предлагает уникальный для российских пользователей контент – например, «Госуслуги» и...
      662
      tekhnonacional 29 декабря 2024 г. 14:40

      Как правильно пользоваться ЭП токеном

      За последние несколько месяцев количество новостей о преступлениях информационных мошенников заметно выросло. Преступники пользуются наивностью пользователей и их низкой осведомленностью в области информационной безопасности. Действительно, не обладая четким пониманием, как работает система и как пользоваться ЭП токенами, люди начинают нервничать, переживать за свои н...
      2625
      tekhnonacional 26 декабря 2024 г. 13:28

      Генассамблея ООН приняла новую Конвенцию против киберпреступности

      Процедура прошла этой ночью или днём по Нью-Йорку. Резолюция о конвенции была принята консенсусом, то есть без голосования, как до этого произошло и в профильном Третьем комитете Генассамблеи. Итоговый проект можно посмотреть здесь Идея глобального правового инструмента для борьбы с преступлениями в сфере информационных технологий и угрозами в интернете ...
      1267
      tekhnonacional 24 декабря 2024 г. 16:05

      Голосовые вызовы в приложениях могут быть ограничены

      Из-за роста активности мошенников в мессенджерах власти не исключают введение ограничений на звонки в них. Обсуждается как полная блокировка голосовых вызовов в приложениях, так и запрет на звонки из-за границы. Сейчас, по оценкам операторов связи, около 40% вызовов в мессенджерах совершают мошенники, при этом примерно 70% из них поступают из-за рубежа. ...
      617
      tekhnonacional 18 декабря 2024 г. 18:04

      Компания по обеспечению кибербезопасности из США признана не желательной в России

      Сегодня утром Генеральная прокуратура России сообщила  о признании нежелательной деятельности Recorded Future, - американской компании в сфере кибербезопасности. Компания специализируется на киберразведке. Основанием для вынесения вердикта, согласно пресс релиза Ген. Прокуратуры, стало то, что сотрудники компании в процессе своей деятельности активно взаимодейс...
      1253
      tekhnonacional 8 декабря 2024 г. 15:48

      В Совете Федерации предложили заменить СМС из банка цифровой подписью

      Зампред Совета по развитию цифровой экономики при Совфеде Артем Шейкин предлагает 7 перейти от небезопасной системы подтверждения банковских операций с помощью цифровых кодов в СМС-сообщениях на электронную подпись, чтобы обеспечить защиту транзакций от мошенников. По его словам, в этом случае россияне не будут подвергаться риску стать жертвами мошенников, использующи...
      2165
      tekhnonacional 29 ноября 2024 г. 17:06

      Сертифицированные токены для ЭП: Зачем они нужны и как обеспечивают безопасность?

      Электронная подпись (ЭП) стала незаменимым инструментом для ускорения и упрощения документооборота, и сертифицированные токены играют в этом деле ключевую роль. В недавнем исследовании, проведённом компанией Sign.Me, 30% респондентов отметили, что главным преимуществом ЭП является скорость, а ещё 30% ценят возможность подписания документов онлайн. Кроме того, 20% указ...
      1441
      tekhnonacional 26 ноября 2024 г. 17:16

      В России разработают лазеры для производства микро чипов

       Минпромторг заказал разработку и освоение производства гелий-неоновых лазеров и фотоприемников для систем позиционирования оборудования, применяемого в производстве интегральных схем (ИС) с топологическими нормами до 65 нм. Соответствующий тендер был опубликован на портале госзакупок в ноябре 2024 г.  Разрабатываемый комплект предназначен для...
      1703
      tekhnonacional 18 ноября 2024 г. 17:50

      Интернет –рекламу обложат налогом

      Распространители рекламы и агенты должны будут отчислять в бюджет 3% с ежеквартальных доходов, полученных от услуг по распространению рекламы в интернете.Из текста документа, доработанного ко второму чтению в Госдуме, следует, что под уплату сбора могут подпасть все распространители рекламы в интернете, операторы рекламных систем («Яндекса», VK) и рекламные агенты (те...
      478
      tekhnonacional 14 ноября 2024 г. 13:37

      ФСТЭК составит рейтинг организаций с самой плохой информзащитой

      Федеральная служба по техническому и экспортному контролю (ФСТЭК) будет вести рейтинг объектов критической информационной инфраструктуры (КИИ) по уровню информационной безопасности (ИБ). В него будут попадать все компании с самым низким уровнем защиты, допустившие взломы и утечки. Об этом рассказал заместитель директора службы Виталий Лютиков на SOC-For...
      471
      tekhnonacional 10 ноября 2024 г. 17:29

      Нужно ли покупать новый токен для ЭП?

      С 1 сентября 2024 года в России вступили в силу важные изменения в законе об электронной подписи. Теперь все компании и индивидуальные предприниматели, чьи представители подписывают документы, обязаны использовать машиночитаемые доверенности (МЧД). Сертификаты электронной подписи (ЭП) сотрудников, содержащие данные компании, утратили силу, независимо от срока их дейст...
      1181
      tekhnonacional 30 октября 2024 г. 12:44

      «Почта России» предложила ограничить доступ к рынку электронной торговли

      «Почта России» предложила  принять в России дополнительные условия для желающих попасть в реестр операторов электронной торговли. В августе этого года Россия ратифицировала  изменения в Таможенный кодекс Евразийского экономического союза (ЕАЭС), которые вводят новое регулирование для товаров, реализуемых физлицами из-за границы через интернет. ...
      1209
      tekhnonacional 28 октября 2024 г. 14:35

      В ВТБ назвали самые популярные на сегодняшний день схемы аферистов

      Мошенники через звонки в мессенджерах пытаются заставить потенциальную жертву раскрыть пароль для входа в банковское приложение. Злоумышленники звонят через мессенджеры и под разными предлогами просят включить демонстрацию экрана. Это позволяет увидеть ваш пароль для входа в приложение и пришедшие смс с кодами. Другой способ: представиться сотруднико...
      1491
      tekhnonacional 27 октября 2024 г. 14:13

      Верховный Суд обязал банки идентифицировать клиентов при дистанционном кредитовании

      Верховный Суд РФ обращает внимание, что информация в электронной форме, подписанная простой электронной подписью, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, но соглашение между участниками электронного взаимодействия должны предусматривать правила определения клиента. «Заключе...
      1728
      tekhnonacional 17 октября 2024 г. 13:18

      Госдума собирается ужесточить правила подачи персональных данных, а Минэконом развития выступает за снижение санкций

      ИТ-комитет Госдумы 15 октября рекомендовал к внесению в первом чтении проект федерального закона № 679980-8 «О внесении изменений в статью 9 ФЗ-152 «О персональных данных» и статью 10 закона «О защите прав потребителей» в части установления особенностей обработки персональных данных. По словам главы комитета Александра Хинштейна, необходимо ужесточить не только о...
      1406
      tekhnonacional 30 сентября 2024 г. 10:27

      Сертифицированные токены для ЭП как средство усилить кибербезопасность в 2024 г.

      Человеческий фактор: главная угроза кибербезопасностиНедавнее исследование компании Orion Soft показало, что 85% ИТ-специалистов считают человеческий фактор, особенно действия сотрудников, не связанных с ИТ, основной причиной утечек данных.  Независимо от того, идет ли речь о неспособности распознать фишинговые письма, случайной утечке информации или даже намерен...
      1366
      tekhnonacional 30 сентября 2024 г. 09:54

      Бюджет выделит 11 млрд рублей на защиту аэропортов от налетов дронов

      К 2028 г. 31 крупный аэропорт России должен быть оснащен системами антидроновой защиты. Речь идет о 20 аэропортах (аэродромах) в федеральной собственности и 11 – в частной. Об этом говорится в обновленной версии федерального проекта «Развитие инфраструктуры, обеспечение безопасности и формирование специализированной системы сертификации беспилотных авиационных систем ...
      1418
      Служба поддержи

      Яндекс.Метрика