Файл: Сервер аутентификации Kerberos (Цербер).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.07.2023

Просмотров: 228

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В целом с развитием интернета и современных технологий необходимость взаимодействия обычных пользователей с серьезными системами, например, банковскими, многократно возрастает, и требует надежной системы общения. В этом и заключается актуальность данной работы.

Аутентификация — это основа безопасности любой системы, которая заключается в проверке подлинности данных о пользователе сервером. Она не тождественна идентификации и авторизации. Эти три термина являются элементами защиты информации. Первая стадия — идентификация. На ней происходит распознавание информации о пользователе, например, логин и пароль. Вторая стадия — аутентификация. Это процесс проверки информации о пользователе. Третья стадия — авторизация. Здесь происходит проверка прав пользователя и определяется возможность доступа.

В рамках данной работы будет рассмотрен сервер аутентификации Kerberos. Это протокол аутентификации, использующийся для идентификации пользователей.

Таким образом, объектом исследования работе является аутентификация, а предметом исследования сервер аутентификации Kerberos.

Целью данной работы является анализ систем аутентификации, на примере Kerberos, и определение важности их использования.

В рамках работы необходимо решить следующие задачи:

  • изучить литературу в области аутентификации и идентификации;
  • раскрыть понятие «аутентификация» и «идентификация»;
  • проанализировать основные протоколы аутентификации;
  • изучить основную концепцию Kerberos;
  • проанализировать принципы работы Kerberos.

В качестве источников литературы будут использованы различные учебники и материалы, по протоколам аутентификации, зарубежного и отечественного выпуска.

1. Исследование предметной области

1.1 Понятие «Аутентификация» и его сущность

Аутентификация — это процесс определения, действительно ли кто-то или что-то является тем, кем оно себя выдаёт. Технология аутентификации обеспечивает контроль доступа для систем, проверяя, соответствуют ли учетные данные пользователя учетным данным в базе данных авторизованных пользователей или на сервере аутентификации данных.


Обычно пользователи идентифицируются с идентификатором пользователя, а аутентификация выполняется, когда пользователь предоставляет учетные данные, например, пароль, соответствующий этому идентификатору пользователя. Большинству пользователей наиболее знакомо использование пароля, который, как некая секретная информация, должен быть известен только пользователю. Пароль в данном случае называется фактором аутентификаций. Другие факторы аутентификации и способы их использования для двухфакторной или многофакторной аутентификации описаны ниже.

Аутентификация важна, поскольку она позволяет организациям защищать свои сети, разрешая доступ к проверенным ими ресурсам (или процессам), только для аутентифицированных пользователей, к которым могут относиться компьютерные системы, сети, базы данных, веб-сайты и другие сетевые приложения или службы.

После аутентификации пользователь или процесс обычно подвергаются процессу авторизации, чтобы определить, должен ли аутентифицированный объект иметь доступ к защищенному ресурсу или системе. Пользователь может быть аутентифицирован, но не может получить доступ к ресурсу, если этому пользователю не было предоставлено разрешение в доступе [9, 14].

Термины аутентификации и авторизации часто используются взаимозаменяемо; хотя они часто могут быть реализованы вместе, понятия различны. Аутентификация — это процесс проверки подлинности зарегистрированного пользователя, прежде чем разрешить доступ к защищенному ресурсу, а авторизация — это процесс проверки того, что аутентифицированный пользователь получил разрешение на доступ к запрошенным ресурсам. Процесс, посредством которого доступ к этим ресурсам ограничен определенному числу пользователей, называется контролем доступа. Процесс аутентификации всегда происходит перед процессом авторизации.

Аутентификация пользователя происходит при большинстве взаимодействий человека с компьютером за пределами гостевых учетных записей, автоматически регистрируемых учетных записей и компьютерных системах самообслуживания. Как правило, пользователь должен выбрать имя пользователя или идентификатор пользователя и предоставить действительный пароль для начала использования системы. Аутентификация пользователя разрешает взаимодействие между машинами и операционными системами, а также проводными и беспроводными сетями для обеспечения доступа к сетевым и подключенным к интернету системам, приложениям и ресурсам.


Многие компании используют аутентификацию для проверки пользователей, которые регистрируются на своих сайтах. Без правильных мер безопасности пользовательские данные, такие как номера кредитных и дебетовых карт могут попасть в руки киберпреступников [3, 10, 11].

Организации также используют аутентификацию для контроля доступа пользователей к корпоративным сетям и ресурсам, а также для идентификации и контроля доступа к компьютерам и серверам. Компании также используют аутентификацию, чтобы позволить удаленным сотрудникам безопасно получать доступ к своим приложениям и сетям.

Для предприятий и других крупных организаций аутентификация может быть выполнена с использованием единой системы единого входа (SSO), которая предоставляет доступ к нескольким системам с одним набором учетных данных для входа.

Во время проверки подлинности учетные данные, предоставленные пользователем, сравниваются с данными в файле в базе данных пользователя авторизованных пользователей, либо в локальной операционной системе, либо через сервер аутентификации. Если учетные данные совпадают, и аутентифицированный объект имеет право использовать ресурс, процесс завершается, и пользователю предоставляется доступ. Полученные разрешения определяют, как среду, которую видит пользователь, так и способ взаимодействия с ней, включая часы доступа и другие права, такие как объем пространства доступных ресурсов.

Традиционно аутентификация осуществлялась системами или ресурсами, к которым осуществляется доступ; например, сервер будет аутентифицировать пользователей, используя свою собственную систему паролей, реализованную локально, используя идентификаторы входа (имена пользователей) и пароли. Предполагается, что знание учетных данных для входа гарантирует подлинность пользователя. Каждый пользователь регистрируется вначале (или зарегистрирован кем-то другим, например, системным администратором), используя назначенный или самостоятельно созданный пароль. При каждом последующем использовании пользователь должен знать и использовать ранее объявленный пароль [4].

Тем не менее, протоколы приложений в Интернете, HTTP и HTTPS, являются системами без внутреннего состояния, что означает, что для строгой проверки подлинности конечные пользователи повторно проверяются каждый раз, когда они обращаются к ресурсу с помощью HTTPS. Вместо того чтобы обременять конечных пользователей этим процессом для каждого взаимодействия через Интернет, защищенные системы часто полагаются на аутентификацию на веб-токенах, в которой аутентификация выполняется один раз в начале сеанса. Система аутентификации выдает подписанный токен аутентификации в приложение конечного пользователя, и этот токен добавляется к каждому запросу от клиента [9, 10].


Аутентификация подлинности для систем и процессов может выполняться с использованием учетных данных машины, которые работают как идентификатор пользователя и пароль, за исключением случаев, когда учетные данные автоматически отправляются данным устройством. Они могут также использовать цифровые сертификаты, которые были выпущены и проверены центром сертификации в рамках инфраструктуры открытого ключа для аутентификации личности при обмене информацией через Интернет.

Аутентификация пользователя с идентификатором пользователя и паролем обычно считается самым основным типом аутентификации, полностью зависящим от пользователя, знающего две части одной важной информации: идентификатор пользователя или имя пользователя и пароль. Поскольку этот тип аутентификации основан только на одном коэффициенте аутентификации, это тип однофакторной аутентификации [2, 8, 11].

Надежная аутентификация — это термин, который формально не определен, но обычно используется для обозначения того, что используемый тип аутентификации является более надежным и устойчивым к атаке; как правило, признано необходимым использовать по меньшей мере два разных типа факторов аутентификации.

Коэффициент аутентификации представляет собой часть данных или атрибута, которые могут использоваться для аутентификации пользователя, запрашивающего доступ к системе. У старой системы безопасности есть такие факторы аутентификации, которые могут быть определены в виде выражения: «то, что вы знаете, то, что у вас есть или что-то в этом роде». Эти три фактора соответствуют коэффициенту знания, коэффициенту владения и коэффициенту присущности. В последние годы были предложены и введены в действие дополнительные факторы, причем в качестве четвертого фактора, используется, например, месторасположение, а время является пятым фактором.

Используемые в настоящее время коэффициенты аутентификации включают:

  1. Фактор знания: «То, что вы знаете». Коэффициентом знаний могут быть любые учетные данные аутентификации, которые состоят из информации, которой обладает пользователь, включая персональный идентификационный номер, имя пользователя, пароль или ответ на секретный вопрос [4].
  2. Фактор владения: «То, что у вас есть». Коэффициент владения может представлять собой любые учетные данные, основанные на элементах, которые пользователь может им владеть и носить с собой, включая аппаратные устройства, такие как токен безопасности или мобильный телефон, используемый для приема текстового сообщения или запуска приложения аутентификации, которое может генерировать одноразовый пароль или PIN-код [4].
  3. Фактор свойства: «То, что вы есть». Фактор свойства обычно основан на некоторой форме биометрической идентификации, включая отпечатки пальца или пальцев, распознавания лица, сканирования сетчатки глаза или на любой другой форме биометрических данных.
  4. Фактор местоположения: «Где вы». Хотя он может быть менее конкретным, фактор местоположения иногда используется в качестве дополнения к другим факторам. Местоположение может быть определено с достаточной точностью устройствами, оснащенными GPS, или с меньшей точностью, путем проверки сетевых маршрутов. Фактор местоположения обычно не может использоваться сам по себе для аутентификации, но он может дополнять другие факторы, предоставляя средства для устранения некоторых лишних запросов. Например, это может помешать злоумышленнику, находящемуся в удаленной географической области, выдавать себя за пользователя, который обычно входит в систему только из дома или офиса в родной стране организации [5, 8, 12].
  5. Фактор времени: «Когда вы аутентифицируетесь». Как и фактор местоположения, фактор времени сам по себе недостаточен, но он может быть дополнительным механизмом для отсеивания злоумышленников, которые пытаются получить доступ к ресурсу в то время, когда этот ресурс недоступен для авторизованного пользователя. Он также может использоваться вместе с местоположением. Например, если пользователь был в последний раз аутентифицирован в полдень в России, попытка пройти аутентификацию из США через час, будет отклоняться на основе комбинации времени и местоположения.

Несмотря на то, что они используются в качестве дополнительных факторов аутентификации, местоположение пользователя и текущее время сами по себе недостаточны, без хотя бы одного из первых трех факторов, для аутентификации пользователя. Однако вездесущность смартфонов помогает облегчить нагрузку многофакторной аутентификации для многих пользователей. Большинство смартфонов оснащены GPS, что обеспечивает разумную уверенность в подтверждении местоположения входа; MAC- адреса смартфона также могут использоваться для аутентификации удаленного пользователя, несмотря на то, что MAC-адреса относительно легко изменить.

Добавление факторов аутентификации в процесс идентификации обычно повышает безопасность. Надежная аутентификация обычно относится к видам аутентификации, при которой используется по меньшей мере два фактора, при том эти факторы имеют разные типы. Различие важно; так как имя пользователя и пароль можно рассматривать как типы факторов знания, можно сказать, что базовое имя пользователя и аутентификация пароля используют два фактора знания для аутентификации — однако это не будет рассматриваться как форма двухфакторной аутентификации. Аналогично для систем аутентификации, которые полагаются на «вопросы безопасности», чтобы дополнить идентификатор пользователя и пароли [4, 11].

Двухфакторная аутентификация обычно зависит от фактора знания в сочетании с биометрическим фактором или фактором владения, таким как токен безопасности. Многофакторная аутентификация может включать аутентификацию любого типа, которая зависит от двух или более факторов, но процесс аутентификации, который использует пароль плюс два разных типа биометрических данных, не будет считаться трехфакторной аутентификацией, хотя, если для этого процесса необходим фактор знания, фактора владения и фактора свойства, то да. Примерами четырехфакторной аутентификации являются системы, которые требуют этих трех факторов, а также географический или временный фактор.

Авторизация включает процесс, посредством которого администратор предоставляет права на аутентифицированных пользователей, а также процесс проверки разрешений учетной записи пользователя, чтобы убедиться, что пользователю предоставлен доступ к этим ресурсам. Права и привилегии, предоставленные для авторизированной учетной записи, зависят от разрешений пользователя, которые либо хранятся локально, либо на сервере аутентификации. Параметры, определенные для всех этих переменных среды, устанавливаются администратором [7, 12].