Аутентификация до загрузки
Аутентификация до загрузки (англ. pre-boot authentication, PBA) или аутентификация при включении питания (англ. power-on authentication, POA) — расширение BIOS, унифицированного расширяемого интерфейса прошивки или загрузочной прошивки и обеспечивает защищённую, защищённую от вмешательства среду вне операционной системы в качестве доверенного слоя аутентификации. Аутентификация до загрузки предотвращает чтение любых данных с жёсткого диска, включая операционную систему, до тех пор, пока пользователь не подтвердит правильность введённого пароля или других учётных данных, включая многофакторную аутентификацию[1][2].
Применение аутентификации до загрузки
- Полное шифрование диска вне уровня операционной системы[2]
- Шифрование временных файлов
- Защита данных в состоянии покоя
- Шифрование облачных серверов или экземпляров
Процесс аутентификации до загрузки
Среда аутентификации до загрузки служит расширением BIOS, UEFI или загрузочной прошивки и гарантирует защищённую среду, не подверженную вмешательству, вне операционной системы в качестве доверенного слоя аутентификации[2]. Аутентификация до загрузки предотвращает загрузку любой операционной системы до того, как пользователь подтвердит правильность пароля для разблокировки компьютера[2]. Такой доверенный слой обеспечивает защиту от возможных уязвимостей в миллионах строк кода ОС, которые могли бы поставить под угрозу конфиденциальность личных или корпоративных данных.[2]
Типовая последовательность загрузки
В режиме BIOS:
- Базовая система ввода-вывода (BIOS)
- Главная загрузочная запись (MBR), таблица разделов
- Аутентификация до загрузки (PBA)
- Загрузка операционной системы (ОС)
В режиме UEFI:
- UEFI (англ. Unified Extensible Firmware Interface)
- Таблица разделов GUID (GPT)
- Аутентификация до загрузки (PBA)
- Загрузка операционной системы (ОС)
Технологии аутентификации до загрузки
Сочетание с полным шифрованием диска
Аутентификация до загрузки может выполняться дополнительными модулями операционной системы, например, с использованием начального ramdisk в Linux или загрузочного программного обеспечения Microsoft с системного раздела, а также разнообразными поставщиками решений полного шифрования диска (FDE), которые могут быть установлены отдельно от операционной системы. Ранние системы FDE, как правило, полагались на PBA как на основной механизм контроля. Позднее такие системы были заменены архитектурами, использующими аппаратные двухфакторные методы — например, чипы TPM или другие признанные криптографические подходы. Тем не менее, если отсутствует какая-либо форма аутентификации (например, полностью прозрачная аутентификация с загрузкой скрытых ключей), шифрование практически не защищает от квалифицированных атакующих, поскольку в таком случае защита данных полностью переносится на аутентификацию, выполняемую на этапе Active Directory (GINA) в Windows после загрузки.
Проблемы безопасности
Компания Microsoft опубликовала меры по противодействию атакам на BitLocker[3], в которых описаны схемы защиты для Windows. В случае мобильных устройств, которые могут быть украдены и где злоумышленник может получить продолжительный физический доступ (см. раздел Attacker with skill and lengthy physical access), Microsoft рекомендует использовать аутентификацию до загрузки и отключить управление энергосбережением в режиме ожидания. Аутентификацию до загрузки можно реализовать с помощью TPM с защитой PIN-кодом или любых сторонних поставщиков программ для FDE.
Наивысшая степень безопасности достигается вынесением криптографических ключей шифрования за пределы защищаемого клиента, чтобы ключ поступал извне в процессе пользовательской аутентификации. Такой подход исключает атаки на встроенные методы аутентификации, которые менее устойчивы к брютфорс-атакам, чем симметричные ключи AES, применяемые для полного шифрования дисков.
Без криптографической защиты аппаратной среды безопасной загрузки (TPM), аутентификация до загрузки уязвима к атакам типа Evil Maid. Однако использование современного оборудования (включая чипы TPM или криптографические многофакторные методы аутентификации) позволяет большинству реализаций полного шифрования диска предотвращать извлечение носителя для последующего перебора ключей.
Методы аутентификации
Для аутентификации до загрузки применяются стандартные группы методов аутентификации:
- Знание (например, имя пользователя и пароль — учётные данные Active Directory или PIN-код TPM)
- Владение (например, смарт-карта или иной токен)
- Свойство (например, биометрические параметры — отпечаток пальца, распознавание лица, сканирование радужки)
- Автоматическая аутентификация в доверенной зоне (например, загрузочный ключ, предоставляемый устройствам предприятия корпоративной сетью)
Примечания
- ↑ Sophos brings enterprise-level encryption to the Mac (англ.), Network World, Network World (2 августа 2010). Архивировано 12 октября 2012. Дата обращения: 3 августа 2010.
- ↑ 1 2 3 4 5 Pre-Boot Authentication (англ.), SECUDE, SECUDE (21 февраля 2008). Архивировано 4 марта 2012. Дата обращения: 22 февраля 2008.
- ↑ BitLocker Countermeasures (Windows 10) - Microsoft 365 Security (англ.). docs.microsoft.com (30 января 2020). Дата обращения: 30 января 2020.