Биометрическая токенизация

Биометрическая токенизация — это процесс замены хранимого биометрического шаблона на не содержащий ценной или эксплуатируемой информации эквивалент, называемый токеном. Биометрическая токенизация сочетает методы токенизации с криптографией с открытым ключом, позволяя использовать сохранённый биометрический шаблон (например, изображение отпечатка пальца на мобильном или настольном устройстве) для безопасной аутентификации в приложениях или других системах без передачи оригинального, поддающегося копированию шаблона.

Биометрическая токенизация основана на практике токенизации секретных данных, при которой такие данные, как учётные сведения пользователей (имя пользователя и пароль) или иная персональная идентифицируемая информация (PII), заменяются уникальным ключом-заменителем при передаче в публичной среде.

Эта технология тесно связана с аутентификацией в онлайн-приложениях, например, на настольных компьютерах, мобильных устройствах и узлах Интернета вещей (IoT). Среди типичных сценариев применения — безопасный вход, электронные платежи, физический доступ, управление умными, подключёнными продуктами (например, умными домами и автомобилями), а также добавление биометрического компонента в двухфакторную и многофакторную аутентификацию.

Происхождение

9 сентября 2014 года с запуском сервиса Apple Pay[1], компания Apple из Купертино, Калифорния, инициировала диалог о применении биометрически поддерживаемой токенизации платёжных данных для розничных транзакций в точках продаж. Apple Pay токенизирует виртуализированные данные банковских карт пользователей мобильных устройств, чтобы передавать платёж в виде токена по беспроводной сети тем ритейлерам, которые поддерживают Apple Pay (например, посредством партнёрств и соответствующего оборудования). В Apple Pay используется сканер отпечатков пальцев Touch ID на собственном семействе устройств iPhone; дополнительную безопасность обеспечивает криптография и специализированный процессор Apple A7 с функцией Secure Enclave для хранения и защиты данных с сенсора Touch ID. Apple Pay, несмотря на узкоспециализированное применение для удобства и безопасности платежей, реализованное только на аппаратном и программном обеспечении Apple, считается значимой инновацией в сфере биометрической токенизации, даже если представители компании публично не использовали термин «биометрическая токенизация» и не раскрывали детали технологии.

Хотя биометрическая токенизация и Apple Pay во многом схожи, современное понимание биометрической токенизации как функции аутентификации выходит за пределы только платёжного применения и безопасности. Характерная особенность — возможность реализации на различных операционных системах, например, OSX, Microsoft Windows, Google Android, для обеспечения входа в настольные и мобильные приложения без пароля.

Механизм работы

Биометрическая токенизация, подобно классической токенизации, использует сквозное шифрование для защиты данных в транзите. Аутентификация начинается с того, что пользователь получает доступ к своей биометрии посредством разблокировки или подтверждения, например, с помощью распознавание отпечатков пальцев, распознавание лица, распознавание речи, распознавание радужки или ретинальный сканер, либо их комбинации. Уникальные биометрические данные пользователя обычно хранятся либо на устройстве (в доверенной среде исполнения (TEE) либо в модуле доверенной платформы (TPM)), либо на сервере наряду с другой информацией.

Сторонники биометрической токенизации, как правило, предпочитают хранить биометрические шаблоны в зашифрованном виде в TEE или TPM, чтобы предотвратить масштабные утечки данных, подобные инциденту в Управлении по управлению персоналом США в июне 2015 года. Биометрическая токенизация с локальным хранением данных пользователя также способствует защите интернет-приватности, так как данные хранятся независимо на отдельных устройствах, а не централизованно на уязвимых серверах. Перемещение биометрических сведений пользователя (например, для двухфакторной или основной аутентификации) с серверов на устройства является принципом работы Альянса Fast Identity Online (FIDO)[2], отраслевого консорциума, занимающегося заменой паролей децентрализованной биометрией.

Следующий этап после разблокировки биометрических данных пользователя в доверенной среде устройства — их токенизация. Токен содержит необходимые сведения для выполнения действия (например, входа или платежа). Такой токен доступа может иметь отметку времени, как в случае одноразовых паролей или сессионных токенов, что ограничивает его применимость определённым периодом, либо такой отметки может и не быть. Валидизация токена при биометрической токенизации производится путём совместной проверки на клиентской и серверной стороне посредством токен-обмена по принципу вызов-ответ. После этого пользователь получает доступ или проходит аутентификацию.

Информационная безопасность

Для обеспечения максимального уровня приватности и защиты при вычислениях и передаче конфиденциальной информации биометрическая токенизация использует существующие алгоритмы шифрования, протоколы аутентификации и аппаратные доверенные зоны. Сочетание этих методов позволяет добиться необходимого уровня защиты целостности процесса и данных, которые в противном случае могут стать причиной масштабных утечек.

Используемые алгоритмы шифрования

Используемые протоколы аутентификации

Аппаратные доверенные зоны

  • Trusted Execution Environment
  • ARM TrustZone[5]
  • Secure Enclave[6]

Примечания

  1. Apple - Press Info - Apple Announces Apple Pay. www.apple.com. Дата обращения: 15 августа 2016.
  2. FIDO Alliance. fidoalliance.org. Дата обращения: 15 августа 2016. Архивировано 18 ноября 2014 года.
  3. White-box cryptography. www.whiteboxcrypto.com. Дата обращения: 15 августа 2016. Архивировано 18 августа 2016 года.
  4. FIDO Alliance » Specifications Overview. fidoalliance.org (22 декабря 2014). Дата обращения: 15 августа 2016. Архивировано 9 декабря 2018 года.
  5. TrustZone - ARM. www.arm.com. Дата обращения: 15 августа 2016.
  6. Secure enclave. Дата обращения: 15 августа 2016. Архивировано 27 февраля 2016 года.