Мобильный ID
Мобильный ID (англ. Mobile ID, также мобильная подпись, мобильный сертификат) — вид электронной подписи, формируемый на мобильном телефоне или на SIM-карте мобильного устройства.
Происхождение термина
mSign
Понятие впервые появилось в статьях, посвящённых консорциуму mSign (аббревиатура от Mobile Electronic Signature Consortium), основанному в 1999 году, который включал 35 компаний-участников. В октябре 2000 года консорциум опубликовал XML-интерфейс, определявший протокол, позволявший поставщикам услуг получать электронную подпись абонента с его мобильного телефона.
В 2001 году mSign получил широкое распространение в отрасли после того, как выяснилось, что компания Brokat (один из основателей консорциума) также получила патент в Германии на использование мобильного телефона для формирования электронной подписи.
Стандартизация ETSI-MSS
Термин затем был использован Полом Гибсоном (G&D) и Ромари Дюпуи (France Telecom) в их работе по стандартизации в ETSI (European Telecommunications Standards Institute) и опубликован в техническом отчёте ETSI TR 102 203.
Спецификации ETSI-MSS определяют SOAP-интерфейс и роуминг для систем, реализующих сервисы мобильной подписи. См. также ETSI TS 102 204 и ETSI TS 102 207.
Современное состояние
Мобильная подпись может иметь ту же юридическую силу, что и собственноручная подпись, отсюда и коммерческий термин «Mobile Ink», придуманный швейцарской компанией Sicap. Другие термины включают «Мобильный ID» и «Мобильный сертификат» (используемые, например, тремя финскими мобильными операторами, реализовавшими роуминговую инфраструктуру Mobiilivarmenne для мобильной подписи).
Согласно директивам ЕС по электронным подписям[1], мобильная подпись может обеспечивать ту же степень защиты, что и рукописная, если все компоненты цепочки формирования подписи соответствующе сертифицированы. Стандарт, регулирующий устройства создания мобильной подписи, указан в решении Комиссии 2003/511/ЕС от 14 июля 2003 года о публикации перечня общепризнанных стандартов для продуктов электронной подписи в соответствии с Директивой о электронных подписях[2]. Если решение по формированию подписи прошло независимую оценку Common Criteria и получило оценку EAL4+, оно может использоваться для формирования так называемой квалифицированной электронной подписи, согласно директиве и последующим разъяснениям Евросоюза. Действующий стандарт датируется 2002—2003 годами и подлежит обновлению и публикации[3]. Большинство реализаций мобильной подписи фактически соответствует определению усовершенствованной электронной подписи (advanced electronic signature) по законам ЕС.
К наиболее успешным реальным проектам мобильной подписи относятся решения в Турции[4], Литве[5], Эстонии[6] и Финляндии[7],[8] где этим сервисом пользуются миллионы людей.
Технически мобильная подпись формируется с помощью специально защищённого модуля (обычно на SIM-карте), который получает запрос на подпись, информирует пользователя, после чего требует ввод секретного кода (обычно это ПИН-код). Если код введён верно, открывается доступ к закрытому ключу (например, RSA), который используется для подписи или для иных операций.
Система инфраструктуры открытых ключей (PKI) связывает открытый ключ, соответствующий секретному ключу устройства, с набором атрибутов в так называемом цифровом сертификате. Процедура регистрации может предусматривать разные степени проверки личности: от анонимной и уникальной до полностью подтверждённой реальным идентификатором. Используя подпись, владелец устройства может удостоверять свою личность.
Таким образом, мобильная подпись обеспечивает:
- Подтверждение реальной личности при дистанционных взаимодействиях
- Юридическую фиксацию волеизъявления при электронной передаче документов
- Решение задач аутентификации личности в интернет-среде (анонимная, но однозначная идентификация часто бывает эквивалентна строгой)
Mobile-ID в Эстонии
См. [1].
ParsMSS в Иране
Проект Pars Mobile Signature Services (ParsMSS) впервые запущен в Иране с 2011 года. Сервисы могут предоставляться как на базе SIM-карт, так и без их использования. Регистрация возможна очно или дистанционно через регистрационный центр (RA), который выдаёт электронный сертификат. Эта услуга позволяет подписывать финансовые операции и документы в электронном виде.
Mobile Ink (Финляндия)
Mobile Ink[9] объединяет высокий уровень безопасности с удобством использования для доступа к цифровым сервисам, требующим сильной аутентификации и авторизации. Абоненты могут использовать мобильную подпись, например, для доступа к банковским или корпоративным приложениям. Mobile Ink — коммерческое название решения компании Sicap, реализованного на платформе Kiuru MSSP[10][11][12].
Платформа позволяет использовать несколько ключей и связанных с ними идентификаторов, оформленных по разным схемам регистрации. Это, например, возможно при замене токенов RSA SecurID в корпоративных системах на анонимную, но уникальную идентичность.
Mobiilivarmenne (Финляндия)
Мобильный сертификат (фин. Mobiilivarmenne) — термин, используемый на финском рынке для роумингового решения мобильной подписи, внедрённого тремя мобильными операторами: Elisa, Sonera и DNA.
Инфраструктура разработана совместно всеми тремя операторами при координации национальной технологической группы FiCom и стала первым в мире примером реализации роуминга ETSI TS 102 207 для мобильной подписи в среде с программным обеспечением от разных производителей. Кроме того, в стране номер телефона абонента можно переносить между операторами, поэтому префикс не идентифицирует компанию. Поставщики приложений могут заключить договор с любым из операторов и обеспечить охват всех абонентов.
На фоне этого национальные законы были изменены так, что цифровые сертификаты личности (Person Identity Certificate для Mobile Certificate) могут выдаваться не только государственными регистраторами, но и иными организациями. Кроме того, процедуры и содержание сертификатов у разных операторов приведены к единому стандарту, а соответствие проверяется и утверждается агентством по связям Финляндии.
Mobile ID на Украине
На Украине проект Mobile ID стартовал в 2015 году и позже был причислен к приоритетам развития электронных сервисов государством при поддержке ЕС. В начале 2018 года мобильные операторы тестировали платформы разных поставщиков, после чего был проведён комплексный процесс сертификации. Перечень средств криптографической защиты информации (и производителей), разрешённых для использования в Украине (по состоянию на 19 февраля 2018 года), опубликован на сайте Госспецсвязи.
Moldcell и Orange Moldova (Молдавия)
Мобильная подпись развёрнута рядом операторов, включая Moldcell, Orange Moldova и платформу MPass.
Handy-Signatur (Австрия)
Австрия внедрила мобильную подпись в 2003 году в рамках проекта Bürgerkarte (электронная карта гражданина, использующая SmartCard). Услуга изначально предоставлялась mobilkom Austria, затем в 2007 году была приостановлена и возобновлена в 2009 под названием Handy-Signatur. По состоянию на 2014 год более 300 000 австрийцев (5 % взрослого населения) получили мобильную подпись. Контроль за системой осуществляют правительство Австрии, Национальный банк и Технологический университет Граца. Для подтверждения операции подписчику отправляется TAN по SMS, а итоговое подписание производится с помощью конфиденциального PIN-кода[13].[14] Согласно директиве 1999/93/ЕС, подписанный с помощью Handy-Signatur документ по юридической силе полностью эквивалентен собственноручной подписи.
Mobile ID
Valimo Wireless (компания Gemalto) первой внедрила решения мобильной подписи и ввела термин «Мобильный ID». Первое крупное внедрение состоялось в Турции у оператора Turkcell, который использовал технологию Valimo для создания успешной системы мобильной подписи[4].[15] В настоящее время Valimo Mobile ID используется в ряде стран.
Kiuru MSSP
Methics Oy — финская технологическая компания, специализирующаяся на PKI и сервисах MSSP. Линейка продуктов Kiuru MSSP применяется напрямую и в качестве OEM-решения у нескольких поставщиков сервисов.
ID HUB — Mobile ID
Платформа Mobile ID компании Innovation Development HUB LLC — единственная система электронной идентификации и мобильной подписи, прошедшая государственную экспертизу на Украине. Использует как постсоветские, так и европейские криптографические алгоритмы, что делает её применимой как для стран СНГ, так и для ЕС.
G&D SmartTrust
G&D SmartTrust — первоначальный поставщик встраиваемых в SIM-карту браузеров WAP с шифрованием (WIB), появившихся в конце 1990-х годов. WIB лицензирован различным производителям SIM-карт, и операторы мобильной связи могут выбирать эти карты для своих пользователей, что мгновенно даёт совместимость с MSSP-сервисами. Предложение MSSP от SmartTrust называется SmartLicentio.
Проблемы безопасности
Аутентификация может быть уязвима для атак типа man-in-the-middle и троянских программ, в зависимости от выбранной схемы[16]. Механизмы одноразовых паролей и двухфакторная аутентификация не гарантируют защиту от атак этого типа в открытых сетях вроде Интернета[17]. Наиболее надёжным методом считается сочетание интернет-аутентификации с закрытой мобильной сетью (GSM) и использованием SIM-карты с поддержкой цифровой подписи. Если провайдер приложения чётко описывает содержимое транзакции и на своём сайте, и в запросе мобильному оператору, пользователь способен распознать атаку путём сравнения экранов. Кроме того, операторы мобильной связи не допускают отправку запросов на подписание «бесплатно» со стороны сервисов, что существенно усложняет подобную атаку. Тем не менее, имеются случаи успешных атак в ряде стран.
Генерация ключа на устройстве
Если пользователь создаёт свой подписьный PIN (sPIN) и секретный ключ непосредственно на защищённой SIM-карте во время регистрации, этот процесс называется «генерация ключа на устройстве» (on-board key generation)[18]. Этот подход требует большей вовлечённости пользователя при регистрации, зато позволяет сделать процесс более прозрачным и привычным. Если пользователь забудет или заблокирует свой PIN, он может самостоятельно сгенерировать новый ключ и назначить новый sPIN, не требуя замены SIM-карты. Обычно в таких системах отсутствует отдельный код восстановления (sPUK), поскольку запрос на его выдачу должен сопровождаться такой же тщательной проверкой личности[19].
Для сравнения, более ранние SIM-карты с недостаточной производительностью не поддерживали генерацию ключей на устройстве. В таких случаях фабрика выпускала ключи и записывала их на карту вместе с начальными sPIN и sPUK (возможно, с использованием SIM-карты в специальном режиме производства). После этого функция генерации ключей обычно отключалась аппаратно. Пересылка кодов sPUK создаёт дополнительные логистические и информационные риски, которых можно избежать при on-board key generation.
Оператор Turkcell первым внедрил сервис мобильной подписи с on-board key generation — клиенты самостоятельно формируют ключевую пару и PIN уже после получения SIM-карты[20].
В 2010 году при внедрении в Финляндии сервиса Mobiilivarmenne[21] только один из трёх операторов воспользовался возможностью on-board key generation с участием пользователя; остальные считали это слишком сложным. Практика показала, что пользователи без такой функции часто неправильно завершают регистрацию — статус не информируется, в то время как on-board key generation гарантирует успешность процесса. Кроме того, если версия телефона не поддерживает протокол SIM Application Toolkit, сбои выявляются уже на этапе регистрации.