08.09.2026, 12:20

Биометрия – взгляд со стороны

Независимый эксперт и наш постоянный автор Павел Есаков анализирует вопрос уязвимости биометрических систем для атак в целом.
Биометрия – взгляд со стороны

Кот Матроскин:
«Усы, лапы и хвост – вот мои документы!»
Почтальон Печкин:
«На документах всегда печать есть! А у вас на хвосте печать есть? А усы и подделать можно!». 
Из мультфильма «Каникулы в Простоквашино»

Заметим, что писатель Эдуард Успенский сумел предвосхитить в своей книге одну из основных проблем биометрии. Фраза почтальона Печкина: «А усы и подделать можно!» как нельзя лучше отражает одну из основных угроз для биометрической верификации, аутентификации и идентификации.

Сравнительно недавно биометрия была весьма специфической областью деятельности, как правило связанной с криминалистикой и организациями с высокими требованиями к физической безопасности, и неудивительно, что основная масса населения, как правило, опасалось ее использования. Но широкое применение биометрии (поначалу в основном в смартфонах) позволило существенно повлиять на восприятие этой технологии населением. Разблокировка смартфона предъявлением отпечатка пальца или взглядом в камеру телефона была намного удобнее набора кода разблокировки. К тому же пользователь не без основания считал, что его биометрические данные не покидают пределов его мобильного аппарата.

Тем не менее, прошел весьма значительный временной интервал, прежде чем сдача биометрических данных гражданами для использования их во внешних системах набрала обороты.

Наибольшее распространение в повседневной жизни нашла лицевая биометрия, в силу бесконтактного характера и достаточно высокой на сегодняшний день точности распознавания. Любая система идентификации/аутентификации всегда является компромиссом между:

  • Безопасностью

  • Удобством пользования

  • Общей стоимостью владения

Понятно, что безопасность – это требование, связанное с использованием биометрии для самых различных задач – от прохода в помещение до управления банковским счетом и другими активами, и поэтому конкретные запросы к надежности идентификации/аутентификации могут различаться в зависимости от решаемой задачи.

С удобством пользователя в случае лицевой биометрии проблем, как правило, не возникает.

Общая стоимость владения биометрической системой зависит от схемы реализации и для решений, которые полностью осуществляют все этапы деятельности самостоятельно, весьма высока. Но при использовании внешнего подрядчика затраты могут быть умеренными. Действующий федеральный закон 572-ФЗ достаточно подробно описывает варианты реализации и эксплуатации биометрических систем.

Вопрос о безопасности часто понимается организациями, планирующими применять лицевую биометрию для решения своей бизнес-задачи, как требование к высокой точности распознавания лица. При этом не всегда осознается тот факт, что повышение точности распознавания будет сопровождаться ростом числа случаев, когда легитимный пользователь не будет опознан (пресловутое удобство для пользователя).

Но основной риск для биометрических систем не связан с точностью распознавания. Биометрические признаки, увы, отчуждаемы, и злоумышленник, как правило, не надеется предъявить свою собственную биометрию и рассчитывать на ошибку системы распознавания. Мошенник будет предъявлять отчужденные биометрические признаки – фотографию или видео атакуемого. Биометрическая система должна быть готова отличить отчужденные биометрические данные от живого субъекта – это и есть задача системы обнаружения атак на биометрическое предъявление. Данное обстоятельство характерно для случаев, в которых отсутствует оператор, наблюдающий за предъявлением биометрических данных, который сразу может пресечь возможность атаки на биометрическое предъявление (например, биометрический терминал с оператором).

Очевидно, что надежность работы системы обнаружения атак на биометрическое предъявление непосредственно влияет на результат работы биометрической системы в целом. Ведь биометрические данные не являются секретом – лицо атакуемого может быть сфотографировано без его ведома или же получено из общедоступных источников.

Таким образом, помимо точностных характеристик системы распознавания надо иметь информацию и о том, насколько точна в работе и система обнаружения атак на биометрическое предъявление (в обиходе ее часто называют «лайвнесс» – liveness). И вот здесь начинаются проблемы. Если результаты тестирование точности распознавания как правило доступны (значения FAR/FRR), то с аналогичными показателями для liveness познакомится возможно далеко не всегда.

Причина весьма прозаична – тестирование систем этого типа в теории должно проводится независимой аккредитованной лабораторией по стандарту ГОСТ 58624-3 с указанием уровня используемых инструментов атак (уровень 1 – простейшие инструменты атаки, уровень 3 – наиболее сложные инструменты атаки). Таких независимых аккредитованных лабораторий на территории РФ практически не имеется.

Потенциальным пользователям либо приходится положится на данные разработчика решения и тех, кто уже эксплуатирует такое решение, либо самостоятельно проводить исследования.

Но если бы проблема биометрии исчерпывалась только атаками на биометрическое предъявление! Современные тенденции атак таковы, что атаки на биометрическое предъявление (инструмент атаки предъявляется сенсору-камере) очень быстро уступают место так называемым инжекционным атакам, где биометрические данные попадают в системы распознавания в обход камеры. И если для атак на биометрическое предъявление имеется стандарт тестирования, то для тестирования систем обнаружения инжекционных атак международного и российского стандарта нет.

Правда, имеется европейский стандарт CEN/TS 18099, и можно ожидать появления и международного стандарта (находится на стадии обсуждения). Инжекционные атаки характеризуются не только различными по сложности инструментами атаки, но и различными методами применения инструментов атаки, что существенно повышает трудоемкость проведения тестирования.

Заметим, что системы обнаружения атак на биометрическое предъявление и системы обнаружения инжекционных атак практически действуют независимо друг от друга и эксплуатант биометрической системы должен быть готов к периодическому тестированию и обновлению и той и другой системы с учетом высокой скорости появления новых инструментов атаки за счет более широкого использования злоумышленниками генеративного ИИ. Все эти обстоятельства должны приниматься в учет теми, кто планирует использовать биометрию для решения задач своего бизнеса.

Тенденции на рынке мошенничества в области атак на биометрию для финансовых учреждений таковы, что стоимость проведения атак, по мнению аналитиков, за последние 2–3 года сократились более чем на два порядка. При этом требования к квалификации атакующих значительно снизились из-за использования ИИ. В тоже время системы защиты по-прежнему требуют существенных инвестиций. Это обстоятельство требует принятия новых мер для противодействия злоумышленникам. Потенциальным выходом из ситуации, где потери от мошенничества могут сравняться с доходами бизнеса, аналитики считают переход от защиты изолированных организаций к совместному использованию информации об имевших место атаках. При этом создание систем взаимодействия между организациями для обмена информацией об атаках, несомненно, тоже потребует дополнительных инвестиций в кибербезопасность.

Рубрика:
{}Биометрия
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ