Читаем Аутентификация полностью

6. Биометрические характеристики являются уникальными идентификаторами, но их нельзя сохранить в секрете.


6. Доказательство

Новейшим направлением аутентификации является доказательство подлинности удаленного пользователя по его местонахождению. Данный защитный механизм основан на использовании системы космической навигации, типа GPS (Global Positioning System). Пользователь, имеющий аппаратуру GPS, многократно посылает координаты заданных спутников, находящихся в зоне прямой видимости. Подсистема аутентификации, зная орбиты спутников, может с точностью до метра определить месторасположение пользователя. Высокая надежность аутентификации определяется тем, что орбиты спутников подвержены колебаниям, предсказать которые достаточно трудно. Кроме того, координаты постоянно меняются, что сводит на нет возможность их перехвата.

Аппаратура GPS проста и надежна в использовании и сравнительно недорога. Это позволяет ее использовать в случаях, когда авторизованный удаленный пользователь должен находиться в нужном месте.

Процесс аутентификации пользователя компьютером можно разделить на два этапа:

* подготовительный — выполняется при регистрации пользователя в системе. Именно тогда у пользователя запрашивается образец аутентификационной информации, например, пароль или контрольный отпечаток пальца, который будет рассматриваться системой как эталон при аутентификации;

* штатный — образец аутентификационной информации запрашивается у пользователя снова и сравнивается с хранящимся в системе эталоном. Если образец схож с эталоном с заданной точностью — пользователь считается узнанным, в противном случае пользователь будет считаться чужим, результатом чего будет, скажем, отказ в доступе на компьютер.


7. Аутентификация по многоразовым паролям

Форма ввода связки логин-пароля

Один из способов аутентификации в компьютерной системе состоит во вводе вашего пользовательского идентификатора, в просторечии называемого "логином" (англ. login — регистрационное имя пользователя) и пароля — определенных конфиденциальных сведений. Достоверная (эталонная) пара логин-пароль хранится в специальной базе данных.

Простая аутентификация имеет следующий общий алгоритм:

1. Субъект запрашивает доступ в систему и вводит личный идентификатор и пароль.

2. Введённые неповторимые данные поступают на сервер аутентификации, где сравниваются с эталонными.

3. При совпадении данных с эталонными аутентификация признаётся успешной, при различии — субъект перемещается к 1-му шагу

Введённый субъектом пароль может передаваться в сети двумя способами:

· Незашифрованно, в открытом виде, на основе протокола парольной аутентификации (Password Authentication Protocol, PAP)

· С использованием шифрования SSL или TLS. В этом случае неповторимые данные, введённые субъектом, передаются по сети защищёно.




8. Защищённость

аутентификация пользователь токен биометрический

С точки зрения наилучшей защищённости при хранении и передаче паролей следует использовать однонаправленные функции. Обычно для этих целей используются криптографически стойкие хэш-функции. В этом случае на сервере хранится только образ пароля. Получив пароль и проделав его хэш-преобразование, система сравнивает полученный результат с эталонным образом, хранящимся в ней. При их идентичности пароли совпадают. Для злоумышленника, получившего доступ к образу, вычислить сам пароль практически невозможно.

Использование многоразовых паролей имеет ряд существенных недостатков. Во-первых, сам эталонный пароль или его хэшированный образ хранятся на сервере аутентификации. Зачастую хранение пароля производится без криптографических преобразований, в системных файлах. Получив доступ к ним, злоумышленник легко доберётся до конфиденциальных сведений. Во-вторых, субъект вынужден запоминать (или записывать) свой многоразовый пароль. Злоумышленник может заполучить его, просто применив навыки социальной инженерии, без всяких технических средств. Кроме того, сильно снижается защищенность системы в случае, когда субъект сам выбирает себе пароль. Зачастую это оказывается какое-то слово или сочетание слов, присутствующие в словаре. В ГОСТ 28147-89 длина ключа составляет 256 бит (32 байта). При использовании генератора псевдослучайных чисел ключ обладает хорошими статистическими свойствами. Пароль же, который является, например, словом из словаря, можно свести к псевдослучайному числу длиной 16 бит, что короче ГОСТ-ового ключа в 16 раз. При достаточном количестве времени злоумышленник может взломать пароль простым перебором. Решением этой проблемы является использование случайных паролей или ограниченность по времени действия пароля субъекта, по истечении которого пароль необходимо поменять.

9. Базы учетных записей

Перейти на страницу:

Похожие книги

История России
История России

Издание описывает основные проблемы отечественной истории с древнейших времен по настоящее время.Материал изложен в доступной форме. Удобная периодизация учитывает как важнейшие вехи социально-экономического развития, так и смену государственных институтов.Книга написана в соответствии с программой курса «История России» и с учетом последних достижений исторической науки.Учебное пособие предназначено для студентов технических вузов, а также для всех интересующихся историей России.Рекомендовано Научно-методическим советом по истории Министерства образования и науки РФ в качестве учебного пособия по дисциплине «История» для студентов технических вузов.

Александр Ахиезер , Андрей Викторович Матюхин , И. Н. Данилевский , Раиса Евгеньевна Азизбаева , Юрий Викторович Тот

Педагогика, воспитание детей, литература для родителей / Детская образовательная литература / История / Учебники и пособия / Учебная и научная литература
Этика
Этика

«Этика» представляет собой базовый учебник для высших учебных заведений. Структура и подбор тем учебника позволяют преподавателю моделировать общие и специальные курсы по этике (истории этики и моральных учений, моральной философии, нормативной и прикладной этике) сообразно объему учебного времени, профилю учебного заведения и степени подготовленности студентов.Благодаря характеру предлагаемого материала, доступности изложения и прозрачности языка учебник может быть интересен в качестве «книги для чтения» для широкого читателя.Рекомендован Министерством образования РФ в качестве учебника для студентов высших учебных заведений.

Абдусалам Абдулкеримович Гусейнов , Абдусалам Гусейнов , Бенедикт Барух Спиноза , Бенедикт Спиноза , Константин Станиславский , Рубен Грантович Апресян

Философия / Прочее / Учебники и пособия / Учебники / Прочая документальная литература / Зарубежная классика / Образование и наука / Словари и Энциклопедии
Политология: ответы на экзаменационные билеты
Политология: ответы на экзаменационные билеты

Учебное пособие подготовлено в соответствии с Государственным образовательным стандартом по курсу «Политология». В нем освещены ключевые темы учебного курса, которые обычно составляют содержание вопросов к зачету или экзамену. По каждому вопросу дается краткое, конспективное изложение материала. Для удобства восприятия часть материала систематизирована в таблицах. В отличие от большинства учебных пособий, в предлагаемых экзаменационных ответах приводится конкретный материал из отечественной и зарубежной политической истории, фигурируют факты и лица современной политической жизни России. Книга поможет студентам быстро и эффективно подготовиться к экзамену и получить хорошую оценку.

Владимир Валентинович Фортунатов , Владимир Петрович Огородников , Екатерина Эдуардовна Платова

История / Политика / Учебники и пособия / Учебники / Образование и наука