哪种最适合?六大身份认证大比拼
编者按:认证方式从固定密码到数字证书再到生物辨认,它们各有优缺点。不能说谁最安全,谁就最好,实际上,一个“足够安全”并能提供给很多人使用的系统,似乎比一个高安全级别却很少人使用的系统要有价值得多。我们需要确定的是,哪一种认证方式是最适合你的。
比拼的原则:可以接受的和适宜的认证
一、原始认证时代:不存在认证
二、最普及方式:记忆式密码认证
三、银行卡时代:PIN码认证
四、设备式认证:CHAP认证
五:工作站级方式:智能卡认证
六:未来的科技?生物识别认证
七:它最安全?双因素动态认证
【IT168 专稿】计算机系统不擅长鉴别授权用户和区分他们与外部人员。现代计算机网络和大众公认的商业惯例要求计算机系统和网络的操作者考虑他们的系统包涵或处理的信息的敏感性,考虑到未授权访问带来的风险,通常情况下,适宜的做法是建立一套用户的可追究责任系统。
从目前来看,已经有密码认证、PIN码认证、“智能卡”、生物识别、CHAP认证、双因素认证等多种认证体系。不同安全级别的认证方法有很大区别,安全性是认证方式的最重要的考虑因素,但并非全部。我们还需要关注他们的兼容性、方便性,以及使用成本等。本文就从几个方面着手,全面分析了当前几种认证体系,你可以根据自己的实际情况,选择一种适合于你的认证体系。
比拼的原则:可以接受的和适宜的认证
现代信息安全体系是由三个主要的部分组成,它们是:认证、授权和可追究责任(审计)。其中认证是这三个因素中最基本的一个,因为它是发生在其他两个因素之前的。
术语“认证”或者“用户认证”指的都是确定那些要求访问计算机、网络或者计算机资源的人的身份。如果不能将一个人从未受限制的人中区分出来,那么限制这个人行为的授权 就变得没有什么意义了。如果一个用户行为纪录的可信度受到质疑的话,那么可追究责任或者审计纪录就不能够防止用户权利的被滥用。如果在身份明确的用户和身份不明用户的要求下,系统都可以给信息解密的话,那么即使为所有的信息加了密的这个系统也是没有什么价值的。这一切都意味着在授权规则、系统加密和审计机制发生作用之前必须确定一个认可的和适当的认证。
在配置任何一个安全系统时,安全性和方便性之间都会经常存在矛盾。组织必须在受保护的信息价值和易于使用以及配置可以满足他们需要的系统的成本之间取得平衡。事实上是,一个“足够安全”并能提供给很多人使用的系统似乎比一个高安全级别却很少人使用的系统要有价值得多。因为组织有不同的风险级别,就需要有多种解决方案来满足不同的安全级别。
在选择、扩展和配置用户认证系统时,提醒您注意以下几点:
1) 开展一个评估活动来确定面临风险的资源的价值,然后再选择一个适宜的认证方式。通常情况下,价值低的数据资料可使用固定密码,价值中等的数据可使用软件认证器,从中等价值到高价值的数据使用硬件认证器。
2) 在配置基于软件的认证器时,首先要让你的用户们学会保护这一装置和任何可能含有密钥的数据。
3) 如果一个账号受到了反复的攻击,使用进攻锁定特性可以自动使这个账号失去能力。
4) 要对面临风险的数据的价值进行定期评估。如果风险在不断的增长,要采取措施来配置更强大的认证系统。
有一些认证方式与其他方式相比更精密、更具有兼容性、价格也就更加昂贵。选择“可以接受的和适宜的”认证指的是在一种认证方式所花费用和复杂性、在受保护信息或资产的敏感性和与认证环境兼容而产生的脆弱性之间取得平衡。
一、原始认证时代:不存在认证
如果满足以下情况,目前普遍认可的商业和计算机业务就可以不要求有用户认证:
* 所有可以通过计算机或者网络系统得到的信息或者储存在计算机或者网络系统内的信息都是面向公共域的,或者
* 包含所有可以获得信息和资源的点的环境在任何时候都能保证物理上的安全,只有获得授权访问的用户才能进入,如果这样的话就没有理由再进行用户的审核了。
在这种情况下,对于计算机和网络来说就没有必要在用户请求访问时认证用户了。
|
不进行认证
|
|
|
不进行认证的好处:
|
简化配置,没有成本。
|
|
弊端:
|
安全性取决于用户的责任感。
|
|
安全性:
|
很差。
|
|
兼容性:
|
很好。
|
|
易使用和易管理:
|
很好。
|
二、最普及方式:记忆式密码认证
在过去,所有计算机的安全系统都是试图通过单一的记忆式密码认证用户的。实际中的所有计算机和网络都是与记忆式密码认证方案兼容的。然而,在近二十年中,强大而广阔的计算机发展趋势使得记忆式密码的认证方式在大多时候根本起不到安全作用。
以前,常规的补救方法是将密码的位数延长和增加它的复杂性,并且不断提醒用户改变和记住他们的新密码。以往经验非常明确的告诉我们这两种方法在当前的使用环境中根本不起作用,而且根本不能克服前面提及的那两个领域中存在的弱点。
随着公共网络的出现,以广泛的拓扑结构、个人电脑和电脑工作者为基础的个人网络要重新考虑通常的记忆式密码的认证形式了,因为很多使用环境都需要有更强大的认证方式。
虽然记忆式密码的安全性不是很好,但是在低风险环境中使用它是最方便的。例如一个职员可以在被信任的基础上登录一个安全公司的网络。在这里,这种低级别的安全就可以满足需要了,而且对于雇员来说还能节省很多时间。如果个别人的物理智能卡或者口令牌丢失了,记忆式密码还可以作为临时的可依靠的认证机制来使用。
|
记忆式密码认证
|
|
|
密码是:
|
一些只有用户才知道的东西。
|
|
使用记忆式密码的好处:
|
兼容所有的系统。
大多时候便于记忆。
|
|
弊端:
|
易被滥用和截获。
不能在公共网络之间安全传送。
|
|
安全性:
|
差。
|
|
兼容性:
|
好。
|
|
易使用和易管理:
|
好。
|
|
衡量记忆式密码
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
中等
|
|
2.使用环境不允许储存和重现密码?
|
差
|
|
3.密码不易被身边的用户窃取?
|
差
|
|
4.密码肯定不会在其他的计算机上使用?
|
差
|
|
5.密码在传输的过程中不会暴露?
|
差
|
三、银行卡时代:PIN码认证
记忆式密码的一个比较高级的变形是个人身份代码,或者由American Banker's Association定义的称作“PIN”码。PIN码广泛应用于银行信用卡和自动提款机的配合使用上。
有些人认为PIN码仅是包含数字的简单的记忆式密码。然而实际上,PIN码通常是加密的和/或由一些只有接收者和发送者知道的动态的变量组成的,这样可以弥补二者存在的不足。PIN码和密码的不同之处在于PIN码可以没有任何风险地在公共网上传输,即使对手能够监督、记录或者重现这个网络路线。
因为保护PIN码的机制必须足够复杂以抗攻击,所以PIN码系统通常要在用户所在位置、计算机所在位置、或者两个位置同时配备额外的硬件。这些与当前设备兼容的额外硬件必须要仔细定制计划,有时它们要占用相当大的成本。PIN码通常要依靠共享的设备,而不专门针对个人用户。(设想一下假如银行必须为每一个客户设立一个单独的ATM,这将是多大的一笔投入!)当依照ABA的标准配置时,在任何可以接受记忆式密码的地方也可以接受PIN码进行认证,也可以在记忆式密码不能满足条件2和5(关于密码能够储存、重现和在网络上暴露密码)的环境中使用它。
|
PIN码认证
|
|
|
密码是:
|
一些只有用户才知道的东西。
|
|
使用PIN码的好处:
|
便于记忆,同时很安全,尤其在与ATM卡结合使用时。
可以在公共网络间安全传输。
|
|
弊端:
|
一般需要专门的硬件和卡式系统。
不同的设备之间不能兼容。
|
|
安全性:
|
一般。
|
|
兼容性:
|
差。
|
|
易使用和易管理:
|
一般。
|
|
衡量PIN码
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
好
|
|
2.使用环境不允许储存和重现密码?
|
好
|
|
3.密码不易被身边的用户窃取?
|
中等
|
|
4.密码肯定不会在其他的计算机上使用?
|
好
|
|
5.密码在传输的过程中不会暴露?
|
好
|
四、设备式认证:CHAP认证
应更强大的记忆式密码认证系统的需要——能适用在公共网络中——Internet Engineering Task Force公布了一个声称为“CHAP” (Challenge Handshake Authentication Protocol)的协议的标准和使用指导。利用这一协议,专门设计的应用程序和网络设备就可以发出密码写成的挑战/应答对话,来确定彼此的身份。
对用户来说,CHAP认证通常是自动的和一目了然的。事实上,CHAP的主要作用不是进行用户认证,而是主要用来帮助“黑匣子”进行信息传播。CHAP在现代网关装置中比较常见,例如路由器和一般服务器,它们在允许网络连接之前,都要询问和鉴定CHAP加密的记忆式密码。
CHAP认证几乎和所有的路由器以及一般服务器设备兼容,因此可以安装在几乎所有的Internet网关上。它也与大部分的PPP客户端软件兼容,其中包括Microsoft Windows提供的一些主流PPP客户端。然而,它与大多数的“legacy”应用不能兼容,其中包括绝大多数的主机设备和微机的登录系统。
在Internet上传输时,CHAP表现出了足够强大的抗攻击性。然而,当CHAP全自动和透明时,它就不能够准确鉴别人类用户的身份了。(任何可以访问这台PC的人都可以打开它的开关,路由器将允许他进入这个网络中。)而且,即使要求输入记忆式密码而且这个密码还被CHAP加密,它也仍然存在被身后的人(如果这个未授权的人能够观察到用户输入密码的手指动作)轻松窥视到的致命弱点。因此,通常认可的计算机操作在承认记忆式密码的地方也允许使用CHAP认证,也可以在单独使用记忆式密码不能满足条件5(网络暴露)时使用CHAP认证。然而,即使是最好的CHAP配置也不能够解决条件3的所列问题,因为使用记忆式密码时通常是不能远离身边其他电脑工作者的。
|
CHAP认证
|
|
|
密码是:
|
一些只有用户才知道的东西。
|
|
使用CHAP的好处:
|
在Internet上安全传送。
与路由器和一般服务器设备兼容。
可以安装在几乎所有Internet网关上。
与大多数的PPP客户端软件兼容。
|
|
弊端:
|
不能够确定人类用户的身份。
不能与大多数的主机和微机的登录系统兼容。
|
|
安全性:
|
一般。
|
|
兼容性:
|
好。
|
|
易使用和易管理:
|
一般。
|
|
衡量CHAP
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
好
|
|
2.使用环境不允许储存和重现密码?
|
好
|
|
3.密码不易被身边的用户窃取?
|
差
|
|
4.密码肯定不会在其他的计算机上使用?
|
中等
|
|
5.密码在传输的过程中不会暴露?
|
好
|
五:工作站级方式:智能卡认证
“智能卡”是一个小的、类似信用卡的卡片。由于它带有集成块,所以这种卡可以植入实际的智能。认证应用中的智能卡含有机密的认证信息。
目前智能卡还不能够兼容很多类型的PC和网络工作站(这些都是现代商务必须依靠的)。当与一个电子读卡器和电源相结合时,它们就仅仅是真正的“smart enough”。读卡器连接到一个端口、槽口或插座上,然后就可以连接到一台网络计算机上了。
一个小型的、责任明确的用户组在专业的、高价值的或高风险的应用中选择智能卡是明智的;常规的软件应用可以购买、安装、配置智能卡读卡器。遗憾的是,添加一个智能卡读卡器会使这个方案的成本大大增加,在大数量的用户中配置是不可行的。目前还没有人能想出一个方法使得读卡器便宜得能为每一个计算机用户配置一个。而且计算机用户们也不情愿一天要好几次离开他们办公室的椅子,去使用一个部门共享的读卡器,即使这样的确降低了公司的成本。
|
使用智能卡
|
|
|
因子(Key)是:
|
一些只有用户才拥有的东西。
|
|
使用智能卡的好处:
|
比单一记忆式密码更安全。
|
|
弊端:
|
价格昂贵。
兼容性是一个棘手的问题。
主要适用于小型的、用户化的系统。
|
|
安全性:
|
好。
|
|
兼容性:
|
差。
|
|
易使用和易管理:
|
差。
|
|
衡量智能卡
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
好
|
|
2.使用环境不允许储存和重现密码?
|
好
|
|
3.密码不易被身边的用户窃取?
|
中等
|
|
4.密码肯定不会在其他的计算机上使用?
|
好
|
|
5.密码在传输的过程中不会暴露?
|
好
|
六:未来的科技?生物识别认证
近年来,各种类型的生物辨认装置不断被开发出来,它们能够精确测定指纹、视网膜图案、手相、书写法定签名时的笔迹或者在计算机键盘上打字的手势。这种设备载有的信息通常被称为生物信息,它通常可成为每一个别用户的能辨认的、稳定的区别特性。
如果在一个特定的认证系统中使用的生物测定装置或软件确实能够取得所有用户的唯一的特性样本,那么通常情况下,公认的安全惯例是允许在任何承认记忆式密码的区域内通过这些生物系统以及记忆式密码系统进行认证的。这些系统也适用于由于不能够满足条件3(有关环境的物理安全和可接近性)而使得记忆式密码不能安全地单独使用的区域。
但生物特性也不是功能较多的:因为授权的用户不能够改变他们的生物特征,所以生物系统必须谨慎设计以防止用户们的生物特性暴露在不安全的环境中。这是由于,例如用户的指纹已经被数字化,而且被传播或者传送到了一个不能控制滥用和重现现象的区域或系统中时,那么该用户就再也不能使用这个指纹进行认证了。
这使生物辨认系统意识到在实际传送生物特性时,绝对不能采取可能被重现的方式,或者永远不泄漏它们的真正数值。保护生物信息的方法随着它们的配置和精密水平而变化。在将来,上面提到的有些动态密码认证器在正确发出动态密码之前可能会要求输入一些生物信息。
不管在什么类型的环境中,一个配置适宜的动态生物认证系统的认证都是被承认的。但是有一点非常重要:不管这些生物系统是静态的还是动态的,用来保护生物特性所采用的方法必须要比用来保护口令或密钥的方法强大,这是因为它们要保证授权用户一生都不受攻击。而且在不久的将来,可能不只是用户可能遭受更重要的信息的考验,而真正引起我们重视的是加密技术,目前的生物产品有可能不能再使用这种加密技术(能永远保护相应用户)来加密生物信息了。
生物辨认系统的兼容性也是一个大问题。生物辨认装置必须安装在每一个用户的工作站之中或者附近,同时网关(例如路由器和一般服务器)、登录程序和敏感的应用必须重新编程来兼容这个设备。由于费用的原因,大多数的设备都是趋向于小型化和高度用户化的系统。
|
使用生物认证器
|
|
|
因子(Key)是:
|
用户不可能忘记的生物和行为方式
|
|
使用生物认证器的好处:
|
比单一记忆式密码更安全。
有效防御大多数一般的攻击行为。
完全防御背后窥视造成的攻击。
|
|
弊端:
|
高管理费用。
仅限于小型的、高度用户化的系统。
在各处都有留下生物密码(指纹、声印)的危险。
在未来的10、20、30年内一个加密的生物密码有可能被“cracked”,这将使密码实效。
|
|
安全性:
|
一般。
|
|
兼容性:
|
差。
|
|
易使用和易管理:
|
差。
|
|
衡量生物认证器
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
中等
|
|
2.使用环境不允许储存和重现密码?
|
好
|
|
3.密码不易被身边的用户窃取?
|
好
|
|
4.密码肯定不会在其他的计算机上使用?
|
差
|
|
5.密码在传输的过程中不会暴露?
|
差
|
七:它最安全?双因素动态认证
双因素认证采用两级认证方式,它包括一个“口令牌”,口令牌动态生成的密码与系统生成的密码相同时,系统才会得到确认。我们所有的口令牌都是针对更高安全级别,使用“动态密码技术”来生成真正的一次性密码。这种一次性密码的优点是,任何一个攻击者取得(例如通过窥视)的动态密码在用户使用过后都不能再进行下次网络认证,因为它已经不再有效。
为了进一步加强安全性,用户在登录网络时,可以与密码一起键入一个PIN码(通常叫做SoftPIN,以为它是基于软件的)。例如Secure Computing的SafeWord Platinum口令牌就要求用户往口令牌中输入一个PIN码来激活它。这种口令牌提供了较高级别的安全,当安全需求非常紧迫时,我们建议你使用这种认证方式。
口令牌基本上有两种认证方式:事件同步、时间同步和异步(挑战应答)几种。为了简单起见,我们以时间同步认证为例进行说明。
时间同步的认证器在一段固定的时间内——通常是一分钟——也可以生成一个唯一的、动态的密码。这种认证器也非常便于使用,因为它们一直开启着,不间断地生成不同的密码。同时,密钥和加密体系保证了认证器生成的密码是唯一的。
因为时间是不断变化的,那么在原则上说每一次认证尝试都要使用一个唯一的密码。但是实际上却存在一个密码可能被多次使用的风险。主要是由于,服务器和口令牌之间为了保持严格的同步,口令牌不得不处于时时开启的状态。因为所有的时钟都容易有时间漂移的情况发生,所以必须要周期性再同步服务器和口令牌。通常情况下,为了防止时间漂移造成同步的中断,进而造成认证的中断,这种“严格的”同步就必须要有一些轻微的放松,就是指定一段很短的动态密码的有效时间(不超过7分钟)。如果密码是在有效窗口时间内使用的,那么服务器就可以多次承认这个密码,由此导致了在短时内有不止一个用户使用这个密码的可能。这点结合了口令牌处于时时开启的状态,就给某些通过背后窥视到他人密码的人使用窗口的机会。也就是说如果其他的用户瞥到了口令牌上的密码,就可以给这个未授权的用户几分钟时间,在网络上使用这个密码并且作为合法用户登录。即使口令牌本身需要一个号码来激活,这点也是不可避免的。
|
使用时间同步认证器
|
|
|
因子(Key)是:
|
一些只有用户才拥有的东西。
|
|
使用时间同步认证器的好处:
|
比单一记忆式密码更安全。
有效防御大多数一般的攻击行为。
不需要读卡器。
|
|
弊端:
|
管理成本要比记忆式密码高。
认证器容易丢失或被盗。
不能够有效防御背后窥视造成的攻击。
易受到重现的攻击。
比事件同步认证要投入更多的管理。
|
|
安全性:
|
好。
|
|
兼容性:
|
好。
|
|
易使用和易管理:
|
一般。
|
|
衡量时间同步认证器
|
|
|
1.密码只有相应的用户知道并且不以明文的形式在任何地点留下纪录?
|
中等
|
|
2.使用环境不允许储存和重现密码?
|
中等
|
|
3.密码不易被身边的用户窃取?
|
差
|
|
4.密码肯定不会在其他的计算机上使用?
|
中等
|
|
5.密码在传输的过程中不会暴露?
|
中等
|
那种认证类型是最好的?
往往,记忆式密码在很多领域中都是一个适宜的解决方案。但是如果你需要审计员监督,你就需要审计,这就不仅仅是记忆式密码可以解决的问题了。
不过,你在选择更安全、更复杂的认证系统时,成本投入就会更高,使用将更不方便,兼容性也就更差。我们需要做到的是,在成本和复杂性与可信任、兼容性和可靠性之间取得平衡。而在另外一些情况中,通常的惯例和兼容性坚持的标准会明显指示我们应该选择哪种认证类型。
对于一个企业来说,通常,最好的方案是引入一个两种或更多不同认证方式的组合,使其相辅相成。在很多时候都需要依靠企业自己来做出一个明智的和适宜的决定。