认证是一个实体向另一个实体证明其所声称的身份的过程
声称者:需要被证实的实体,按照一定的规则,声称者传递可区分其身份的证据给验证者
验证者:负责检查确认声称者的实体,根据所接收到的声称者的证据进行判断,证实声称者的身份
鉴别凭据:主要有所知道的秘密信息、所拥有的凭证、所具有的个体特征以及所表现的行为
也称为鉴别信息,是指用于确认实体(声称者)身份的真实性或者其拥有的属性的凭证
认证依据:所知道的秘密信息、所拥有的的实物凭证、所具有的生物特征、所表现的行为特征
按照对验证对象要求提供的认证凭据的类型数量,认证可分成:
根据认证依据所利用的时间长度,认证可分为:
技术原理:对用户整个会话过程中的特征行为进行连续检测,不间断验证用户所具有的特性
标志:将对事件的身份验证转变为对过程的身份验证
持续验证所使用的鉴定因素:
指在认证过程中,验证者对声称者进行单方面的鉴别,而声称者不需要识别验证者的身份。声称者发送其标识和身份证明凭据给验证者,然后检查声称者的发送消息,确认声称者的身份真实性
单向认证技术实现
设验证者和声称者共享一个秘密, 为实体A的标识,则认证过程如下:
设验证者B生成一个随机数,为实体A的标识,为实体B的标识,则认证过程如下:
指在认证过程中,验证者对声称者进行单方面的鉴别,同时,声称者也对验证者的身份进行确认。参与认证的实体双方互为验证者。在网络服务认证过程中,双向认证要求服务方和客户方互相认证,客户方也认证服务方,这样就可以解决服务器的真假识别安全问题
原理图如下
指两个实体在鉴别过程中通过可信的第三方来实现,可信的第三方(TTP :Trusted Third Party)
第三方与每个认证的实体共享秘密,实体A和实体B分别与它共享秘密密钥、,当实体A发起认证请求时,实体A向可信第三方申请获取实体A和实体B的密钥, 然后实体A和实体B使用 加密保护双方的认证消息
实体A和实体B基于第三方的认证方案有多种形式,此处选取一种基于第三方挑战响应的技术方案进行阐述。设A和B各生成随机数为、,为实体A的标识,为实体B的标识
认证过程简要描述如下:
原理图如下
是基于用户所知道的秘密而进行的认证技术,是网络常见的身份认证方法(用户名,密码)
设用户A的标识为,口令为,服务方实体为B,则认证过程如下:
目前,服务方实体B通常会存储用户A的口令信息。一般安全要求把口令进行加密变换后存储,口令非明文传输
口令认证优点:简单、易于实现
口令认证不足:容易受到攻击,主要攻击方式有窃听、重放、中间人攻击、口令猜测等
要实现口令认证的安全,应至少满足以下条件:
目前,为了保证口令认证安全,要求用户遵循口令生成安全策略,同时对生成的口令进行安全强度评测,从而促使用户选择安全强度较高的口令
一种带有智能存储器和微处理器的集成电路卡,能够安全存储认证信息,并具有一定的计算能力。如图所示,通过智能卡来实现挑战/响应认证,用户会提供一张智能卡,智能卡会一直显示一个随时间而变化的数字
假如用户试图登录目标系统,则系统首先将对用户进行认证,步骤如下:
利用人类生物特征来进行验证
目前,可用来进行身份认证生物特征信息:指纹、人脸、视网膜、语音等
指纹识别系统组成:指纹采集、指纹处理、指纹登记、指纹比对等技术模块
人脸识别认证系统涉及:人脸采集、人脸处理、人脸存储、人脸识别
人脸识别系统组成:客户端、服务器端、安全传输通道
虹膜识别系统组成:图像采集、 图像处理分析、虹膜登记处理、用户识别处理、数据存储、传输管理、回答信息处理等
系统实现两种基本功能:虹膜登记和用户识别
Kerberos是一个网络认证协议
目标:使用密钥加密为客户端/服务器应用程序提供强身份认证
技术原理:利用对称密码技术,使用可信的第三方来为应用服务器提供认证服务,并在用户和服务器之间建立安全信道
通常将AS和TGS统称为KDC (Key Distribution Center)(可信第三方)
票据(Ticket) :用于安全的传递用户身份所需要的信息的集合(通行证)
票据内容:主要包括客户方Principal、目的服务方Principal、客户方IP地址、时间戳(分发该Ticket的时间)、Ticket的生存期、以及会话密钥等
要求解决主机节点时间同步问题和抵御拒绝服务攻击。如果某台主机时间被更改,那么这台主机就无法使用Kerberos认证协议,如果服务器的时间发生了错误,那么整个Kerberos认证系统将会瘫痪
PKI不仅能实现加密服务,也能提供识别和认证服务。针对公钥的真实性和所有权问题,人们采用“公钥证书”的方法来解决,类似身份证、护照
公钥证书:将实体和一个公钥绑定,并让其他的实体能够验证这种绑定关系,需要一个可信第三方来担保实体的身份,这个第三方称为认证机构(CA)
CA:负责颁发证书,证书中含有实体名、公钥以及实体的其他身份信息。而PKI就是有关创建、管理、存储、分发和撤销公钥证书所需要的硬件、软件、人员、策略和过程的安全服务设施
PKI提供了一种系统化的、可扩展的、统一的、容易控制的公钥分发方法
基于PKI的主要安全服务:身份认证、完整性保护、数字签名、会话加密管理、密钥恢复
PKI涉及多个实体之间的协商和操作,主要实体及功能:
SSO(Single Sign On):指用户访问使用不同的系统时,只需要进行一次身份认证,就可以根据这次登陆的认证身份访问授权资源。解决了用户访问使用不同系统时,需要输入不同系统的口令
以及保管口令问题,简化了认证管理工作
利用计算机求解问题的困难性以区分计算机和人的操作,防止计算机程序恶意操作
CAPTCHA技术:包括文本CAPTCHA、图像CAPTCHA、 语音CAPTCHA
CAPTCHA技术的工作机制:认证者事先有一个CAPTCHA服务器负责CAPTCHA信息的生成和测试,当用户使用需要CAPTCHA验证的服务时候,CAPTCHA服务器则给用户生成CAPTCHA测试,如果用户测试结果正确,则认证通过。例如12306图片登录验证码
使用多种鉴别信息进行组合,以提升认证的安全强度,根据认证机制所依赖的鉴别信息的多少,认证通常称为双因素认证或多因素认证
根据用户行为和风险大小而进行的身份鉴别技术
通过分析用户的基本信息,获取用户个体画像,进而动态监控用户状态以判定用户身份,防止假冒用户登录或者关键操作失误
FIDO(Fast IDentity Online):使用标准公钥加密技术来提供强身份认证
设计目标:保护用户隐私,不提供跟踪用户的信息,用户生物识别信息离不开用户的设备
FIDO协议给了用户客户端身份验证方法的通用接口,浏览器可以使用标准API调用FIDO进行身份验证。FIDO支持客户端不同的身份验证方法,如安全PIN、生物识别以及符合FIDO标准要求的认证设备等
认证技术产品是最为普遍的网络安全产品
产品形态:硬件实体模式、软件模式或软硬结合模式
商业产品:主要为物理硬件实体,安全功能软件集成到硬件实体中
产品技术特点:利用多因素认证技术增强操作系统、数据库系统、网站等的认证安全强度
采用的多因素认证技术:通常是U盘+口令、智能卡+口令、生物信息+口令等
产品应用场景:U盘登录计算机、网银U盾认证、指纹登录计算机/网站/邮箱等
产品技术特点:利用指纹、人脸、语音等生物信息对人的身份进行鉴别
目前市场上的产品:人证核验智能终瑞、指纹U盘、人脸识别门禁、指纹采集仪、指纹比对引擎、
人脸自动识别平台
产品技术特点:电子认证服务机构采用PKI技术、密码算法等提供数字证书申请、颁发、存档、查询、废止等服务,以及基于数字证书为电子活动提供可信身份、可信时间和可信行为综合服务
目前国内电子认证服务产品:数字证书认证系统、证书管理服务器、可信网络身份认证、SSL证书、数字证书服务、时间戳公共服务平台、个人多源可信身份统一认证服务平台等
产品技术特点:采用基于802.1X协议、Radius 协议、VPN等的身份验证相关技术,与网络交换机、路由器、安全网关等设备联动,对入网设备(如主机、移动PC、智能手机等)进行身份认证和安全合规性验证,防范非安全设备接入内部网络
产品技术特点:利用数字证书、数据同步、网络服务重定向等技术,提供集中、统一的认证服务,形成身份认证中心,具有单点登录、安全审计等安全服务功能
认证技术产品的评价指标:安全功能要求、性能要求和安全保障要求
认证技术:是网络安全保障的基础性技术,普遍应用于网络信息系统保护
路由安全是网络安全的基础,为了保证路由安全,路由器设备的访问及路由消息都需要进行认证
当一个用户访问路由器时,必须经过认证通过才能被允许
当两个相邻的路由器进行路由信息交换时,需要进行身份验证,以保证接收可信的路由消息,以防止出现未经授权的、恶意的路由更新
路由器邻居认证类型:OSPF认证、RIP认证、EIGRP认证
认证模式:明文认证 (Plaintext Authentication) 、消息摘要认证 (Message Digest Authentication)
明文认证不安全,口令容易被监听。为保护路由安全,一般推荐采用消息摘要认证
利用先进的生物识别技术,通过人脸特征信息快速判断人员身份,客观控制门禁系统,彻底杜绝通过伪造证件冒名顶替、利用他人证件通过及擅自进入的可能性。人员进出数据及现场记录图像可实时上传管理端,帮助管理者轻松、高效的进行安全管理工作
公民网络电子身份标识(eID) :是国家网络安全的重要保障,是由国家主管部门颁发,与个人真实身份具有一一对应关系,用于在线识别公民真实身份的网络电子身份
组成:一对非对称密钥和含有其公钥及相关信息的数字证书
eID身份验证涉及eID服务平台、应用服务提供商和持有eID的用户,elD身份验证服务步骤:
HTTP是WEB服务器应用协议
支持的认证方式:基本访问认证(BAA)、数字摘要认证、NTLM、Negotiate、 Windows Live ID等
友情链接:http://xqnav.top/