信息安全工程师 - 第六章 认证技术原理与应用 认证概述认证依据NO类别含义典型示例1所知道的秘密信息声称者掌握的秘密信息用户口令、验证码、PIN 码2所拥有的实物凭证声称者持有的不可伪造物理设备智能卡、U 盾、令牌3所具有的生物特征声称者固有的生理特征指纹、声音、虹膜、人脸4所表现的行为特征声称者表现出的行为特征鼠标使用习惯、键盘敲键力度、地理位置认证原理认证可以分成单因素认证、双因素认证、多因素认证根据认证依据所利用的时间长度认证可分成一次性口令、持续认证持续认证所使用的鉴定因素鉴定因素类型主要内容 / 示例认知因素Cognitive factors眼手协调、应用行为模式、使用偏好、设备交互模式物理因素Physiological factors左 / 右手、按压大小、手震、手臂大小、肌肉使用上下文因素Contextual factors事务、导航、设备、网络模式例根据地理位置判断访问者身份认证类型与认证过程认证方式核心概念原理 / 过程要点单向认证验证者对声称者做单方面鉴别声称者不识别验证者身份1. 共享秘密A 发 (IDAKAB) 给 BB 验证正确即确认 A 身份2. 挑战响应B 发随机数 RB 给 AA 返回含 RB 的秘密 KABB 解密校验双向认证双方互为验证者互相鉴别既验证声称者也确认验证者身份解决服务器真假识别问题服务方与客户方互相认证第三方认证两个实体通过可信第三方 (TTP) 完成鉴别TTP 与每个实体共享秘密 (KPA、KPB)TTP 为 A、B 签发共享密钥 KAB双方用 KAB 保护认证消息基于第三方挑战响应完成相互认证认证技术方法技术认证依据工作原理 / 过程优缺点 / 特点口令认证所知道的秘密用户发 (UA,PA) 给服务方 BB 验证正确即通过优点简单易实现缺点易受窃听、重放、中间人、口令猜测攻击口令须加密存储、安全传输、防弱口令智能卡认证所拥有的实物带存储器和微处理器的 IC 卡挑战 / 响应认证系统生成挑战智能卡按算法算出应答系统验证应答智能卡可能丢失或被伪造基于生物特征认证生物特征指纹、人脸、视网膜、虹膜、语音采集→处理→登记→比对安全性高指纹系统由采集、处理、登记、比对模块组成Kerberos对称密码 可信第三方 (KDC)四实体客户机、AS、TGS、应用服务器六步流程AS 发 TGTTGS 发票据优点减少密钥暴露、支持单点登录 SSO缺点要求时间同步、需防 DoS 攻击公钥基础设施 PKI公钥证书CA 颁发证书绑定实体与公钥RA 登记注册目录服务器管理分发提供身份认证、完整性、数字签名、会话加密、密钥恢复单点登录 SSO一次认证一次身份认证即可访问授权资源解决多系统重复输口令问题人机识别 CAPTCHA人机区分利用计算机求解困难性区分人 / 机文本 / 图像 / 语音 CAPTCHA防止恶意注册、暴力猜解口令多因素认证多种鉴别信息组合双因素 / 多因素认证提升认证安全强度基于行为身份鉴别用户行为与风险分析用户基本信息画像动态监控判定身份防止假冒登录、关键操作失误快速在线认证 FIDO标准公钥加密注册私钥留本地公钥注册到服务登录用本地方法解锁签名质询保护隐私生物信息不离开设备认证主要产品与技术指标认证主要产品产品类型技术特点典型产品 / 应用场景系统安全增强利用多因素认证增强操作系统、数据库、网站等认证强度常见组合U 盘 口令、智能卡 口令、生物信息 口令U 盘登录计算机、网银 U 盾认证、指纹登录计算机 / 网站 / 邮箱生物认证利用指纹、人脸、语音等生物信息鉴别身份人证核验智能终端、指纹 U 盘、人脸识别门禁、指纹采集仪、指纹比对引擎、人脸自动识别平台电子认证服务电子认证机构采用PKI 技术、密码算法提供数字证书申请、颁发、存档、查询、废止基于数字证书提供可信身份、可信时间、可信行为服务数字证书认证系统、证书管理服务器、可信网络身份认证、SSL 证书、数字证书服务、时间戳公共服务平台、个人多源可信身份统一认证服务平台网络准入控制基于802.1X、Radius、VPN等身份验证技术与交换机、路由器、安全网关联动对入网设备做身份认证与安全合规验证防范非安全设备接入内部网络主机、移动 PC、智能手机等身份认证网关利用数字证书、数据同步、网络服务重定向等技术提供集中统一认证形成身份认证中心具备单点登录、安全审计等功能集中式身份认证服务认证技术产品的评价指标可以分成三类即安全功能要求、性能要求和安全保障要求