




已阅读5页,还剩21页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
身份与访问安全基于数字证书的认证案例与拓展,南京师范大学计算机科学与技术学院,陈波,用户密码,严格地称为用户口令,实际上在人们的信息资源活动中起到标识用户身份,并依此进行身份认证的作用,防止非授权访问。身份认证(Authentication)是证实实体(Entity)对象的数字身份与物理身份是否一致的过程。身份认证技术能够有效防止信息资源被非授权使用,保障信息资源的安全。这里的实体可以是用户,也可以是主机系统。根据实体的不同,身份认证通常可分为用户与主机间的认证和主机与主机之间的认证,不过实质上,主机与主机之间的认证仍然是用户与主机系统的认证。基于口令的认证实现用户向主机系统证实自己的身份。,回顾:基于口令的认证,2,信息安全案例教程:技术与应用,案例:,主机系统如何向用户证实自己的身份?如何鉴别网站的真假?我每次上支付宝,用的是地址栏中保存的网址,不会有假查看网站的数字证书,3,信息安全案例教程:技术与应用,本讲要点,1.什么是数字证书?2.为什么通过验证数字证书就可以鉴别网站的真假?3.如何鉴别?4.数字证书其他作用?,4,信息安全案例教程:技术与应用,5,1.数字证书的概念,数字证书类似于现实生活中的由国家公安部门发放的居民身份证。数字证书是一段包含用户身份信息、用户公钥信息以及身份验证机构数字签名的数据。数字证书是各类实体(持卡人/个人、商户/企业、网关/银行等)在网上进行信息交流及商务活动的身份证明。通信各方通过验证对方证书的有效性,从而解决相互间的信任问题。,信息安全案例教程:技术与应用,本讲要点,1.什么是数字证书?2.为什么通过验证数字证书就可以鉴别网站的真假?3.如何鉴别?4.数字证书其他作用?,6,信息安全案例教程:技术与应用,2.利用数字证书鉴别身份的原理,网络用户,企业网站,由权威的可信第三方(CertificationAuthorityCA)产生根证书。网络实体的系统中通常会安装根证书。CA可用根证书为其下级以及网络实体签发数字证书。系统对用根证书签发的数字证书都表示信任,从技术上说就是建立起一个证书信任链。用户验证各网络实体数字证书的有效性时,实际上只要验证为其颁发数字证书CA的根证书。用户信任可信第三方颁发的根证书,也就信任了网络实体获得的数字证书。,7,信息安全案例教程:技术与应用,8,2.利用数字证书鉴别身份的原理,发布数字证书的权威机构和申请数字证书的企业或组织应具备的条件依法成立的合法组织具有与认证服务相适应的专业技术人员和管理人员具有与提供认证服务相适应的资金和经营场所,具备为用户提供认证服务和承担风险、责任的能力具有符合国家安全标准的技术、设备国家法律法规规定的其他条件EVSSL数字证书(ExtendedValidationSSL),遵循全球统一的严格身份验证标准颁发的数字证书,是目前业界最高安全级别的证书。,技术专业,信誉度高,信息安全案例教程:技术与应用,本讲要点,1.什么是数字证书?2.为什么通过验证数字证书就可以鉴别网站的真假?3.如何鉴别?4.数字证书其他作用?,9,信息安全案例教程:技术与应用,3.利用数字证书进行鉴别的过程,系统中默认安装了证书库。可运行“certmgr.msc”打开证书控制台,10,信息安全案例教程:技术与应用,3.利用数字证书进行鉴别的过程,11,信息安全案例教程:技术与应用,3.利用数字证书进行鉴别的过程,操作系统和浏览器帮助我们进行了鉴别,12,信息安全案例教程:技术与应用,案例拓展:12306网站数字证书的问题,13,信息安全案例教程:技术与应用,案例拓展:12306网站数字证书的问题,带病操作:忽略对数字证书的查验警报探寻报警的原因,14,信息安全案例教程:技术与应用,案例拓展:12306网站数字证书的问题,15,SinoRailCA,浏览器拦截报警的原因不是国际权威的CA,因而不被操作系统认可,浏览器进行拦截并给出警告,信息安全案例教程:技术与应用,案例拓展:12306网站数字证书的问题,解决浏览器拦截报警的方法:安装根证书,16,信息安全案例教程:技术与应用,案例拓展:12306网站数字证书的问题,潜在的安全威胁强行安装根证书不是一个安全操作。根证书颁发机构应该是得到广泛(系统)认可的CA,应当让用户对其专业技术和信誉度有信心。如果SRCA被攻击,被用来签发恶意网站的数字证书,将轻易骗取用户的信任。由于SRCA签发的证书无法吊销,无法进入系统吊销证书列表进行拦截。安全建议:在“受信任的根证书颁发机构”节点下将SRCA的根证书删除,17,信息安全案例教程:技术与应用,本讲要点,1.什么是数字证书?2.为什么通过验证数字证书就可以鉴别网站的真假?3.如何鉴别?4.数字证书其他作用?,18,信息安全案例教程:技术与应用,思考:,假定用户A想给用户B发送一个消息M,出于机密性以及确保完整性和不可否认性的考虑,A需要在发送前对消息进行签名和加密,那么A是先签名后加密好还是先加密后签名好呢?,19,考虑下面的重放攻击情况,假设Alice决定发送消息:M=“Iloveyou”先签名再加密发送给B。出于恶意,B收到后解密获得签名的消息ESKA(M),并将其加密,将该消息发送给C,C以为A爱上了他。,明文M,A签名,A加密,明文M,A签名,明文M,A签名,B加密,明文M,A签名,信息安全案例教程:技术与应用,思考:,假定用户A想给用户B发送一个消息M,出于机密性以及确保完整性和不可否认性的考虑,A需要在发送前对消息进行签名和加密,那么A是先签名后加密好还是先加密后签名好呢?,20,再考虑下面的中间人攻击情况,A将一份重要的研究成果发送给B。这次她的消息是先加密再签名,即发送给B。然而C截获了A和B之间的所有通信内容并进行中间人攻击。C使用A的公钥来计算出EPKB(M),并且用自己的私钥签名后发给B,从而使得B认为该成果是C的。,明文M,A加密,A签名,明文M,A加密,明文M,A加密,B签名,明文M,A加密,信息安全案例教程:技术与应用,思考:,从上面的两种情况我们能够意识到公钥密码的局限性。对于公钥密码,任何人都可以进行公钥操作,即任何人都可以加密消息,任何人都可以验证签名。怎样分发和获取用户的公钥?如何建立和维护用户与其公钥的对应关系?获得公钥后如何鉴别该公钥的有效性?通信双方如果发生争议如何仲裁?,21,信息安全案例教程:技术与应用,4.基于数字证书的PKI,公钥基础设施PKI(PublicKeyInfrastructure)的本质是实现大规模网络中的公钥分发问题,建立大规模网络中的信任基础。PKI在实际应用中是一套软硬件系统和安全策略的集合,它提供了一整套安全机制,使用户在不知道对方身份或分布地点的情况下,以数字证书为基础,通过一系列的信任关系进行网络通信和网络交易。,22,信息安全案例教程:技术与应用,4.基于数字证书的PKI,在PKI环境中,通信的各方需要申请一个数字证书。在此申请过程中,PKI将会采用其他手段验证其身份。如果验证无误,那么PKI将创建一个数字证书,并由认证中心对其进行数字签名。当通信的一方接收到对方的数字证书,根据数字签名判断出证书来自于他信任的认证机构,则他将确信收到的公钥确实来自需要进行通信的另一方。这种情况相当于第三方的认证机构为通信的双方提供身份认证的担保,因此也称为“第三方信任模型”。,23,信息安全案例教程:技术与应用,4.基于数字证书的PKI,24,确认网站的真实性。凡是使用了https的网站,都可以通过点击浏览器地址栏的锁头标志来查看网站认证之后的真实信息,也可以通过CA机构颁发的数字证书来查询。建立一个信息安全通道,来保证数据传输的机密性。,信息安全案例教程:技术与应用,本讲主要内容,25,1.什么是数字证书?1.数字证书的概念2.为什么通过验证数字证书就可以鉴别网站的真假?2.利用数字证书鉴别身份的原理3.如何鉴别?3.利用数字证书进行鉴别的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新质生产力发展:从芯片突破
- 建筑业新质生产力培育路径
- 民族服饰介绍课件
- 2025年康复医学评估及康复方案设计考核试卷答案及解析
- 新质生产力离不开通讯
- 2025年康复医学运动范围评定与功能锻炼设计模拟考试试卷答案及解析
- 2025年学年外科学护理人员技能操作考试答案及解析
- 2025年心血管病学患者的用药安全模拟考试卷答案及解析
- 2025年药学药物治疗用药安全评估试卷答案及解析
- 2025年放射诊断影像解读评估答案及解析
- 热能动力工程专业英语课件
- 船舶概论课件
- 篮球训练营规章制度范本
- 园林给排水工程
- Rexroth (博世力士乐)VFC 3610系列变频器使用说明书
- ×××学校“学校学生资助管理机构成立文件”
- 动词过去式和过去分词的变化规则练习及答案
- 第四章 土壤污染调查与风险评价
- GB/T 9877-2008液压传动旋转轴唇形密封圈设计规范
- 共享服务中心(HRSSC)课件
- 工程结构检测鉴定与加固第1章工程结构检测鉴定与加固概论课件
评论
0/150
提交评论