《信息安全导论》 课件 第4章 身份认证技术_第1页
《信息安全导论》 课件 第4章 身份认证技术_第2页
《信息安全导论》 课件 第4章 身份认证技术_第3页
《信息安全导论》 课件 第4章 身份认证技术_第4页
《信息安全导论》 课件 第4章 身份认证技术_第5页
已阅读5页,还剩100页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第四章身份认证技术1身份认证概述"OntheInternet,NobodyKnowsYou'reaDog."源自1993年《纽约客》杂志身份认证(Authentication)是系统审查用户身份的过程,从而确定该用户是否具有对某种资源的访问和使用权限。认证的对象实体可能是个人、主机、应用程序甚至是进程。

计算机网络中的身份认证是通过将一个数字证据与实体身份绑定来实现的。用户访问系统资源过程信息系统讨论你认为身份认证的目的是什么?讨论你认为身份认证应该具备怎样的功能?3A:认证、授权和审计认证认证是确定某一个用户或其他实体是否被允许访问特定的系统或资源的过程。3A:认证、授权和审计授权授权是指当用户或实体的身份被确定为合法后,赋予该用户的系统访问或资源使用权限。3A:认证、授权和审计审计审计也称为记帐(Accounting)或审核,指对一个信息系统的运行状况进行检查与评价。出于安全考虑,所有用户的行为都要留下记录,以便进行核查。用户资源访问过程身份认证是网络安全体系中的第一道防线对用户进行身份认证,主要通过什么方式?讨论认证的媒介有哪些?认证的媒介口令账号修改密码验证问题认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。口令账号修改密码验证问题典型的身份认证思路所知道的信息。根据用户所知道的信息(Whatyouknow)来证明用户的身份。天王盖地虎宝塔镇河妖认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。还有哪些?认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。U盾饭卡/门禁卡证件认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。U盾饭卡/门禁卡证件所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。身份认证的基本思路②所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。还有哪些?认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。指纹识别人脸识别虹膜识别认证的媒介所知道的信息。根据用户所知道的信息(whatyouknow)来证明用户的身份。所拥有的物品。根据用户所拥有的东西(whatyouhave)来证明用户的身份。本身的特征。直接根据用户独一无二的体态特征(whoyouare)来证明用户的身份,例如人的指纹、笔迹、DNA、视网膜及身体的特殊标志等。身份认证的基本思路本身的特征。直接根据用户独一无二的体态特征(whoyouare)来证明用户的身份,例如人的指纹、笔迹、DNA、视网膜及身体的特殊标志等。如何进行网络身份认证?美国国家标准与技术研究院(NIST)的数字注册和认证参考流程。证书服务提供商验证者用户申请者提出权利要求的人①②②③可依赖方④⑤⑥1身份认证概述Authenticationoverview2口令认证口令认证也称为“密码认证”,它是计算机系统和网络系统中应用最早最广泛的一种身份认证方式。用户名:Alice密码:123456用户服务器简单口令认证认证请求缺陷用户名:Alice密码:123456序号姓名密码1Alice1234562Bob456783Carile23355………服务器数据库简单口令认证解决了认证问题讨论:安全吗?有什么问题?简单口令认证34用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。攻击者运用社会工程学,骗取口令。伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录口令在传输过程中被攻击者嗅探到。口令在数据库中没有加密保存;数据库文件没有访问控制。35用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………36用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。致命缺陷:明文存放简单口令认证缺点:(1)用户信息安全意识不高;口令质量不高。(2)攻击者运用社会工程学,骗取口令。(3

)伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录(4

)口令在数据库中没有加密保存;数据库文件没有访问控制。(5)口令在传输过程中被攻击者嗅探到。简单口令认证缺点:(1)用户信息安全意识不高;口令质量不高。(2)攻击者运用社会工程学,骗取口令。(3

)伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录(4

)口令在数据库中没有加密保存;数据库文件没有访问控制。(5)口令在传输过程中被攻击者嗅探到。使用密码时需要注意以下几点:

(1)不使用默认密码

(2)设置足够长的密码

(3)不要使用结构简单的词或数字组合

(4)避免共享密码

(5)定期更换密码

CSDN杯最强密码大决赛最佳科学创意奖CaCO3=CaO+CO2E=mc^2最佳晕眩密码奖Cptbtptpbcptdtptp吃葡萄不吐葡萄皮,不吃葡萄倒吐葡萄皮FLZX3000cY4yhl9day飞流直下三千尺,疑似银河落九天安全性避免破解避免破解便捷性输入方便避免遗忘矛盾46用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。攻击者运用社会工程学,骗取口令。简单口令认证缺点:(1)用户信息安全意识不高;口令质量不高。(2)攻击者运用社会工程学,骗取口令。(3

)伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录(4

)口令在数据库中没有加密保存;数据库文件没有访问控制。(5)口令在传输过程中被攻击者嗅探到。在计算机科学中,社会工程学是一种利用人的弱点,如人的本能反应、好奇心、信任、贪便宜等进行诸如欺骗等危害手段,获取自身利益的手法(攻击系统中的人)。这通常被认为是一种欺诈他人以收集信息、行骗和入侵计算机系统的行为,如电信诈骗等。

强化防范意识,当心来路不明的服务供应商等人的电子邮件、短信以及电话。49用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。攻击者运用社会工程学,骗取口令。伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录保护输入口令伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录保护输入口令安全控件实质是一种小程序。由各网站依据需要自行编写。当该网站的注册会员登录该网站时,安全控件发挥作用,通过对关键数据进行加密,防止账号密码被木马程序或病毒窃取,可以有效防止木马截取键盘记录。保护输入口令5253用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。攻击者运用社会工程学,骗取口令。伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录口令在数据库中没有加密保存;数据库文件没有访问控制。简单口令认证简单口令认证简单口令认证绝对不能以明文的方式储存口令但是通过加密解密使用口令也不方便:加密解密效率低下;需要经常使用系统密钥。1974年,Purdy提出将密码以单向函数y=f(x)转换后,以加密的方式将密码与账户资料存放在一个验证表中。单向函数应具有下列特性:

(1)知道x可以很容易计算出y。

(2)知道y要算出x,在计算上是不可行的。缺陷用户名:Alice密码:123456基于单向函数的口令认证SHA3变换用户名:64489c85dc2fe0787b85cd87214b3810密码:e10adc3949ba59abbe56e057f20f883e缺陷用户名:Alice密码:123456序号姓名密码164489c85dc2fe0787b85cd87214b3810e10adc3949ba59abbe56e057f20f883e………服务器数据库基于单向函数的口令认证61用户U认证请求认证系统S用户ID密码admin123456chenbo456789…………用户信息安全意识不高;口令质量不高。攻击者运用社会工程学,骗取口令。伪造的登录界面;在输入密码时被键盘记录器等盗号程序所记录口令在数据库中没有加密保存;数据库文件没有访问控制。口令在传输过程中被攻击者嗅探到。缺陷静态口令认证和重放攻击静态口令认证,每次认证过程使用相同的口令。重放攻击(ReplayAttacks),也称之为新鲜攻击,即攻击者通过重复发送消息或消息片段达到对目标主机进行欺骗的行为。Hash(账号,密码)Hash(账号,密码)缺陷静态口令认证和重放攻击重放攻击案例3动态口令认证针对重放攻击的问题,我们应该如何解决呢?

动态口令是随机变化的一种口令形式,每次登录将使用不同的口令。第一次登录使用k1第二次登录使用k2第N次登录使用kN…….…….序号姓名密码1AliceK12AliceK23AliceK3………3.1Lamport算法(1)每次登录使用一个口令,容易受到重放攻击。(2)使用不同的口令,很难记忆和管理???如何解决这个矛盾尝试:使用一个主口令,每次登录时利用主口令生成不同的临时口令。问题:服务器端没有主口令,怎么验证临时口令的正确性?3.1Lamport算法存储用户:主口令服务器:f(主口令)攻击者:3.1Lamport算法K1=FN(password)K2=FN-1(password)验证:K1=F(K2),如果通过则保留K2用户验证系统K3=FN-2(password)3.1Lamport算法(1)每次登录使用一个口令,容易受到重放攻击。(2)使用不同的口令,很难记忆和管理尝试:使用一个主口令,每次登录时利用主口令生成不同的临时口令。解决:(1)提前给服务器一个大的N层俄罗斯套娃(里面装着密钥);(2)登录时依此发送N-1层套娃,N-2层套娃,…,1层套娃;(3)服务器依此对套娃进行验证。张三服务器注册阶段张三服务器passwordH1=HashFuction(password)H2=HashFuction(H1)注册阶段HN=HashFuction(HN-1)···HNHN张三服务器passwordH1=HashFuction(password)登录阶段(第一次)HNH1H1H2=HashFuction(H1)······HN=HashFuction(HN-1)HN=?张三服务器passwordH1=HashFuction(password)登录阶段(第一次)HNH1H1H2=HashFuction(H1)······HN=HashFuction(HN-1)HN=?攻击者?张三服务器passwordH1=HashFuction(password)登录阶段(第二次)HNH2H2H3=HashFuction(H2)······HN=HashFuction(HN-1)HN=?H2=HashFuction(H1)张三服务器passwordH1=HashFuction(password)登录阶段(第二次)HNH2H2H3=HashFuction(H2)······HN=HashFuction(HN-1)HN=?H2=HashFuction(H1)攻击者?3.1Lamport算法K1=FN(password)K2=FN-1(password)KN=F1(password)…….…….缺陷:需要定期更换密钥(登录N次就需要更换密钥),用户端需要一定计算量。3.2时间同步法RSASecureID动态令牌3.2时间同步法缺陷:设备昂贵,需要现场领取设备。3.2时间同步法3.3其它认证方法使用验证码认证。基于邮箱和短信的身份验证。基于生物特征的认证:指纹,语音识别,面部识别和虹膜扫描等。基于公钥认证。基于多因素身份验证。动态口令使用“验证码”实现一次性口令认证目前,得到广泛应用的验证码更多的是CAPTCHA(CompletelyAutomatedPublicTuringtesttotellComputersandHumansApart,全自动区分计算机和人类的图灵测试),是一种主要区分用户是计算机和人的自动程序。防止口令猜测攻击(验证码也需要猜测)不能防范重放攻击(在验证码有效时间内,进行重放)动态口令邮箱登录二次验证抗重放攻击挑战应答认证系统抗重放攻击-动态口令手机短信动态密码多因素认证1423简单口令认证基于单向函数的口令认证Lamport算法口令认证发展基于时间同步的口令认证1、身份认证的概述、作用;2、常见的攻击方法;3、口令认证的方法。多因素认证5生物特征身份认证(1)基于密码和基于地址的身份认证都需要用户输入,便捷性不足,取而代之的将是目前正在兴起的基于生物特征的认证方式。如指纹,虹膜,DNA,心跳规律,声音等。生物特征认证又称为“生物特征识别”,是指通过计算机利用人体固有的物理特征或行为特征鉴别个人身份。动力来自于基于密码认证的不够便利,或者无法真正匹配个体与身份。基于生物特征身份认证的条件:·

普遍性:即每一个人都应该具有这一特征。·唯一性:即每一个人在这一特征上有不同的表现。·稳定性:即这一特征不会随着年龄的增长和生活环境的改变而改变。·易

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论