大学信息安全概论《身份认证》课堂讲授课件_第1页
大学信息安全概论《身份认证》课堂讲授课件_第2页
大学信息安全概论《身份认证》课堂讲授课件_第3页
大学信息安全概论《身份认证》课堂讲授课件_第4页
大学信息安全概论《身份认证》课堂讲授课件_第5页
已阅读5页,还剩25页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年身份认证大学信息安全概论·课堂讲授课程导览01认证基础建立身份认证核心概念02因素与分类按认证因素展开分类体系03口令与OTP口令认证与一次性口令技术04智能卡与生物特征硬件与生物特征认证方法05证书与PKI数字证书与公钥基础设施06认证协议Kerberos与X.509协议机制07威胁与防御安全威胁总结与防御策略01认证基础身份认证是信息安全的第一道防线身份认证是第一道防线核心定义:验证主体真实身份与声称身份是否一致的过程。认证是所有安全机制的前提——先确认"你是谁",再决定"你能做什么"。认证的两个基础前提主体范围:人、主机、应用程序、进程。第一道防线:访问控制与安全审计均依赖认证确认的身份;认证被攻破,后续机制形同虚设。基本模型——四个角色4类示证者出示身份凭证验证者检验凭证真伪可信第三方可选,双方共同信赖攻击者可能通过窃听、冒充混入认证是安全链条的起点,失守则全盘皆输。标识与鉴别的分工标识回答:系统里你叫什么;鉴别回答:凭什么证明你就是这个人。两步缺一不可:只有标识,任何人都能冒用他人账户;只有鉴别,验证结果无法对应到正确对象。标识定义系统为用户建立的唯一符号串,如账户名、root、guest特点注册时生成,须满足唯一且不可伪造回答系统里你叫什么鉴别定义把标识符与物理身份绑定的过程,要求用户出示只有本人才拥有的秘密或独一无二的特征回答凭什么证明你就是这个人不同于报文鉴别报文鉴别看数据,身份认证看实体——实时性带来核心威胁一次性口令、时间戳、随机数对抗重放威胁认证、授权、审计构成完整

AAA闭环:认证确认身份,授权赋予权限,审计记录行为关注对象不同报文鉴别:看数据是否完整、是否被篡改,静态附加在报文上身份认证:看实体身份真伪,与时间强相关,必须保证认证信息的新鲜性完整防篡改真伪实时性带来核心威胁认证数据不能在稍后被原样重放。截获→重放即可冒充合法用户02因素与分类所知、所持、所是,构成认证的三重维度三大认证因素身份认证的媒介可归纳为三大类因素,对应三种证明方式。

部分教材补充行为特征作为第四类依据,如签名笔迹、击键节奏。

任何认证技术,本质上都是这三类因素中一种或几种的组合。三大认证因素,对应三种证明方式:你记得什么、你带着什么、你本身就是什么所知2项定义用户知道的秘密信息示例口令、PIN码、密钥所持2项定义用户拥有的物理载体示例智能卡、USBKey、手机令牌所是2项定义用户本身的生物特征示例指纹、虹膜、声纹建立此框架后,学生可迅速判断具体方法属于哪一类,并理解其优势与弱点从何而来。从单因素到多因素教学中可让学生观察身边应用——手机指纹解锁是单因素,银行大额转账叠加短信验证码,正是多因素的实际落地。认证方式按因素数量递进:单因素最简单,双因素常用,多因素最安全——每增加一种因素,身份可信度就升一级。01单因素认证→仅凭一种方式验证身份,如只输密码登录,安全性最低。02双因素认证→组合两种不同类型因素,典型如ATM取款:银行卡(所持)+密码(所知)。03多因素认证→组合两种以上因素,现代网银常要求密码、短信验证码、人脸识别同时通过。多因素的核心价值在于提高攻击门槛:密码泄露后,攻击者仍需同时拿到手机或伪造生物特征。通信方向与密码体制四个维度——因素性质、因素数量、通信方向、密码体制——从不同侧面描述一次认证。一次真实登录往往同时落在多个维度的格子里;分类的目的不是贴标签,而是看清不同方案的安全假设与适用场景。单向认证一方单向自证一方证明身份,另一方无需自证。用户向网站出示密码,即属此类。双向认证双方互为验证双方互相验证。VPN连接中,代理服务器与客户端各自出示证书。对称密码认证同一把密钥代表协议:Kerberos。加密与解密使用同一把密钥。公钥密码认证公私钥成对代表协议:基于数字证书的X.509。加密与解密使用一对不同的密钥。03口令与OTP从静态口令到动态口令,安全性的跃迁口令认证的一般模式口令认证是计算机系统中最常见的身份验证方式——它简单、成本低,但也存在安全风险,核心问题在于口令的存储方式。基本流程初始化阶段用户设定口令,系统将口令的哈希值存入口令文件。认证阶段用户输入口令,系统重新计算哈希并与存储值比对。存储演进早期:明文存储数据库一旦泄露,所有口令一览无余。现代通行做法存储散列值+随机盐值+慢哈希函数,让反向破解在计算上不可行。代价与教训2011年12月,CSDN因明文存储导致

642万

多个用户账号口令泄露。口令认证的优点是简单、成本低、无需额外硬件;缺点是安全性高度依赖用户设置口令的质量。弱口令与三类破解脆弱根源口令安全的大半风险来自人——为图好记,常选生日、手机号、姓名或常见单词,这类口令统称弱口令。生日手机号常见单词三类破解手段字典攻击预先准备常见单词、人名、宠物名等字符串集合,逐一尝试穷举攻击把字符串全集当字典暴力试遍所有组合;破解难度随口令长度呈指数级增长——4位数字口令在高性能计算下几分钟即可穷尽,增至8位以上则大幅抬高门槛彩虹表攻击预先计算大量口令与哈希值的对应关系并存储,查找即可快速反推口令对抗手段加盐给每个口令附加随机值再哈希,使预计算表失效慢哈希函数配合使用,进一步拖慢破解速度加盐慢哈希一次性口令的防御思路“这次有效,下次作废——这是对抗口令被窃取的核心思想。”优点:实现简单。局限:登录次数有限,用完须重新初始化。问题所在静态口令一旦被截获,攻击者可反复使用。核心思路每次登录口令都不同,即使本次认证信息泄露,下次也无法复用。关键在于认证过程中加入不确定因子,让每次传送的信息都变化。口令序列基于哈希链实现服务器初始保存第N个口令用户以第N-1个口令登录服务器做一次哈希运算验证匹配,成功后更新存储值优点实现简单局限登录次数有限,用完须重新初始化三类动态口令技术时间同步型以流逝时间为不确定因子,客户端与服务器共享密钥和算法,固定时间窗口内生成口令。GoogleAuthenticator每60秒刷新一次,时钟偏差超阈值即失效。适合普通用户高频登录事件同步型以计数器为不确定因子,每次认证触发递增。典型产品RSASecurID,计数器不同步需重新校准。适合普通用户高频登录挑战应答型服务器生成随机数作挑战值,用户用令牌内置种子密钥和算法算出应答值返回。不依赖两端时钟一致,无需维护计数器,安全性高,但需多一步操作。适合安全要求更苛刻的交易场景04智能卡与生物特征硬件不可复制,生物特征独一无二智能卡的双因素机制硬件根基不可复制智能卡内置集成电路芯片,存有身份数据与密钥;由专门厂商、专门设备生产,具备硬件不可复制特性。静态短板潜在风险卡上认证数据多为静态,理论上仍可能被内存扫描或网络监听截获。双因素补强所持+所知智能卡与PIN码配合,构成“所持加所知”的双因素认证——丢卡不知PIN无法冒用,有PIN无卡同样不能通过。应用与代价权衡取舍广泛用于银行业、电子政务、高安全门禁。代价:硬件制造与管理成本较高,且卡片存在丢失、损坏风险。生物特征认证的原理利用个体独一无二的生理或行为特征确认身份,而非验证所知或所持。验证“你是谁”——用身体或行为上独一无二的标记来证明身份,不用记密码,也不用带卡片。“生物特征是更安全的口令,还是更需谨慎的凭证?”三大特性先看为什么可靠唯一性:人人不同,难以复制稳定性:一段时间内保持不变可测量性:可被技术采集与比对相对优势和旧办法比一比对比口令:无需记忆、不可转借对比智能卡:不依赖实体、不会丢失指纹、人脸识别已成智能手机标配固有风险也别忘了隐忧一旦泄露,难以更换涉及隐私与数据合规精度受光线、角度等环境影响指纹人脸虹膜的差异三种技术对比技术误识率拒真率特点指纹0.001%1%成本低,应用最普及人脸0.01%2%非接触、体验友好,易受深度伪造攻击虹膜0.0001%0.5%精度最高,用于边境检查,硬件成本高教学要点没有一种生物特征完美,选型须在安全性、成本、用户接受度之间权衡。照片、视频甚至

3D面具都可能伪造生物特征,活体检测(如要求眨眼)因此成为重要防线。评价指标3项误识率FAR把别人错认成合法用户的比例拒真率FRR把合法用户拒之门外的比例精度越高误识率越低05证书与PKI数字证书是网络世界的电子身份证数字证书是电子身份证电子身份证网络世界里,两个从未谋面的实体确认彼此身份,不能只凭自报家门,需要可信机构背书的凭证。CA签发数字证书由认证机构(CA)签发,包含持有者公钥、身份信息、有效期,以及CA用私钥做的数字签名。验证逻辑任何人用CA公开的公钥即可验证证书真伪,从而间接信任证书中声称的身份。应用范围遵循

X.509

标准,广泛用于

HTTPS

网站身份验证、电子签名、电子政务和网上银行。即便账户密码泄露,数字证书仍能在交易层面提供一层独立的身份与数据保护。PKI体系的组成与运作Q

如何确认公钥确实属于声称的那个人?A

通过

CA认证机构与证书体系建立信任——CA核实身份后,用自己的私钥为公钥签名,这份签名就是「这把公钥确实属于该用户」的凭证。签发流程

用户→CA→证书

三步生成密钥对›提交公钥与身份›CA签名签发信任机制信任集中、验证分散——验证方无需认识每一个用户,只需信任

CA

这一个锚点,即可间接信任其签发的所有证书。这正是PKI能在全球互联网运转的原因。CA认证机构签发并管理证书,是体系核心。RA注册机构审核用户的真实身份。证书库/密钥管理中心配套支撑设施。证书内容与双证书机制看懂证书字段,就读懂了浏览器里的信任链条—开篇导语证书字段版本号、证书序列号、签名算法标识、颁发者信息、有效期、持有者公钥与身份信息、CA数字签名。当前主流为X.509v3,扩展字段更丰富。X.509v3CA签名字段回答四个问题谁签发、签发给谁、公钥是什么、什么时间内有效。谁签发签发给谁公钥有效期国密双证书机制加密证书用于数据加密;签名证书用于数字签名。分开管理提升安全性,也便于合规审计。加密证书签名证书分开管理看懂证书字段,就读懂了浏览器里的信任链条06认证协议对称与公钥,两条认证协议路径认证协议解决信任传递问题

→

对策现状口令、智能卡、生物特征只解决证明身份,但不可信网络中可能被窃听、篡改或重放对策由认证协议规范交换证明信息,建立信任协议设计的四个目标识别准确高概率识别抗攻击强伪装重放率极低开销可控计算通信量小存储安全秘密参数安全存储Kerberos对称+集中X.509公钥+证书两者共同构成现代网络身份认证的基石。Kerberos协议的票据机制核心价值:用户只需最初一次证明身份,之后凭票据流转,无需反复输入口令,也避免口令在网络上反复传输。适用环境:集中式架构适合企业内网等能部署统一KDC的场景。集中式架构基于对称密码体制,核心是密钥分发中心(KDC),内含认证服务器(AS)与票据许可服务器(TGS)两个角色。票据即凭证核心凭证叫票据——一份经过加密的临时通行证。第1步请求TGT向AS请求票据许可票据(TGT)客户端发起请求第2步验证身份AS验证身份后返回TGTAS核验通过,签发TGT第3步请求服务持TGT向TGS请求服务票据带着TGT找TGS换取服务票据第4步访问

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论