21
Теоретические основы информационной безопасности автоматизированных систем Семинар 2. Идентификация и аутентификация пользователей Михаил Ванин Старший преподаватель кафедры ИУ8 [email protected] Москва, 2015

ТОИБАС. Семинар 2. Идентификация и аутентификация

Embed Size (px)

Citation preview

Page 1: ТОИБАС. Семинар 2. Идентификация и аутентификация

Теоретические основы информационной безопасности автоматизированных системСеминар 2. Идентификация и аутентификация пользователей

Михаил ВанинСтарший преподаватель кафедры ИУ[email protected]

Москва, 2015

Page 2: ТОИБАС. Семинар 2. Идентификация и аутентификация

Идентификация – присвоение субъектам доступа уникальных идентификаторов (в процессе регистрации) и сравнение таких идентификаторов с перечнем зарегистрированных (в процессе доступа)Аутентификация – проверка принадлежности субъекту доступа предъявленного идентификатора

Page 3: ТОИБАС. Семинар 2. Идентификация и аутентификация
Page 4: ТОИБАС. Семинар 2. Идентификация и аутентификация
Page 5: ТОИБАС. Семинар 2. Идентификация и аутентификация

Методы аутентификации

•Проверка знания секретной информации•Проверка владения уникальным предметом•Проверка биометрических характеристик•Проверка информации, ассоциированной с пользователем

Page 6: ТОИБАС. Семинар 2. Идентификация и аутентификация

Парольная аутентификация

Page 7: ТОИБАС. Семинар 2. Идентификация и аутентификация

Парольная аутентификация

•Какие достоинства и недостатки?

Page 8: ТОИБАС. Семинар 2. Идентификация и аутентификация

Парольная аутентификация

•Какие достоинства и недостатки?•Какие угрозы свойственны парольным системам?

Page 9: ТОИБАС. Семинар 2. Идентификация и аутентификация

Парольная аутентификация

•Какие достоинства и недостатки?•Какие угрозы свойственны парольным системам?•Какие есть рекомендации по повышению стойкости

парольных систем?

Page 10: ТОИБАС. Семинар 2. Идентификация и аутентификация

Парольный хаос

ФИО: Иванов ВячеславЛогин: ivvПароль: htgk&5678

ФИО: Иванов Вячеслав СергеевичЛогин: [email protected]Пароль: uhg%6435

ФИО: Иванов ВячеславЛогин: [email protected]Пароль: dsde$345

Page 11: ТОИБАС. Семинар 2. Идентификация и аутентификация

Пароли ненадежны

могут быть украденытрудно запомнить

могут быть подобраны

Page 12: ТОИБАС. Семинар 2. Идентификация и аутентификация

Концепция однократного входа (Single Sign On)

•Вход в приложения без необходимости повторной аутентификации•Единая учетная запись для различных приложений•Единая точка контроля доступа

Page 13: ТОИБАС. Семинар 2. Идентификация и аутентификация

Усиленная аутентификация

Парольная аутентификация усиливается применением дополнительного метода аутентификации.

Page 14: ТОИБАС. Семинар 2. Идентификация и аутентификация

Отправка одноразового пароля по SMS / email

Page 15: ТОИБАС. Семинар 2. Идентификация и аутентификация

Отправка одноразового пароля по SMS / email

Page 16: ТОИБАС. Семинар 2. Идентификация и аутентификация

Выработка кода подтверждения мобильным приложением (soft OTP token)

TOTP: Time-Based One-Time Password Algorithm (RFC 6238)

AuthyGoogle Authenticator

Page 17: ТОИБАС. Семинар 2. Идентификация и аутентификация

Подтверждение нажатием в мобильном приложении (Push notifications)

https://auth.miniorange.com/moas/customerquicktest

Page 18: ТОИБАС. Семинар 2. Идентификация и аутентификация

Код подтверждения, вырабатываемый аппаратным устройством

HOTP: An HMAC-Based One-Time Password Algorithm (RFC 4226)OATH (Open AuTHentication)

Page 19: ТОИБАС. Семинар 2. Идентификация и аутентификация

FIDO U2F

Page 20: ТОИБАС. Семинар 2. Идентификация и аутентификация

Строгая аутентификация

Для аутентификации используется ПИН-код и средство электронной подписи (смарт-карта, USB-токен) с неотчуждаемым закрытым криптографическим ключом.

Page 21: ТОИБАС. Семинар 2. Идентификация и аутентификация

Биометрическая аутентификация