[精选]网络安全概述_05认证技术基础32596.pptx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《[精选]网络安全概述_05认证技术基础32596.pptx》由会员分享,可在线阅读,更多相关《[精选]网络安全概述_05认证技术基础32596.pptx(54页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第5 讲 认证技术基础11、概述 访问控制:控制用户和系统,系统和资源进行通信和交互 保护免受未授权访问 为授权做准备2 标识、认证、授权和稽查 标识:一种能够确保主体(用户、程序获进程)就是它所宣称的那个实体的方法 认证:证明、确认标识的正确性 授权:认证通过后,对主体访问资源的能力的安排。是操作系统的核心功能。稽查:对主体行为的审核和记录32、标识与认证 生物标识和认证 口令 有感知的口令 一次性口令 令牌装置 密码认证 存储卡 智能卡4生物标识和认证 所谓生物识别技术,就是通过计算机与光学、声学、生物传感器和生物统计学原理等高科技手段密切结合,利用人体固有的生理特征和行为特征来进行个人身
2、份的坚定。本质:模式识别5用于鉴别的生物特征人脸虹膜视网膜人耳手型指纹掌纹手背静脉分布头部特征静态手部特征语音笔迹习惯性签名打字韵律步态静脉血流速度动态6基于特征的生物认证方法需要遵守的几个标准 普遍性 意味着这一特征每一个人必须拥有特征 唯一性 这一特征与他人没有任何的共性 稳定性 这一特征不随时间、外界环境等发生变 化 可接受性 这一特征可被人们接受和认可 防伪性 这一特征不易仿造、窃取 可收集性 这一特征必须能够容易地由提供的技 术设备测量 可执行性 这一特征必须准确、快速、健壮,并 且不要求过多的资源7 生物认证的一个主要问题是扫描的结果或多或少都会与模板不同 系统接受冒名顶替者的概率
3、称作错误匹配率FAR(错误接受率)系统拒绝授权个人的概率称作错误不匹配率FRR(错误拒绝率)FAR 与FRR 相互制约8口令机制 口令或通行字机制是最广泛研究和使用的身份鉴别法。通常为长度为58 的字符串。选择原则:易记、难猜、抗分析能力强。口令系统有许多脆弱点:外部泄露 口令猜测 线路窃听 危及验证者 重放9 对付外部泄露的措施 教育、培训;严格组织管理办法和执行手续;口令定期改变;每个口令只与一个人有关;输入的口令不再现在终端上;使用易记的口令,不要写在纸上。10 对付口令猜测的措施 教育、培训;严格限制非法登录的次数;口令验证中插入实时延迟;限制最小长度,至少68 字节以上 防止用户特征
4、相关口令,口令定期改变;及时更改预设口令;使用机器产生的口令。1 1有感知的口令 常规问题个性化回答12一次性口令 令牌装置同步机制 令牌装置异步机制(交互应答认证服务器通信“间接的同步”)13密码认证 对称密码体制认证 公钥密码体制认证 HASH 认证 14存储卡 直接使用存在卡中的信息与库中信息比对 可结合普通口令机制,双重比对15智能卡 卡本身具有认证比对功能,加强卡自身安全保护 随后再进一步认证163、授权 授权方法 默认拒绝17授权方法 角色访问方法:不同角色的业务访问需求可能类似 组访问原则方法:需要同样访问权限的用户的集合 物理和逻辑位置访问原则:时间:事务类型限制:事务实例取值
5、的不同,访问权限赋予可能也不同。(银行取钱,职责不同,能操作的金额应该不一致;数据库管理员负责建立人事数据库,但他未必有权访问这些数据记录)18默认拒绝 一般授权的基本原则 默认拒绝 需要知晓:授予能够实现业务的最小权限,与最小特权原则一致194、单点登录 脚本方式 Kerberos Sesame20脚本方式 包含有每一用户ID、口令字和对应平台登录命令的批处理文件 用户使用方便 管理员需要事先编写脚本 管理员跟踪活替换口令更改机制 脚本本身的机密性、完整性要求极高 平台升级可能会要求脚本升级21Kerberos(科波罗斯)分布式单点登录的实例 使用对称加密算法体系 主要组件:密钥分发中心:存
6、有所有用户和服务的密钥;具有密钥分发和认证功能;客户和服务充分信任KDC 是系统安全的基础 实体对象:主体,用户、程序或服务,票证:用户主体之间访问认证 Kerberos 协议主要用于计算机网络的身份鉴别(Authentication),其特点是用户只需输入一次身份验证信息就可以凭借此验证获得的票据(ticket-granting ticket)访问多个服务,即SSO(Single Sign On)。由于在每个Client 和Service 之间建立了共享密钥,使得该协议具有相当的安全性。22 Kerberos 认证过程(见图)用户向AS 认证 AS 发送初时票证给用户 用户请求访问文件服务器
7、 TGS 使用会话迷药创建新票证 用户提取一个绘画迷药并将票证发给文件服务器2324 Kerberos 弱点:单点故障 必须实施处理大量信息 密钥需要暂时性的存在工作站上,存在威胁 会话密钥被解密后仍保留在缓存中,存在威胁 对密码猜测的字典攻击 密钥更新过程复杂25Sesame Secure European System for application in a Multi-vendor Environment 是为了解决Kerberos 的弱点而提出的。SESAME 使用公开加密算法和对称加密算法来实现对通信的保护、实现对称密钥的交换和访问控制。与Kerberos 不同的是,SESAME
8、提供两种Certificates 或者Tickets,一个用来提供认证,另外的一个提供给客户访问许可。SESAME 的同样也容易被字典式攻击。同时基于对称和非对称密码体制 PAS(特权证书)取代访问票证:主体身份、允许访问范围、允许访问时间、有效期限等信息 PAS 包括数字签名信息,证明PAC 来源的可信26 认证过程 用户发送证书 AS 发送令牌以与PAS 通信 用户将令牌发给PAS,请求访问资源 PAS 创建并发送PAC 给用户 用户发送PAC 向资源认证(参见下图)2728什么是PKI(公钥基础设施)?所谓PKI就是一个公钥概念和技术实施和提供安全服务的具有普适性的安全基础设施。但PKI
9、的概念在不断的延伸和扩展。PKI基础设施采用证书管理公钥,通过第三方的可信任机构CA把用户的公钥和用户的其他标识信息捆绑在一起,在internet网上验证用户的身份。5、PKI 认证(一)29 什么是恶意程序 什么是黑客(Hacker)什么是网络安全隔离卡 什么是入侵及入侵检测系统什么是公钥密码 什么是RSA公钥密码什么是分组密码及密码分析 什么是数字签名什么是Hash函数 什么是PKI(公钥基础设施)什么是信息隐藏技术 什么是信息安全什么是可信电子信息系统 什么是密钥托管(KeyEscrow)什么是数字证书 什么是PGP(PrettyGoodPrivacy)什么是步态识别 什么是Dynami
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 网络安全 概述 _05 认证 技术 基础 32596
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内