[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全认证&职场

哪种最适合 六大身份认证大比拼

作者: 北极之光,  出处:IT168, 责任编辑: 韩博颖, 
2008-06-26 09:39
  已经有密码认证、PIN码认证、“智能卡”、生物识别、CHAP认证、双因素认证等多种认证体系。不同安全级别的认证方法有很大区别,安全性是认证方式的最重要的考虑因素。

  计算机系统不擅长鉴别授权用户和区分他们与外部人员。现代计算机网络和大众公认的商业惯例要求计算机系统和网络的操作者考虑他们的系统包涵或处理的信息的敏感性,考虑到未授权访问带来的风险,通常情况下,适宜的做法是建立一套用户的可追究责任系统。

  从目前来看,已经有密码认证、PIN码认证、“智能卡”、生物识别、CHAP认证、双因素认证等多种认证体系。不同安全级别的认证方法有很大区别,安全性是认证方式的最重要的考虑因素,但并非全部。我们还需要关注他们的兼容性、方便性,以及使用成本等。本文就从几个方面着手,全面分析了当前几种认证体系,你可以根据自己的实际情况,选择一种适合于你的认证体系。

  比拼的原则:可以接受的和适宜的认证

  现代信息安全体系是由三个主要的部分组成,它们是:认证、授权和可追究责任(审计)。其中认证是这三个因素中最基本的一个,因为它是发生在其他两个因素之前的。

  术语“认证”或者“用户认证”指的都是确定那些要求访问计算机、网络或者计算机资源的人的身份。如果不能将一个人从未受限制的人中区分出来,那么限制这个人行为的授权 就变得没有什么意义了。如果一个用户行为纪录的可信度受到质疑的话,那么可追究责任或者审计纪录就不能够防止用户权利的被滥用。如果在身份明确的用户和身份不明用户的要求下,系统都可以给信息解密的话,那么即使为所有的信息加了密的这个系统也是没有什么价值的。这一切都意味着在授权规则、系统加密和审计机制发生作用之前必须确定一个认可的和适当的认证。

  在配置任何一个安全系统时,安全性和方便性之间都会经常存在矛盾。组织必须在受保护的信息价值和易于使用以及配置可以满足他们需要的系统的成本之间取得平衡。事实上是,一个“足够安全”并能提供给很多人使用的系统似乎比一个高安全级别却很少人使用的系统要有价值得多。因为组织有不同的风险级别,就需要有多种解决方案来满足不同的安全级别。

  在选择、扩展和配置用户认证系统时,提醒您注意以下几点:

  1) 开展一个评估活动来确定面临风险的资源的价值,然后再选择一个适宜的认证方式。通常情况下,价值低的数据资料可使用固定密码,价值中等的数据可使用软件认证器,从中等价值到高价值的数据使用硬件认证器。

  2) 在配置基于软件的认证器时,首先要让你的用户们学会保护这一装置和任何可能含有密钥的数据。

  3) 如果一个账号受到了反复的攻击,使用进攻锁定特性可以自动使这个账号失去能力。

  4) 要对面临风险的数据的价值进行定期评估。如果风险在不断的增长,要采取措施来配置更强大的认证系统。

  有一些认证方式与其他方式相比更精密、更具有兼容性、价格也就更加昂贵。选择“可以接受的和适宜的”认证指的是在一种认证方式所花费用和复杂性、在受保护信息或资产的敏感性和与认证环境兼容而产生的脆弱性之间取得平衡。

共9页。 1 2 3 4 5 6 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。