国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

身份驗證:雙重還是多重?

2019-12-22 15:37:52山東李文竹趙長林
網(wǎng)絡安全和信息化 2019年8期
關鍵詞:短消息身份驗證安全控制

■ 山東 李文竹 趙長林

編者按: 身份認證是確保用戶登錄安全的重要手段,毫無疑問多重認證比雙重認證更加安全,但現(xiàn)實是雙重認證應用更加普遍,這只是因為雙重認證更加便捷嗎?

根據(jù)安全意識培訓公司對IT專家的調(diào)查,僅有少數(shù)大型公司使用多重身份驗證,多數(shù)中小型企業(yè)并沒有采用多重身份驗證。

多重身份驗證要求使用超過一種認證方法驗證用戶身份,企業(yè)部署這種方法后,可使攻擊更難以達成目標。那么,為什么這種身份驗證方法并沒有被廣泛采用?

造成這種現(xiàn)象的原因是什么?有些人傾向于選擇阻力最小的路徑。有的人相信多重身份驗證并不是最快最簡單最方便的實施方案。雖然并沒有哪種多重身份驗證方案適用于任何企業(yè),但我們也不應當將多重身份驗證看作是一個難以部署到現(xiàn)有安全框架中的安全控制。

無論是從技術還是從安全控制方面,還是從企業(yè)擁有的技術技能方面,每個企業(yè)都不同。因而,用以實施多重身份驗證的時間、工作量、成本也有很大不同。一個非常重要的問題是要考慮不同的環(huán)境(例如本地環(huán)境、云環(huán)境、混合云等),判定哪些應用需要多重身份驗證,然后找到適應現(xiàn)有策略、控制、安全目標的最佳方案。

雙重認證

對IT安全團隊來說,另一個重要的問題是要理解多重身份驗證(以下簡稱“多重認證”)與雙因子身份驗證(以下簡稱“雙重認證”)的細微卻可能是重要的差別。

雙重認證可謂是多重認證的一個子集,它要求用戶提供用戶名和口令的組合來驗證其身份。當今,多數(shù)雙重認證方案都通過向用戶手機發(fā)送一個唯一的一次性的代碼而運行,當然,用戶的手機號是已被用戶確認并與賬戶匹配的。

例如,谷歌驗證器(Google Authenticator)和Authy會在用戶手機上生成兩步的驗證代碼,而Duo Mobile可通過推送的通知來驗證用戶身份,有助于防止網(wǎng)絡釣魚和其他基于身份的攻擊。

但為什么企業(yè)更多采用雙重認證呢?雙重認證的方便和相對的時間節(jié)省也許算不了什么,但值得冒險嗎?尤其是考慮到當今多數(shù)數(shù)據(jù)泄露都涉及到攻擊者破壞用戶登錄憑據(jù),并使用這些憑據(jù)訪問企業(yè)的網(wǎng)絡和敏感資產(chǎn),這個問題尤為值得關注。

談到雙重認證失效的大型案例,就不得不提及Reddit。2018年6月,Reddit發(fā)現(xiàn)攻擊者已通過云和源代碼的托管供應商竊取了幾個雇員的賬戶。此時,該公司就在使用基于短消息的雙重認證,即向用戶發(fā)送一個需要輸入到應用程序的短信驗證碼。這種形式的雙重認證簡單、便利、對用戶友好,并得到廣泛使用。但其弊端在于極易遭到短消息劫持攻擊,而這正是Reddit數(shù)據(jù)泄露的主要攻擊手段。

需要考慮的其他因素

設備識別產(chǎn)品有助于減輕基本的雙重認證所固有的一些漏洞。這種解決方案通過向認證服務器注冊一個用戶ID而運行。認證服務器和客戶端在特定時間后使用用戶的ID生成一個新令牌。在用戶試圖登錄到應用程序時,服務器要進行檢查,查看所生成的數(shù)值是否匹配,如果匹配,就允許用戶訪問。

雖然再增加額外的認證因素可能不適合那些尋求最快速度和最大便捷性的用戶需要,我們很難反對易于使用性,但是如果與更大的麻煩和潛在的數(shù)據(jù)泄露危害相比較,我們更難以反對多因素認證的組合。

猜你喜歡
短消息身份驗證安全控制
機械設計自動化設備安全控制研究
建筑施工現(xiàn)場的安全控制
試論電視新聞短消息的采寫策略
新聞傳播(2018年14期)2018-11-13 01:12:58
淺談廣播短消息的采寫
新聞傳播(2018年1期)2018-04-19 02:09:00
HID Global收購Arjo Systems擴大政府身份驗證業(yè)務
更安全的雙重密碼保護
CHIP新電腦(2015年3期)2015-04-02 17:55:46
短消息業(yè)務評估體系的研究與實現(xiàn)
電信科學(2013年11期)2013-09-29 04:48:18
熱成像技術在食品質(zhì)量安全控制中的應用
食品科學(2013年5期)2013-03-11 18:20:02
身份驗證中基于主動外觀模型的手形匹配
ASP.NET中的Forms身份驗證的研究
平顶山市| 岗巴县| 牟定县| 邢台县| 通城县| 平陆县| 鲁甸县| 南通市| 桐梓县| 库尔勒市| 滁州市| 安岳县| 临夏市| 松原市| 清流县| 卢湾区| 木兰县| 望奎县| 海淀区| 大姚县| 琼海市| 枞阳县| 阿勒泰市| 姚安县| 泰安市| 江华| 贵阳市| 会昌县| 景东| 奉新县| 泾川县| 固安县| 云阳县| 沁源县| 富锦市| 遂昌县| 钟祥市| 天峨县| 县级市| 贵阳市| 江津市|