安全令牌和智能卡认证

 
   | |

导读:本文将介绍身份认证的方式之一令牌和智能卡,智能卡的芯片可以存储特定用户的多种认证因素(例如密码和指纹),它可以帮助减少黑客从电脑中窃取储存或者传输的信息的危险,但是也有不足。

关键词:身份认证 智能卡 用户 认证因素 黑客 储存 令牌

 
正在加载数据... 【TechTarget中国原创】智能卡是一张小小的塑料卡片,和信用卡大小差不多,包含的内置微芯片可以存储特定用户的认证信息。智能卡的芯片可以存储特定用户的多种认证因素(例如密码和指纹)。当用户在智能卡读卡器上刷卡的时候,智能卡就可以进行多因素认证,使得智能卡系统可以进行双因素或者多因素认证……

【TechTarget中国原创】智能卡是一张小小的塑料卡片,和信用卡大小差不多,包含的内置微芯片可以存储特定用户的认证信息。智能卡的芯片可以存储特定用户的多种认证因素(例如密码和指纹)。当用户在智能卡读卡器上刷卡的时候,智能卡就可以进行多因素认证,使得智能卡系统可以进行双因素或者多因素认证。

  智能卡可以帮助减少黑客从电脑中窃取储存或者传输的信息的危险。信息是在智能卡上处理的,这样信息就可以不离开智能卡或者传送到另外的计算机上。
 
  缺点是,只有有限的信息可以被存储在智能卡的微芯片上。出于这个原因,智能卡加密的选择也很有限。短小的加密密钥很有必要,而这提高了数据受到攻击的可能性。

  一次性密码(OTP)智能卡,也被叫做密钥卡(key fob),是认证的另一种方式,它要求有两种因素:你所知道的和你所拥有的。这些令牌的设计是为了在特定的时段内产生和显示新密码。为了访问一个系统,用户必须输入她或他的用户名或者ID,,这是认证的第一个因素(你所知道的),然后提供令牌上的PIN,这就是你所拥有的认证因素。

  令牌提供的PIN是不断变化的——大约每30到60秒一次,这取决于程序的设计——这就使黑客很难使用那个PIN获取访问。即使攻击者成功窃取了PIN,在他或者她把PIN输入到系统中时,它就已经改变了。

  虽然双因素或者多因素认证系统要比单因素认证方法好得多,但是不是可以混乱设置的。有一种方法黑客可以破解两种形式的认证——例如用户ID和密码以及OTP——就是通过人在中间攻击(man-in-the-middle attack,MITM)。在MITM攻击中,黑客可以截取服务器和认证系统之间的信息。黑客盗取了证书,然后使用证书重设用户ID和密码并获取新的OTP。现在黑客使用自己的密码和OTP就获得了完全的帐户权限。

  安全令牌的执行

  那么企业如何决定安全令牌是否是正确的选择呢?这个决定应该基于这项技术和现有的认证系统之间的配合程度。用户的赞同和维护也是很重要的因素。如果这项技术在使用中出现混乱或很难使用,而且如果管理员需要投入大量的时间来维护它,它就不会受欢迎。

  在实施令牌系统时,加密对于避免攻击很必要,而且可以最大程度地进行保护。确保用户ID、密码、OTP和PIN都已经加密了。当说到OTP的时候,物理窃取是重大的问题。如果攻击者可以物理窃取你的OTP,你的运气就太不好了,所以物理安全和适当的分配对于安全的认证也很重要。

  员工意识培训有助于教育用户恰当地使用他们的令牌。应该说清楚令牌永远不应该被无意地丢在员工的桌子上。

  应该对那位员工接受了令牌进行记录,而且应该实行验证确保每一个令牌都给了合适的员工。

 
查看全文
 
 
 
 
 

令牌/智能卡

 
大多数人都认为智能卡是一种更好的认证方式。有读者提出问题:在企业认证中使用智能卡的利与弊各是什么?TT安全专家Randall Gamby对这一问题进行了详细解答……
 
企业的单点登录(SSO)为终端用户提供了改善用户经验,帮助IT员工减少管理大量应用上的密码的成本。很容易被破解的到处可见的简单密码可以在SSO中提供恰当的认证吗?
 
智能卡是一张小小的塑料卡片,和信用卡大小差不多,包含的内置微芯片可以存储特定用户的认证信息。智能卡的芯片可以存储特定用户的多种认证因素(例如密码和指纹)……
 
随着多因素认证的发展,它已经成为IAM套件中的一部分。作为IAM套件的一部分,多因素认证是否可以有效地工作呢?多因素认证是否可以遵照其承诺,提供更多的安全呢?
 
尽管智能卡带来很多的便利,但是智能卡的安装和配置要求在软件、硬件和IT员工方面进行相当大的投资。我们将对如何决定配置智能卡对你的公司是否有意义等问题提供简单介绍。
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录