站内搜索:
免费注册 登陆     
您现在的位置:TT安全 > 新闻 > 按键识别有助于网上认证
按键识别有助于网上认证
2008-5-13   | |

【TechTarget中国原创】你是谁?在线零售商和银行家——任何在因特网上做生意的人——真正想知道,因为有可能是使用偷来的身份真正的罪犯。尤其是在线欺骗和FFIEC(联邦金融机构检查委员会)标准的结合,正促使金融机构实施多因素认证和/或某种形式的补偿性控制,比如欺诈监测以及预防性服务和产品。

  Joey Rudisill是俄勒冈州第一技术信用联盟的CIO和IT副主席,他说:“我们整整花了3年时间,着眼于多因素认证解决方案,来满足FFIEC,并完善我们的安全结构来保护我们成员的数据。”该联盟的成员主要来自于IT和电信公司,其中包括1.7万微软员工。

  从First Tech之类的区域性机构,到美国银行和Amazon.com这样的巨头,所有这些组织都必须权衡成本、风险和安全,因为功能强大的认证技术价格昂贵,并且很难配置和维护,特别是当它拥有几十万甚至几百万的客户。

  “我们考察过以前的密码、令牌、赊购卡、设备签名;我们确实考察了许多不同的可选方式。” Rudisill说,“我们要克服的是这样一个事实:我们曾经寻找一种解决方案,而设计这种方案本来就是为了使我们网上银行应用程序更难使用。”

  难以处理的问题和较高的成本已经迫使传统的经销商试图开发新的方法,使双因素认证技术更易于接受、更划算。这也促使一些有趣的替代技术的产生,包括图像识别方案和按键捕获与识别。当BioPasswor成为可选择的解决方案之一以后,Rudisill认为按键捕获与识别技术有待商榷。

  “当我第一次看到该技术时,我就完全不相信它。”他说,“紧接着,CEO签署了一系列授权书,并告诉我用户名和密码。我一遍又一遍的试着模拟,但是失败了。”

  Tolly集团已经确认了这项技术的准确性。在由BioPassword委托进行的测试中,Tolly发现该软件阻止了99.2%的欺诈性登录企图,并允许了98%的合法登录,并且也能指出所关注的假阳性问题。

  内部人员和客户试用以后,First Tech于去年五月开始进行全面配置。作为一种SDK,BioPassword得到实施,同时需要进行一些完善。Rudsill说配置大约花了三个月的时间,进行得很顺利。

  这些都在改变。随着今天公布了BioPassword现在是AdmitOne Security,拥有开发更为全面的认证入口平台AdmitOne Authentication Suite,并允许组织机构在使用其它认证方法的同时,开发策略,以补充核心按键识别技术。

  AdmitOne 的总裁Mark Upson说:“我们之前只拥有生物识别因子,我们没有一个完整的入口解决方案。我们从最基本的技术入手,构建了一个新的平台。” AdmitOne称其拥有105 个客户,其中包括30个金融企业。

  全新的平台允许组织机构使用其它因素,如签名、嵌入式闪存标记、身份验证问题等,和/或通过电话解除以前的旧密码,以Upson提及的策略为基础,通过点选式界面便可很容易地推行该平台。只要用户与公司数据存储库结合,公司便可以为用户提供该平台。

  Rudsil认为,他们正在朝着正确的方向前进,并有望在今年后半年扩展这一平台。

  “综合多因素认证技术,实施策略管理系统,这可以让我们将按键动力学与身份验证问题和签名结合起来使用,并制定相应的策略。” Rudisill说,“如果需要的话,我们可以对成员资格进行分割,允许我们使用组策略让我们获得基于成员需要的、更高程度的控制。”

【美国TechTarget独家授权】 Keystroke recognition aids online authentication at credit union

【原创内容,版权所有,谢绝转载。违者,TechTarget中国将保留追究其法律责任的权利。】
 来源:TechTarget中国    作者:Neil Roiter    译者:李娜娜   
威瑞信(VeriSign)公司(NASDAQ: VRSN)宣布已部署多达100万个有效 SSL证书,为超过93%的财富500强企业和世界40家最大的银行提供安全保护。
 
Kerberos是目前应用最广泛的认证方法之一。Kerberos的缺陷之一是它需要一个持续可用的中央服务器。没有Kerberos服务器,就不能登录计算机。
在向一个Web站点提供个人资料之前,有很多办法测试个人信息的保护防护和安全性,帮助进行快速地风险分析,例如认证证书……
 
在向一个Web站点提供个人资料之前,有很多办法测试个人信息的保护防护和安全性,帮助进行快速地风险分析,例如认证证书……
Kerberos是目前应用最广泛的认证方法之一。Kerberos的缺陷之一是它需要一个持续可用的中央服务器。没有Kerberos服务器,就不能登录计算机。
是否可以采用PKI来管理笔记本电脑的加密? 还是应该采用独立的产品?
我们正在考虑使用PKI或者双因素认证来保证合法的用户进行这种交易。虽然这两种方法并不相互排斥,但是,考虑到应用和管理的问题,这两种技术中每一种技术的优点和缺点是什么?
如果我们使用两年到期而不是一年到期的服务器证书,我们的基础设施有多大的暴露的风险?数字证书的寿命时间影响你的PKI基础设施的安全。
SQL注入是一种安全漏洞。它是对数据库驱动的应用程序攻击的一个特定类型。在这种攻击中,攻击者操纵网站
NAQC(Network Access Quarantine Cont
近年来,作为一种通讯方式,电子邮件不断快速发展。电子邮件用户和公司所面临的安全性风险也变得日益严重。
最近推荐
专家答疑
技巧
Ed Skoudis
一旦我隔离了诸如Starware Toolbar这样的广告文件,我可以怎么处理它?可以从隔离文件夹中,把它销毁吗?解决这些广告文件最安全的方法是什么?
Mike Chapple
我们使用两种方法通过互联网连接到远程服务器:Ipsec VPN或者通过远程服务器的开放端口。这两台服务器主要用户金融事务。每一种方法有什么风险,你推荐使用哪一种?
Joel Dubin
如果没有访问审查,很久以前离开公司的员工仍然可以访问关键系统。这是一项严重的安全风险。那么为所有员工和系统执行员工访问审查(access review)的最有效方式是什么?
 
 
All Rights Reserved, Copyright 2008, TechTarget中国
TechTarget中国