鉴别认证及访问控制技术.ppt
《鉴别认证及访问控制技术.ppt》由会员分享,可在线阅读,更多相关《鉴别认证及访问控制技术.ppt(69页珍藏版)》请在三一办公上搜索。
1、第8章鉴别认证及访问控制技术,8.1 身份认证技术概述8.2 登录认证和授权管理8.3 数字签名技术8.4 专用数字签名方法8.5 访问控制技术8.6 安全审计技术,本章要点,身份认证技术的概念、种类和方法 数字签名技术及应用 数字时间戳技术访问控制技术及应用 安全审计技术及应用,8.1 身份认证技术概述,8.1.1 身份认证的概念1.认证技术的概念认证(Authentication)是通过对网络系统使用过程中的主客体进行鉴别,并经过确认主客体的身份以后,给这些主客体赋予恰当的标志、标签、证书等的过程。身份认证(Identity and Authentication Management)是计
2、算机网络系统的用户在进入系统或访问不同保护级别的系统资源时,系统确认该用户的身份是否真实、合法和唯一的过程。认证是为了防止敌方的主动攻击。认证包括三个方面:消息认证身份认证数字签名,8.1.1 身份认证的概念,2.身份认证的作用身份认证与鉴别是信息安全中的第一道防线,是保证计算机网络系统安全的重要措施之一,对信息系统的安全有着重要的意义。身份认证可以确保用户身份的真实、合法和唯一性。认证是对用户身份和认证信息的生成、存储、同步、验证和维护的整个过程的管理。作用:可以防止非法人员进入系统,防止非法人员通过各种违法操作获取不正当利益、非法访问受控信息、恶意破坏系统数据的完整性的情况的发生,严防“病
3、从口入”关口。,8.1.1 身份认证的概念,3.认证技术种类(1)认证技术是计算机网络安全中的一个重要内容,一般可以分为两种:(1)消息认证:用于保证信息的完整性和抗否认性。通常用户确认网上信息的真假及信息是否被修改或伪造,就需要消息认证(2)身份认证:用于鉴别用户身份。包括 识别:明确并区分访问者的身份 验证:对访问者声称的身份进行确认,8.1.1 身份认证的概念,3.认证技术种类(2)常用的身份认证技术主要包括:(1)基于秘密信息的身份认证方法 口令认证 单项认证 双向认证 零知识认证共同特点是:只依赖于用户知道的某个秘密的信息(2)基于物理安全的身份认证方法基于生物学的认证方案包括基于指
4、纹识别的身份认证基于声音识别的身份认证基于虹膜识别的身份认证等技术。基于智能卡的身份认证机制在认证时需要一个硬件,称为智能卡。智能卡中存有秘密信息,通常是一个随机数,只有持卡人才能被认证。,8.1.1 身份认证的概念,4.身份认证系统的组成身份认证系统的组成包括认证服务认证系统用户端软件认证设备身份认证系统主要是通过身份认证协议和有关软硬件实现的。其中身份认证协议有两种:双向认证协议 单向认证协议,8.1.2 身份认证技术方法,认证技术是信息安全理论与技术的一个重要方面。用户在访问安全系统之前,首先经过身份认证系统识别身份,然后访问监控设备,根据用户的身份和授权数据库,决定用户是否能够访问某个
5、资源。身份认证在安全系统中的地位极其重要,是最基本的安全服务,其他的安全服务都要依赖于对用户身份的认证。一般身份认证可分为:用户与主机间的认证主机与主机之间的认证。,8.1.2 身份认证技术方法,目前,计算机及网络系统中常用的身份认证方式主要有以下几种:1.用户名及密码方式用户名及密码方式是最简单也是最常用的身份认证方法,由用户自己设定,只有用户本人知道。只要能够正确输入密码,计算机就认为操作者就是合法用户。2.智能卡认证智能卡是一种内置集成的电路芯片,芯片中存有与用户身份相关的数据,智能卡由专门的厂商通过专门的设备生产,是不可复制的硬件。智能卡由合法用户随身携带,登录时必须将智能卡插入专用的
6、读卡器读取其中的信息,以验证用户的身份。,8.1.2 身份认证技术方法,目前,计算机及网络系统中常用的身份认证方式主要有以下几种:3.动态令牌认证动态口令技术是一种让用户密码按照时间或使用次数不断变化、每个密码只能使用一次的技术。它采用一种动态令牌的专用硬件,内置电源、密码生成芯片和显示屏,密码生成芯片运行专门的密码算法,根据当前时间或使用次数生成当前密码并显示。用户使用时只需要将动态令牌上显示的当前密码输入客户端计算机,即可实现身份认证。采用一次一密的方法。例:建行(见备注),8.1.2 身份认证技术方法,目前,计算机及网络系统中常用的身份认证方式主要有以下几种:4.USB Key认证 基于
7、USB Key的身份认证方式是近几年发展起来的一种方便、安全的身份认证技术。它采用软硬件相结合、一次一密的强双因子认证模式,很好地解决了安全性与易用性之间的矛盾。USB Key内置单片机或智能卡芯片,可以存储用户的密钥或数字证书,利用USB Key内置的密码算法实现对用户身份的认证。基于USB Key身份认证系统主要有两种应用模式:一是基于冲击/响应的认证模式,二是基于PKI体系的认证模式。例:建行(见备注),8.1.2 身份认证技术方法,目前,计算机及网络系统中常用的身份认证方式主要有以下几种:5.生物识别技术生物识别技术主要是指通过可测量的身体或行为等生物特征进行身份认证的一种技术。生物特
8、征是指唯一的可以测量或可自动识别和验证的生理特征或行为方式。生物特征分为身体特征和行为特征两类。身体特征包括:指纹、掌型、视网膜、虹膜、人体气味、脸型、手的血管和DNA等;行为特征包括:签名、语音、行走步态等。目前采用的有:指纹识别技术、视网膜识别技术、声音识别技术,8.1.2 身份认证技术方法,目前,计算机及网络系统中常用的身份认证方式主要有以下几种:6.CA认证CA(Certification Authority)是认证机构的国际通称,它是对数字证书的申请者发放、管理、取消数字证书的机构。CA 的作用:是检查证书持有者身份的合法性,并签发证书(用数学方法在证书上签字),以防证书被伪造或篡改
9、。网络身份证的发放、管理和认证就是一个复杂的过程,也就是CA认证。CA职能管理和维护客户的证书和证书作废表维护自身的安全提供安全审计的依据,8.2 登录认证与授权管理,8.2.1 用户登录认证1.单次登录所面临的挑战单次登录(Single Sign On,简称SSO)是指用户只向网络进行一次身份验证,以后再无需另外验证身份,便可访问所有被授权的网络资源。单次登录技术SSO所面临的挑战包括几个方面。(1)多种应用平台(2)不同的安全机制(3)不同的账户服务系统,8.2.1 用户登录认证,2.单次登录的优点实现单次登录SSO,对于用户的好处主要有:(1)管理更简单(2)管理控制更方便(3)用户使用
10、更快捷(4)更高的网络安全性(5)合并异构网络,8.2.2 认证授权管理,1.认证与授权管理目标用户认证与认证授权管理目标包括以下7个方面:(1)目录服务系统是架构的基础模块(2)身份管理系统是实现不同应用的身份存储统一管理的基础。(3)认证管理系统并非必须,各系统往往自带认证模块。(4)访问管理系统因为系统资源的多样性呈现多种,目前最为成熟的是对Web资源的访问管理(称为Web SSO)(5)集成平台(门户服务器、应用服务器或EAI平台)提供统一入口管理,建议认证管理系统和访问管理系统施加在集成平台上以实现统一认证和授权管理。(6)监控服务可以附加在各类平台(集成平台、认证管理系统、访问管理
11、系统等)中,也可以是独立的产品。(7)采用以上架构,可以提供身份信息的统一存储和统一管理,并实现身份认证及资源访问的集成管理,同时最大程度地保护我行现有的IT投资。,8.2.2 认证授权管理,2.认证授权管理的原则为达成以上的目标模式,应遵循以下的指导原则:(1)统一规划管理,分步部署实施(2)建立统一的信息安全服务平台,提供统一的身份认证和访问管理服务(3)保护现有IT投资,并便于未来扩展,8.3 数字签名技术,8.3.1 数字签名概念及功能1.数字签名的概念数字签名(Digital Signature)是指用户以个人的私钥对原始数据进行加密所得的特殊数字串。专门用于保证信息来源的真实性、数
12、据传输的完整性和防抵赖性。数字签名在电子银行、证券和电子商务等方面应用非常广泛。从法律上讲,签名有两个功能,即标识签名人和表示签名人对文件内容的认可,8.3.1 数字签名概念及功能,2.数字签名的特点 传统签名的基本特点:能与被签的文件在物理上不可分割,不可重用 签名者不能否认自己的签名 签名不能被伪造 容易被验证 数字签名是传统签名的数字化,基本要求:能与所签文件“绑定”签名者不能否认自己的签名 签名不能被伪造 容易被自动验证,8.3.1 数字签名概念及功能,3.数字签名的方法和功能(1)实现电子签名的技术手段有多种,需要在确认了签署者的确切身份即经过认证之后,电子签名承认人们可以用多种不同
13、的方法签署一份电子记录。方法包括:基于PKI 的公钥密码技术的数字签名;用一个独一无二的以生物特征统计学为基础的识别标识;手印、声音印记或视网膜扫描的识别;一个让收件人能识别发件人身份的密码代号、密码或个人识别码PIN;基于量子力学的计算机等。但比较成熟的、使用方便具有可操作性的、在世界先进国家和我国普遍使用的电子签名技术还是基于PKI 的数字签名技术,8.3.1 数字签名概念及功能,3.数字签名的方法和功能(2)数字签名的功能:(1)签名是可信的。文件的接受者相信签名者是慎重地在文件上签名的;(2)签名不可抵赖。发送者事后不能抵赖对报文的签名,可以核实;(3)签名不可伪造。签名可以证明是签字
14、者而不是其他人在文件上签字;(4)签名不可重用。签名是文件的一部分,不可能将签名移动到其它的文件上。(5)签名不可变更。签名和文件就不能改变,签名和文件也不可分离。(6)数字签名有一定的处理速度,能够满足所有的应用需求。,8.3.2 数字签名的种类,以方式分 直接数字签名direct digital signature 仲裁数字签名arbitrated digital signature 以安全性分 无条件安全的数字签名 计算上安全的数字签名 以可签名次数分 一次性的数字签名 多次性的数字签名按实现技术分,有5种:,8.3.2 数字签名的种类,1.手写签名或图章的识别即将手写签名或印章作为图像
15、,用光扫描经光电转换后在数据库中加以存储,当验证此人的手写签名或盖印时,也用光扫描输入,并将原数据库中的对应图像调出,用模式识别的数学计算方法对将两者进行比对,以确认该签名或印章的真伪。2.生物识别技术生物识别技术是利用人体生物特征进行身份认证的一种技术。生物特征个人的唯一表征,可以测量、自动识别和验证。人们同识别系统交互进行身份认证时,识别系统获取其特征并与数据库中的特征模板进行比对,确定匹配确认,8.3.2 数字签名的种类,3.密码、密码代号或个人识别码是一种传统的对称密钥加/解密的身份识别和签名方法。适用远程网络传输,因对称密钥管理困难,不适用于电子签名。4.基于量子力学的计算机量子计算
16、机是以量子力学原理直接进行计算的计算机,机具有更强大的功能,其计算速度要比现代的计算机快几亿倍。量子计算机是利用一种新的量子密码的编码方法,即利用光子的相位特性编码。,5.3.2 数字签名的种类,5.基于PKI的电子签名数字签名只是电子签名的一种特定形式,基于PKI 的电子签名被称作数字签名。目前,具有实际意义的电子签名只有公钥密码理论。所以,国内外普遍目前使用的还是基于PKI 的数字签名技术。作为公钥基础设施,PKI 可提供多种网上安全服务,如认证、数据保密性、数据完整性和不可否认性,8.3.3 数字签名的技术实现方法,1.身份认证的实现(1)PKI 提供的服务首先是认证,即身份识别与鉴别,
17、就是确认实体即为自己所声明的实体。认证的前提是甲、乙双方都具有第三方CA 所签发的证书。认证分单向认证甲、乙双方在网上通信时,甲只需要认证乙的身份双向认证。,双向认证甲乙双方在网上查询对方证书的有效性及黑名单时,采用LDAP协议(Light Directory Access Protocol),它是一种轻型目录访问协议,过程如图所示,8.3.3 数字签名的技术实现方法,2.数字签名的原理网上通信的双方,在互相认证身份之后,即可发送签名的数据电文。数字签名的全过程分两大部分,即签名与验证。,散列函数,用于报文鉴别的散列函数具有下列性质:能用于任何长度的数据分组能产生定长的输出对任何给定的分组,散
18、列值容易计算单向性,即对任何给定散列值,求其输入值在计算上不可能的防止强抗冲突,即寻找任意两个分组对,使其散列值相同在计算上不可行。常用的散列函数有MD、MD2、MD4、MD5,SHA-1等如MD5、SHA-1算法处理报文产生摘要的步骤主要有附加填充比特补数据长度初始化MD5参数处理512位(16字节)的报文分组序列输出结果,8.3.3 数字签名的技术实现方法,3.数字签名的操作过程数字签名的操作过程需要有发方的签名证书的私钥及其验证公钥。具体操作过程为:首先是生成被签名的电子文件(电子签名法中称数据电文),然后对电子文件用哈希算法做数字摘要,再对数据摘要用签名方私钥做非对称加密,即做数字签名
19、;之后将以上的签名和电子文件原文以及签名证书的公钥加在一起进行封装,形成签名结果发送给收方,待收方验证。,8.3.3 数字签名的技术实现方法,4、原文保密的数据签名的实现方法,显示了整个文件加密传输的10个步骤:,在发送方A,将要传送的信息通过哈希运算,得到一个哈希值,即数据摘要MD。A用自己的私钥PVA,采用RSA算法对MD报文摘要加密,即得数字签名DS。将DS和发送方A的认证证书PBA附在原始信息上打包,使用DES算法生成的对称密钥SK在发送方的计算机上为信息包加密,得到加密信息E。用预先收到的接收方B的公钥PBB为对称密钥SK加密,得到数字信封DE。发送方A将加密信息E和数字信封DE合成
20、一个新的信息包,通过因特网传到接收方的计算机上。接收方B用自己的私钥PVB解密数字信封,得到对称密钥SK。收方B用得到的的对称密钥SK解密加密信息E,得到原始信息、数字签字DS和发送方的认证证书PBA。收方B验证数字签名,先用发方A的公钥(置于发送方的认证证书中)解密数字签字,得到报文摘要MD。将收到的原始信息通过哈什函数变换为报文摘要MD。将第(8)步和第(9)步得到的信息摘要加以比较,以确认信息的完整性。,8.4 专用数字签名方法,数字时间戳盲签名双联签名团体签名不可争辩签名,8.4.1 数字时间戳,问题的提出:甲交给乙一张签名数字支票,乙把支票拿到银行验证签名,然后把钱从甲的账户上转到自
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 鉴别 认证 访问 控制 技术

链接地址:https://www.31ppt.com/p-6147671.html