论文部分内容阅读
许多用户喜欢使用电子设备进行身份验证,但这样安全么?
许多有价值的信息越来越多地被远程存储,但是,如果不对用户的方便性和可访问性上做出妥协,信息的安全性很难得到保证。近日,加州尔湾市的一家叫做Uniloc的公司发布了一款叫做Edged的产品,可以利用用户的电子设备作为密钥,来加强远程认证的可靠性。
一些出售云计算服务和向雇员提供商业远程接人的公司,正在逐渐关注远程访问的安全性。Uniloc的首席市场官员保罗·米勒(Paul Miller)说:“任何东西都可以进入云计算, (但是)连接到系统中的身份用户就不得不受到威胁。”换句话说,用户只能通过一些物理渠道来访问数据。米勒相信,让设备成为认证的一个部分将会使得那些公司为自己的网络搭建更加坚固的防护。
EdgeID是最新款认证产品的一部分,能自动探测用户的附加信息。用户似乎喜欢这个想法——最近的一项由密西根一家叫做Ponemon Institute的安全研究公司进行的调查显示,70%的回应者表示,愿意在网购时允许网上的商家使用自己计算机的硬件信息作为认证,而且,75%表示,他们选择硬件认证胜于密码。然而,一些专家仍然质疑,这些机制是否真的比密码有所改进,是否因为太不方便而不会普及。
使用EdgeID时,用户必须首先安装一个小型软件来注册设备,如笔记本电脑或者智能手机。该程序可以收集该设备的100条信息,从基本状态(如硬盘的序列号)到系统磨损的细节(如硬盘上损坏扇区的位置)。这些详细信息将传递到一个中央服务器中,该服务器也运行EdgeID的软件。
当用户使用已注册的设备登录时,服务器会和安装好的EdgeID软件通信,询问之前收集好的相关信息,如序列号的某些数字位。软件不断保持对话,让系统有规律地回答问题以保持连接状态。然而,一些设备信息会随着后来的磨损而发生改变,故服务器是允许一定数量的错误的。
如何对未注册的设备进行反应?Unlioc公司将这一问题留给了使用EdgeID的公司。网络服务器可以决定彻底锁定这种设备、限制使用这些设备可以做的事情、或者静观其变。米勒提示,用户可以注册新的设备,或者报告机器丢失或被盗。
其他一些产品可以在不安装软件的情况下进行硬件认证。例如,加州洛斯阿尔托斯市的Threatmetrix公司向用户提供可嵌入到网页的代码。当电脑加载标签页时,系统使用Flash或者JavaScript,来收集用户的浏览器、操作系统和网络特征等信息。Threatmetrix之后检查异常,比如这个机器是否参与了分布计算网络、是否用多账户访问系统、或者在采取措施来混淆它在网络中的位置。
但是,信息安全顾问兼认证专家里克·史密斯(Rick Smith)认为,设备认证机制对整体安全有多大贡献还很难说。主要问题在于,设备认证对旅行中的用户,或者那些合法使用未注册设备的用户是欠缺的。史密斯说:“虽有解决方案,但问题是为了适应各种情况,你不得不添加更多机制来使它有效。”
他补充到,对于那些寻求识别设备身份的第三方系统存在特特殊的问题,那些设备底层的操作系统和硬件给攻击者带来愚弄系统的机会。史密斯注意到,一些认证系统已经使用操作系统中或者硬件里的密码认证模块来设计。他认为,这种方式会提供更强的安全性,但仍会给那些旅行中的用户带来麻烦。
其他人则认为,设备认证是对密码的一个很好的补充。Ponemon Institute的主席兼创始人拉里·普纳(Larry Ponemon)表示,他希望设备认证能经历“采纳、测试、修改然后细化的一个自然过程,但是,它确实在解决消费者切实关心的问题上做出了很大的承诺。”
许多有价值的信息越来越多地被远程存储,但是,如果不对用户的方便性和可访问性上做出妥协,信息的安全性很难得到保证。近日,加州尔湾市的一家叫做Uniloc的公司发布了一款叫做Edged的产品,可以利用用户的电子设备作为密钥,来加强远程认证的可靠性。
一些出售云计算服务和向雇员提供商业远程接人的公司,正在逐渐关注远程访问的安全性。Uniloc的首席市场官员保罗·米勒(Paul Miller)说:“任何东西都可以进入云计算, (但是)连接到系统中的身份用户就不得不受到威胁。”换句话说,用户只能通过一些物理渠道来访问数据。米勒相信,让设备成为认证的一个部分将会使得那些公司为自己的网络搭建更加坚固的防护。
EdgeID是最新款认证产品的一部分,能自动探测用户的附加信息。用户似乎喜欢这个想法——最近的一项由密西根一家叫做Ponemon Institute的安全研究公司进行的调查显示,70%的回应者表示,愿意在网购时允许网上的商家使用自己计算机的硬件信息作为认证,而且,75%表示,他们选择硬件认证胜于密码。然而,一些专家仍然质疑,这些机制是否真的比密码有所改进,是否因为太不方便而不会普及。
使用EdgeID时,用户必须首先安装一个小型软件来注册设备,如笔记本电脑或者智能手机。该程序可以收集该设备的100条信息,从基本状态(如硬盘的序列号)到系统磨损的细节(如硬盘上损坏扇区的位置)。这些详细信息将传递到一个中央服务器中,该服务器也运行EdgeID的软件。
当用户使用已注册的设备登录时,服务器会和安装好的EdgeID软件通信,询问之前收集好的相关信息,如序列号的某些数字位。软件不断保持对话,让系统有规律地回答问题以保持连接状态。然而,一些设备信息会随着后来的磨损而发生改变,故服务器是允许一定数量的错误的。
如何对未注册的设备进行反应?Unlioc公司将这一问题留给了使用EdgeID的公司。网络服务器可以决定彻底锁定这种设备、限制使用这些设备可以做的事情、或者静观其变。米勒提示,用户可以注册新的设备,或者报告机器丢失或被盗。
其他一些产品可以在不安装软件的情况下进行硬件认证。例如,加州洛斯阿尔托斯市的Threatmetrix公司向用户提供可嵌入到网页的代码。当电脑加载标签页时,系统使用Flash或者JavaScript,来收集用户的浏览器、操作系统和网络特征等信息。Threatmetrix之后检查异常,比如这个机器是否参与了分布计算网络、是否用多账户访问系统、或者在采取措施来混淆它在网络中的位置。
但是,信息安全顾问兼认证专家里克·史密斯(Rick Smith)认为,设备认证机制对整体安全有多大贡献还很难说。主要问题在于,设备认证对旅行中的用户,或者那些合法使用未注册设备的用户是欠缺的。史密斯说:“虽有解决方案,但问题是为了适应各种情况,你不得不添加更多机制来使它有效。”
他补充到,对于那些寻求识别设备身份的第三方系统存在特特殊的问题,那些设备底层的操作系统和硬件给攻击者带来愚弄系统的机会。史密斯注意到,一些认证系统已经使用操作系统中或者硬件里的密码认证模块来设计。他认为,这种方式会提供更强的安全性,但仍会给那些旅行中的用户带来麻烦。
其他人则认为,设备认证是对密码的一个很好的补充。Ponemon Institute的主席兼创始人拉里·普纳(Larry Ponemon)表示,他希望设备认证能经历“采纳、测试、修改然后细化的一个自然过程,但是,它确实在解决消费者切实关心的问题上做出了很大的承诺。”