频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

CISSP的成长之路(二十二):用户的生物特征

作者: 梁林 出处:51CTO.com 2008-03-19 14:22    砖    好    评论   进入论坛
阅读提示:在51CTO安全频道特别策划的CISSP的成长之路系列的上一篇文章《用户持有凭证》里,J0ker给大家介绍了用户验证所使用的第二种验证因素——用户持有的凭证。用户持有凭证能够在最基本的用户密码验证的基础上再增加一层安全保护,但用户持有凭证会增加用户的安全方案采购成本,而且凭证本身也面临被盗、丢失、复制或滥用的风险。因此,在许多要求更高安全级别的场合,往往需要使用更为安全的访问控制手段,这就是J0ker在本文将要介绍到的第三种验证因素——用户的生物特征(What you are)。

【51CTO.com 专家特稿】在51CTO安全频道特别策划的CISSP的成长之路系列的上一篇文章《用户持有凭证》里,J0ker给大家介绍了用户验证所使用的第二种验证因素——用户持有的凭证。用户持有凭证能够在最基本的用户密码验证的基础上再增加一层安全保护,但用户持有凭证会增加用户的安全方案采购成本,而且凭证本身也面临被盗、丢失、复制或滥用的风险。因此,在许多要求更高安全级别的场合,往往需要使用更为安全的访问控制手段,这就是J0ker在本文将要介绍到的第三种验证因素——用户的生物特征(What you are)。

由于每一个人的特征在生物学角度上都是唯一的,因此,生物特征可以成为用户身份验证的手段,而提供生物特征验证功能的设备,就称为生物特征识别设备(Biometric Device)。   由于每个用户的生物特征都是不可仿冒的,因此,尽管生物特征识别设备的采购和使用成本非常高昂,但它所能够提供的安全性仍是不可替代的。用户生物特征的验证过程是一个自动化的过程,根据验证对象的不同,生物特征验证方法还能分成物理特征和行为特征两类:

物理特征:通过用户物理上的唯一特征来验证用户身份的方法,这些特征包括指纹、虹膜、瞳孔、掌形等

行为特征:通过用户行为上的唯一特征来验证用户身份的方法,这些特征包括声纹、签名等

用户的物理特征并不会随着时间的流逝而改变,如人的指纹一生都不会改变;用户的行为特征的选择标准为可控的行为并受用户心理状态影响较小,但仍然有可能随着时间的流逝而改变,因此需要经常升级用户验证数据库。依据用户物理特征和行为特征的生物验证方法各有优缺点,前者可以提供更好的安全性,但采购和维护的成本更高,对用户的影响也较大;而后者正好相反。当然,两种类型的生物特征验证方法都能够提供很高的安全性,并可与密码、智能卡等验证方法结合使用以提供更好的安全保证。

如果企业要采购和部署生物特征验证设备来加强访问控制的安全性,应该如何评估生物特征验证设备的优劣?信息安全行业里面通用的评估指标有3个:精确度(Accuracy)、处理速度(Processing Speed)和用户接受程度(User Acceptability)

精确度:精确度是生物特征验证设备最为关键的评估指标,生物特征验证设备必须准确的识别出一个用户的身份是否真实,否则这个设备便没有存在的意义了。错误拒绝率(错误拒绝合法用户的几率,FRR)、错误接受率(错误接受非法用户的几率,FAR)和交叉错误率(错误拒绝率和错误接受率的交叉结果,CER)是用来衡量生物特征验证设备精确度的指标,这三者的关系请大家参考图1。错误接受率通常被认为是衡量生物特征验证设备发生错误几率的主要指标,而交叉错误率则是衡量设备准确率的主要指标。越敏感的设备,错误拒绝率就越高,而越不敏感的设备,错误接受率就越高。

图1:错误拒绝率、错误接受率和交叉错误率

交叉错误率和错误接受率、错误拒绝率之间的换算关系如下:1%的交叉错误率相当于2%的总计错误,也即1%的错误接受率加上1%的错误拒绝率。因此,我们可以很容易的从这个换算关系中得出什么设备有最低的错误率或最好的设置。

处理速度:处理速度代表生物特征验证设备的数据处理能力,以及在多长的时间内向用户表现验证接受或拒绝的指标。处理速度越快,自然在单位时间内能够验证的用户数量越多,当然采购的成本也就越高。通常认为,从采集用户生物特征到向用户显示身份验证结果的整个过程花费5至10秒是用户可以接受的标准。

用户接受程度:用户接受程度也是衡量生物特征验证设备的重要指标,因为用户是生物特征验证设备的最终使用者,因此,用户对指定的生物特征识别技术的接受程度和使用意愿决定了这种生物特征验证设备的有效性。要确定生物特征验证设备的用户接受程度,根据J0ker的经验,企业可以采用以下步骤,首先让用户了解需要使用生物特征验证手段来保护的信息资产及其重要性,其次,让用户了解企业希望部署的生物特征验证设备并不会对用户的健康造成危害,最后,企业还应该让用户了解其所使用的生物特征验证设备并不会收集用户的个人信息及健康信息。

最后,我们来看一下目前市面上常见的生物特征验证设备:

名称

数据采集量

用户输入

处理时间

准确率

指纹识别

500-1500字节

用户需要在指定位置留下指纹

57

CER可达5%

掌形识别

9字节

用户需要将手掌放在制定的平台上

35

CER可达2.2%

声音模式识别

1000-10000字节

用户对话筒念一段话

1014

CER10%

虹膜识别

96字节

用户需要将眼睛对准一个摄像头

47

CER可达1.5%

瞳孔识别

256字节

用户需要将眼睛对准一个LCD

24

CER可达0.5%

签名动态识别

1500字节

用户在指定的平台上签名

510

尚在测试中

【51CTO.COM 独家特稿,转载请注明出处及作者!】

下篇预告:《Access Control(8)》,J0ker将给大家介绍访问控制领域中的集中访问控制方案,敬请期待!

【相关文章】

【责任编辑:于捷 TEL:(010)68476606】

专题
身份认证技术
充电计划之热门IT认证官方资料汇总
CISSP认证成长之路
选择适合自己的IT认证
网管员考试模拟试题
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。