7第5章-身份认证与访问控制汇总课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《7第5章-身份认证与访问控制汇总课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 身份 认证 访问 控制 汇总 课件
- 资源描述:
-
1、Xihua University贾铁军贾铁军 沈学东沈学东 苏庆刚等编著苏庆刚等编著机械工业出版社机械工业出版社Xihua University 身份认证技术的概念、种类和方法身份认证技术的概念、种类和方法 数字签名技术及应用数字签名技术及应用 访问控制技术及应用访问控制技术及应用 安全审计技术及应用安全审计技术及应用 Xihua University 理解身份认证技术的概念、种类和方法理解身份认证技术的概念、种类和方法 了解登录认证与授权管理了解登录认证与授权管理 掌握访问控制技术及应用掌握访问控制技术及应用 掌握安全审计技术及应用掌握安全审计技术及应用 Xihua University5.
2、1 身份认证技术概述身份认证技术概述1. 认证技术的概念认证技术的概念 认证认证(Authentication)是通过对网络系统)是通过对网络系统使用过程中的主客体进行鉴别,并经过确认主客体的使用过程中的主客体进行鉴别,并经过确认主客体的身份以后,给这些主客体赋予恰当的标志、标签、证身份以后,给这些主客体赋予恰当的标志、标签、证书等的过程。书等的过程。 身份认证身份认证(Identity and Authentication Management)是计算机网络系统的用户在进入系)是计算机网络系统的用户在进入系统或访问不同保护级别的系统资源时,系统确认该用统或访问不同保护级别的系统资源时,系统确
3、认该用户的身份是否真实、合法和唯一的过程。户的身份是否真实、合法和唯一的过程。 Xihua University2. 身份认证的作用身份认证的作用 身份认证与鉴别是信息安全中的第一道防线,身份认证与鉴别是信息安全中的第一道防线,是是保证计算机网络系统安全的重要措施之一保证计算机网络系统安全的重要措施之一,对信息系统对信息系统的安全有着重要的意义。的安全有着重要的意义。 身份认证可以身份认证可以确保用户身份的真实、合法和唯一确保用户身份的真实、合法和唯一性性。认证是对用户身份和认证信息的生成、存储、同。认证是对用户身份和认证信息的生成、存储、同步、验证和维护的整个过程的管理。因此,可以防止步、验
4、证和维护的整个过程的管理。因此,可以防止非法人员进入系统,防止非法人员通过各种违法操作非法人员进入系统,防止非法人员通过各种违法操作获取不正当利益、非法访问受控信息、恶意破坏系统获取不正当利益、非法访问受控信息、恶意破坏系统数据的完整性的情况的发生,严防数据的完整性的情况的发生,严防“病从口入病从口入”关口。关口。 Xihua University3. 认证技术种类认证技术种类(1)(1) 认证技术是计算机网络安全中的一个重要内容,认证技术是计算机网络安全中的一个重要内容,一般可以分为两种:一般可以分为两种: (1) 消息认证消息认证:保证信息的完整性和抗否认性保证信息的完整性和抗否认性 (2
5、) 身份认证身份认证: 1) 识别识别 2) 验证验证 常用的身份认证技术主要包括:常用的身份认证技术主要包括: (1) 基于秘密信息的身份认证方法基于秘密信息的身份认证方法 1) 口令认证口令认证 2) 单项认证单项认证 3) 双向认证双向认证 4) 零知识认证零知识认证 (2)基于物理安全的身份认证方法基于物理安全的身份认证方法Xihua University3. 认证技术种类认证技术种类(2)(2) 基于生物学基于生物学的认证方案包括基于的认证方案包括基于指纹识别指纹识别的身的身份认证、基于份认证、基于声音识别声音识别的身份认证以及基于的身份认证以及基于虹膜识别虹膜识别的身份认证等技术。
6、的身份认证等技术。 基于智能卡基于智能卡的身份认证机制在认证时需要一个的身份认证机制在认证时需要一个硬件,称为智能卡。智能卡中存有秘密信息,通常是硬件,称为智能卡。智能卡中存有秘密信息,通常是一个随机数,只有持卡人才能被认证一个随机数,只有持卡人才能被认证。 Xihua University4. 身份认证系统的组成身份认证系统的组成认证服务器认证服务器认证系统用户端软件认证系统用户端软件认证设备认证设备AAAAAA系统(认证、授权、审计)系统(认证、授权、审计)是身份认证系统是身份认证系统的关键的关键Xihua University 认证技术是信息安全理论与技术的一个重要方面。用户在认证技术是
7、信息安全理论与技术的一个重要方面。用户在访问安全系统之前,首先经过身份认证系统识别身份,然后访问访问安全系统之前,首先经过身份认证系统识别身份,然后访问监控设备,根据用户的身份和授权数据库,决定用户是否能够访监控设备,根据用户的身份和授权数据库,决定用户是否能够访问某个资源。问某个资源。 身份认证在安全系统中的地位极其重要,身份认证在安全系统中的地位极其重要,是最基本的安全是最基本的安全服务服务,其他的安,其他的安全服务都要依赖于对用户全服务都要依赖于对用户身份的认证。身份的认证。一般身份认一般身份认证可分为用户与主机间的证可分为用户与主机间的认证和主机与主机之间的认证和主机与主机之间的认证。
8、认证。 Xihua University 目前,计算机及网络系统中常用的身份认证方目前,计算机及网络系统中常用的身份认证方式主要有以下几种:式主要有以下几种:1. 用户名及密码方式用户名及密码方式 用户名及密码方式是最简单也是最常用的身份用户名及密码方式是最简单也是最常用的身份认证方法认证方法,由用户自己设定,只有用户本人知道。由用户自己设定,只有用户本人知道。只要能够正确输入密码,计算机就认为操作者就是只要能够正确输入密码,计算机就认为操作者就是合法用户。合法用户。 Xihua University2. 智能卡认证智能卡认证 智能卡是一种内置集成的电路芯片,芯片中存智能卡是一种内置集成的电路
9、芯片,芯片中存有与用户身份相关的数据,智能卡由专门的厂商通有与用户身份相关的数据,智能卡由专门的厂商通过专门的设备生产,是不可复制的硬件。过专门的设备生产,是不可复制的硬件。 智能卡由合法用户随身携带,登录时必须将智智能卡由合法用户随身携带,登录时必须将智能卡插入专用的读卡器读取其中的信息,以验证用能卡插入专用的读卡器读取其中的信息,以验证用户的身份。户的身份。Xihua University3. 动态令牌认证动态令牌认证 动态口令技术动态口令技术是一种让用户密码按照时间或使是一种让用户密码按照时间或使用次数不断变化、每个密码只能使用一次的技术。用次数不断变化、每个密码只能使用一次的技术。它采
10、用一种动态令牌的专用硬件,内置电源、密码它采用一种动态令牌的专用硬件,内置电源、密码生成芯片和显示屏,密码生成芯片运行专门的密码生成芯片和显示屏,密码生成芯片运行专门的密码算法,根据当前时间或使用次数生成当前密码并显算法,根据当前时间或使用次数生成当前密码并显示。用户使用时只需要将动态令牌上显示的当前密示。用户使用时只需要将动态令牌上显示的当前密码输入客户端计算机,即可实现身份认证。码输入客户端计算机,即可实现身份认证。Xihua University4. USB Key认证认证 基于基于USB Key的身份认证方式是近几年发展的身份认证方式是近几年发展起来的一种方便、安全的身份认证技术。它起
11、来的一种方便、安全的身份认证技术。它采用软采用软硬件相结合、一次一密的强双因子认证模式硬件相结合、一次一密的强双因子认证模式,很好,很好地解决了安全性与易用性之间的矛盾。地解决了安全性与易用性之间的矛盾。 USB Key内置单片机或智能卡芯片,可以存内置单片机或智能卡芯片,可以存储用户的密钥或数字证书,利用储用户的密钥或数字证书,利用USB Key内置的内置的密码算法实现对用户身份的认证。密码算法实现对用户身份的认证。 基于基于USB Key身份认证系统主要有两种应用身份认证系统主要有两种应用模式:模式:一是基于冲击一是基于冲击/响应的认证模式,二是基于响应的认证模式,二是基于PKI体系的认证
12、模式。体系的认证模式。 Xihua University5. 生物识别技术生物识别技术 生物识别技术生物识别技术主要是指通过可测量的身体或行主要是指通过可测量的身体或行为等生物特征进行身份认证的一种技术。为等生物特征进行身份认证的一种技术。生物特征生物特征是指唯一的可以测量或可自动识别和验证的生理特是指唯一的可以测量或可自动识别和验证的生理特征或行为方式。征或行为方式。 生物特征分为生物特征分为身体特征和行为特征身体特征和行为特征两类。两类。身体身体特征包括特征包括:指纹、掌型、视网膜、虹膜、人体气味、:指纹、掌型、视网膜、虹膜、人体气味、脸型、手的血管和脸型、手的血管和DNA等;等;行为特征
13、包括:行为特征包括:签名、签名、语音、行走步态等。语音、行走步态等。 Xihua University6. CA认证认证 CA (Certification Authority)是认证机是认证机构的国际通称,构的国际通称,它是对数字证书的申请者发放、管它是对数字证书的申请者发放、管理、取消数字证书的机构理、取消数字证书的机构。 CA 的作用的作用是检查证书持有者身份的合法性,是检查证书持有者身份的合法性,并签发证书并签发证书(用数学方法在证书上签字用数学方法在证书上签字),以防证书,以防证书被伪造或篡改。网络身份证的发放、管理和认证就被伪造或篡改。网络身份证的发放、管理和认证就是一个复杂的过程
14、,也就是是一个复杂的过程,也就是CA认证。认证。 Xihua University5.2 登录认证与授权管理登录认证与授权管理1. 固定口令安全问题固定口令安全问题 网络数据流窃听网络数据流窃听认证信息窃取认证信息窃取/重放重放字典攻击字典攻击穷举尝试穷举尝试窥探窥探社会工程社会工程垃圾搜索垃圾搜索 Xihua University2. 双因素安全令牌及认证系统双因素安全令牌及认证系统 双因素身份认证系统的组成双因素身份认证系统的组成安全身份认证服务器(提供数据存储、安全身份认证服务器(提供数据存储、AAAAAA服务、服务、管理等功能)管理等功能)双因素安全令牌(动态口令卡)双因素安全令牌(动
15、态口令卡)认证代理认证代理Xihua University双因素身份认证系统的功能双因素身份认证系统的功能各种主机系统用户登录身份认证、登录审计各种主机系统用户登录身份认证、登录审计各种网络设备(路由器、交换机等)用户登录身各种网络设备(路由器、交换机等)用户登录身份认证、访问控制、审计份认证、访问控制、审计VPNVPN用户的接入身份认证、访问控制、审计用户的接入身份认证、访问控制、审计各种应用系统的用户登录身份认证、审计各种应用系统的用户登录身份认证、审计Xihua University1. 单次登录所面临的挑战单次登录所面临的挑战 单次登录单次登录(Single Sign On,简称,简称
16、SSO)是指用户)是指用户只向网络进行一次身份验证,以后再无需另外验证身份,只向网络进行一次身份验证,以后再无需另外验证身份,便可访问所有被授权的网络资源。便可访问所有被授权的网络资源。 单次登录技术单次登录技术SSO所面临的所面临的挑战包括几个方面挑战包括几个方面。 (1) 多种应用平台多种应用平台 (2) 不同的安全机制不同的安全机制 (3) 不同的账户服务系统不同的账户服务系统 Xihua University2. 单次登录的优点单次登录的优点实现单次登录实现单次登录SSO,对于用户的好处主要有:,对于用户的好处主要有:(1) 管理更简单管理更简单(2) 管理控制更方便管理控制更方便(3
17、) 用户使用更快捷用户使用更快捷(4) 更高的网络安全性更高的网络安全性(5) 合并异构网络合并异构网络 Xihua University1. 认证与授权管理目标认证与授权管理目标(1)(1) 用户认证与认证授权管理目标包括以下用户认证与认证授权管理目标包括以下7个方面:个方面: (1) 目录服务系统是架构的基础模块目录服务系统是架构的基础模块 (2) 身份管理系统是实现不同应用的身份存储统身份管理系统是实现不同应用的身份存储统一管理的基础。一管理的基础。 (3) 认证管理系统并非必须,各系统往往自带认认证管理系统并非必须,各系统往往自带认证模块证模块 。 (4) 访问管理系统因为系统资源的多
18、样性呈现多访问管理系统因为系统资源的多样性呈现多种,目前最为成熟的是对种,目前最为成熟的是对Web资源的访问管理(称为资源的访问管理(称为Web SSO) Xihua University1. 认证与授权管理目标认证与授权管理目标(2)(2) (5) 集成平台(门户服务器、应用服务器或集成平台(门户服务器、应用服务器或EAI平台)提供统一入口管理,建议认证管理系统和访问平台)提供统一入口管理,建议认证管理系统和访问管理系统施加在集成平台上以实现统一认证和授权管管理系统施加在集成平台上以实现统一认证和授权管理。理。 (6) 监控服务可以附加在各类平台(集成平台、监控服务可以附加在各类平台(集成平
19、台、认证管理系统、访问管理系统等)中,也可以是独立认证管理系统、访问管理系统等)中,也可以是独立的产品。的产品。 (7) 采用以上架构,可以提供身份信息的统一存采用以上架构,可以提供身份信息的统一存储和统一管理,并实现身份认证及资源访问的集成管储和统一管理,并实现身份认证及资源访问的集成管理,同时最大程度地保护我行现有的理,同时最大程度地保护我行现有的IT投资。投资。 Xihua University2. 认证授权管理的原则认证授权管理的原则 为达成以上的目标模式,应遵循以下的指导原则:为达成以上的目标模式,应遵循以下的指导原则: (1) 统一规划管理,分步部署实施统一规划管理,分步部署实施
20、(2) 建立统一的信息安全服务平台,提供统一的建立统一的信息安全服务平台,提供统一的身份认证和访问管理服务身份认证和访问管理服务 (3) 保护现有保护现有IT投资,并便于未来扩展投资,并便于未来扩展Xihua University1. 访问控制的概念访问控制的概念(1)(1) 访问控制访问控制(Visit Control)是指对网络中的某)是指对网络中的某些资源访问进行的控制,只有被授予不同权限的用户,些资源访问进行的控制,只有被授予不同权限的用户,才有资格访问特定的资源、程序或数据。为了保护数才有资格访问特定的资源、程序或数据。为了保护数据的安全性,还可限定一些数据资源的读写范围。是据的安全
展开阅读全文