WikiDer > Authentifizierung
Authentifizierung ist der Prozess der Überprüfung, ob ein Benutzer, ein anderer Computer oder eine Anwendung tatsächlich der ist, für den sie sich ausgibt. Bei der Authentifizierung wird geprüft, ob ein vorgegebener Nachweis der proof Identität entspricht Sicherheitsmerkmalen, beispielsweise einem im System registrierten Nachweis. Das Authentizität des Objekts muss überprüft werden. EIN Computer mit entworfen Anwendungen kann dabei helfen.
Die Authentifizierung ist der zweite Schritt im Zugangskontrollprozess. Der erste Schritt in diesem Prozess ist Identifizierung, der dritte und letzte Schritt ist Genehmigung.
Identifizierung
Der wichtigste Beweis für die eigene Identität ist der Identifizierung, normalerweise a Reisepass. Diese wird einer Person von einer autorisierten offiziellen Stelle ausgestellt. Kontrollbehörden (zum Beispiel die Zoll) überprüfen Sie die Echtheit des Beweismittels, indem Sie nach Sicherheitsmerkmalen suchen. Ein Reisepass ist von großem Wert, deshalb gibt es viele Versuche, einen Reisepass zu kaufen stehlen oder zu Schmiede.
Digitale Welt
Durch Remote-Dokumentauthentifizierung (RDA) sind Sie digital identifizierbar und authentifiziert einbiegen in. In der Praxis wird dies noch selten angewendet. Ein Papierreisepass oder eine andere Form der Identifizierung wird häufig verwendet, um einen digitalen Reisepass zu erhalten (a Zertifikat) erhalten. Eine gängige Methode zur Authentifizierung in einem digitalen Netzwerk ist Kerberos.
Authentifizierungsformulare
Es gibt verschiedene Formen der Authentifizierung, die kombiniert werden können, um ein höheres oder niedrigeres Sicherheitsniveau bereitzustellen. Dafür können drei Beweismittel verwendet werden:
- etwas, das du weißt (wissen)
- etwas, das du besitzt
- etwas, das du bist (persönliche Eigenschaft)
Wissen
Etwas, das Sie kennen, ist zum Beispiel ein Passwort, eine PIN oder ein Geheimsatz. Dieser Beweis soll geheim sein, er darf nicht durchsickern, um Identitätsdiebstahl zu verhindern. Ein berühmter Geheimsatz ist "Sesam öffne dich".EIN Hacker wird versuchen, die Identität von jemandem zu übernehmen, indem er a . verwendet Passwort erraten, herausfinden, zum Beispiel mit a Keylogger oder zu Riss. Aus diesem Grund wird in professionellen Umgebungen die Verwendung komplexer Passwörter erzwungen, die regelmäßig geändert werden müssen. Wenn alles in Ordnung ist, sollte die Knackzeit eines Passworts länger sein als die Ablaufzeit.
Eigentum
Dies bedeutet, dass der Identitätsnachweis unter Verwendung einer physischen Kennung erfolgt, die vom oder im Namen des Autorisierungssystems ausgestellt wird. Man kann sich a vorstellen Zeichen wenn eine Chipkarte (de Chipkarte), ein USB-Stick, oder ein TAN-Code-Liste. Dabei wird die Frage-Antwort-Funktion verwendet: Das Autorisierungssystem stellt eine Frage und der Zugangssuchende muss mit Hilfe des Tokens eine entsprechende Antwort geben. Ein Beispiel ist das TAN-Code des ING-Bank: Das System fordert Sie auf, einen Zufallscode aus einer Liste von 100 Zahlen einzugeben.
Persönliches Merkmal
Ein eindeutig identifizierendes Merkmal einer Person wird in einer Authentifizierungsdatenbank gespeichert. Beispiele hierfür sind: Fingerabdruck, Stimme, Iris, Netzhautgefäßsystem oder Gesichtserkennung.
Automatisierte Authentifizierung
Computer und Systeme verwenden unterschiedliche Formen der Authentifizierung. Es ist auch möglich, eine Form von a . zu verwenden Public-Key-Infrastruktur (PKI), die Zertifikate verwendet. Bekannte Implementierungen sind 802.1X und SAML.
Bedrohungen und Lösungen
- Angriffstechniken: Angreifer verwenden verschiedene Techniken, um die Identität eines Benutzers zu stehlen.
- Passwörter erraten: Versuchen Sie zu sehen, ob ein Standardpasswort verwendet wird, zB 'secret', 'admin'.
- Passwörter knacken: Passwörter, die über das Netzwerk laufen, abhören und dann mit spezieller Software auf alle möglichen Zeichenkombinationen prüfen, ob der Verschlüsselungsalgorithmus ein gutes Ergebnis liefert.
- Passwörter anfordern: bis soziale Entwicklung jemanden dazu bringen, vertrauliche Informationen preiszugeben. Der Angreifer gibt beispielsweise vor, ein Helpdesk-Mitarbeiter zu sein. Phishing ist auch eine Form von Social Engineering.
- Passworterpressung: Zwingen Sie jemanden durch Gewalt oder Drohungen, Passwörter preiszugeben. Dies wird im Englischen als . bezeichnet Gummischlauch-Kryptanalyse.
- Token: kann gestohlen werden. Der Angreifer muss dann nur noch Stift noch wissen. Diese muss dann nach den oben genannten Techniken erhalten werden.
- Biometrische Merkmale können gefälscht werden. Erfolgreiche Angriffe mit gefälschten Fingerabdrücken wurden simuliert.
Passwortschutz
- Regelmäßige Passwortänderungen können erzwungen werden;
- Jedes neu eingegebene Passwort wird vor der Protokollierung auf Komplexität geprüft;
- Passwörter werden verschlüsselt gespeichert und über das Netzwerk transportiert.
Multi-Faktor-Authentifizierung
Um die Zuverlässigkeit der Authentifizierung zu erhöhen, wird die Authentifizierung durch Anwendung der Multi-Faktor-Authentifizierung erzwungen. Mindestens zwei der oben genannten Authentifizierungsformulare werden gleichzeitig verwendet. Beispiele sind die Verwendung eines Tokens mit einem PIN-Code. Ein Angreifer muss nun nicht nur das Wissensattribut knacken, sondern auch den Token besitzen. EIN Einmaliges Passwort wird häufig von Internetdiensten verwendet, um neben einem Passwort einen zweiten Faktor hinzuzufügen.
Genehmigung
Nach der Authentifizierung findet Genehmigung um herauszufinden, welche Zugriffsrechte der authentifizierte Benutzer, Computer oder computer Anwendung hast.
Siehe auch
- Authentifizierung basierend auf einem geheimen gemeinsamen Schlüssel als Authentifizierungsprotokoll.
- eID-System
- Kerberos als Authentifizierungsprotokoll.
- Einmalige Anmeldung
- Selbstsouveräne Identität
- Zugangskontrolle