多重认证并非固若金汤,谁是救命稻草?

很多证据表明,获取和滥用内部人员凭据的外部威胁都与内部人员有关。很多安全专家认为,多重认证是一种减轻由此种威胁造成风险的好方法。但是,我们需要考虑到,多重认证在减少外部人员的风险时仍然存在局限性。

一个很重要的问题是,有哪种安全控制曾被证明是绝对有效的?即使与互联网隔离的网络也有可能遭到USB设备上所携带的恶意软件攻击。

与之类似的是,虽然多重认证给口令窃取带来了很大困难,但多重认证是否绝对无懈可击?为了进一步减轻风险,还要考虑哪些风险?在防止外部威胁进入企业时,还是会发生情况导致多重认证失效:

外包

你可能听说过有一位开发人员曾将其工作交给外国人做的故事,如此一来,开发者就可以上网购物并更新其社交网站的信息,同时还能承担工作责任。这位开发人员的雇主是一家重要的基础架构公司,此公司努力通过RSA令牌实施双重认证并访问公司的VPN。但是,他们都没有考虑到编码人员心甘情愿地将其登录凭据交给了一家外国咨询公司,并且只需向其支付薪水可以搞定。如此,所有的安全举措岂不成了摆设?

帮手

在多重认证的三个因素中,在生物识别提供了一种可以展示“你是你”的方法。但是,如果有人手上弄上了石膏而无法提供指纹或手印该怎么办?或者,一个振振有词的或忙得不可开交的员工说“把自己的密码卡忘在家里了”,又该怎么办?真正可能的是情况是,保安或同事可以提供帮助。

变向

用于硬件令牌中的一次性口令与移动应用使用的软令牌都容易被他人截获。通过运行在机器上或获得访问权的移动设备上或在移动运营商网络上的恶意软件就可以做到这些。恶意软件可用于阻止合法的用户请求,同时又可以捕获凭据使攻击者立即就能够使用。SIM卡也可以被欺骗。随着移动设备上漏洞的不断增多,以及通过移动平台进行的访问日渐增多,这种可能性越来越大。

共享

纽约大学做过的一项试验发现,通过短信发送到用户手机上用于口令重置的验证码,在要求用户转发后,攻击者很轻松地就可以获得。其方法是,在攻击者用一种看起来像是官方的文本(就像是合法供应商要求的验证)来跟进这个短消息时,大约有四分之一的用户愿意分享其收到的数字。如果攻击者已经成功地获得了这个口令,并在用户提交验证码进行验证时,他就可以访问账户。

同步

客户端和移动平台的浏览器之间的同步可以提供很大方便,并且其使用也很广泛。这种方便可以使我们共享短消息服务或者在平台之间分享网站的书签。阿姆斯特丹大学的一项研究指出,这种同步还可用于破坏基于移动平台的多重认证。如果桌面遭到了攻击和损害,那么这种同步就提供了一种机会,可以实现诸如远程安装等功能,将恶意软件安装到用户的移动设备上。在设备遭到破坏后,任何依赖多重认证的一切机制都无法幸免。

如何应对多重认证的局限性?

上述每个例子的威胁都可以通过不同的方法来减轻其危害。由于多数情况都与不安全的行为方式有关,所以教育成为一种减轻威胁的非常明显的方法。在多重认证中至少要有三个因素,所以,增加复杂性是另一种方法,但是必须考虑到这样做给用户带来的不方便。

我们还要考虑到,攻击者总会找到一种破坏凭据的方法。因而,我们不仅要控制访问,还要监视用户们如何访问和访问了什么,要查找一些可能表明正在发生攻击的异常模式。这种将用户行为分析、安全分析、身份分析等结合起来的观念虽然仍处于完善阶段,却提供了一种防止或限制由被凭据损坏而造成危险的可能性。

就像是所有的安全措施一样,多重认证并不是一种保护凭据的万全之策。但是,理解多重认证局限性的风险是减轻威胁的首要一步。

作者:赵长林

来源:51CTO

时间: 2024-09-28 00:26:02

多重认证并非固若金汤,谁是救命稻草?的相关文章

防数据泄密:是否应实施“多重认证”?

"巴拿马论文(Panama Papers)"事件再次向业界证明了高度重视内部人员威胁的重要性,而近期的两个重要事件已经证明,此时正是实施多重认证的时候. 首先是4月26日Verizon发布的数据泄露调查报告,其中有这样的表述,"约有63%的数据泄露事件与弱口令.默认口令或者失窃口令有关." 其次是4月28日发布的PCI DSS3.2的发布.在谈到PCI的安全标准委员会时,技术总监特诺伊表示,"我们看到绕过单个故障点的攻击在增加,网络犯罪可以访问未经检测的系

防数据泄密:是否应实施“多重认证”?

"巴拿马论文(Panama Papers)"事件再次向业界证明了高度重视内部人员威胁的重要性,而近期的两个重要事件已经证明,此时正是实施多重认证的时候. 首先是4月26日Verizon发布的数据泄露调查报告,其中有这样的表述,"约有63%的数据泄露事件与弱口令.默认口令或者失窃口令有关." 其次是4月28日发布的PCI DSS3.2的发布.在谈到PCI的安全标准委员会时,技术总监特诺伊表示,"我们看到绕过单个故障点的攻击在增加,网络犯罪可以访问未经检测的系

谁是比亚迪2011年报的救命稻草?

钟良 24日,在走访北京.上海和香港以后,英国交通大臣.议员菲利普·哈蒙德又来到深圳比亚迪寻求2012年 伦敦奥运会绿色交通解决方案. 早已过了午饭时间,在菲利普·哈蒙德关于"公共交通PK私家车"的纯电动汽车销售终端战略判断的追问中,比亚迪总裁王传福解释,比亚迪执行"公交电动化先行"战略是因为除了比亚迪本身具有的电池优势,另一重要原因就是对于中国企业而言,配合政府的战略更重要. "大巴和出租车的碳排放数十倍于私家车,是造成城市空气污染的罪魁祸首."

云计算会是自定制代码的救命稻草吗?

本文讲的是云计算会是自定制代码的救命稻草吗,云计算正在强有力地驱动着数据集成的增长,但是颇感意外的是65%的集成工作却仍旧是本地化的,这一观点出自Lance Speck,他是某公司集成总经理.这样看来似乎云计算变成了自定制代码的救命稻草.那么事实是不是这个样子呢? 过去十年中,很多人喜欢自己构建笨重的自定制代码,但是在转移向云端的时候,就得打破已有的集成和基础架构,这样一来我们不得不重新思考要怎么来实现?可能你会觉得,我们不可能再去构建一次,因为完全就是一团乱麻,或者说现在肯定不考虑这么做.但是

郭涛:B2B电子商务平台成为中小企业的救命稻草

订单难.议价难.生产难.融资难.收钱难.品牌塑造难,"六大难"束缚了这些中小企业的发展,这已经足够让一些 毫无抵抗力的企业选择破产倒闭.面对外部宏观环境的变化,各企业应 该如何积极应对,如何以更低的成本 获取更多的http://www.aliyun.com/zixun/aggregation/12183.html">商业机会? 中国互联网协会专家委员.华贸网首席执行官郭涛在接受记者采访时曾表示,电子商务将传统的商务流程电子化.数字化, 大量减少了人力.物力,降低了成本.

网页游戏鱼龙混杂:偷菜模式能否成救命稻草

冯超是某公司的公关经理,最近他和同事们迷恋上了"偷菜".为了偷好友的菜,他甚至忘记了工作了一整天的疲惫.凌晨3点他从床上爬起来偷了同事和朋友辛辛苦苦种的菜,亲眼看着将偷来的东西放到了自家的仓库里,他才高高兴兴地上床睡觉. 以上所说的"偷菜"并非是现实生活中的偷,而是开心网上的一款名为开心农场的网页游戏.据悉,这款游戏是由五分钟公司于2008年11月正式推出的,随后在网络上迅速蹿红,把成千上万的网民变成了勤勤恳恳的"农夫"--种菜.收菜,还把朋友的

网页游戏鱼龙混杂偷菜模式能否成救命稻草?

冯超是某公司的公关经理,最近他和同事们迷恋上了"偷菜".为了偷好友的菜,他甚至忘记了工作了一整天的疲惫.凌晨3点他从床上爬起来偷了同事和朋友辛辛苦苦种的菜,亲眼看着将偷来的东西放到了自家的仓库里,他才高高兴兴地上床睡觉. 以上所说的"偷菜"并非是现实生活中的偷,而是开心网上的一款名为开心农场的网页游戏.据悉,这款游戏是由五分钟公司于2008年11月正式推出的,随后在网络上迅速蹿红,把成千上万的网民变成了勤勤恳恳的"农夫"--种菜.收菜,还把朋友的

IT企业陷亏损泥潭 裁员难成救命稻草

近年来,全球经济面临多重挑战,而大环境也使得电子行业一损俱损,2011年年报显示,松下.索尼.夏普等均报出大规模年度亏损,业绩的不景气致使许多公司不得不采取节流的办法以缩减费用支出,其中,裁员就是通用的通办法,今年4月,索尼计划年内裁员约1万人,占员工总数的6%:日本NEC公司计划年内在全球裁员1万人:全球知名的惠普公司目前正在考虑将该公司的员工数量削减8%-10%,这意味着惠普的最低裁员人数将达到2.5万人:还有日本松下,近期准备裁员1.7万人:由于主业数码相机业务十分低迷,奥林巴斯计划重组并

电商或成Facebook下一救命稻草 将与eBay匹敌

导语:国外媒体今日发表文章称,尽管Facebook即将启动规模为50亿美元的IPO,但公司同时也将面临着寻求新营收源的巨大压力.电子商务有可能成为Facebook的救命稻草,而且一些创业公司已经初步尝到甜头.甚至有业内人士预计,Facebook的电子商务规模将来甚至可以匹敌亚马逊和eBay. 以下为文章内容摘要: 作为全球最大社交网站,Facebook即将启动规模为50亿美元的IPO(首次公开招股),但同时公司也将面临着来自华尔街的巨大压力,即希望Facebook挖掘出新的收入源,从而降低对广告