OPM数据泄露:生物识别可以信任吗?

在OPM数据泄露事故中,560万指纹数据被盗。这对生物识别安全有什么影响?攻击者能否复制指纹,并使用复制指纹来欺骗生物识别系统以及访问受害者的设备或账户?除了生物识别安全攻击,攻击者能否以其他方式利用指纹记录?

Michael Cobb:美国人事管理办公室(OPM)和国防部发现在最近的OPM数据泄露事故中,2150万人的敏感信息被泄露,约560万人的指纹记录被盗,最初这个数字被估计为110万。这些被盗的个人数据包括社会安全号码、居住历史记录、就业和教育记录,以及健康、犯罪和财务历史记录。这些被盗的信息可能被用在身份盗窃欺诈中,而指纹数据的丢失带来不同的威胁,目前安全行业还没有完全了解这种威胁。

OPM在很大程度上低估了被盗指纹数据带来的风险,他们表示:“联邦专家认为,截至目前,滥用指纹数据的能力很有限。”然而,指纹数据已经被成功用于欺骗某些简单的生物识别系统,现在指纹数据滥用仅局限于这一事实:攻击者难以像他们滥用密码一样自动化滥用指纹数据。

目前利用指纹等生物识别技术的身份验证正逐渐成为登录到电脑和智能设备的常见方法。生物识别利用用户的某些生物特征的独特性来准确识别和授权用户,例如视网膜、指纹甚至打字特征。信用卡和密码泄露后可被撤销和重新发布,而生物特征数据永久地与用户相关联,不能被替换。这是生物识别的主要缺点之一,现在已经有560万人可能被模拟。

生物识别元素不能被重新发布的事实让指纹数据被盗的所有人都可能受到威胁,因为日后攻击者可能找到更有效的方式来利用这些数据。指纹识别无疑是最弱形式的生物识别身份验证,因为它们难以保守秘密;人们碰触东西后都会留下指纹,所以很容易复制指纹,并使用硅胶制造翻版。语音和面部识别也面临同样的问题,因为这两者都可以被获取来重新创建副本以欺骗生物识别系统。

而更难复制的生物识别元素(例如视网膜)泄露的风险最小,但对于所有生物识别元素,在身份识别过程中还有解释的因素。

对于基于密码的模式,计算机系统很容易检查提交的密码是否与数据库存储的密码相符。而对于生物识别,核实是否相符主要是看是否“像”而不是“完全相同”,原始生物特征数据需要从模拟信息转换成模板数字数据,让计算机可以读取、测量和分析。而OPM数据泄露事故中攻击者窃取的就是这种模板数据。匹配算法需要基于接受阈值来作出决定,这意味着身份识别可能出现漏报和误报,让未经授权用户可以成功通过身份验证。

随着被盗的560万用户的指纹数据流入黑市进行销售,误报可能成为更大的问题。

生物识别背后的驱动力是出于便利性,但与使用密码相比,我们需要做更多工作以确保生物识别提供更高的安全性。如果企业考虑部署生物识别系统,则需要确保在所有时间加密生物识别数据。ISO/IEC 24745标准为存储和传输过程中保护生物信息提供了指导意见,它还旨在解决被泄露生物识别信息带来的风险。可取消的生物识别是最有前途的选项,它在存储生物数据之前会扭曲生物图像或特征;这类似于在散列密码中加盐。这种失真的生物特征数据很容易被更改,如果生物存储被泄露,相同的生物数据可映射到新的模板。现在行业正在努力让着成为可行的标准部署,我们需要加快速度防止更多人的生物数据被泄露。

原文发布时间为:2016年3月10日

时间: 2025-01-01 00:26:15

OPM数据泄露:生物识别可以信任吗?的相关文章

OPM数据泄露:生物识别可以信任吗?

在OPM数据泄露事故中,560万指纹数据被盗.这对生物识别安全有什么影响?攻击者能否复制指纹,并使用复制指纹来欺骗生物识别系统以及访问受害者的设备或账户?除了生物识别安全攻击,攻击者能否以其他方式利用指纹记录? Michael Cobb:美国人事管理办公室(OPM)和国防部发现在最近的OPM数据泄露事故中,2150万人的敏感信息被泄露,约560万人的指纹记录被盗,最初这个数字被估计为110万.这些被盗的个人数据包括社会安全号码.居住历史记录.就业和教育记录,以及健康.犯罪和财务历史记录.这些被盗

你了解行为生物识别吗?

生物识别让用户身份验证变得十分便利,这也是很多原始设备制造商(OEM)开始将各种生物识别技术整合到其设备的主要原因之一.现在人们已经慢慢熟悉使用指纹或面部来解锁自己的电脑和移动设备,毕竟这种方法要比记住并输入密码或PIN更加用户友好.  指纹.面部.手和视网膜等生理特征只是一种生物标识符,而另一种是行为特征,这涉及人的行为模式,例如打字速度.步态.姿态和声音等.我们几乎不可能复制或模仿他人的行为来欺骗行为识别验证技术,因为每个人的举止和身体语言特征都是由社会和心理因素所塑造,具有其独特性.  行

生物识别身份验证新元素:心脏扫描识别身份

随着网络威胁和数据泄露愈发严重,人们对信息安全的要求愈发提高,指纹.面部.虹膜等一系列的生物识别身份验证方式陆续出现,而除了这些生物验证方式,心脏扫描可能会让生物识别技术迈上新台阶. 心脏形状和跳动规律具有唯一识别性 一组计算机科学家提出"心脏扫描"系统,使用廉价的多普勒(Doppler)雷达以无线方式映射心脏尺寸.他们表示,心脏的形状和跳动独一无二,因此可有效识别用户.验证身份.解锁设备等. 这篇技术论文的主要作者许文耀(音译)本周一表示,目前尚未发现心脏一样的两个人,此外,人的心脏

解读美国国会关于OPM数据泄露事件的调查报告

2015年7月,美国联邦人事管理局(OPM)公开承认曾遭到两次黑客入侵攻击,攻击造成现任和退休联邦雇员超过2210万相关个人信息和560万指纹数据遭到泄露.泄露内容包括详细个人信息,如社会安全码.姓名.出生年月.居住地址.教育工作经历.家庭成员和个人财务信息等.美官员声称,这是美国政府历史上最大的数据泄露案件之一.美国前高级反间谍官员布伦纳(Joel Brenner)表示,对外国情报机关来说,这些信息简直就是金矿或者皇冠上的明珠. OPM攻击最早由美国计算机应急响应中心(US-CERT)通过爱因

生物识别对数字化生存的意义(转载)

问题描述 尼葛络庞帝在其震撼作<数字化生存>一书中为人们展现了信息时代数字化生活的全景.从数字办公到数字家庭,再到数字娱乐,从虚拟现实到信息时代的人性化世界,都作出了雄宏的勾勒.其中着墨最多的当属人机界面.尼葛络庞帝在书中预言"信息业会变得象服装业.但这个只有当我们改进了人和电脑之间的界面,使得人与电脑的对话像人与人对话一样容易才会出现."当前GUI的界面相比曾经的字符时代,发生了质的飞跃,但相对数字化生活来讲,目前的人机交互的界面对人们仍然是够"辛苦"

Windows 8.1将深度整合生物识别系统 未来会在各种设备中推广

微软于近日指出,即将发布的Windows 8.1将在安全性能方面得到大幅提升.其中有一项被称为"Provable PC Health(可查看PC健康)"功能,则可通过云端服务平台来检测设备是否有受到感染.除了这个功能之外,微软还大力宣传了将深度整合其中的"生物设别技术". 微软Windows客户端安全资深产品经理Chris Hallum指出,生物识别系统将成为未来所有电脑和平板的最优秀.最简单.最安全的验证方案.虽然现在已经有很多的笔记本都采用了指纹技术,但是它们都

框架 ui-windows biometric frameworkWBF生物识别框架编程谁懂吗

问题描述 windows biometric frameworkWBF生物识别框架编程谁懂吗 请问怎么利用WBF生物识别框架的sdk 和UI编程啊 谁可以给我指导一下,我要用WBF的框架和UI做一个指纹向导,,感激不尽

智能家居倾向利用生物识别解决安全问题

近日,受英特尔安全(Intel-Security)委托,美国市场研究机构最新研究报告指出四成消费者认为在智能家居生态系统中采用传统密码并非良策,而更倾向于基于生物识别的安全解决方案.调查结果显示54%的人倾向于指纹解锁,46%的人倾向于语音识别还有42%的人倾向于虹膜解锁. 该机构对美国.英国.法国.德国.巴西.印度.加拿大.澳大利亚和墨西哥9个城市的9000名用户进行了问卷调查,77%的调查者都期望在2025年之前智能家居像现在的智能手机一样变得这么普通常见. 而在安全方面,92%的受调查者预

windows-谁会WBF生物识别框架啊 请教一下啊

问题描述 谁会WBF生物识别框架啊 请教一下啊 请问有谁会WBF .windows biometric framework生物识别框架编程啊 能否指点一二. 解决方案 楼主做出来了么? 我现在也要做这个,不知道楼主有资源没啊, 求共享下啊.