Vartotojo ir "HOST’O" autentifikacija

Print
Teksto dydis: +1, +2, normalus

Yra daug skirtingų metodų kaip autentifikuoti vartotoją jo tinklo resursams. Yra metodai kurie gali sulaužyti autentifikaciją: kai įsilaužėlis skanduodamas (klausydamasis) tinklo gauna vaitotojų ID ir slaptažodžius, kurios panaudoja atkartojimo atakoje (replay atack), taip pat yra galimybė juos atspėti pasinaudojant žodyno ataka. Daugelis sistemų autentifikavomo duomenis siunčia, kaip tekstą (tokios sistemos gali būti telnet, IMAP, POP ir etc.), tokios sistemos neapsaugo vartotojų nuo (replay atack). Kad išvengti tokios problemos naudojami tokie protokolai (tarp kliento ir serverio), kaip SSL, Kerberos ir daugelis kitų. Yra didelis trūkumas autentifikuoti vartotojus naudojant tik jam suteiktu ID ir slaptažodžiu. Tokiu atveju, bet kas turintis fizinį priėjimą prie tinklo, gali “perimti” bet kokio kito vartotojo rolę iš vidinės tinklo dalies.

Skaitmeninis parašas

Print
Teksto dydis: +1, +2, normalus

Skaitmeninis parašas yra duomenų seka, sudaryta naudojant privatųjį raktą. Viešasis raktas naudojamas įsitikinant, kad parašas yra sugeneruotas šifruojant atitinkamu privačiu raktu. Skaitmeninis parašas yra taip generuojamas, kad būtų neįmanoma sudaryti teisingą skaitmeninį parašą nežinant privataus rakto. Duomenys yra autentiški, kai bet kuris asmuo gali įsitikinti tų duomenų siuntėjo tapatybe. Skaitmeninio parašo duomenų sekoje taip pat gali būti vardai ar pavadinimai, naudojami siuntėjui identifikuoti. Papildomai dar gali būti laiko žyma, nurodanti kokiu laiku buvo pasirašytas pranešimas ar dokumentas.

Sertifikatai

Print
Teksto dydis: +1, +2, normalus

Įsigijus sertifikatą galima naudotis skaitmeninio parašo sistemos privalumais: užtikrinti siunčiamų elektroniniu paštu duomenų vientisumą, nurodyti gavėjui savo autorystę, saugiai gauti elektroniniu paštu užšifruotus duomenis, kuriuos užšifruoti galės bet kuris asmuo, pasiėmęs viešai paskelbtą kito asmens sertifikatą, o atšifruoti galės tik antrasis, nes privačiu šifravimo raktu disponuoja tik jis vienas, naudotis saugiu SSL (Secure Socket Layer) ryšiu, leidžiančiu turėti šifruojamą Interneto naršyklės seansą su identifikuota Web sritimi.

Simetrinė ir asimetrinė kriptografija

laptop compute displaying command prompt
Teksto dydis: +1, +2, normalus

Viešo rakto algoritmai naudoja skirtingą raktą užkodavimui ir atkodavimui ir atkodavimo raktas praktiškai negali būti išvestas iš užkodavimo rakto. Viešo rakto metodai yra svarbūs nes jie gali būti naudojami perduodant užkodavimo raktus ir kitus duomenis saugiai net jei šalys neturi galimybės susitarti dėl saugumo rakto privačiai. Visi žinomi metodai yra gana lėti ir jie naudojami tik užkoduoti sesijos raktus (atsitiktinai sugeneruotus “normalius” raktus), kurie paskui yra naudojami užkoduoti pagrindinę duomenų masę naudojant simetrinį koderį. RSA (Rivest-Shamir-Adelman) yra dažniausiai naudojamas viešo rakto algoritmas. Gali būti naudojamas ir užkodavimui ir dekodavimui. Iš principo jis skaitomas saugus, kai naudojami ilgi raktai (512 bitų – nesaugu, 768 – vid. Saugumas, 1024 – gerai). RSA saugumas remiasi ilgų sveikų skaičių faktoringu. Todėl dėl didelių sveikų skaičių faktoringo pagerėjimo RSA algoritmas taptų pažeidžiamas. Šiuo metu RSA yra labai svarbus viešo rakto algoritmas.

Autentifikavomo technologijos

Print
Teksto dydis: +1, +2, normalus

Sistemos viešai neatskleidžiančios slaptažodžio buvo sukurtos tam, kad apsaugotų tinklu siunčiamą autorizavimo informaciją ir jos pakartotinį panaudojimą norint įsilaužti į kompiuterį. Keletas skirtingų metodų buvo išrasta, neviešinamų slaptažodžių generavimui, kad apsaugoti nuo tokio tipo atakų. Pavyzdžiui galima pasinaudoti sinchronizuotais laikrodžiais klientinėje dalyje (tai gali būti kodu generatorius) ir serverio pusėje, kad sugeneruoti autentifikavimo informaciją. Taip pat gali būti sistemos kuriuose įrenginys arba kompiuterio programa naudojama sugeneruoti patikimą slaptą raktą iš nesikartojančios sekos.

Vartotoju Autentifikavimas internete - terminų apibrėžimai

Print
Teksto dydis: +1, +2, normalus

Čia apibrėšiu terminus kurios vartosiu kadangi lietuvių kalboje jie nėra visiškai nusistovėję, tai kituose šaltiniuose gali būti vartojami ir kiti terminai: Aktyvus laužimas: tinku keliaujančiu duomenų pakeitimas. Gauti priėjimą prie sistemos, kai siunčiami pakeisti duomenys paketai kurie keliavo tinklu. “Siunčiamų duomenų klausymas įsiterpus tarp siuntėjo ir gavėjo” Asimetrinė kriptografija: kodavimo sistema kuri naudoja skirtingus raktus užkuodavimui ir atkuodavimui. Abu raktai turi matematinį ryšį. Tai dar vadinama viešojo rakto kriptografija. Autentifikacija: patvirtinimas informacijos šaltinio tapatybės (ar informacija vartotojui pateikta tikra ir neiškraipyta) Autorizacija: priėjimo teisių suteikimas remiantis autentifikacija.

Didieji saugumo debatai: Linux vs. Windows

Print
Teksto dydis: +1, +2, normalus

Ne naujiena, kad įvairios “Microsoft” operacinės sistemos dažnai kritikuojamos dėl jų “skylėto” saugumo. Tačiau vis dažniau kritikos susilaukia ir saugesnėmis laikomos “Unix” bei jos populiariausias klonas “Linux” OS - jos irgi tolokai nuo tobulumo. Ekspertų teigimu, tiek uždaro kodo (closed source) “Microsoft” OS, tiek atviro kodo (open source) “Unix” ir “Linux” vartotojai yra palyginti saugūs, tačiau ginčai dėl pastarųjų sistemų atsparumo įsilaužėliams toliau netyla. Šiandien visų OS šalininkai atsidūrė gana keblioje būklėje, nes “hakeriai” vis tiek randa skylių ir pirmiausiai tose programose, kurios pasižymi lengvesniu ir patogesniu vartojimu.