|
![]() Sap консультант
Middle j2ee developer
Применяются ли у Вас в компании SSD?КолонкаBest CIOОпределение наиболее профессиональных ИТ-управленцев, лидеров и экспертов в своих отраслях Человек годаКто внес наибольший вклад в развитие украинского ИТ-рынка. Продукт годаНаграды «Продукт года» еженедельника «Компьютерное обозрение» за наиболее выдающиеся ИТ-товары |
Надежные пароли – просто
Автор – Евгений Куликов, 29 августа 2011 г.
Пожалуй главная проблема защиты паролями с точки зрения пользователя заключается в том, что надежный, устойчивый пароль должен содержать набор из минимум 7-8 различных букв, цифр и символов, который сложно запомнить. Часто это приводит к пренебрежению корпоративными правилами в области информационной безопасности и использованию простых последовательностей, которые легко подобрать или подсмотреть. Либо же пароли записываются на бумагу, что также делает их легкой добычей злоумышленников. Оригинальное решение этой задачи нашла компания Gridsure, которая предлагает ряд продуктов для аутентификации одноразовыми паролями на основе визуальных шаблонов.
По данным GrIDsure, даже в случае использования стандартной сетки размером 5х5 и пароля всего из 4 символов, количество возможных вариантов превышает 390 тыс. Если же учесть, что размер матрицы, как и набор заполняющих ее знаков, задается произвольно, а сам пароль автоматически меняется после каждой попытки ввода, а также по истечении заданного промежутка времени (стандартно 60 секунд), становится ясно, что подобрать такой пароль какими-либо методами просто нереально. Отследить шаблон техническими средствами также практически невозможно, поскольку в процессе набора пароля пользователь не касается сетки руками. Более того, символы в сетке повторяются, а одна и та же ячейка может быть выбрана насколько раз. Поэтому в случае необходимости пользователь может даже сообщить свой временный пароль постороннему лицу, не особо рискуя скомпрометировать шаблон.
По словам Олега Ляшенко, менеджера по развитию бизнеса «Бакотек», система аутентификации на основе продуктов GrIDsure, обходится в несколько раз дешевле, чем примерно аналогичные по надежности решения на базе ключей безопасности (токенов). Лицензирование может осуществляться по количеству пользователей (ориентировочно около 10 евро за одного), либо на основе подписки (от 1 года до 5 лет). Первый метод выгоднее при более-менее стабильном количестве пользователей, а второй – при большом, либо динамичном растущем их числе.
Читайте также
|
Последние обсужденияТОП-новости
ТОП-статьи
|
Фигня, боян, такой же как алфавит на диске цифронабирателя импульсного набора - там тоже можно было не запоминать номер телефона, а запоминать слово ему соответствующее из набора букв с диска. Надёжнее и проще шифроблокнота (в реинкарнации токена)ничего не может быть.
Фигня, боян, такой же как алфавит на диске цифронабирателя импульсного набора - там тоже можно было не запоминать номер телефона, а запоминать слово ему соответствующее из набора букв с диска.
Странное сравнение. Только вы забыли добавить что в случае с GridSure не надо помнить ни слов, ни номеров, а символы (цифры) постоянно меняются в произвольном порядке.
Надёжнее и проще шифроблокнота (в реинкарнации токена)ничего не может быть.
.. особенно если его(токен) забыть или сломать.
А что нужно помнить в случае с Grig Sure ?
Учитывая, что некоторые позиции повторяются.
Значит нужно ОБЯЗАТЕЛЬНО помнить порядок следования позиций.
А если несколько позиций повторяются?
Чем же это проще?
Всего лишь нужно: "...сохранить в памяти лишь сам визуальный шаблон"
А отображать эту матрицу для авторизации каким инструментом принято? Флэшь?
И почему Вы думаете, что этот "визуальный шаблон" полльзователь не станет зарисовывать на листик бумаги "чтобы не забыть" ?
Для начала проясню процес использования.
1. Пользователь на етапе аутентификации полчает сетку символов, например размером 4х4:
1|2|3|4
5|6|7|8
9|1|2|3
4|5|6|7
2. Пользователь в строке ввода пароля вводит логин и последовательность из 8 символов(Например шаблон в форме англ. буквы L):
password: 1594567
3. Пользователь получает доступ к системе
4. В следующий раз пользователь получает совсем другую сетку символов:
5|6|7|8
9|1|2|3
1|2|3|4
4|5|6|7
...
И почему Вы думаете, что этот "визуальный шаблон" полльзователь не станет зарисовывать на листик бумаги "чтобы не забыть" ?
Я такого не думал, вы прочитали чужую мысль
Спасибо. Всё понятно, извините за примитивную телепатию.
З.Ы.
А не проще ли, чтобы пользователь просто расписался пальцем на экране?
А не проще ли, чтобы пользователь просто расписался пальцем на экране?
Тогда будет проще "снять" шаблон, потеряется вся секьюрность
А в чем принципиальное отличие от обычных OTP-систем? Что дополнительно дает "визуальный шаблон"? Еще одно "встряхивание" и без того уже случайной последовательности?
PS: сообразил, вопросы снимаются. Странно, что на этом не сделан акцент
...Если же учесть, что размер матрицы, как и набор заполняющих ее знаков, задается произвольно, а сам пароль автоматически меняется после каждой попытки ввода, а также по истечении заданного промежутка времени (стандартно 60 секунд), становится ясно, что подобрать такой пароль какими-либо методами просто нереально...
Пардон, но я усматриваю иную ценность данного подхода, а та цитата, которая приведена, является в большей степени, одинаково применима ко всем ОТР-решениям, за исключением "пароль автоматически меняется после каждой попытки ввода", но это на самом-то деле не принципиально.