0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用多重身份驗(yàn)證保護(hù)數(shù)據(jù)時(shí)要采取的五個(gè)步驟

星星科技指導(dǎo)員 ? 來(lái)源:嵌入式計(jì)算設(shè)計(jì) ? 作者:CHRIS KRUELL ? 2022-11-14 14:56 ? 次閱讀

計(jì)算機(jī)數(shù)據(jù)在不同時(shí)間以不同的狀態(tài)存在:傳輸中的數(shù)據(jù)(流經(jīng)網(wǎng)絡(luò)信息);使用中的數(shù)據(jù)(計(jì)算機(jī)程序正在訪(fǎng)問(wèn)和操作的活動(dòng)數(shù)據(jù));以及靜態(tài)數(shù)據(jù)(稱(chēng)為 DAR),或物理存儲(chǔ)在存儲(chǔ)設(shè)備(如固態(tài)驅(qū)動(dòng)器)中的數(shù)據(jù)。許多網(wǎng)絡(luò)安全解決方案專(zhuān)注于保護(hù)傳輸中的數(shù)據(jù)和使用中的數(shù)據(jù),但忽略了保護(hù) DAR。

MFA 要求用戶(hù)提供多個(gè)證據(jù),這些證據(jù)組合在一起以驗(yàn)證用戶(hù)的身份。根據(jù)應(yīng)用程序的不同,在登錄時(shí)或嘗試訪(fǎng)問(wèn)應(yīng)用程序甚至特定文件夾或文件時(shí)可能需要 MFA。MFA 結(jié)合了兩個(gè)或多個(gè)獨(dú)立的憑據(jù):用戶(hù)知道的內(nèi)容(例如密碼)、用戶(hù)擁有的內(nèi)容(例如身份驗(yàn)證應(yīng)用)和用戶(hù)身份(例如,生物識(shí)別手掌靜脈掃描)。由于大多數(shù) MFA 實(shí)現(xiàn)使用兩個(gè)因素,因此通常稱(chēng)為雙因素身份驗(yàn)證或 2FA。

使用 MFA 保護(hù)數(shù)據(jù)時(shí),有五個(gè)重要注意事項(xiàng)。

1. 了解數(shù)據(jù)的敏感性:首先,請(qǐng)注意,并非所有數(shù)據(jù)都受到相同級(jí)別的保護(hù)。在美國(guó),由于所有聯(lián)邦部門(mén)都是行政部門(mén)的一部分,因此數(shù)據(jù)分類(lèi)系統(tǒng)受行政命令而不是法律管轄。截至2009年,信息目前可能分為三個(gè)級(jí)別之一:機(jī)密,秘密和絕密。隨后的行政命令可能會(huì)改變這些分類(lèi)以及與每個(gè)分類(lèi)相關(guān)的保護(hù)級(jí)別。

2. 使用自加密驅(qū)動(dòng)器:盡管有行政命令,但敏感數(shù)據(jù)需要加密。自加密驅(qū)動(dòng)器 (SED) 在將數(shù)據(jù)寫(xiě)入驅(qū)動(dòng)器時(shí)對(duì)其進(jìn)行加密,該驅(qū)動(dòng)器具有自包含驅(qū)動(dòng)器加密密鑰 (DEK)。密鑰和加密過(guò)程對(duì)用戶(hù)是透明的。

SED 加密驅(qū)動(dòng)器上的所有內(nèi)容,稱(chēng)為全磁盤(pán)加密 (FDE),包括操作系統(tǒng) (OS)、應(yīng)用程序和數(shù)據(jù)。驅(qū)動(dòng)器上加密稱(chēng)為硬件 FDE (HWFDE),并使用嵌入式加密引擎 (EE),該引擎應(yīng)提供 256 位 AES 加密。

SED 應(yīng)遵守 TCG Opal 標(biāo)準(zhǔn),這是在 SED 中管理加密和解密的安全標(biāo)準(zhǔn)。 SED 通常通過(guò)美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院 (NIST) 制定的聯(lián)邦信息處理標(biāo)準(zhǔn) (FIPS) 認(rèn)證。例如,F(xiàn)IPS 140-2 L2 認(rèn)證可確保 SED 的 EE 經(jīng)過(guò)正確設(shè)計(jì)和保護(hù);L2 確保有明顯證據(jù)表明任何試圖物理篡改驅(qū)動(dòng)器的行為。

國(guó)家信息保障伙伴關(guān)系 (NIAP) 負(fù)責(zé)美國(guó)實(shí)施通用標(biāo)準(zhǔn) (CC),這是用于 IT 產(chǎn)品安全認(rèn)證的國(guó)際標(biāo)準(zhǔn) (ISO/IEC 15408)。CC是一個(gè)框架,構(gòu)成了聯(lián)邦機(jī)構(gòu)和關(guān)鍵基礎(chǔ)設(shè)施要求的政府驅(qū)動(dòng)的認(rèn)證計(jì)劃的基礎(chǔ)。

3. 采用預(yù)啟動(dòng)身份驗(yàn)證:指定的安全官員或管理員將定義用于驗(yàn)證對(duì) SED 的訪(fǎng)問(wèn)的用戶(hù)角色和身份管理。眾所周知,構(gòu)成操作系統(tǒng)一部分的密碼安全性很弱,容易受到黑客攻擊,因此第一級(jí)授權(quán)獲取 (AA) 應(yīng)該在操作系統(tǒng)啟動(dòng)之前進(jìn)行,在這種情況下,它被稱(chēng)為預(yù)啟動(dòng)身份驗(yàn)證 (PBA)。

每個(gè)用戶(hù)都應(yīng)具有單獨(dú)分配的密碼,該密碼授權(quán) SED 使用其加密密鑰解鎖數(shù)據(jù)。安全官員應(yīng)能夠添加新用戶(hù)并撤銷(xiāo)對(duì)現(xiàn)有用戶(hù)的訪(fǎng)問(wèn)權(quán)限。當(dāng)用戶(hù)的訪(fǎng)問(wèn)權(quán)限被撤銷(xiāo)時(shí),該用戶(hù)甚至無(wú)法啟動(dòng)操作系統(tǒng)。

更強(qiáng)大的PBA實(shí)現(xiàn)將包括MFA。

4. 多因素身份驗(yàn)證方法:除了用戶(hù)名/密碼之外,MFA 還需要另一種形式的身份驗(yàn)證。一種方法是使用安全加密狗,例如YubiKey,其中包含許可證密鑰或用戶(hù)插入設(shè)備USB端口的其他加密保護(hù)機(jī)制。美國(guó)國(guó)防部 (DoD),包括文職雇員和承包商人員,使用稱(chēng)為通用訪(fǎng)問(wèn)卡 (CAC) 的智能卡,在這種情況下,計(jì)算機(jī)必須配備物理讀卡器。

其他 MFA 方法包括應(yīng)用程序(通常在智能手機(jī)上),這些應(yīng)用程序提供同步到要求身份驗(yàn)證的設(shè)備或系統(tǒng)的一次性代碼。利用智能手機(jī)無(wú)處不在的還有一個(gè)基于短信的系統(tǒng),該系統(tǒng)將在短信中包含一次性代碼。

5. 提供銷(xiāo)毀數(shù)據(jù)的功能:在各種情況下,可能需要銷(xiāo)毀存儲(chǔ)在 SED 上的任何數(shù)據(jù)。良性情況是指組織決定升級(jí)其計(jì)算機(jī)和/或驅(qū)動(dòng)器、在組織內(nèi)傳輸計(jì)算機(jī)和/或驅(qū)動(dòng)器,或在組織外部處置或回收計(jì)算機(jī)和/或驅(qū)動(dòng)器。最壞的情況是,未經(jīng)授權(quán)的實(shí)體獲得驅(qū)動(dòng)器的控制權(quán),目的是訪(fǎng)問(wèn)數(shù)據(jù)。

使用基于操作系統(tǒng)的標(biāo)準(zhǔn)“刪除”功能刪除文件和文件夾是不夠的,因?yàn)榻?jīng)驗(yàn)豐富的黑客仍然可以檢索部分或全部數(shù)據(jù)。用于存儲(chǔ)機(jī)密數(shù)據(jù)的 SED 應(yīng)支持特殊的硬件功能,以執(zhí)行安全擦除(將零寫(xiě)入驅(qū)動(dòng)器上存儲(chǔ)數(shù)據(jù)的每個(gè)區(qū)域)和加密擦除(擦除存儲(chǔ)在驅(qū)動(dòng)器上的任何加密密鑰,從而使存儲(chǔ)在驅(qū)動(dòng)器上的任何加密數(shù)據(jù)對(duì)不良行為者不可讀且無(wú)用)。

為了解決最壞的情況,組織的指定安全官員應(yīng)該能夠定義由驅(qū)動(dòng)器本身自動(dòng)啟動(dòng)的擦除過(guò)程;例如,如果 AA 失敗指定次數(shù),則會(huì)導(dǎo)致驅(qū)動(dòng)器自行擦除。

對(duì)于配備適當(dāng) PBA 的 SED,存儲(chǔ)在磁盤(pán)上的任何數(shù)據(jù)在 AA 發(fā)生之前基本上都是不可見(jiàn)的,從而防止不良行為者克隆驅(qū)動(dòng)器以規(guī)避允許的 AA 嘗試次數(shù)限制。

綜上所述。..

一些組織錯(cuò)誤地認(rèn)為在操作系統(tǒng)啟動(dòng)后采用 MFA(如指紋掃描或面部識(shí)別)可提供高度的信心。但是,一旦操作系統(tǒng)啟動(dòng),其驅(qū)動(dòng)器上的任何數(shù)據(jù)都會(huì)暴露給復(fù)雜的黑客或潛在的民族國(guó)家不良行為者。

通過(guò)將 MFA 用作使用 HWFDE 實(shí)施的 PBA 環(huán)境的一部分,可以實(shí)現(xiàn)最高級(jí)別的置信度和安全性,該環(huán)境是在 FIPS + CC 認(rèn)證和驗(yàn)證的 SED 上實(shí)現(xiàn)的。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 計(jì)算機(jī)
    +關(guān)注

    關(guān)注

    19

    文章

    7174

    瀏覽量

    87161
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6545

    瀏覽量

    122752
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    深度識(shí)別人臉識(shí)別有什么重要作用嗎

    深度學(xué)習(xí)人臉識(shí)別技術(shù)是人工智能領(lǐng)域的一個(gè)重要分支,它利用深度學(xué)習(xí)算法來(lái)識(shí)別和驗(yàn)證個(gè)人身份。這項(xiàng)技術(shù)在多個(gè)領(lǐng)域都有廣泛的應(yīng)用,包括但不限于安全監(jiān)控、身份驗(yàn)證、社交媒體、智能設(shè)備等。 1.
    的頭像 發(fā)表于 09-10 14:55 ?136次閱讀

    TMP1827 的 密鑰生成和身份驗(yàn)證機(jī)制

    電子發(fā)燒友網(wǎng)站提供《TMP1827 的 密鑰生成和身份驗(yàn)證機(jī)制.pdf》資料免費(fèi)下載
    發(fā)表于 09-09 09:24 ?0次下載
    TMP1827 的 密鑰生成和<b class='flag-5'>身份驗(yàn)證</b>機(jī)制

    改善升壓轉(zhuǎn)換器PCB布局的個(gè)步驟

    電子發(fā)燒友網(wǎng)站提供《改善升壓轉(zhuǎn)換器PCB布局的個(gè)步驟.pdf》資料免費(fèi)下載
    發(fā)表于 09-04 10:22 ?0次下載
    改善升壓轉(zhuǎn)換器PCB布局的<b class='flag-5'>五</b><b class='flag-5'>個(gè)</b><b class='flag-5'>步驟</b>

    ESP8266使用命令A(yù)T CWJAP_CUR連接wifi,如何增加身份驗(yàn)證時(shí)間?

    我嘗試使用命令 AT CWJAP_CUR 連接 wifi。但是在超時(shí)時(shí)給出響應(yīng),我想知道如何增加身份驗(yàn)證時(shí)間
    發(fā)表于 07-16 07:29

    芯科科技領(lǐng)先提供CBAP解決方案支持基于證書(shū)的身份驗(yàn)證和配對(duì)

    身份驗(yàn)證,而是通過(guò)采用自有密鑰簽署配對(duì)數(shù)據(jù)來(lái)自動(dòng)對(duì)連接進(jìn)行身份驗(yàn)證。 為什么采用CBAP? 快速安全地在數(shù)千個(gè)設(shè)備之間進(jìn)行連接:無(wú)需人工干預(yù),不僅加快
    的頭像 發(fā)表于 06-04 11:35 ?565次閱讀

    求助,關(guān)于TRAVEO? II MCU安全調(diào)試的幾個(gè)問(wèn)題求解

    我對(duì)TRAVEO? II MCU 的安全調(diào)試有幾個(gè)問(wèn)題。 1.TRAVEO TRAVEO? II 有兩種方式保護(hù)DAP,一種是永久禁用,一種是身份驗(yàn)證訪(fǎng)問(wèn),對(duì)于身份驗(yàn)證訪(fǎng)問(wèn),它像密碼一樣嗎? 不喜歡
    發(fā)表于 05-30 07:34

    OpenAI啟用多重身份驗(yàn)證,ChatGPT用戶(hù)可自行開(kāi)啟

    以ChatGPT服務(wù)實(shí)例分析,使用者需首先抵達(dá)chat.openai.com網(wǎng)頁(yè),點(diǎn)擊左側(cè)用戶(hù)名下方的設(shè)置圖標(biāo)進(jìn)入配置界面。隨后在“常規(guī)”選項(xiàng)組中尋找并選定“多重身份驗(yàn)證”啟動(dòng)與否。
    的頭像 發(fā)表于 03-10 11:18 ?977次閱讀

    Splashtop:iPad上的遠(yuǎn)程桌面軟件使用指南

    Splashtop 通過(guò)強(qiáng)大的加密協(xié)議、雙因素身份驗(yàn)證和設(shè)備身份驗(yàn)證選項(xiàng)確保遠(yuǎn)程會(huì)話(huà)的安全。您的數(shù)據(jù)和隱私將得到保護(hù),讓您在訪(fǎng)問(wèn)敏感的工作文件或個(gè)人文件時(shí)高枕無(wú)憂(yōu)。
    的頭像 發(fā)表于 03-04 11:23 ?1249次閱讀

    30%企業(yè)對(duì)AI驅(qū)動(dòng)的深度偽造攻擊質(zhì)疑身份認(rèn)證和驗(yàn)證方案有效性

    Gartner副總裁Akif Khan指出,過(guò)去十年的技術(shù)變革使得深度偽造就像合成照片一樣成為可能,那些虛假人臉圖片可以欺騙甚至讓生物識(shí)別身份驗(yàn)證失效。嚴(yán)重的是,假如身份認(rèn)證和驗(yàn)證系統(tǒng)無(wú)法區(qū)分真假面部,那么它們的可信度會(huì)大打折扣
    的頭像 發(fā)表于 02-25 15:14 ?392次閱讀

    Azentio Software 和 Regula 合作強(qiáng)化數(shù)字化入職的身份驗(yàn)證

    利用 Regula 在身份驗(yàn)證領(lǐng)域的專(zhuān)業(yè)技術(shù),加強(qiáng)其在數(shù)字化開(kāi)戶(hù)解決方案中無(wú)縫嵌入 IDV 的能力。Regula 的兩個(gè)解決方案,Regula Document Reader SDK 和?Regula Fa
    的頭像 發(fā)表于 01-23 21:27 ?384次閱讀

    2023年汽車(chē)網(wǎng)絡(luò)數(shù)據(jù)安全產(chǎn)業(yè)發(fā)生了哪些大事?

    馬自達(dá)稱(chēng):此次的信息遭入侵一事,主要是因?yàn)橘F公司安裝的應(yīng)用服務(wù)器中的一個(gè)漏洞引起的。同時(shí),提醒員工和合作方注意個(gè)人信息安全,加強(qiáng)密碼保護(hù),并建議使用多重身份驗(yàn)證等安全措施。針對(duì)此事馬自
    的頭像 發(fā)表于 01-09 10:23 ?1191次閱讀
    2023年汽車(chē)網(wǎng)絡(luò)<b class='flag-5'>數(shù)據(jù)</b>安全產(chǎn)業(yè)發(fā)生了哪些大事?

    準(zhǔn)確測(cè)量絕緣電阻的個(gè)步驟

    準(zhǔn)確測(cè)量絕緣電阻的個(gè)步驟? 準(zhǔn)確測(cè)量絕緣電阻是電氣工程領(lǐng)域中的一項(xiàng)基本任務(wù)。在電氣設(shè)備和系統(tǒng)中,絕緣電阻測(cè)量是確保電器設(shè)備安全可靠運(yùn)行的重要步驟。下面將詳細(xì)介紹準(zhǔn)確測(cè)量絕緣電阻的
    的頭像 發(fā)表于 12-25 11:31 ?1474次閱讀

    Ventana推出全新數(shù)據(jù)中心處理器設(shè)計(jì)——Ventana Veyron V2

    Ventana Veyron V2的架構(gòu)設(shè)計(jì):支持安全啟動(dòng)和身份驗(yàn)證,以及Chiplet身份驗(yàn)證,Ventana通過(guò)UCIe連接到IO集線(xiàn)器,為處理器提供了與DDR和PCIe控制器的接口。
    發(fā)表于 12-21 14:36 ?476次閱讀
    Ventana推出全新<b class='flag-5'>數(shù)據(jù)</b>中心處理器設(shè)計(jì)——Ventana Veyron V2

    芯片設(shè)計(jì)分為哪些步驟?為什么分前端后端?前端后端是什么意思

    芯片設(shè)計(jì)分為哪些步驟?為什么分為前端后端?前端后端分別是什么意思? 芯片設(shè)計(jì)分為前端和后端兩個(gè)主要步驟。前端設(shè)計(jì)由邏輯設(shè)計(jì)和驗(yàn)證組成,后端
    的頭像 發(fā)表于 12-07 14:31 ?3068次閱讀

    如何實(shí)現(xiàn)加密身份驗(yàn)證(案例分析)

    基于接觸的方法(例如在手持式電動(dòng)工具和可充電電池組之間)允許為集成到電源組中的設(shè)備供電。數(shù)據(jù)傳輸通過(guò)電力線(xiàn)進(jìn)行。認(rèn)證可以通過(guò)制造商設(shè)置手持設(shè)備(主機(jī))和電池組(附件)之間的密碼交換來(lái)執(zhí)行。但是,一旦攻擊者或偽造者通過(guò)分析數(shù)據(jù)傳輸過(guò)程獲得了該密碼,未經(jīng)授權(quán)復(fù)制附件設(shè)備就很簡(jiǎn)
    的頭像 發(fā)表于 11-24 15:25 ?1056次閱讀
    如何實(shí)現(xiàn)加密<b class='flag-5'>身份驗(yàn)證</b>(案例分析)