
«Парольные системы»
Пароль – некоторая секретная информация, известная только пользователю и ПС, которая может быть запомнена пользователем и предъявлена ПС.
Идентификатор – уникальное имя пользователя, зарегистрированное в парольной системе (логин).
Учетная запись пользователя – совокупность его идентификатора и пароля.
Ключ – аналог пароля, однако отличается от него тем, что не может быть легко запомнена пользователем (из-за большого объема или отсутствия смысловой нагрузки) или не может быть введена с клавиатуры (из-за содержащихся в ней служебных символов, которые отсутствуют на клавиатуре).
Идентификация – два взаимосвязанных процесса, таких как:
-
выдача пользователю идентификаторов;
-
проверка предъявляемого пользователем идентификатора по списку выданных.
Аутентификация – проверка принадлежности пользователю предъявляемого им идентификатора.
Аутентификация – процесс проверки принадлежности пользователю предъявляемого им идентификатора.
Классификация парольных систем по методам аутентификации:
-
по хранимому паролю (копии пароля)
-
по хранимому ХЭШу пароля
ХЭШ – результат работы ХЭШ-функции, которую нельзя вычислить, зная ХЭШ.
Хэш-функция ограничена заранее определенными рамками.
-
по проверочному значению
Полная информация о пароле по сети не передается.
-
доказательство с нулевым разглашением
Когда у одного есть секрет, но он не хочет его показывать, но хочет доказать, что он есть.
-
с использованием асимметричного шифрования
Симметричная криптография – для шифровки и дешифровки используется один и тот же ключ.
Ассиметричное шифрование – для шифровки и дешифровки используются разные ключи.
1 класс: PUBLIC (открытый, публичный)
2 класс: PRIVATE (закрытый) или SECRET (секретный)
Угрозы парольной системе:
-
подбор в интерактивном режиме;
-
преднамеренная передача третьим лицам;
-
хранение в доступном месте;
-
использование ошибок;
-
выведение из строя парольной системы;
-
обход парольной системы;
-
социальная инженерия;
-
захват базы данных парольной системы;
-
перехват и повторное использование паролей;
-
попытка подобрать пароль по ХЭШу, расшифровать;
-
модификация и перехват информации с целью ввода в заблуждение парольной системы;
Метод “За дураком”
-
имитация действий парольной системы с целью ввести в заблуждение пользователя