Файл: Аутентификация это процесс проверки подлинности. Термин чаще всего используют в среде информационных технологий. Сравнение пароля, введенного пользователем, с паролем, который сохранен в базе данных сервера, один из примеров аутентификации..docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 12.12.2023
Просмотров: 63
Скачиваний: 1
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Аутентификация — это процесс проверки подлинности. Термин чаще всего используют в среде информационных технологий. Сравнение пароля, введенного пользователем, с паролем, который сохранен в базе данных сервера, — один из примеров аутентификации. Аутентификация позволяет контролировать доступ к сервисам и ресурсам.Отличие аутентификации, идентификации и авторизацииРазберем все эти взаимосвязанные процесса на примере. Представьте, что вам нужно зайти в аккаунт «ВКонтакте» с нового устройства. Вы открываете сайт, вводите заново логин и пароль. Это идентификация — процесс распознавания вас в качестве пользователя этой социальной сети. Вы нажимаете «Войти», и система сравнивает введеный логин и пароль с данными, которые уже сохранены на сервере. Если все верно, значит вы прошли процесс аутентификации. Если вы заходите с нового устройства и у вас подключена двухфакторная аутентификация, на телефон придет SMS с кодом. После его ввода система подтверждает — «Это владелец аккаунта» и разрешает войти в систему.Вход в аккаунт «ВКонтакте» и последующий доступ к вашим данным — фотографиям, записям, настройкам приватности — это авторизация. Виды аутентификацииПо количеству методов:
HTTPSЭтот протокол дает возможность шифрования не только логина и пароля пользователя, но и всех остальных данных, передаваемых между интернет-клиентом и сервером.Протокол используется для ввода личной информации:
Другой пример — компания IBM. Включив функцию аудита сеансов пользователя, вы получаете доступ к следующей информации:
-
Однофакторная. Для аутенцификации используется одно доказательство подлинности, например пароль. -
Многофакторная. Чтобы войти в систему, необходимо подтвердить свою личность минимум два раза. Для этого используют связки: пароль + одноразовый код, пароль + отпечаток пальца, пароль + магнитная карта и так далее.
-
Односторонняя. Только пользователь доказывает свою подлинность серверу. -
Взаимная. И пользователь, и сервер доказывают свою подлинность и право доступа к ресурсам. Используется для конфиденциальных данных.
, удаленности объекта и технологии, которая используется в процессе распознавания.
На основе степени конфиденциальности можно выделить несколько уровней аутентификации:
-
Несекретные (открытые) данные. Их утечка не несет значимых последствий для пользователя и интернет-ресурса. В такой ситуации достаточно использовать многоразовый пароль. -
Данные для внутреннего использования. Их раскрытие или пропажа приведет к существенному ущербу. В этом случае необходима более строгая аутентификация: одноразовые пароли, дополнительная проверка при попытке доступа к остальным разделам ресурса. -
Конфиденциальные данные. Доступ к таким данным предусматривает взаимную аутентификацию и многофакторные методы проверки.
HTTPSЭтот протокол дает возможность шифрования не только логина и пароля пользователя, но и всех остальных данных, передаваемых между интернет-клиентом и сервером.Протокол используется для ввода личной информации:
-
адреса; -
телефона; -
реквизитов кредитной карточки; -
других банковских данных.
-
SSL; -
Kerberos; -
RADIUS.
-
переключиться на передачу информации только через HTTPS; -
включить функцию отслеживания подозрительных сессий: в данном случае Google будет присылать вам уведомления об активности аккаунта в подозрительное время, большое количество исходящего спама, удаление старых сообщений и т.д.; -
отслеживать списки третьих сторон, которые имеют доступ к тем же сервисам Google, что и пользователь.
Другой пример — компания IBM. Включив функцию аудита сеансов пользователя, вы получаете доступ к следующей информации:
-
время входа и продолжительность сеанса; -
имя пользователя; -
вид сеанса (с использованием регистрации или без него); -
успешность в аутентификации или невозможность совершить проверку; -
точка, с которой выполнялся вход в систему.
-
Определенное знание — информация, которой владеет пользователь (пин-код, пароль, кодовое слово). -
Владение — предмет, который есть у субъекта (флеш-память, электронный пропуск, магнитная банковская карточка, токен). -
Свойство — качество, присущее исключительно субъекту — сюда относят данные биометрии и персональные отличия: форма лица, индивидуальные особенности радужной и сетчатой оболочки глаза, отпечатков пальцев.
-
SMS-сообщение на мобильный телефон; -
голосовой вызов на телефон; -
реестр одноразовых кодов; -
программа-аутентификатор для мобильного или ПК.