0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用多重身份验证保护数据时要采取的五个步骤

星星科技指导员 来源:嵌入式计算设计 作者:CHRIS KRUELL 2022-11-07 11:36 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

计算机数据在不同时间以不同的状态存在:传输中的数据(流经网络的信息);使用中的数据(计算机程序正在访问和操作的活动数据);以及静态数据(称为 DAR),或物理存储在存储设备(如固态驱动器)中的数据。许多网络安全解决方案专注于保护传输中的数据和使用中的数据,但忽略了保护 DAR。

MFA 要求用户提供多个证据,这些证据组合在一起以验证用户的身份。根据应用程序的不同,在登录时或尝试访问应用程序甚至特定文件夹或文件时可能需要 MFA。MFA 结合了两个或多个独立的凭据:用户知道的内容(例如密码)、用户拥有的内容(例如身份验证应用)和用户身份(例如,生物识别手掌静脉扫描)。由于大多数 MFA 实现使用两个因素,因此通常称为双因素身份验证或 2FA。

使用 MFA 保护数据时,有五个重要注意事项。

1. 了解数据的敏感性:首先,请注意,并非所有数据都受到相同级别的保护。在美国,由于所有联邦部门都是行政部门的一部分,因此数据分类系统受行政命令而不是法律管辖。截至2009年,信息目前可能分为三个级别之一:机密,秘密和绝密。随后的行政命令可能会改变这些分类以及与每个分类相关的保护级别。

2. 使用自加密驱动器:尽管有行政命令,但敏感数据需要加密。自加密驱动器 (SED) 在将数据写入驱动器时对其进行加密,该驱动器具有自包含驱动器加密密钥 (DEK)。密钥和加密过程对用户是透明的。

SED 加密驱动器上的所有内容,称为全磁盘加密 (FDE),包括操作系统 (OS)、应用程序和数据。驱动器上加密称为硬件 FDE (HWFDE),并使用嵌入式加密引擎 (EE),该引擎应提供 256 位 AES 加密。

SED 应遵守 TCG Opal 标准,这是在 SED 中管理加密和解密的安全标准。 SED 通常通过美国国家标准与技术研究院 (NIST) 制定的联邦信息处理标准 (FIPS) 认证。例如,FIPS 140-2 L2 认证可确保 SED 的 EE 经过正确设计和保护;L2 确保有明显证据表明任何试图物理篡改驱动器的行为。

国家信息保障伙伴关系 (NIAP) 负责美国实施通用标准 (CC),这是用于 IT 产品安全认证的国际标准 (ISO/IEC 15408)。CC是一个框架,构成了联邦机构和关键基础设施要求的政府驱动的认证计划的基础。

3. 采用预启动身份验证:指定的安全官员或管理员将定义用于验证对 SED 的访问的用户角色和身份管理。众所周知,构成操作系统一部分的密码安全性很弱,容易受到黑客攻击,因此第一级授权获取 (AA) 应该在操作系统启动之前进行,在这种情况下,它被称为预启动身份验证 (PBA)。

每个用户都应具有单独分配的密码,该密码授权 SED 使用其加密密钥解锁数据。安全官员应能够添加新用户并撤销对现有用户的访问权限。当用户的访问权限被撤销时,该用户甚至无法启动操作系统。

更强大的PBA实现将包括MFA。

4. 多因素身份验证方法:除了用户名/密码之外,MFA 还需要另一种形式的身份验证。一种方法是使用安全加密狗,例如YubiKey,其中包含许可证密钥或用户插入设备USB端口的其他加密保护机制。美国国防部 (DoD),包括文职雇员和承包商人员,使用称为通用访问卡 (CAC) 的智能卡,在这种情况下,计算机必须配备物理读卡器。

其他 MFA 方法包括应用程序(通常在智能手机上),这些应用程序提供同步到要求身份验证的设备或系统的一次性代码。利用智能手机无处不在的还有一个基于短信的系统,该系统将在短信中包含一次性代码。

5. 提供销毁数据的功能:在各种情况下,可能需要销毁存储在 SED 上的任何数据。良性情况是指组织决定升级其计算机和/或驱动器、在组织内传输计算机和/或驱动器,或在组织外部处置或回收计算机和/或驱动器。最坏的情况是,未经授权的实体获得驱动器的控制权,目的是访问数据。

使用基于操作系统的标准“删除”功能删除文件和文件夹是不够的,因为经验丰富的黑客仍然可以检索部分或全部数据。用于存储机密数据的 SED 应支持特殊的硬件功能,以执行安全擦除(将零写入驱动器上存储数据的每个区域)和加密擦除(擦除存储在驱动器上的任何加密密钥,从而使存储在驱动器上的任何加密数据对不良行为者不可读且无用)。

为了解决最坏的情况,组织的指定安全官员应该能够定义由驱动器本身自动启动的擦除过程;例如,如果 AA 失败指定次数,则会导致驱动器自行擦除。

对于配备适当 PBA 的 SED,存储在磁盘上的任何数据在 AA 发生之前基本上都是不可见的,从而防止不良行为者克隆驱动器以规避允许的 AA 尝试次数限制。

综上所述。..

一些组织错误地认为在操作系统启动后采用 MFA(如指纹扫描或面部识别)可提供高度的信心。但是,一旦操作系统启动,其驱动器上的任何数据都会暴露给复杂的黑客或潜在的民族国家不良行为者。

通过将 MFA 用作使用 HWFDE 实施的 PBA 环境的一部分,可以实现最高级别的置信度和安全性,该环境是在 FIPS + CC 认证和验证的 SED 上实现的。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 驱动器
    +关注

    关注

    54

    文章

    9012

    浏览量

    153338
  • 计算机
    +关注

    关注

    19

    文章

    7764

    浏览量

    92680
  • 操作系统
    +关注

    关注

    37

    文章

    7328

    浏览量

    128625
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    STSAFE-L010安全认证芯片技术解析与应用指南

    STMicroelectronics STSAFE-L010身份验证片上系统 (SoC) 是一款安全元件,为本地主机提供身份验证数据管理服务。STMicroelectronics
    的头像 发表于 10-15 09:31 437次阅读
    STSAFE-L010安全认证芯片技术解析与应用指南

    Microchip SHA104安全认证芯片技术解析与应用指南

    Microchip Technology SHA104身份验证IC设计用于为一次性和生态系统控制应用提供128位对称安全。这些身份验证IC设计用作配套器件,与微控制器/微处理器无关。SHA104
    的头像 发表于 10-11 11:06 404次阅读
    Microchip SHA104安全认证芯片技术解析与应用指南

    基于SHA105 CryptoAuthentication™芯片的硬件安全设计指南

    用于对称身份验证用例的主机侧,可提供安全密钥存储。该IC还可通过CheckMAC操作验证附件/一次性安全设备上的MAC操作。SHA105身份验证IC具有各种针对攻击的安全措施,以及针对侵入式攻击的强大物理
    的头像 发表于 10-11 10:51 374次阅读
    基于SHA105 CryptoAuthentication™芯片的硬件安全设计指南

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    技术及应用场景解析 零信任并非单一技术,而是一种融合身份安全、终端防护、微隔离等能力的战略框架。主要通过以下三大技术支柱重构防护体系: Ø 动态身份治理:基于IAM实现持续身份验证,负责身份
    发表于 09-09 15:33

    身份识别核验硬件终端的功能模块有哪些?目前的发展趋势是什么?

    随着科技发展,身份识别核验终端或人证识别一体机正逐步成为现代社会安全验证的重要组成部分,为用户提供高效、准确的身份验证服务。在具体硬件设备中,比较关键的功能模块有哪些,又要往什么样的方向趋势发展呢
    的头像 发表于 08-30 10:42 491次阅读
    <b class='flag-5'>身份</b>识别核验硬件终端的功能模块有哪些?目前的发展趋势是什么?

    人脸识别身份核验终端的应用场景和硬件要求有哪些?

    人脸识别身份核验终端作为一种先进的生物识别技术设备,正广泛应用于各个领域,为身份验证和安全管理提供了高效、便捷的解决方案。以下是人脸识别身份核验终端主要的实际应用场景。安防领域门禁系统:在办
    的头像 发表于 08-27 11:22 451次阅读
    人脸识别<b class='flag-5'>身份</b>核验终端的应用场景和硬件要求有哪些?

    手持式身份证识别阅读器:移动的身份识别智能终端

    鸟鸟N70S手持式居民身份证阅读器是一种专为移动办公与身份核验而设计的终端设备,集身份证识别、OCR、二维码扫描、人脸识别等功能于一体。广泛应用于公安执法、金融开户、医疗登记、展会安保等场景,支持全天候移动工作,真正实现
    的头像 发表于 08-20 14:34 1060次阅读
    手持式<b class='flag-5'>身份</b>证识别阅读器:移动的<b class='flag-5'>身份</b>识别智能终端

    富士通创新生物识别身份验证技术介绍

    在数字化浪潮席卷全球的当下,身份认证技术的安全性与便捷性,已然成为全社会关注的焦点。传统的身份认证方案,诸如密码、指纹识别、人脸识别等,尽管应用广泛,却也面临着诸多严峻挑战,如密码易遭仿冒、生物特征信息存在被窃取风险,进而导致隐私泄露等问题。
    的头像 发表于 07-03 09:31 638次阅读

    戴尔数据保护软件迎来全新版本

    无缝运行的异常检测,一站式监控多达150系统,额外的MFA多重身份验证Dell PowerProtect Data Manager19.19全新版本现已到来!
    的头像 发表于 06-27 13:55 698次阅读

    HarmonyOS5云服务技术分享--自有账号对接AGC认证

    \", expiresIn: \"2h\" }); 步骤2:前端调用AGC登录接口​​ 将JWT传给AGC SDK,完成用户身份验证: auth.signIn
    发表于 05-22 16:32

    如何使用PN7制作具有5180字节UID的身份验证mifare plus?

    我正在开发的读卡器使用 PN5180。 我想读取 7 字节 UID 的 Mifare Plus ev1 卡 但 PN5180数据表仅解释了4字节 UID 卡。 如何使用 PN7 制作具有 5180 字节 UID 的身份验证 mifare plus 请帮我怎么做。
    发表于 04-01 06:37

    芯盾时代助力菱工业公司统一身份认证平台建设

    芯盾时代中标柳州菱汽车工业有限公司(简称菱工业公司),建设统一身份认证平台,实现身份平台化,数据标准化,流程自动化,运营制度化等,为客户
    的头像 发表于 02-11 10:59 838次阅读

    Java微服务中如何确保安全性?

    在Java微服务架构中确保安全性,可以采取以下措施: 身份验证与授权: 使用OAuth 2.0和OpenID Connect框架进行身份验证和授权。OAuth2允许用户在不分享凭证的情况下授权第三方
    的头像 发表于 01-02 15:21 1025次阅读

    如何实现 HTTP 协议的安全性

    协议的安全性,可以采取以下几种方法: 1. 使用HTTPS HTTPS(安全超文本传输协议)是HTTP的安全版本,它在HTTP的基础上通过SSL/TLS协议提供了数据加密、数据完整性验证
    的头像 发表于 12-30 09:22 1486次阅读

    加密算法在云计算中如何应用?

    /TLS协议,确保数据在客户端和服务器之间安全传输。存储加密技术如AES(高级加密标准),保护存储在云端的数据不被未经授权的用户访问。 身份验证 : 通过对用户进行
    的头像 发表于 12-17 16:02 858次阅读