IT运维管理,创造商业价值!
中国IT运维网首页 | 资讯中心 | 运维管理 | 信息安全 | CIO视界 | 云计算 | 最佳案例 | 运维资源 | 专题策划 | 知识库 | 论坛

生物认证是解决密码问题的金钥匙吗?

2007年01月04日
/

数年来,我一直在努力更好一些地使用密码,尤其是考虑到我要教给人们怎样处理安全问题。然而我不得不承认:我没有达到自己理想的程度,并且我敢打赌,你也没有达到你理想的程度。

在涉及到有风险的机密信息时,你把所有的登录密码都设得足够复杂吗?你周期性地变换密码并且换成足够长足够复杂的形式吗?

我问遍了身边的所有人,得到的结果是,这样做了的人是因为受了公司的IT政策约束而不得不这样做。

这种情况下,密码丢失问题不可避免,因而公司的责任也就更重了,他们必须提供对密码丢失问题的支持。

当然,有很多技术上的解决方案。从个人的层面讲,有像诺顿密码管理器和开源密码安全包这样的密码管理工具,但这些工具的应用范围都非常有限。其中最过分的一条限制就是,它们自己的主密码成了一个折中点,通过这个点可以得到其它所有的密码。

这样的密码管理工具用在单机上通常也是有局限的。起码对我来说,这个工具还不够好。

USB密钥设备是安全行业解决这些问题的一个关键,许多公司都开发了各种各样的解决方案。最典型的是微软公司的指纹读卡机。

然而,正如产品许可中所言,这个设备并不是一个真正使用方便的安全设备,因为它不经常替换密码,替换密码的次数远不如使用指纹去控制对密码缓冲区的访问的次数那么多。

UPEK这样的公司有一种更加高明的方法,他们集成了软件栈各个方面的安全因素,而不是仅仅模仿一个密码。他们的硬件植入到了一些ThinkPad模型中。

但是,既然现有的生物认证技术可能在共同的网络中能够得到很好的应用,我认为,为普通英特网用户在他们的日常操作,比如登录银行帐户时,提供真正的生物认证目前显得不是那么紧迫。

不管怎么说,真正的生物认证技术并不是解决问题的答案。如果指纹是独一无二的因素,那么它也可以被模仿从而以钓鱼式攻击这样的网络欺诈方式盗取信息。

总之,事情太复杂了,没有真正的解决方案。

对于用户来讲,是在恶意软件和网络欺诈攻击的压力下选择管理越来越多的密码,还是接受管理复杂且昂贵的安全机制,真得好好考虑考虑。

我个人觉得网络欺诈比安全的机会要多得多。

责任编辑 赵毅 zhaoyi#51cto.com TEL:(010)68476636-8001


发表评论请到:http://bbs.cnitom.com

相关阅读

图文热点

如何在交付周期中保护Web应用程序安全性
如何在交付周期中保护Web应用程序安全性Web应用程序是当今多数企业应用的前沿阵地。Web应用程序在一个复杂的混合性架构中...
微软加强Hotmail安全 加密通信介入
微软加强Hotmail安全 加密通信介入微软周一表示,他们计划在Hotmail中部署增强后的安全功能,确保攻击者无法实现非...

本类热点