7 Brukerautentisering Flashcards

1
Q

Hva slags 3 typer autentikatorer har vi?
Hvilke 3 rammeverk for e-autentisering eksisterer?

A

Noe du vet
Noe du er
Noe du har

NIST
DigDir
eidas

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Hva slags potensielle problemer er det med statiske passord?

A

*Dele / Glemme / Gjette (lett å)
*Nedskrevne PWs kan bli funnet
*Kan stjeles (hvis forblir i dataminnet/cache)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Hva slags passord burde man lage?
Hvor ofte bør man bytte?
Hva bør man unngå når man lager passord?

Hva er en vanlig PW-feil folk gjør i en verden med mange ulike tjenester og PWs?

A
  • Lengde >= 13 tegn
  • Flere kategorier tegn
  • Ikke bruk: Vanlige Ord/Navn, Årstall
  • Ikke samme passord på ulike steder (spes ikke hvis sensitiv info der)
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Hvor lagres passord i ulike OS og nettverksmiljøer?

A

*Linux/Unix: /etc/shadow-filen (tidligere etc/passwd) tekstformat - må ha root-tilgang for å lese/endre

*Windows lokalt i SAM-databasen (Security account manager) - kun admin har tilgang

*Nettverksmiljøer, Windows : AD (active directory) , Linux : LDAP (lightweight directory access protocol)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Hva er fordeler/ulemper ved å ha en database med passord lagret i klartekst?

A

Fordel : Enkel løsning for autentiseringstjenere

Ulempe: Veldig usikkert, hvis passorddatabasene stjeles/lekkes er alle PWene direkte tilgjengelige

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Hvorfor er ikke databaser med hashede passord helt sikkert?

A

Fordi det finnes kraftige verktøy som feks JTR som knekke PWene.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Hva er brute force angrep for å forsøke å knekke passord?
Hva slags intelligente søk for å finne riktig hash finnes?

A

At man prøver alle mulige tegnkombinasjoner for å finne riktig hash

Intelligent søk:
Brukernavn
Navn på venner/slektninger
telefonnummer
fødselsdatoer
ordbokangrep
Forhåndsberegnede hashtabeller og rainbowtabeller

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Hva er det som gir god sikkerhet for passord lagret i database?

A

Salting

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Hva er salting og hvorfor er det så effektivt?

A

Man legger til et tilfeldig tall til passordet (I linux: random[0,4095]

Forhindrer at like passord ser like ut i databasen (husk at hashfunksjoner gir samme output for samme input)

Gjør det praktisk umulig å bruke tabeller (pw > 8 tegn -> tabell> PB)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

På hvilke 3 steder finner man vanligvis Passordbanker ?

Hva skal stå i rutene?

A

OS
Nettleser
Tredjeparts løsninger

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Hva slags 4 forskjellige typer av autentiseringstjenere finens det?

A

OTP-brikker
Online-enheter
Adgangs- og ID-kort
Sekundære Kanaler (feks SMS)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Hva er viktig OTP-brikker / er alltid sant?

A

Eks: BankID & SecurID
Klokke (OTP-brikker inneholder alltid en)
Synkrone (klokkene må være)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Hvordan fungerer phising-resistent autentisering?

A

med phishing resistens KAN IKKE autentikator bli utnyttet av falsk nettside

Domenenavn i autentikator + klient sjekker nettsteds DN
-DN som del av private passnøkler
-Klient blokkerer autentisering til fake site (pga DN ikke i lagrede nøkler)
-Passnøkler skaper kompleksitet for gjenoppretting + synkronisering

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q
A
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Autentisering med Passnøkler, FIDO og webauthn

Hva skal stå i rutene?

A
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Hva er en passnøkkel og hvordan fungerer en passnøkel?

A
  1. Passnøkkel = priv kryptografisk nøkkel
  2. Passnøkkel ~ PW
  3. Passordbanker støtter passnøkler (ofte lagret i users klient/enhet)
  4. Ulike passnøkler for ulike Autentiseringstjenere, og hver PN inneholder DN for en tjeneste.
  5. Klient krever DN = PN og signerer IKKE utfordringer fra fake sites nettsider.
  6. Mobil plattform kan støtte PN-autentisering via laptop med blåtann.
16
Q

Brukerautentisering

Hva slags fordeler og ulemper er det med FIDO/Passnøkler/WebAuthn?

A

Fordeler:
1. Phishingresistent Autentisering
2. Plattform/enhet finner ikke passnøkkel for falsk website (fordi PN lagret i plattform/enhet er spesifikke for IdPs domenenavn)
3. Bruker trenger ikke HUSKE PW

Ulemper
1. Ved Tap kan synkronisering / overføring være teknisk vanskelig
2. Synkroniseringsløsninger for PNs er basert på lagring i skyen av passordbank/passnøkkelbank
3. Skytilgang krever tradisjonell autentisering (ikke phishing resistent)
4. Mange sliter med å forstå PN - gjør DU?

17
Q

Adgangskort, ID-kort og pass

Hva er RFID?
Hva slags fordeler er forbundet med RFID?
Hva slags ulemper?

A

Radio Frequency Id er et kontaktløst kort
består av computer-CHIP + Antenne
* Trenger ikke fysisk kontakt med leser
* Kommuniserer via radiosignaler
* Strøm generert av magnetfelt fra leser
* Inaktivt (hvis leser er for langt unna) [RFID finnes også batteridrevne]
* Nice i varme/kalde, fuktige og ikke minst skitne omgivelser

18
Q

Adgangskort, ID-kort og pass

Hva skal stå i de tomme rutene?
* * Eksempel adgangskort med symmetrisk nøkkel
* Nasjonalt ID-kort og pass bruker asymmetrisk nøkkel

A
19
Q

Hva slags sekundære kanaler kan man autentisere via?

A

SMS
email
app
SIM (tidligere bruk for Bank-Id på mobil)

20
Q

Autentisering med Sekundære Kanaler

Hva skal stå i de tomme rutene?

A
21
Q

Brukerautentisering

Hva er biometri?
Nevn i fleng eksempler på biometri?

A

Biometri: automatiserte metoder for å verifisere/gjenkjenne noen basert på fysiologiske egenskaper

Eks:
* Fingeravtrykk
* Ansiktsgjenkjenning
* Øye retina / iris skanning
* Håndgeometri
* Håndsignatur
* Stemme-karakteristikk
* Tastetrykk-dynamikk

22
Q

Biometri

Hva slags krav (8) stilles til biometriske modaliteter?

A
  • Universalitet (alle skal ha)
  • Særpreg (tilstrekkelig forskjellig)
  • Permanens (forbli “uendret” over tid)
  • Målbarhet
  • Nøyaktighet (Equal Error Rate)
  • Ytelse (hastigheten på analysen, ressursene som kreves for oppnå hastighet)
  • Aksept (til hvilken grad folk godtar at dette blir målt)
  • Beskyttelse mot Forfalsking
23
Q

Biometri - Systemkomponenter

Hva skal stå i de tomme rutene?

A

Hint: Fingeravtrykk

24
Q

Brukerautentisering : Biometri

Hvilke tre operasjonsmoduser har vi i biometri?
Hva kjennetegner dem?

A
25
Q

Brukerautentisering: Biometri

Innen biometri, hva er sammenehengen mellom
* Skåring (S)
* Terskelverdi (T)
* Match
* Non-match

A
26
Q

Brukerautentisering, Biometri

Hva er:
* Sann Positiv
* Sann Negativ
* Falsk Positiv
* Falsk Negativ
* FMR
* FNMR
?

A
27
Q

Biometri

Hva er sammenhengen mellom Terskel (T) og FMR/FNMR?
Hva er Equal Error Rate (EER) ?

A
  • Lav T -> stor FMR (lav sikkerhet)
  • Lav T -> liten FNMR (god brukervennlighet)

*Høy T -> liten FMR (høy sikkerhet)
*Høy T -> Stor FNMR (dårlig brukervennlighet)

  • EER: FMR = FNMR (justert T)
  • Liten EER -> høy nøyaktighet
28
Q

Biometri

Hva er et presentasjonsangrep?

Hvordan utføres presentasjonsangrep?

Hva er PAD?

A

1) Forfalskning av biometri
2) Deepfake / Falsk finger / Falskt ansikt
3) PAD = Presentation Attack Detection

29
Q
A
30
Q

Biometri

På hvilken måte kan Biometriske Autentiseringsmetoder være utrygge (for brukeren) ?

A

Neddoping av brukeren
Avskjæring av finger
etc

31
Q

Biometri

Hva er Garantinivå av Autentisering?

A

= Robusthet av autentisering

Ulike krav til ulike tjenester

Sterk autentisering er dyrere enn svak -> GAT bør være balansert

32
Q

Brukerautentisering

Hvilke 4 rammeverk for e-autentisering har vi lært om?

A

NIST - USA
eIDAS - EU
DigDir - Norge
ISO/IEC

33
Q

Brukerautentisering

Hvilke 3 kategorier av krav til autentisering opererer vi med?

A

1) ID-registrering og autentikatorhåndtering
2) Autentiseringsmetode
3) Fødereringssikkerhet (Tillitsnivåer og sikkerhet mlm IdP og SdP)

34
Q

Brukerautentisering

Hva er eIDAS og i den forbindelse hva er LoA?

A

EU-forordning.
Electronic Identification, Authentication and Trust Services
juridisk rammeverk for e-ID +tillitstjenester i EU.

Forskrit om e-autentisering og tillitstjenester for e-forvaltning (eIDAS)

Level of Assurance (3 ulike garantinivåer, Low, Substantial og High)