Главная страница Случайная страница КАТЕГОРИИ: АвтомобилиАстрономияБиологияГеографияДом и садДругие языкиДругоеИнформатикаИсторияКультураЛитератураЛогикаМатематикаМедицинаМеталлургияМеханикаОбразованиеОхрана трудаПедагогикаПолитикаПравоПсихологияРелигияРиторикаСоциологияСпортСтроительствоТехнологияТуризмФизикаФилософияФинансыХимияЧерчениеЭкологияЭкономикаЭлектроника |
Оцінка стійкості парольних систем
Оцінимо елементарні взаємозв'язки між основними параметрами парольних систем [2]. Введемо наступні позначення:
Очевидно, що справедливо наступне співвідношення:
Зазвичай швидкість підбору паролів V і термін дії пароля T можна вважати відомими. В цьому випадку, задавши допустиме значення вірогідності P підбору пароля протягом його терміну дії, можна визначити необхідну потужність простору паролів S. Слід відзначити, що зменшення швидкості підбору паролів V зменшує вірогідність підбору пароля. З цього, зокрема, витікає, що якщо підбір паролів здійснюється, наприклад шляхом обчислення хеш-функції і порівняння результату із заданим значенням, то значну стійкість парольної системи забезпечить застосування повільної хеш-функції. В загальному випадку можливі три механізми зберігання паролів в АС [5]: 1) У відкритому вигляді. Безумовно, даний варіант не є оптимальним оскільки автоматично створює безліч каналів витоку парольної інформації. Реальна необхідність зберігання паролів у відкритому вигляді зустрічається вкрай рідко. Зазвичай подібне рішення є прийнятне для систем з низькими вимогами до безпеки і недопустиме в системах, що містять конфіденційну інформацію 2) У вигляді хеш-значення. Даний механізм зручний для перевірки паролів оскільки хеш-значення однозначно пов'язані з паролем, але при цьому самі не представляють інтересу для зловмисника. 3) В зашифрованому вигляді. Паролі можуть бути зашифровані з використанням деякого криптографічного алгоритму, при цьому ключ шифрування може зберігатися: i) на одному з постійних елементів системи; ii) на деякому носії (електронний ключ, смарт-карта і т.п.), що пред'являється при ініціалізації системи; iii) ключ може генеруватися з деяких інших параметрів безпеки АС – наприклад, з пароля адміністратора при ініціалізації системи.
|