憑證卡已從磁條過(guò)渡到感應(yīng)卡 (Prox Card, PC) ,將向智能卡演進(jìn)。隨著技術(shù)發(fā)展,傳統(tǒng)的憑證卡能以虛擬憑證卡形式內(nèi)置于具有 NFC 功能的智能手機(jī)上;智能卡能添加多層視覺(jué)和電子安全保護(hù);此外,智能卡可同時(shí)兼顧大樓設(shè)施的門禁安全和桌面登錄系統(tǒng)的IT 安全,并應(yīng)用于多種領(lǐng)域,包括樓宇門禁、登錄網(wǎng)絡(luò)及其他應(yīng)用程序和系統(tǒng);最后,智能卡還將進(jìn)入新興的市場(chǎng)領(lǐng)域,例如,Europay Mastercard Visa(EMV)解決方案采用基于芯片級(jí)技術(shù)的信用卡和借記卡國(guó)際標(biāo)準(zhǔn)。 機(jī)構(gòu)在門禁系統(tǒng) (PACS) 上采用更加安全的智能卡或移動(dòng)設(shè)備,或同時(shí)采用兩者時(shí),需要了解智能卡的應(yīng)用發(fā)展趨勢(shì)。其中,最廣泛的應(yīng)用機(jī)會(huì),便是用戶可以采用單一化解決方案,確保從云端數(shù)據(jù)到門禁系統(tǒng)過(guò)程中所有信息的安全,從而使用戶實(shí)現(xiàn)使用單一智能卡來(lái)支持多種應(yīng)用的安全認(rèn)證方式。 授權(quán)用戶—從現(xiàn)在到未來(lái) 在網(wǎng)絡(luò)、云托管數(shù)據(jù)、應(yīng)用和服務(wù)技術(shù)日益興起的新時(shí)代,越來(lái)越多的用戶都希望緊隨潮流,精簡(jiǎn)用戶體驗(yàn)。在此情形下,要緩解企業(yè)內(nèi)外不斷加劇和演變的各種風(fēng)險(xiǎn),安全的身份識(shí)別管理方案必不可少。 首先,要基于開放架構(gòu)的門禁系統(tǒng),以支持未來(lái)使用的新功能。為了實(shí)現(xiàn)更加理想的安全級(jí)別,系統(tǒng)應(yīng)采用非接觸式高頻智能卡技術(shù),該技術(shù)具有交互身份驗(yàn)證和密鑰加密保護(hù)機(jī)制。隨著高安全性智能卡基礎(chǔ)平臺(tái)的部署,各個(gè)機(jī)構(gòu)能夠提高自身風(fēng)險(xiǎn)管理水平,并符合現(xiàn)行立法或監(jiān)管機(jī)構(gòu)的法規(guī)要求。此外,這些證卡還應(yīng)采用安全信息傳輸協(xié)議,該協(xié)議可以在可信通信平臺(tái)(內(nèi)置于可互操作產(chǎn)品的安全生態(tài)系統(tǒng)中)上進(jìn)行傳送。此外,需采用通用的卡緣,即卡命令接口技術(shù),實(shí)現(xiàn)互操作性,同時(shí)使各個(gè)解決方案與可信生態(tài)系統(tǒng)框架下的產(chǎn)品協(xié)同運(yùn)行。 未來(lái)需求還包括在單一智能卡上集成多種應(yīng)用的能力。使用單一智能卡解決方案除了能做到中央管理外,還能使員工無(wú)需隨身攜帶不同類卡完成各類應(yīng)用,例如門禁、電腦登錄;考勤和安全打印管理系統(tǒng)及小額電子支付。用戶更可在智能卡嵌入其他應(yīng)用,包括生物識(shí)別技術(shù),這需要擴(kuò)展智能卡的數(shù)據(jù)存儲(chǔ)容量以容納生物識(shí)別模板。在理想的情況下,智能卡還應(yīng)內(nèi)置視覺(jué)防偽技術(shù)及其他用于提高整體安全性的元件。 更重要的是,在各種應(yīng)用中采用多層安全保護(hù),包括門禁、云端和設(shè)備上的數(shù)據(jù)保護(hù)。其中,最佳的身份驗(yàn)證方式應(yīng)超越簡(jiǎn)易的密碼驗(yàn)證,從而確保了個(gè)人信息的真實(shí)性。大部分企業(yè)通常集中保護(hù)網(wǎng)絡(luò)周邊的的安全,依靠靜態(tài)密碼來(lái)驗(yàn)證防火墻內(nèi)的用戶身份。然而,這種認(rèn)證方式不足以應(yīng)付如今五花八門的高級(jí)持續(xù)性威脅,如黑客攻擊及采用自帶設(shè)備模式的相關(guān)風(fēng)險(xiǎn)。靜態(tài)密碼勢(shì)必進(jìn)行擴(kuò)展,并且應(yīng)該納入其他多因子身份驗(yàn)證方式。這種手段一直被視為免受攻擊的主要安全戰(zhàn)略,加上用戶仍然不愿意接受隨身攜帶一個(gè)單獨(dú)專用的動(dòng)態(tài)密碼裝置。如今,非接觸式 一次性密碼登錄解決方案解決了這個(gè)問(wèn)題,它通過(guò)為用戶提供一張智能卡而得以實(shí)現(xiàn)的,用戶可以使用這些卡,輕松地拍卡 執(zhí)行電腦登錄和注銷操作,同時(shí)設(shè)置了一道較強(qiáng)的身份驗(yàn)證安全防線。 其他多層安全保護(hù)策略包括設(shè)備身份驗(yàn)證(包括在企業(yè)網(wǎng)絡(luò)上或在云端上應(yīng)用的個(gè)人設(shè)備)、瀏覽器保護(hù)、交易身份驗(yàn)證/基于模式的智能及應(yīng)用層安全性。這要求集成式多層身份驗(yàn)證機(jī)制和實(shí)時(shí)的威脅檢測(cè)平臺(tái)的使用。欺詐檢測(cè)技術(shù)早已應(yīng)用在網(wǎng)上銀行和電子商務(wù)中。目前,該技術(shù)有望應(yīng)用于企業(yè),為遠(yuǎn)程訪問(wèn)(如VPN 或虛擬桌面)提供額外的安全保護(hù)。與此同時(shí),對(duì)于雙因子身份驗(yàn)證策略,它通常僅局限于動(dòng)態(tài)密碼 (OTP Token)、顯示卡和其他設(shè)備。市場(chǎng)上也推出了用于手機(jī)、平板電腦和瀏覽器令牌等用戶設(shè)備的“軟件令牌”(Soft token)。通過(guò)手機(jī)應(yīng)用程序產(chǎn)生一次性密碼,或者通過(guò)短信將一次性密碼發(fā)送至手機(jī)。 許多機(jī)構(gòu)對(duì)注冊(cè)軟件令牌憑證卡的服務(wù)非常滿意,但是,出于更高安全級(jí)別考慮,有些機(jī)構(gòu)將身份驗(yàn)證憑證卡存儲(chǔ)在移動(dòng)設(shè)備中的安全元件上,這可以是一個(gè)用戶身份識(shí)別模塊 (Subscriber Identity Module, SIM) 或基于通用集成電路卡 (Universal Integrated Circuit Card, UICC) 的安全元件,也可以結(jié)合安全元件存儲(chǔ)在附加設(shè)備上,例如,附帶安全元件的 microSD 卡。在具有 NFC 功能的移動(dòng)智能手機(jī)上,這種方法將帶來(lái)更高的便捷性,同時(shí)還確保用戶簡(jiǎn)單安全登錄多個(gè)基于云端的應(yīng)用系統(tǒng)。 在云端的身份識(shí)別管理也變得越來(lái)越重要了,特別是隨著機(jī)構(gòu)越來(lái)越多地利用軟件即服務(wù)(SaaS)模式和移動(dòng)身份識(shí)別解決方案。將數(shù)據(jù)遷移至云端不僅可以使用SaaS應(yīng)用系統(tǒng),也可以通過(guò)存儲(chǔ)在別處的內(nèi)部應(yīng)用系統(tǒng)完成,但最有效的方法可能是聯(lián)合身份識(shí)別管理,可以讓用戶通過(guò)中央身份驗(yàn)證后登錄多個(gè)應(yīng)用程序。聯(lián)合 ID 管理支持多種身份驗(yàn)證方式,通過(guò)中央管理審計(jì)記錄來(lái)滿足法規(guī)要求,而無(wú)需變更終端用戶設(shè)備。此外,聯(lián)合身份識(shí)別管理還用來(lái)保護(hù)系統(tǒng)免受高級(jí)持續(xù)性威脅、點(diǎn)對(duì)點(diǎn)黑客(ad hoc hacking)、員工惡意行為及內(nèi)部威脅(如員工欺詐)的攻擊,確保在卡片和智能手機(jī)上進(jìn)行身份識(shí)別管理。
|