150 likes | 262 Views
Method for evaluating authentication system quality. Morten Sporild. Hva er autentisering?. Bekrefte en brukers påståtte identitet 3 grunnleggende måter: Noe man vet Noe man har Noe man er (Hvor man er?) Ofte en kombinasjon av disse. Oppgavens problemstillinger.
E N D
Method for evaluating authentication system quality Morten Sporild
Hva er autentisering? • Bekrefte en brukers påståtte identitet • 3 grunnleggende måter: • Noe man vet • Noe man har • Noe man er • (Hvor man er?) • Ofte en kombinasjon av disse
Oppgavens problemstillinger • Hvordan måler man hvilket autentiseringssystem som er best? • Hvilke autentiseringsmetoder benytter større norske firma?
Hvordan måle nivå på informasjonssikkerheten? • Kan måles vha. metrikker • Hva er metrikker? • Kvantitative resultater • NIST (National Institute of Standards and Technology) 800-55
Mal for metrikker • Lagt til validitet og pålitelighet • Hvorfor? Hva er de to?
Informasjonssikkerhetens dilemma • Sikkerhet vs brukervennlighet • Metrikkene delt opp i to kategorier som reflekterer dette. • 3 metrikker for sikkerhet • 3 metrikker for brukervennlighet
Metrikker for sikkerhet i autentiseringssystemer (M-1) • Sikre og effektive autentiseringsmetoder
Metrikker for sikkerhet i autentiseringssystemer (M-2) • Sikkerhet i klient-server kommunikasjonen
Metrikker for sikkerhet i autentiseringssystemer (M-3) • Påloggingsprosedyrer
Metrikker for brukervennlighet i autentiseringssystemer (M-4) • Brukervennlighet i autentiseringsmetoden
Metrikker for brukervennlighet i autentiseringssystemer (M-5) • Brukernes oppfattning • Læringskurve • Antall feil
Metrikker for brukervennlighet i autentiseringssystemer (M-6) • Hastighet ved bruk
Beregning av resultater • Sikkerhet = (M1x, M2y, M3z) • Brukervennlighet = (M4x, M5y, M6z) • Idealpunkt = (5x, 5y, 5z) • Avstand fra idealpunktet - Euclids algoritme
Spørreundersøkelse • Sendt en rekke større norske firma • Kun mottatt et fåtall svar. Ømtåelig tema? • Leveringsfrist utsatt til 1.12.07 for å produsere resultater og trekke konklusjoner.
Fremtidig arbeid • Bedre validitet for M-2 ved å lage en liste over sterke vs svake algoritmer • Flere metrikker eller indikatorer for hver kategori?