生物识别技术涵盖了一系列不断扩展的基于计算机的不同方法,旨在根据独特的生理或行为特征即时识别人(甚至生物);多生物识别技术使用多个特征来验证/识别个人。.
生物识别技术是指利用传感器设备采集个人独特的生理或行为特征的数字化表示。生物识别技术的任务包括:(1) 身份识别。采集个人的生物特征信息,并将其与先前存储的信息进行匹配。这可以回答诸如“你是谁?”和“你是我们要找的人吗?”之类的问题。它支持一对多(数百万)或一对少(少于500)的匹配。(2) 身份验证。这需要用户进行身份验证,例如插入智能卡或输入用户名。采集的生物特征信息用于验证其身份。它支持一对一匹配。身份识别比身份验证更复杂,因为身份识别系统必须执行大量的比对。随着数据库规模的增加,系统的准确率会降低,计算时间会增加。生物识别技术种类繁多,例如:面部识别、视网膜或虹膜扫描、指纹识别、指静脉模式识别、指甲纹路识别、手形识别、语音识别、在数字化平板电脑或专用笔上进行手写验证、通过键盘进行打字动态识别、即时DNA(脱氧核糖核酸)检测、掌纹识别、脑电图、脑波扫描(α波、β波、γ波)、唇形识别、面部热成像、耳朵识别、体味识别、手外侧静脉纹路识别等等。.
生物识别技术的一些应用包括:(1) 身份识别:搜寻和抓捕罪犯、嫌疑人和恐怖分子;访客身份识别;购物者身份识别;以及购物中心安保。(2) 身份验证:设施的物理访问控制;ATM 应用;国民身份证(身份证、护照);电子商务和远程办公的在线验证;PC、PDA 和移动电话的网络访问控制;边境控制系统;考勤跟踪;失业救济金支付系统等等。必须从隐私角度分析生物识别技术:(1) 它可能成为“老大哥”式监控系统。(2) 它可能侵犯隐私。(3) 它可能导致过度监控。(4) 生物识别数据可能被窃取。(5) 目前缺乏有效的生物识别技术隐私保护立法。.

生物识别系统中的攻击、漏洞和威胁。
对生物识别系统进行仔细分析,可以识别出以下攻击和漏洞:(1)呈现攻击(欺骗)。伪造或替换生物识别样本。(2)生物识别处理攻击。利用对生物识别算法的理解,导致错误的处理和决策。(3)软件和网络漏洞。这些漏洞基于对生物识别系统运行所在的计算机和网络的攻击。(4)社会攻击。系统使用者被欺骗。(5)基于绕过或规避系统的漏洞。(6)基于秘密获取的漏洞。(7)基于串谋/胁迫的漏洞。(8)基于拒绝服务 (DoS) 攻击的漏洞。生物识别系统的一些安全问题如下:(i)生物识别数据并非秘密。(ii)生物识别数据无法撤销。 (三)生物特征数据可能具有二次用途。
安全问题及可能的应对措施
对于任何生物识别系统,都必须考虑以下问题:(1) 能否确定传感器接收到的样本是否真实且具有生命体征。这需要实施有效的方法来检测样本在到达传感器之前的存活时间,并应用有效的防欺骗技术。(2) 能否确定样本是否正确呈现。这需要能够从不同的位置和旋转变化中识别样本。(3) 能否确定传感器的图像质量是否足以保证良好的图像采集。这需要实施软件方法来判断样本的质量是否足够,是否与预期输入相符。(4) 能否确定是否存在任何类型的模板完整性保证。这需要实施确保模板安全的技术。.
针对生物识别系统中可能出现的潜在安全问题,可采取以下一些应对措施:(1)质量控制:使用能够识别生物特征样本质量差异和预期输入的软件。(2)有效的数据/模板保护:验证用户记录和模板的完整性和加密保护。(3)防止欺骗:验证生物特征样本在传感器上的有效期,并使用防欺骗技术。(4)保护传输数据:验证生物识别系统各模块间传输数据的完整性和加密保护,使用设备认证、同步、时间戳和唯一会话密钥来防止会话被盗。.
生物识别操作。UUPC 标准主要的生物识别操作包括:(1) 使用传感器(光学、电容式、热敏式、超声波、电磁式、X射线等)采集选定的生物特征。(2) 处理生物特征样本,提取并注册生物特征模板。(3) 将模板存储在本地或中央存储库中,或存储在智能卡等便携式令牌上。(4) 对选定的生物特征样本进行实时扫描。(5) 处理生物特征样本并提取生物特征模板。(6) 将扫描的样本与存储的模板进行比较。(7) 为已建立的应用提供匹配分数。(8) 维护系统使用情况的安全审计跟踪。UUPC 标准(通用性、唯一性、永久性、可收集性)允许评估生物特征在生物识别中的可行性:(i) 通用性:每个人都具有此特征。(ii) 唯一性:没有两个人具有相同的生物特征。同卵双胞胎具有相同的基因型生物特征,但表型特征不同。(iii) 持久性。该特征不应随时间发生显著变化。(iv) 可采集性。该特征应可定量测量、无创(例如,无需将眼睛靠近激光束)、可靠、稳健且经济高效。其他实际考虑因素包括:性能、用户接受度、抗桥接性、准确性、速度、成本和易用性。.
最后考虑事项:
我们的研究小组十五年来一直致力于生物识别系统安全性的评估,其结果与风险分析以及为使生物识别系统更加安全而设计的对策的综合和实施相一致。
本文是 LEFIS-APTICE 项目(由欧盟委员会 Socrates 资助)开展的活动的一部分。.
文学
- Areitio, J.,《信息安全:网络、计算和信息系统》。Cengage Learning-Paraninfo 出版社,2008 年。-
Areitio, J.,《生物识别技术分析:准确性-性能参数》。Conectrónica 杂志,第 114 期,2008 年 2 月。-
Areitio, J.,《生物识别密码学的识别与分析》。Conectrónica 杂志,第 117 期,2008 年 5 月。-
Wayman, J.、Jain, AK、Maltoni, D. 和 Maio, D.,《生物识别系统:技术、设计和性能评估》。Springer Verlag 出版社,2005 年
。- Yanushkevich, S.、Shmerko, V. 和 Popel, D.,《生物识别逆问题》。CRC Press 出版社,2005 年。-
国际生物识别产业协会: http://www.ibia.org。
- 生物识别联盟: http://www.biometrics.org。
- 国际生物识别组织: http://www.biometricgroup.com。
- 指纹供应商技术: http://fpvte.nist.gov/index.html。
作者:
Javier Areitio Bertolín 教授,博士 – 德乌斯托大学工程学院 (ESIDE) 教授,网络与系统研究组主任。.


