本文分析了生物识别技术的单模和多模定义,探讨了评估生物识别系统的要求或标准,并识别和分析了可能影响生物识别系统的安全威胁。自1984年左右指纹识别技术首次商业应用以来,无数新型且日益复杂的系统和应用迅速涌现。.

阅读更多

微电子和计算机技术的日益强大,使得生物识别系统(用于验证/认证和身份识别,包括开放集和封闭域)的部署日益普及。生物识别技术的成本不断降低,而其可靠性、效率和速度却在不断提高,使得越来越多的生物识别设备成为我们商业和生活中不可或缺的一部分。人类的需求也在不断变化,例如,人们渴望在生活和工作中拥有更高的灵活性,在智慧社会中拥有更高的安全性,以及更便捷的生活体验等等。生物识别技术能够满足日益增长的应用需求,例如在日常生活中,对关键设施和基础设施(如军事/政府设施、机场的移民管制(例如,美国主要机场安装的 INSPASS(移民和归化局旅客加速服务系统)就基于 Recognition Systems, Inc. 公司开发的手形几何验证技术)、数据处理中心等)进行物理访问控制,以防范恐怖主义行为;对住宅、私人车辆、ATM 等资产进行访问控制,以防止盗窃、ATM 欺诈等;以及对信息本身进行访问控制,例如对服务器、PC、网络、PDA、手机等的访问控制,以防止未经授权的访问。.

生物识别技术本身并非造成安全和隐私风险的主要因素;真正的问题在于其不当或不充分的实施。生物识别技术有可能应用于任何需要身份验证、核实和识别的场景,我们迟早会在日常生活中(例如家庭、工作、交通、娱乐、市政、社会、政府和医疗保健服务等)发现并使用它。.

'

 

 

如果生物识别系统不需要个人与传感器进行物理接触,或者它不具有负面含义,那么它就是非侵入性的

如果生物识别系统要求个人触摸传感器、将传感器靠近身体,或以任何令其感到情绪或心理不适的方式参与,则该系统属于侵入式系统。如果个人自愿接受身份验证并提供相关信息(例如用户名、密码、PIN码、USB令牌、智能卡等),则该系统属于合作式系统。如果个人在验证过程中不提供任何协助(例如机场的人脸识别系统),则该系统属于非合作式系统

生物特征特征分析

生物识别技术是计算机科学领域发展最快的领域之一,它涉及生理生物特征信息(虹膜纹路、手形)以及行为信息(步态、笔迹、语音、打字、唇部动作)的表示、存储、匹配、合成和可视化。生物特征可以有多种定义:(1)根据ISO的定义,生物特征是指用于识别或验证已注册个人身份的可测量的生理特征或行为特征。同样,根据ISO的定义,生物识别系统是一种能够执行以下操作的自动化系统:(i)采集最终用户的生物特征样本;(ii)从该样本中提取生物特征数据;(iii)将生物特征数据与一个或多个参考模板的内容进行比较;(iv)确定匹配程度;(v)指示是否已完成身份识别或验证。 (2)它是一种利用个人的特定生物特征信息(例如掌纹分布、指纹、指静脉(或FV,指静脉;日立的FV认证已在日本75%的银行分支机构成功采用,使其成为日本银行业部署的主要生物识别系统)、面部特征、耳纹、手写签名或血液或唾液中的DNA(脱氧核糖核酸)等生物痕迹)来验证个人身份的技术。.

生物识别技术涵盖人的生理和心理特征,例如手形、虹膜模式(例如松下公司的BM-ET300虹膜识别系统)、视网膜模式等,以及行为特征,例如笔迹签名、声纹、步态等。(3) 它是一种通过将人的生理、心理、生物和/或行为特征模式与计算机中已注册的记录、模板或模型进行实时比对,从而确认个人身份的技术。(4) 它是一种利用可测量的个体生理或行为特征,并通过比对来准确验证或识别该个体的技术。(5) 它是研究基于一种或多种内在生理或行为特征对人进行唯一识别的方法的学科。(6) 它是基于生理和/或行为特征识别生物体的方法。(7) 它是利用生理或行为特征自动确定或验证身份的方法。.

 

多模态生物识别技术。多生物识别系统

多模态或多生物特征识别系统利用来自不同生物特征的信息,例如指纹和手形,或来自不同手上不同手指的指纹等。生物特征数据融合可以发生在不同的层次:(i)传感器级融合,使用多个传感器(例如,电容式和光学指纹检测器;或不同的生物特征,例如平板电脑上的指纹传感器和签名形状传感器;或不同的实例,例如食指和中指;或重复实例,例如两次食指;或不同的算法,例如基于细节点的算法和基于滤波器组的算法)。(ii)特征提取级融合。(iii)比较级融合。(iv)决策级融合。.

由于性能的提升,多模态生物识别系统正日益普及。在验证系统中,它们提高了准确率;在身份识别系统中,它们提高了响应速度。与结合相关模态(例如不同指纹的比较)的系统相比,结合非相关模态(例如指纹和面部,或同一人的两根手指)的多模态生物识别系统性能更佳。此外,多模态生物识别系统还可以多次采集同一根手指的指纹。.

基本要求

比较不同生物识别系统的主要生物特征要求包括:(1) 通用性。所有人都必须具备生物识别系统所使用的特征。例如,独臂人缺少一只手。(2) 唯一性。两个人不太可能拥有相同的生物特征。身高、体重、发色或瞳色显然不是个人的独特特征。(3) 永久性。所使用的生物特征必须随时间保持不变。指纹通常不会随时间改变,除非受伤。DNA 和虹膜模式是最稳定的特征,其次是视网膜,然后是手部和手指的几何形状,最不稳定的特征是声音,其次是打字风格和签名。(4) 可获取性。必须能够轻松、隐蔽地获取和定量收集生物特征。(5) 性能。所使用的技术必须准确、快速且稳定可靠。(6) 不可更改性。必须无法绕过或规避。(7) 用户可接受性。必须是已被接受和认可的技术,并且事先确保不会冒犯用户。选择合适的生物识别技术是一个复杂的问题,涉及的因素远不止准确性。它还取决于成本、错误率、计算速度、采集能力、隐私保护和易用性。.

通用生物识别系统的安全威胁分析

威胁是指可能损害生物识别系统安全完整性的潜在事件,无论其是故意的还是无意的。图 1 列出了任何通用生物识别系统面临的主要威胁,具体如下:

(1) 用户相关威胁。 授权用户在不知情、不情愿(被迫)或自愿(串谋)的情况下,向冒名顶替者提供自己的生物特征样本。可识别出以下几种情况:

(i)冒名顶替者秘密获取授权用户的生物特征样本,例如录音、面部照片、玻璃上的指纹等。.

(二)冒名顶替者从授权用户处窃取生物特征样本,例如通过切断授权用户的手指或安装伪造的生物特征读取器来采集生物特征样本。.

(三)授权用户自愿向冒名顶替者提供自己的生物特征样本(捏造)。.

(iv)授权用户修改自己的生物特征样本,以实施冒名攻击(串谋)。.

(2) 用户对捕获子系统的威胁。 可以识别出以下几种情况:

(i) 冒名顶替者毫不费力地提交自己的生物特征样本,试图冒充:(a) 随机选择的授权用户。(b) 任何已获授权进行身份验证的用户。(c) 选定的弱生物特征模板。(d) 生物特征样本与冒名顶替者相似的授权用户,例如,同卵双胞胎。.

(ii)冒名顶替者改变自身行为(声音、签名风格)或生理特征(面部、手部),试图冒充:(a)选定的授权用户。(b)选定的弱生物特征模板。.

(三)冒名顶替者提交人工生物特征样本(伪造的指纹、录音),试图冒充:(a)选定的用户。(b)选定的弱生物特征模板。.
(iv)冒名顶替者提交噪声较大、质量较差或为零质量的生物特征样本,试图与常规或质量较弱的生物特征模板进行比较。.
(五)冒名顶替者利用生物识别系统中残留的生物特征图像(通常是潜在指纹)试图冒充最后一位授权用户。.

(六)冒名顶替者提交其自身的生物特征样本,而该冒名顶替者的生物特征模板已通过以下方式获得:(a)通过伪造的个人数据载体,由非法注册的生物特征系统模板提供;(b)非法直接添加到存储数据库;(c)非法直接插入比对子系统。.

(vii)冒名顶替者发起多次尝试攻击,但审计日志未能检测到。.

(3) 与捕获和提取子系统相关的威胁。 可以识别出以下几种情况:

(i)冒名顶替者在特征采集和提取子系统之间传输期间拦截了授权的生物特征样本。.

(ii)冒名顶替者直接将授权的生物特征样本插入特征提取子系统,例如使用重放攻击,从而绕过捕获子系统。.

(4) 与提取和比较子系统相关的验证过程中的威胁。 可以识别出以下几种情况:

(i)冒名顶替者在提取子系统和比较子系统之间的传输过程中拦截提取出的生物特征。

ii) 冒名顶替者将提取的生物特征直接插入到比较子系统中。.

(5) 注册过程中与模板存储和提取子系统相关的威胁。 可识别出以下几种情况:

(i)授权用户提交无效、质量差、噪声大且变化大的生物特征样本,或者通过尝试注册弱生物特征模板来改变自己的行为或提交人工样本。.

(二)未经授权的用户注册:(a)管理员错误,例如,凭据未正确验证。(b)在注册过程中,授权用户模板被拦截并替换为冒名顶替模板。.

(6) 与模板/BIR存储相关的威胁。 可识别出以下几种情况:

(i)冒名顶替者的生物特征模板要么是:(a)通过伪造的个人数据载体(例如智能卡)提供,要么是(b)非法放置在生物特征系统的模板存储数据库中;要么为冒名顶替者创建一个新的授权用户帐户,要么用冒名顶替者的模板替换现有的用户模板。.

(二)冒名顶替者从模板存储或其他生物识别系统中窃取授权用户的生物识别模板。.
(三)攻击者修改或删除存储中的生物特征模板。.
(iv)冒名顶替者在特征提取子系统和模板存储子系统之间传输期间拦截了授权的生物特征模板。.

(7) 与模板恢复相关的威胁。 可识别出以下几种情况:

(i)冒名顶替者在模板存储子系统和比较子系统之间传输期间拦截了授权的生物特征模板。.

(ii)冒名顶替者将自己的生物特征模板直接插入到比对子系统中。.

(8) 对资源管理者/管理员的威胁。 可以列举以下几种情况:

(i) 恶意授权用户或冒名顶替者可通过以下方式获取管理员权限:(a) 非生物识别手段,例如胁迫、密码、备份系统、其他身份验证方法或异常操作。(b) 本配置文件中所述的生物识别手段。.

(ii) 非恶意管理员(在胁迫或无意中)、恶意授权用户或已获得管理员权限的冒名顶替者:(a) 错误地修改了比较阈值。(b) 错误地修改了用户权限。(c) 被允许未经授权访问模板存储。(d) 被允许未经授权修改审计跟踪。(e) 注册了未经授权的用户。.

(三)管理员未能正确审查和处理审计跟踪异常情况。.

(iv)攻击者修改比较阈值。.

(9) 对政策/用户管理的威胁。 可以列举以下几个例子:

(i)冒名顶替者通过胁迫、串通、密码、备份系统、替代身份验证方法或异常处理程序等非生物识别手段,将自己验证为授权用户。.

(10) 政策管理面临的威胁。 可以列举以下几个方面:

(i)审计数据收集不足,无法检测重复攻击等攻击。.

(ii)攻击者修改用户标识符。

11) 政策/门户管理面临的威胁。 可以列举以下几个方面:

(i)攻击者直接在门户中插入适当的“授予权限”信号,从而绕过整个生物识别系统。.

(ii)攻击者切断生物识别系统的电源,这意味着:(a)系统在“开放”或“不安全”模式下发生故障,允许未经授权的访问;或者(b)系统在“关闭”或“安全”模式下发生故障,不允许授权访问,在这种情况下,攻击者将实现拒绝服务或 DoS 攻击。.

(iii)攻击者绕过备份系统、备用身份验证方法或异常处理过程:(a)在正常运行期间或(b)在安全模式系统故障之后。.

(12) 与门户网站相关的威胁。 可以识别出以下几种情况:

(i)攻击者在用户通过身份验证后,通过自愿或非自愿的帮助(胁迫、串通、搭便车)获得授权用户的权限,从而获得未经授权的访问权限。.

(ii)用户在权限被不当修改后获得了未经授权的权限。.

(13) 所有硬件组件面临的威胁。 也就是说,生物识别传感器、门户硬件、集成电路、输入/输出硬件、计算机等都面临威胁。可以列举以下几种情况:

(i)攻击者更改、修改、绕过或禁用一个或多个硬件组件。.

(ii)攻击者利用硬件“后门”、设计缺陷、环境条件或故障模式。.

(三)攻击者向一个或多个硬件组件发送噪声,例如电磁信号或声波信号。.

(iv)冒名顶替者从一个或多个硬件组件中拦截/插入授权的生物特征模板。.

(14) 所有软件/固件组件均面临威胁。 可识别出以下几种情况:

(i)攻击者更改、修改、绕过或禁用一个或多个可执行软件或固件组件。.

(ii)攻击者利用软件或固件中可能存在的“后门”(微程序设计)、随意算法、设计缺陷或故障模式。.

(三)病毒(恶意软件或恶意代码)被故意或意外地引入系统。.

(iv)冒名顶替者从一个或多个软件或固件组件中拦截/插入授权的生物特征模板。.

(15) 所有连接都面临威胁,包括网络威胁。 可列举以下几种情况:

(i)攻击者更改、修改、绕过或禁用组件之间的一个或多个连接。.

(ii)冒名顶替者在子系统或组件之间传输生物特征模板或样本时,拦截或插入该模板或样本。.

最后考虑因素

我们的研究团队对生物识别技术进行了近二十年的研究。我们综合分析了各种机制,分析了在不同环境下的部署情况,评估了潜在威胁,并实施了相应的应对措施。.


本文是 LEFIS-APTICE (由 Socrates 2005-2007 年 欧盟委员会)开展的活动的一部分。


作者:

Javier Areitio Bertolín 教授、博士

工程学院教授。ESIDE。.

德乌斯托大学网络与系统研究组主任。.