Ari Juels博士是RSA试验室的首席科学家兼主管,他也是世界知名的加密专家之一。他以生物安全、RFID和隐私安全、电子投票、浏览器安全、组合优化以及拒绝服务保护等方面的研究和出版而著称。
SearchSecurity的记者在2009年的RSA大会上有机会采访了Juels,讨论了RFID、多因素人证的进步、云计算安全等。
RFID是如何受到攻击呢?在什么情况下攻击者才会发动攻击呢?
Ari Juels:如果我们谈论最普遍的RFID形式,也就是无线条形码,攻击者中标签的兴趣是受到攻击多个连锁店。可以是经济收入,出于中断商业操作的目的或者是政治驱动。这种技术仍然处于新生时期,所以还不能了解所有的攻击形式。但是这些都是大体上它被攻击的原因。
对这些攻击可以怎么防御呢?这些设备都受到低能源的限制。
Juels:在RFID的安全性方面研究这样的兴趣正式因为RFID能做的不多。例如,我描述的条形码类型的ID标签非常便宜,这也是他们功能简单的原因。
但是,实际上,在那些设计不太精确的标签中加入一些功能也是可能的。例如,在RSA实验室中,我们提到了一种技术,可以使用标签上的访问控制功能——这些都是非强制的安全功能——以及甚至可以使用标签的隐私功能,就是所谓的“kill”功能,这是一种自我毁灭的保护客隐私的功能。所以,真正要求的是非常灵活的思路。RFID标签的限制性的功能对安全架构师提出了设计的挑战。这不是很难处理的。
多因素人证除了在特殊的环境中外,销售非常困难。它很贵,很难管理;用户。特别是消费者,不喜欢使用。你可以谈谈RSA的研究以及使用手机进行强大人证的无线访问研究项目(Wireless Access Research Project,WARP)吗?
Juels:WARP的概念是用户已经有了可以很好进行认证的设备——手机。他们已经拥有了可以进行很方便的认证的工具。例如,手机上的Wi-Fi功能越来越普遍。我们在WARP项目中所作的就是使用户可以通过Wi-Fi把令牌代码转移到他们的电脑上。它可以消除从一次性密码代码令牌向键盘做数字转换的需要。从安全的角度来说这非常好,因为如果你不需要键入令牌,代码就可以尽量的长。这就有了传输成熟加密密钥的可能性。
现在你喜欢的研究项目是什么?
Juels:我们花了很多时间研究的项目叫做HAIL (High Availability and Integrity Layer高可用性和完整性层)。云存储提出了一些非常棘手的安全问题。我们关注的问题之一是使让用户确定存储在云中的文件或者文档还继续存在的问题。你不知道你的数据是存储在什么物理平台上的。你不知道管理的水平如何。你不知道平台在降级或者漏洞方面的可靠性如何。我们可以满足回应挑战的协议来完成加密,保证文件还都存在。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
翻译
相关推荐
-
亚马逊增强AWS安全性 新增加密密钥管理
新推出的亚马逊云计算服务(AWS)安全功能包含一个加密密钥管理服务,旨在提高云计算安全性以及加强AWS对企业的吸引力。
-
应用“CIA三性”来界定云计算风险和防护措施(三)
企业应用云计算的场景越来越多,投资也越来越大。目前唯一能造成大型企业高层们在取舍云计算时犹豫的原因就是云计算的安全问题。
-
应用“CIA三性”来界定云计算风险和防护措施(二)
如何对即将或者正在使用的云计算进行安全评估乃至加固,大多数企业并没有概念,因此也很难在使用云计算获得效率和便利以及安全两个方面达成一致和共识。
-
应用“CIA三性”来界定云计算风险和防护措施(一)
企业应用云计算的场景越来越多,投资也越来越大。目前唯一能造成大型企业高层们在取舍云计算时犹豫的原因就是云计算的安全问题。