Chapter 13: Biometrics
Identifikasi dan otentikasi
Seperti telah dibahas dalam Bab 1, ada tiga metode dasar yang digunakan untuk identifikasi dan
Otentikasi yaitu sebagai berikut.
• Something you know (Sesuatu yang Anda tahu)
• Something you have (Sesuatu yang Anda miliki)
• Something you are (Sesuatu Anda adalah)
Umumnya, ketika kita berbicara
tentang proses identifikasi dan otentikasi yang bergantung pada "sesuatu
yang Anda tahu" kita berbicara tentang sistem yang mempekerjakan password.
Seperti dibahas dalam Bab 7, password memiliki banyak kelemahan: sementara password
murah untuk menerapkan dan mudah untuk membangun, mereka mahal dan rumit untuk
mempertahankan. Berbicara dari pengalaman pribadi, mungkin 50% semua panggilan
yang ditangani oleh help desk adalah pengguna yang memiliki sandi satu atau
sandi yang lain dan terkunci keluar dari sistem. Menurut Gartner Group,
konsultan IT yang saat ini terletak di Stamford CT, organisasi besar
menghabiskan lebih banyak dari $340 per tahun, per pengguna, membuat ulang
sandi. Yang mewakili biaya yang signifikan untuk organisasi besar. Jika
organisasi memiliki puluhan ribu karyawan, maka biaya sandi pemeliharaan
berjalan dalam jutaan dolar setiap tahun.
Bab 7 juga membahas proses
identifikasi dan otentikasi yang mengandalkan "sesuatu Anda
memiliki." Umumnya, sesuatu yang Anda miliki yang menyediakan identifikasi
dan otentikasi adalah kartu token, smart card, atau beberapa jenis elektronik
lencana. Meskipun skema dapat memberikan keamanan bila dibandingkan dengan
proses khas sandi, perangkat dapat hilang atau dicuri.
Biometrik identifikasi dan otentikasi
Ketika kita berbicara tentang
identifikasi dan otentikasi skema yang bergantung pada "sesuatu Anda adalah,"
kita maksud biometrik. Otentikasi biometrik adalah proses menggunakan beberapa
fisik karakteristik, sifat, aspek fisik menjadi, atau perilaku untuk mengotentikasi
identitas seseorang. Contoh paling umum yang dikenal adalah proses
mempekerjakan fingerprint (sidik jari) untuk mengidentifikasi masing-masing.
Selama tahun pemerintah badan-badan seperti FBI telah menggunakan sidik jari
untuk mengidentifikasi individu dan melakukan pemeriksaan latar belakang.
Otentikasi biometrik biasanya
cocok menjadi salah satu dari dua kategori umum. Yang pertama physical characteristic
recognition (PCR), yang bergantung pada karakteristik fisik seperti sidik jari,
iris mata atau retina scan, voiceprint, atau geometri wajah untuk identifikasi
dan otentikasi. Kategori kedua adalah behavioral characteristic recognition (BCR).
BCR bergantung pada perilaku karakteristik seperti bagaimana seseorang mengetik
di keyboard, menulis, atau tanda namanya. Secara umum, PCR jauh lebih luas
diterapkan daripada BCR.
Dengan otentikasi biometrik
biasanya ada proses pendaftaran. Ini melibatkan proses mendaftar atau mendaftar
beberapa sifat fisik seperti sidik jari, voiceprint, atau retina scan. Selama
proses registrasi template untuk sifat terdaftar dibuat. Secara khas template
adalah representasi matematika sifat fisik.
Template kemudian disimpan dalam
beberapa mode (biasanya di database dalam format terenkripsi) untuk diambil
pada waktu kemudian untuk perbandingan untuk pengguna aktual karakteristik
fisik mengotentikasi identitas calon pengguna.
Mari kita mengatakan bahwa sistem
biometrik digunakan untuk mengidentifikasi dan mengotentikasi pengguna
jaringan. Ketika pengguna ingin akses ke jaringan, ia scan sifat fisik lagi (sidik
jari, retina, dll). Kemudian proses yang sama yang digunakan untuk membuat
template yang digunakan untuk membuat representasi matematika dari sifat fisik, pembaca atau
server. Hal ini kemudian dibandingkan dengan template yang disimpan pada server
atau Stasiun. Jika kedua cocok, kemudian akhir pengguna yang diberikan akses ke
jaringan.
Ini adalah hanya perkiraan dari
proses. Saya yakin setiap vendor proses akan bervariasi menurut desain sistem.
Identifikasi biometrik keandalan
Ketika mempertimbangkan sistem
otentikasi biometrik, ada dua ciri penting yang harus Anda tinjau sebelum penggelaran sistem apapun yaitu
sebagai berikut.
• Penerimaan palsu rate ( False
acceptance rate (FAR)
• Penolakan palsu rate (False
rejection rate (FRR)).
FAR adalah tingkat di mana sebuah
sistem salah menerima atau mengakui calon pengguna sebagai berwenang untuk
mengakses sistem ketika pada kenyataannya ia tidak. Dengan kata lain, seberapa
sering apakah sistem membiarkan orang yang harus menjaga? Kebanyakan produsen
biometrik perangkat otentikasi daftar FAR untuk produk mereka. Jika tidak, Anda
harus mampu permintaan itu dari produsen. Sangat sering FAR terdaftar sebagai
persentase. FAR untuk identifikasi biometrik dan sistem autentikasi harus erat diteliti.
Produsen mungkin daftar FAR yang tampaknya sangat kecil, tetapi angka-angka dapat
menipu. Sebagai contoh, jauh dari hanya 1% berarti bahwa satu waktu keluar dari
100 sistem akan salah menerima pengguna yang tidak sah. Persentase tingkat
penerimaan palsu yang banyak terlalu tinggi. FAR dari 1% berarti bahwa seorang
hacker membuat upaya 100 atau dia akan sukses
minimal satu kali. Bahkan jauh 0,1% terlalu tinggi untuk dapat diterima. Itu
berarti bahwa satu dalam 10.000 upaya akan salah diterima. Peluang tersebut lebih
mendukung hacker bila dibandingkan dengan kemungkinan hacker menebak panjang sandi
delapan karakter.
Misalnya, bahkan jika Anda
mengecualikan 26 huruf abjad dan semua karakter khusus dan digunakan hanya
angka untuk delapan-digit password, Anda akan masih memiliki lebih dari
99,999,999 sandi. Itu berarti ada kurang dari 1 di 99,999,999 kesempatan untuk
mengakses sistem dengan menebak password. Namun, dengan sistem identifikasi
biometrik dengan 0,1%, FAR yang 1 dalam 10.000 berkesempatan untuk mengakses
sistem oleh kesalahan.
Ciri penting lainnya dari setiap
identifikasi biometrik dan sistem otentikasi FRR, di mana tingkat sebuah sistem
salah menolak pengguna yang sah. Meskipun tidak penting sebagai FAR, FRR
penting untuk berhasil penyebaran sistem otentikasi biometrik apapun. Jika sistem
FRR terlalu tinggi, dapat menyebabkan pengguna akhir frustrasi. Frustrasi dapat
menyebabkan pengguna untuk menghindari prosedur otentikasi yang tepat untuk
menghindari sistem biometrik. Pada akhirnya dapat membuat lubang keamanan atau
menyebabkan sistem menjadi dihapus.
Ketika mengevaluasi skema
otentikasi biometrik Anda perlu mempertimbangkan bagaimana itu akan menangani
perubahan alami orang yang berpengalaman. Hal ini terutama berlaku untuk sistem
PCR biometrik. Misalnya, sistem Anda
mempekerjakan pengenalan wajah dan Anda memiliki seseorang
yang memiliki jenggot tetapi
memutuskan untuk mencukurnya. Akan ia kemudian menjadi terkunci di luar sistem?
Sebagai orang-orang usia, karakteristik fisik mereka dapat mengubah. Sistem apapun
yang digunakan harus mampu untuk memperbarui template dengan perubahan halus
yang secara alamiah terjadi setiap kali dibuktikan keasliannya calon pengguna.
Untuk menjadi benar-benar
efektif, apapun sistem biometrik juga harus cukup canggih untuk mendeteksi
penipuan. Dengan kata lain, itu harus sangat sulit untuk menipu. Akibatnya,
teknologi yang mendasari digunakan untuk setiap sistem harus bertumpuk-tumpuk. Sebagai
contoh, sebuah sistem yang mempekerjakan hanya optik pencitraan untuk sidik
jari, pengenalan wajah, atau geometri tangan tidak mungkin mampu mendeteksi
mengangkat atau dipalsukan karakteristik jika pemilik almarhum. Sistem yang
lebih canggih melihat beberapa unsur-unsur karakteristik fisik. Sebagai contoh,
seorang pembaca tangan mungkin tidak hanya membandingkan tangan geometri tapi
akan juga memeriksa suhu dan bahkan memeriksa tekanan darah. Ini pendekatan
bertumpuk-tumpuk membuatnya jauh lebih sulit untuk membodohi sistem dengan
sesuatu seperti plester gips tangan.
Cadangan otentikasi
Sistem biometrik yang efektif
harus mampu menangani perubahan fisiologis sementara. Jika Anda mempekerjakan
sidik jari untuk otentikasi, apa yang terjadi jika pengguna terakhir luka bakarnya
parah atau jarinya? Apa yang terjadi jika seseorang tangannya terluka, dan
sistem Anda didasarkan pada geometri tangan? Seseorang dengan gips di tangannya
akan tidak mampu mendapatkan akses melalui pembaca tangan. Anda perlu
mempertimbangkan metode cadangan untuk mengotentikasi pengguna dalam acara
biometrik gagal. Anda juga perlu mempertimbangkan betapa mudahnya untuk
mengaktifkan metode otentikasi cadangan.
Anda bisa menemukan sendiri kunci
tanpa metode alternatif. Jika Anda memiliki cadangan metode, seperti password,
apa yang akan menghentikan seseorang dari menggunakannya sepanjang waktu, atau apa
yang akan menghentikan seseorang dari mengorbankan proses backup dan
mengelakkan sistem biometrik sama sekali? Sebuah sistem biometrik yang dapat
dielakkan sia-sia. Apa gunanya akan melalui waktu, masalah, dan biaya untuk
menginstal sebuah biometrik identifikasi dan skema otentikasi untuk melindungi
jaringan Anda hanya untuk memiliki seseorang dengan sandi masuk dan kompromi
jaringan?
Kondisi lingkungan
Unsur lain yang harus
dipertimbangkan sebelum menerapkan sistem otentikasi biometrik adalah di mana lingkungan itu akan beroperasi. Air,
kebisingan, kelembaban, dan kotoran dapat dampak negatif operasi beberapa
sistem otentikasi biometrik. Lantai pabrik yang mana pekerja mendapatkan tangan
mereka kotor dengan minyak atau di mana kondisi sangat basah akan tidak menjadi
lingkungan yang terbaik untuk menginstal sebuah fingerprint reader atau tangan
pembaca. Sebuah fingerprint reader atau tangan scanner akan sama-sama tidak
efektif dalam lingkungan dimana pekerja mengenakan sarung tangan.Demikian pula,
retina scanner atau pembaca geometri wajah akan tidak diperhatikan di
lingkungan individu yang harus memakai kacamata pelindung atau masker. Selain
itu, pembaca voiceprint tidak akan bekerja dengan baik dalam lingkungan yang
bising. Jenis masalah yang harus dipertimbangkan sebelum penyebaran sistem
biometrik.
Pengguna penerimaan
Untuk mencapai keberhasilan penyebaran
sistem otentikasi biometrik, sangat penting untuk mengukur penerimaan pengguna
teknologi yang sedang digunakan. Pengguna mungkin tidak nyaman dengan retina scanner
dan menemukan merekam sidik-jari sebuah serangan pribadi. Pertimbangkan
bagaimana invasif teknologi dan pengguna akan menerima itu sebelum
mengimplementasikannya. Sebagai salah satu yang akan diharapkan, semakin
invasif teknologi yang digunakan menjadi lebih nyaman pengguna terakhir.
Sementara teknologi pemindaian retina mungkin lebih dapat diandalkan daripada
sidik jari pembaca, pengguna akhir hampir selalu lebih nyaman dengan pembaca
sidik jari.
Isu lain yang perlu
dipertimbangkan sebelum penggelaran sistem adalah kebersihan umum. Ini lebih
dari masalah dengan perangkat biometrik yang digunakan untuk mengotentikasi
karyawan di pusat lokasi, seperti masuk ke fasilitas terbatas. Ini mungkin terdengar
lucu, tapi apa lebih baik cara untuk melewati kuman kepada semua karyawan Anda
daripada memiliki masing-masing dan setiap orang dari mereka menyentuh tangan Scanner?
Semua akan membawa untuk satu karyawan untuk mendapatkan pilek yang telah
menyebarkan ke semua orang. Apakah Anda ingin menyentuh tangan scanner atau
sidik jari reader yang mengetahui bahwa orang yang menggunakannya sebelum Anda
memiliki sakit pilek? Tentu saja, sama bahaya yang berhubungan dengan benda
lain, lebih biasa, seperti gagang pintu dan lift tombol. Namun, itu tak
terelakkan bahwa pengguna kecurigaan dari sebuah sistem biometrik akan menjadi
lebih besar ketika pertama kali diperkenalkan.
Keamanan sistem biometrik
Faktor penting lain dengan sistem
identifikasi dan otentikasi biometrik adalah bagaimana menangani komunikasi dan
penyimpanan. Anda harus melihat apakah sistem tertentu terlaksanakan. Misalnya,
jika itu adalah dikerahkan di LAN, melakukan sistem identifikasi biometrik berkomunikasi
dengan server untuk otentikasi? Jika tidak, maka keamanan komunikasi antara
pembaca dan host server sangat penting karena sistem biometrik dapat rentan
untuk replay serangan. Dapatkah
Komunikasi disadap? Apakah komunikasi dienkripsi? Bahkan jika itu dienkripsi,
apa itu untuk menghentikan seseorang dari menggunakan replay serangan?
Sebagai contoh, Alice
mengidentifikasi dirinya ke jaringan menggunakan pembaca sidik jari pada keyboardnya.
Representasi matematika sidik jari dikirim ke server untuk identifikasi dan
otentikasi. Namun, Bob telah menempatkan sniffer pada jaringan dan telah menangkap
representasi matematika fingerprint transit ke server. Sekarang Bob memiliki
informasi tersebut dan dapat mengirimkannya ke server kapan saja dan
mendapatkan akses ke jaringan sebagai Alice. Bahkan jika transmisi yang
dienkripsi Bob masih akan mampu menangkap dan menyalinnya untuk ditransmisikan
pada waktu kemudian. Tentu saja, ada banyak cara yang dapat vendor menghindari
masalah ini. Salah satu metode akan menggunakan beberapa timestamp dalam
algoritma enkripsi. Metode lain akan menyimpan template pada sistem lokal.
Namun, itu hanya akan bekerja untuk pengguna terakhir yang workstation dengan
penyimpanan lokal. Selain itu, menyimpan template pada hard drive lokal akan
memperkenalkan masalah-masalah keamanan lainnya.
Jika template disimpan pada
server Anda juga perlu mempertimbangkan bagaimana mereka disimpan dan keamanan
untuk mencegah mereka dari menjadi dikompromikan. Ini adalah jenis masalah bahwa
administrator perlu memperhitungkan sebelum penggelaran identifikasi biometrik
setiap dan sistem otentikasi.
Interoperabilitas
Lain masalah yang jauh lebih
sulit untuk mengatasi dan saya percaya akan sekitar untuk sementara adalah fakta
bahwa tidak ada interoperabilitas antara sistem biometrik. Setiap produk pada pasar
pemilik. Hal ini juga sulit untuk menemukan produk yang memiliki sistem operasi
interoperabilitas. Akibatnya, jika Anda bekerja untuk organisasi besar, Anda
akan sulit ditekan untuk menemukan sebuah sistem yang dapat digunakan di
seluruh perusahaan.
Biaya dibandingkan tabungan
Biaya untuk menggunakan sistem
ini adalah juga seorang faktor signifikan dalam kurangnya penerimaan luas dari identifikasi
biometrik dan otorisasi. Namun, ketika Anda mempertimbangkan biaya terkait
dengan mempertahankan password yang bisa menjadi tabungan nyata berhubungan dengan
menggelar sebuah sistem identifikasi dan otentikasi biometrik.
Jika Anda menggunakan Gartner memperkirakan
biaya $340 per pengguna per tahun untuk mengelola password sebagai titik awal
Anda, Anda harus mampu membenarkan jumlah yang sama per pengguna untuk sebuah sistem
biometrik. Jika Anda bekerja untuk sebuah perusahaan yang mempekerjakan 1.000
orang, yang berjumlah $340,000 per tahun. Tabungan yang akan diwujudkan setiap
tahun, bukan hanya tahun di mana sistem ini dibeli. Kebanyakan perusahaan
memanfaatkan pengeluaran IT yang besar dan amortisasi mereka lebih dari tiga
untuk lima tahun. Jika Anda amortisasi sistem selama tiga tahun, perusahaan Anda
akan menyadari penghematan dari $1,020,000 selama periode tiga tahun. Untuk
jumlah uang Anda harus dapat menyebarkan cukup komprehensif identifikasi dan
otentikasi sistem biometrik.
Meskipun potensi manfaat, sistem
identifikasi biometrik hanya memiliki keberhasilan sederhana dalam yang
digunakan. Terlalu banyak rintangan masih mencegah penerimaan luas dalam
perusahaan lingkungan. Namun, biometrik telah membuat terobosan di organisasi
pemerintah, militer, dan utilitas. Dalam pemerintahan, banyak penegakan hukum
dan lembaga-lembaga keamanan memiliki atau menerapkan sistem identifikasi
biometrik. Tentara AS baru-baru ini memprakarsai sebuah studi untuk menentukan
kelayakan menggunakan sistem pengenalan biometrik untuk mengganti password
untuk mengakses komputer dan sistem senjata. Seperti untuk utilitas, saat ini
sebagian besar AS pembangkit listrik tenaga nuklir menggunakan identifikasi biometrik
dan sistem otentikasi. Sistem identifikasi biometrik memegang janji besar,
tetapi masih memiliki jalan panjang untuk pergi. Selain itu, biometrik
identifikasi dan otentikasi bukanlah obat mujarab bahwa beberapa pengamat percaya
itu. Namun demikian, ketika digunakan bersama dengan identifikasi lain dan metode
otentikasi, password, token, dan enkripsi kunci publik biometrik dapat meningkatkan sistem dan jaringan keamanan.
Sumber : https://whc.es/Network/Fundamentals%20of%20Network%20Security.pdf.1.pdf
Nama kelompok : Agnes Thioida S (02)
Anisa Rahmawati (05)
Nama kelompok : Agnes Thioida S (02)
Anisa Rahmawati (05)
