Selasa, 31 Oktober 2017

Fundamental Of Network Security - Chapter 13


Chapter 13: Biometrics

Identifikasi dan otentikasi

  Seperti telah dibahas dalam Bab 1, ada tiga metode dasar yang digunakan untuk identifikasi dan
Otentikasi yaitu sebagai berikut.
  • Something you know (Sesuatu yang Anda tahu)
  • Something you have (Sesuatu yang Anda miliki)
  • Something you are (Sesuatu Anda adalah)
  Umumnya, ketika kita berbicara tentang proses identifikasi dan otentikasi yang bergantung pada "sesuatu yang Anda tahu" kita berbicara tentang sistem yang mempekerjakan password. Seperti dibahas dalam Bab 7, password memiliki banyak kelemahan: sementara password murah untuk menerapkan dan mudah untuk membangun, mereka mahal dan rumit untuk mempertahankan. Berbicara dari pengalaman pribadi, mungkin 50% semua panggilan yang ditangani oleh help desk adalah pengguna yang memiliki sandi satu atau sandi yang lain dan terkunci keluar dari sistem. Menurut Gartner Group, konsultan IT yang saat ini terletak di Stamford CT, organisasi besar menghabiskan lebih banyak dari $340 per tahun, per pengguna, membuat ulang sandi. Yang mewakili biaya yang signifikan untuk organisasi besar. Jika organisasi memiliki puluhan ribu karyawan, maka biaya sandi pemeliharaan berjalan dalam jutaan dolar setiap tahun.

  Bab 7 juga membahas proses identifikasi dan otentikasi yang mengandalkan "sesuatu Anda memiliki." Umumnya, sesuatu yang Anda miliki yang menyediakan identifikasi dan otentikasi adalah kartu token, smart card, atau beberapa jenis elektronik lencana. Meskipun skema dapat memberikan keamanan bila dibandingkan dengan proses khas sandi, perangkat dapat hilang atau dicuri.

Biometrik identifikasi dan otentikasi
   Ketika kita berbicara tentang identifikasi dan otentikasi skema yang bergantung pada "sesuatu Anda adalah," kita maksud biometrik. Otentikasi biometrik adalah proses menggunakan beberapa fisik karakteristik, sifat, aspek fisik menjadi, atau perilaku untuk mengotentikasi identitas seseorang. Contoh paling umum yang dikenal adalah proses mempekerjakan fingerprint (sidik jari) untuk mengidentifikasi masing-masing. Selama tahun pemerintah badan-badan seperti FBI telah menggunakan sidik jari untuk mengidentifikasi individu dan melakukan pemeriksaan latar belakang.

   Otentikasi biometrik biasanya cocok menjadi salah satu dari dua kategori umum. Yang pertama physical characteristic recognition (PCR), yang bergantung pada karakteristik fisik seperti sidik jari, iris mata atau retina scan, voiceprint, atau geometri wajah untuk identifikasi dan otentikasi. Kategori kedua adalah behavioral characteristic recognition (BCR). BCR bergantung pada perilaku karakteristik seperti bagaimana seseorang mengetik di keyboard, menulis, atau tanda namanya. Secara umum, PCR jauh lebih luas diterapkan daripada BCR.

   Dengan otentikasi biometrik biasanya ada proses pendaftaran. Ini melibatkan proses mendaftar atau mendaftar beberapa sifat fisik seperti sidik jari, voiceprint, atau retina scan. Selama proses registrasi template untuk sifat terdaftar dibuat. Secara khas template adalah representasi matematika sifat fisik.
Template kemudian disimpan dalam beberapa mode (biasanya di database dalam format terenkripsi) untuk diambil pada waktu kemudian untuk perbandingan untuk pengguna aktual karakteristik fisik mengotentikasi identitas calon pengguna.

  Mari kita mengatakan bahwa sistem biometrik digunakan untuk mengidentifikasi dan mengotentikasi pengguna jaringan. Ketika pengguna ingin akses ke jaringan, ia scan sifat fisik lagi (sidik jari, retina, dll). Kemudian proses yang sama yang digunakan untuk membuat template yang digunakan untuk membuat representasi  matematika dari sifat fisik, pembaca atau server. Hal ini kemudian dibandingkan dengan template yang disimpan pada server atau Stasiun. Jika kedua cocok, kemudian akhir pengguna yang diberikan akses ke jaringan.
Ini adalah hanya perkiraan dari proses. Saya yakin setiap vendor proses akan bervariasi menurut desain sistem.

Identifikasi biometrik keandalan
   Ketika mempertimbangkan sistem otentikasi biometrik, ada dua ciri penting yang harus Anda  tinjau sebelum penggelaran sistem apapun yaitu sebagai berikut.
     • Penerimaan palsu rate ( False acceptance rate (FAR)
     • Penolakan palsu rate (False rejection rate (FRR)).
   FAR adalah tingkat di mana sebuah sistem salah menerima atau mengakui calon pengguna sebagai berwenang untuk mengakses sistem ketika pada kenyataannya ia tidak. Dengan kata lain, seberapa sering apakah sistem membiarkan orang yang harus menjaga? Kebanyakan produsen biometrik perangkat otentikasi daftar FAR untuk produk mereka. Jika tidak, Anda harus mampu permintaan itu dari produsen. Sangat sering FAR terdaftar sebagai persentase. FAR untuk identifikasi biometrik dan sistem autentikasi harus erat diteliti. Produsen mungkin daftar FAR yang tampaknya sangat kecil, tetapi angka-angka dapat menipu. Sebagai contoh, jauh dari hanya 1% berarti bahwa satu waktu keluar dari 100 sistem akan salah menerima pengguna yang tidak sah. Persentase tingkat penerimaan palsu yang banyak terlalu tinggi. FAR dari 1% berarti bahwa seorang hacker membuat upaya 100  atau dia akan sukses minimal satu kali. Bahkan jauh 0,1% terlalu tinggi untuk dapat diterima. Itu berarti bahwa satu dalam 10.000 upaya akan salah diterima. Peluang tersebut lebih mendukung hacker bila dibandingkan dengan kemungkinan hacker menebak panjang sandi delapan karakter.

   Misalnya, bahkan jika Anda mengecualikan 26 huruf abjad dan semua karakter khusus dan digunakan hanya angka untuk delapan-digit password, Anda akan masih memiliki lebih dari 99,999,999 sandi. Itu berarti ada kurang dari 1 di 99,999,999 kesempatan untuk mengakses sistem dengan menebak password. Namun, dengan sistem identifikasi biometrik dengan 0,1%, FAR yang 1 dalam 10.000 berkesempatan untuk mengakses sistem oleh kesalahan.
Ciri penting lainnya dari setiap identifikasi biometrik dan sistem otentikasi FRR, di mana tingkat sebuah sistem salah menolak pengguna yang sah. Meskipun tidak penting sebagai FAR, FRR penting untuk berhasil penyebaran sistem otentikasi biometrik apapun. Jika sistem FRR terlalu tinggi, dapat menyebabkan pengguna akhir frustrasi. Frustrasi dapat menyebabkan pengguna untuk menghindari prosedur otentikasi yang tepat untuk menghindari sistem biometrik. Pada akhirnya dapat membuat lubang keamanan atau menyebabkan sistem menjadi dihapus.

   Ketika mengevaluasi skema otentikasi biometrik Anda perlu mempertimbangkan bagaimana itu akan menangani perubahan alami orang yang berpengalaman. Hal ini terutama berlaku untuk sistem  PCR biometrik. Misalnya, sistem Anda mempekerjakan pengenalan wajah dan Anda memiliki seseorang
yang memiliki jenggot tetapi memutuskan untuk mencukurnya. Akan ia kemudian menjadi terkunci di luar sistem? Sebagai orang-orang usia, karakteristik fisik mereka dapat mengubah. Sistem apapun yang digunakan harus mampu untuk memperbarui template dengan perubahan halus yang secara alamiah terjadi setiap kali dibuktikan keasliannya calon pengguna.

   Untuk menjadi benar-benar efektif, apapun sistem biometrik juga harus cukup canggih untuk mendeteksi penipuan. Dengan kata lain, itu harus sangat sulit untuk menipu. Akibatnya, teknologi yang mendasari digunakan untuk setiap sistem harus bertumpuk-tumpuk. Sebagai contoh, sebuah sistem yang mempekerjakan hanya optik pencitraan untuk sidik jari, pengenalan wajah, atau geometri tangan tidak mungkin mampu mendeteksi mengangkat atau dipalsukan karakteristik jika pemilik almarhum. Sistem yang lebih canggih melihat beberapa unsur-unsur karakteristik fisik. Sebagai contoh, seorang pembaca tangan mungkin tidak hanya membandingkan tangan geometri tapi akan juga memeriksa suhu dan bahkan memeriksa tekanan darah. Ini pendekatan bertumpuk-tumpuk membuatnya jauh lebih sulit untuk membodohi sistem dengan sesuatu seperti plester gips tangan.

Cadangan otentikasi
   Sistem biometrik yang efektif harus mampu menangani perubahan fisiologis sementara. Jika Anda mempekerjakan sidik jari untuk otentikasi, apa yang terjadi jika pengguna terakhir luka bakarnya parah atau jarinya? Apa yang terjadi jika seseorang tangannya terluka, dan sistem Anda didasarkan pada geometri tangan? Seseorang dengan gips di tangannya akan tidak mampu mendapatkan akses melalui pembaca tangan. Anda perlu mempertimbangkan metode cadangan untuk mengotentikasi pengguna dalam acara biometrik gagal. Anda juga perlu mempertimbangkan betapa mudahnya untuk mengaktifkan metode otentikasi cadangan.

   Anda bisa menemukan sendiri kunci tanpa metode alternatif. Jika Anda memiliki cadangan metode, seperti password, apa yang akan menghentikan seseorang dari menggunakannya sepanjang waktu, atau apa yang akan menghentikan seseorang dari mengorbankan proses backup dan mengelakkan sistem biometrik sama sekali? Sebuah sistem biometrik yang dapat dielakkan sia-sia. Apa gunanya akan melalui waktu, masalah, dan biaya untuk menginstal sebuah biometrik identifikasi dan skema otentikasi untuk melindungi jaringan Anda hanya untuk memiliki seseorang dengan sandi masuk dan kompromi jaringan?

Kondisi lingkungan
   Unsur lain yang harus dipertimbangkan sebelum menerapkan sistem otentikasi biometrik adalah di mana  lingkungan itu akan beroperasi. Air, kebisingan, kelembaban, dan kotoran dapat dampak negatif operasi beberapa sistem otentikasi biometrik. Lantai pabrik yang mana pekerja mendapatkan tangan mereka kotor dengan minyak atau di mana kondisi sangat basah akan tidak menjadi lingkungan yang terbaik untuk menginstal sebuah fingerprint reader atau tangan pembaca. Sebuah fingerprint reader atau tangan scanner akan sama-sama tidak efektif dalam lingkungan dimana pekerja mengenakan sarung tangan.Demikian pula, retina scanner atau pembaca geometri wajah akan tidak diperhatikan di lingkungan individu yang harus memakai kacamata pelindung atau masker. Selain itu, pembaca voiceprint tidak akan bekerja dengan baik dalam lingkungan yang bising. Jenis masalah yang harus dipertimbangkan sebelum penyebaran sistem biometrik.

Pengguna penerimaan
   Untuk mencapai keberhasilan penyebaran sistem otentikasi biometrik, sangat penting untuk mengukur penerimaan pengguna teknologi yang sedang digunakan. Pengguna mungkin tidak nyaman dengan retina scanner dan menemukan merekam sidik-jari sebuah serangan pribadi. Pertimbangkan bagaimana invasif teknologi dan pengguna akan menerima itu sebelum mengimplementasikannya. Sebagai salah satu yang akan diharapkan, semakin invasif teknologi yang digunakan menjadi lebih nyaman pengguna terakhir. Sementara teknologi pemindaian retina mungkin lebih dapat diandalkan daripada sidik jari pembaca, pengguna akhir hampir selalu lebih nyaman dengan pembaca sidik jari.

   Isu lain yang perlu dipertimbangkan sebelum penggelaran sistem adalah kebersihan umum. Ini lebih dari masalah dengan perangkat biometrik yang digunakan untuk mengotentikasi karyawan di pusat lokasi, seperti masuk ke fasilitas terbatas. Ini mungkin terdengar lucu, tapi apa lebih baik cara untuk melewati kuman kepada semua karyawan Anda daripada memiliki masing-masing dan setiap orang dari mereka menyentuh tangan Scanner? Semua akan membawa untuk satu karyawan untuk mendapatkan pilek yang telah menyebarkan ke semua orang. Apakah Anda ingin menyentuh tangan scanner atau sidik jari reader yang mengetahui bahwa orang yang menggunakannya sebelum Anda memiliki sakit pilek? Tentu saja, sama bahaya yang berhubungan dengan benda lain, lebih biasa, seperti gagang pintu dan lift tombol. Namun, itu tak terelakkan bahwa pengguna kecurigaan dari sebuah sistem biometrik akan menjadi lebih besar ketika pertama kali diperkenalkan.

Keamanan sistem biometrik
   Faktor penting lain dengan sistem identifikasi dan otentikasi biometrik adalah bagaimana menangani komunikasi dan penyimpanan. Anda harus melihat apakah sistem tertentu terlaksanakan. Misalnya, jika itu adalah dikerahkan di LAN, melakukan sistem identifikasi biometrik berkomunikasi dengan server untuk otentikasi? Jika tidak, maka keamanan komunikasi antara pembaca dan host server sangat penting karena sistem biometrik dapat rentan untuk replay serangan. Dapatkah Komunikasi disadap? Apakah komunikasi dienkripsi? Bahkan jika itu dienkripsi, apa itu untuk menghentikan seseorang dari menggunakan replay serangan?

   Sebagai contoh, Alice mengidentifikasi dirinya ke jaringan menggunakan pembaca sidik jari pada keyboardnya. Representasi matematika sidik jari dikirim ke server untuk identifikasi dan otentikasi. Namun, Bob telah menempatkan sniffer pada jaringan dan telah menangkap representasi matematika fingerprint transit ke server. Sekarang Bob memiliki informasi tersebut dan dapat mengirimkannya ke server kapan saja dan mendapatkan akses ke jaringan sebagai Alice. Bahkan jika transmisi yang dienkripsi Bob masih akan mampu menangkap dan menyalinnya untuk ditransmisikan pada waktu kemudian. Tentu saja, ada banyak cara yang dapat vendor menghindari masalah ini. Salah satu metode akan menggunakan beberapa timestamp dalam algoritma enkripsi. Metode lain akan menyimpan template pada sistem lokal. Namun, itu hanya akan bekerja untuk pengguna terakhir yang workstation dengan penyimpanan lokal. Selain itu, menyimpan template pada hard drive lokal akan memperkenalkan masalah-masalah keamanan lainnya.

   Jika template disimpan pada server Anda juga perlu mempertimbangkan bagaimana mereka disimpan dan keamanan untuk mencegah mereka dari menjadi dikompromikan. Ini adalah jenis masalah bahwa administrator perlu memperhitungkan sebelum penggelaran identifikasi biometrik setiap dan sistem otentikasi.

Interoperabilitas
   Lain masalah yang jauh lebih sulit untuk mengatasi dan saya percaya akan sekitar untuk sementara adalah fakta bahwa tidak ada interoperabilitas antara sistem biometrik. Setiap produk pada pasar pemilik. Hal ini juga sulit untuk menemukan produk yang memiliki sistem operasi interoperabilitas. Akibatnya, jika Anda bekerja untuk organisasi besar, Anda akan sulit ditekan untuk menemukan sebuah sistem yang dapat digunakan di seluruh perusahaan.

Biaya dibandingkan tabungan
   Biaya untuk menggunakan sistem ini adalah juga seorang faktor signifikan dalam kurangnya penerimaan luas dari identifikasi biometrik dan otorisasi. Namun, ketika Anda mempertimbangkan biaya terkait dengan mempertahankan password yang bisa menjadi tabungan nyata berhubungan dengan menggelar sebuah sistem identifikasi dan otentikasi biometrik.

   Jika Anda menggunakan Gartner memperkirakan biaya $340 per pengguna per tahun untuk mengelola password sebagai titik awal Anda, Anda harus mampu membenarkan jumlah yang sama per pengguna untuk sebuah sistem biometrik. Jika Anda bekerja untuk sebuah perusahaan yang mempekerjakan 1.000 orang, yang berjumlah $340,000 per tahun. Tabungan yang akan diwujudkan setiap tahun, bukan hanya tahun di mana sistem ini dibeli. Kebanyakan perusahaan memanfaatkan pengeluaran IT yang besar dan amortisasi mereka lebih dari tiga untuk lima tahun. Jika Anda amortisasi sistem selama tiga tahun, perusahaan Anda akan menyadari penghematan dari $1,020,000 selama periode tiga tahun. Untuk jumlah uang Anda harus dapat menyebarkan cukup komprehensif identifikasi dan otentikasi sistem biometrik.


   Meskipun potensi manfaat, sistem identifikasi biometrik hanya memiliki keberhasilan sederhana dalam yang digunakan. Terlalu banyak rintangan masih mencegah penerimaan luas dalam perusahaan lingkungan. Namun, biometrik telah membuat terobosan di organisasi pemerintah, militer, dan utilitas. Dalam pemerintahan, banyak penegakan hukum dan lembaga-lembaga keamanan memiliki atau menerapkan sistem identifikasi biometrik. Tentara AS baru-baru ini memprakarsai sebuah studi untuk menentukan kelayakan menggunakan sistem pengenalan biometrik untuk mengganti password untuk mengakses komputer dan sistem senjata. Seperti untuk utilitas, saat ini sebagian besar AS pembangkit listrik tenaga nuklir menggunakan identifikasi biometrik dan sistem otentikasi. Sistem identifikasi biometrik memegang janji besar, tetapi masih memiliki jalan panjang untuk pergi. Selain itu, biometrik identifikasi dan otentikasi bukanlah obat mujarab bahwa beberapa pengamat percaya itu. Namun demikian, ketika digunakan bersama dengan identifikasi lain dan metode otentikasi, password, token, dan enkripsi kunci publik  biometrik dapat meningkatkan sistem dan jaringan keamanan.

Sumber : https://whc.es/Network/Fundamentals%20of%20Network%20Security.pdf.1.pdf

Nama kelompok : Agnes Thioida S (02)
                             Anisa Rahmawati (05)