Кіріспе

Аутентификация (αὐθεντικός authentikos, "нақты, шынайы", αὐθέντης authentes, "автор") – мәлімдеменің дұрыстығын дәлелдеу әрекеті, мысалы, компьютерлік жүйе пайдаланушысының кім екенін анықтау. Идентификациядан, яғни адамның немесе заттың кім екенін көрсетуден өзгеше, аутентификация – бұл осы кімдікті тексеру процесі. Оған жеке куәліктердің дұрыстығын растау, веб-сайттың шынайылығын цифрлық сертификат арқылы тексеру, көміртектік талдау арқылы артефакттың жасын анықтау немесе өнімнің немесе құжаттың жалған еместігіне көз жеткізу кіруі мүмкін.

Әдістер

Аутентификация бірнеше салаға қатысты. Көркем өнер, антиквариат және антропологияда жиі кездесетін мәселе – нақты бір артефакттың белгілі бір адам, орын немесе тарихи кезеңде жасалғанын растау. Компьютер ғылымында құпия деректерге немесе жүйелерге қол жеткізу үшін пайдаланушының сәйкестігін тексеру жиі қажет болады. Желілік әкімші пайдаланушыға пароль бере алады немесе жүйеге кіруге мүмкіндік беретін кілт картасы немесе басқа да құралдармен қамтамасыз ете алады. Мұндай жағдайда шынайылық меңзеледі, бірақ кепілдік берілмейді. Фармацевтика, парфюмерия және киім-кешек сияқты тұтыну тауарлары танымал брендтердің беделін пайдалануға тырысатын жалған тауарлардың алдын алу үшін аутентификацияның барлық түрлерін қолдана алады. Жоғарыда айтылғандай, белгілі бір дүкенде сатылатын өнім оның түпнұсқа екенін білдіреді, бұл аутентификацияның бірінші түрі. Аутентификацияның екінші түрі – қымбат сөмке сияқты өнімнің сапасы мен шеберлігін түпнұсқа өнімдермен салыстыру. Аутентификацияның үшінші түрі – өнімге таңба белгісінің болуы, яғни заңмен қорғалатын белгі немесе тұтынушыларға нағыз брендтік тауарды анықтауға көмектесетін кез келген басқа да анықтамалық белгі болуы мүмкін. Бағдарламалық қамтамасыз ету саласында компаниялар жалған өнімдерден қорғану үшін голограммалар, қауіпсіздік сақиналары, қауіпсіздік жіптері және түс өзгертетін сия секілді шаралар қабылдады.

Аутентификациялау факторлары

Адамның сәйкестігін растаудың үш қатегериясы бар, олар сәйкестікті растау факторлары деп аталады: пайдаланушы білетін нәрсе, пайдаланушыға тиесілі нәрсе және пайдаланушының өзі. Әрбір растау факторы кіруге рұқсат беру, транзакция сұранысын бекіту, құжатқа немесе басқа жұмыс өнімдеріне қол қою, басқаларға өкілеттік беру және өкілеттік тізбесін орнату алдында адамның сәйкестігін растау немесе тексеру үшін қолданылатын элементтердің кең ауқымын қамтиды. Қауіпсіздік саласындағы зерттеулер оң растау үшін кем дегенде екі, ал ең жақсысы үш фактордың элементтерін тексеру қажет екенін анықтады. Үш фактор (класс) және әрбір фактордың кейбір элементтері:

Білім: Пайдаланушы білетін нәрсе (мысалы, құпия сөз, жартылай құпия сөз, тіркес сөз, жеке сәйкестендіру нөмірі (PIN), сұрақ-жауап (пайдаланушы сұраққа немесе үлгіге жауап беруі керек), қауіпсіздік сұрағы). Иелік: Пайдаланушыға тиесілі нәрсе (мысалы, білезік, жеке куәлік, қауіпсіздік токені, имплантацияланған құрылғы, аппараттық токені бар ұялы телефон, бағдарламалық токені бар ұялы телефон). Өзіндік ерекшелік: Пайдаланушының өзіне тән нәрсе (мысалы, саусақ іздері, көздің торы, ДНК тізбегі (қандай жағдайда жеткілікті екеніне қатысты түрлі анықтамалар бар), қолтаңба, бет пішіні, дауыс, бірегей биоэлектрлік сигналдар немесе басқа биометриялық идентификаторлар).

Бір факторлы аутентификация

Аутентификацияның ең әлсіз деңгейі ретінде, жеке тұлғаның сәйкестігін растау үшін факторлардың үш санатының бірінен бір ғана компонент қолданылады. Тек бір факторды пайдалану, дұрыс емес пайдаланудан немесе қастандық шабуылдардан жеткілікті қорғаныш қамтамасыз етпейді. Бұл аутентификация түрі, қауіпсіздіктің жоғары деңгейін қажет ететін қаржылық немесе жеке маңызды операциялар үшін ұсынылмайды. Еуропалық Орталық Банк (ЕОБ) күшті аутентификацияны "үш аутентификация факторының екеуі немесе одан да көп факторына негізделген процедура" деп анықтады. Қолданылатын факторлар өзара тәуелсіз болуы керек, және кем дегенде бір фактор "қайта пайдалануға және көшіруге болмайтын" болуы тиіс, бірақ бұл талап мұралық факторларға қатысты болмайды, сонымен қатар оны интернеттен ұрлап алу мүмкін болмауы керек. Еуропалық және АҚШ-тың түсінігінде күшті аутентификация көп факторлы аутентификацияға немесе 2FA-ға өте ұқсас, бірақ олардан қатаң талаптармен ерекшеленеді. FIDO Альянсы күшті аутентификация үшін техникалық ерекшеліктерді әзірлеуге ұмтылып келеді.

Тұрақты аутентификация

Дәстүрлі компьютерлік жүйелер пайдаланушыларды тек бастапқы кіру сеансында ғана куәландырады, бұл қауіпсіздіктің өте маңызды кемшілігіне әкелуі мүмкін. Бұл мәселені шешу үшін жүйелерге пайдаланушыларды үздіксіз бақылап, биометриялық белгілерге негізделген үздіксіз аутентификациялау әдістері қажет. Бір зерттеуде жазу стиліне негізделген мінез-құлық биометриясы үздіксіз аутентификациялау әдісі ретінде қолданылды. Соңғы зерттеулер смартфон сенсорлары мен аксессуарларын пайдалану арқылы сенсорлық динамика, перне соғу динамикасы және жүріс үлгісін анықтау сияқты кейбір мінез-құлық атрибуттарын алу мүмкіндігін көрсетті. Бұл атрибуттар мінез-құлық биометриясы деп аталады және смартфондарда пайдаланушыларды жасырын түрде және үздіксіз тексеру немесе анықтау үшін қолданылуы мүмкін. Осы мінез-құлық биометриялық белгілеріне негізделген аутентификация жүйелері белсенді немесе үздіксіз аутентификация жүйелері деп аталады. Ақпаратты куәландыру электрондық байланыста ерекше қиындықтар тудыруы мүмкін, мысалы, "адам ортада" шабуылдарына ұшырау қаупі бар, онда үшінші тарап байланыс ағынына қосылып, екі қатысушының әрқайсысының орнына кіріп, ақпаратты ұрлауға тырысады. Әр тараптың сәйкестігін растау үшін қосымша идентификациялық факторлар қажет болуы мүмкін.

Ақпараттық мазмұны

Әдеби жалғандық белгілі бір автордың стилін имитациялауды қамтиды. Егер түпнұсқа қолжазба, машинкамен терілген мәтін немесе жазба қолжетімді болса, онда оның өзі (немесе оның қаптамасы – қораптан бастап электрондық пошта тақырыптарына дейін) құжаттың нақтылығын дәлелдеуге немесе жоққа шығаруға көмектеседі. Дегенмен, мәтін, аудио және бейне жаңа медиаға көшірілуі мүмкін, бұл жағдайда тек ақпараттық мазмұн ғана аутентификация үшін қолданылуы мүмкін. Авторларға оқырмандарға белгілі бір хабардың олардан шыққандығын немесе олар арқылы жеткізілгенін сенімді түрде растауға мүмкіндік беретін әртүрлі жүйелер ойлап табылды. Бұған келесі аутентификациялық факторлар жатады: мөр, қолтаңба, су таңбасы, арнайы қағаз немесе саусақ іздері сияқты қайта жасау қиын физикалық заттар; хабар мазмұнындағы құпия сөз сияқты ортақ құпия; электрондық қолтаңба; ашық кілт инфрақұрылымы көбінесе белгілі бір жеке кілттің иесі хабарламаға қол қойғандығын криптографиялық тұрғыдан кепілдендіру үшін қолданылады. Керісінше, плагиатты анықтау мәселесі де бар, онда басқа автордың ақпараты өз жұмысы ретінде ұсынылады. Плагиатты дәлелдеудің әдеттегі тәсілі – бірдей немесе өте ұқсас мәтіннің басқа көшірмесін табу, бірақ авторлық құқығы басқаша көрсетілген. Кейде тым жоғары сапа немесе стильдің үйлеспеуі плагиатқа күдік тудыруы мүмкін.

Сауаттылық және әдебиеттің шынайылығын тексеру

Сауаттылықта, шынайылықты растау – оқырмандардың әдебиеттің бір қырының растығын сұрап білу және содан кейін зерттеу арқылы осы сұрақтарды тексеру процесі. Әдебиеттің шынайылығын растаудың басты сұрағы: «Оған сенуге болады ма?» Осыған байланысты, шынайылықты растау жобасы – оқушылардың тиісті зерттеу процесін құжаттайтын оқу және жазу жұмысы. Бұл оқушылардың сын тұрғысынан ойлау қабілетін дамытады. Әдебиетті құжаттауға қатысты материалдар повестьтік мәтіндерден асып, ақпараттық мәтіндер, бастапқы дереккөздер және мультимедиалық материалдарды қамтиды. Бұл процесс көбінесе интернет және кітапханадағы зерттеулерді қамтиды. Атап айтқанда, тарихи көркем әдебиетті растағанда, оқырмандар маңызды тарихи оқиғалардың, сондай-ақ бейнеленген мәдениеттің (мысалы, тіл, киім, тағам, гендерлік рөлдер) сол кезең үшін қаншалықты сенімді екенін қарастырады.

Тарих және заманауи технологиялар

Тарихи тұрғыдан алғанда, саусақ іздері аутентификацияның ең сенімді әдісі ретінде пайдаланылып келген, бірақ АҚШ және басқа елдердегі сот істері саусақ іздерінің сенімділігіне күдік тудырды. Заң жүйесінен тыс, саусақ іздерін бұрмалау оңай, тіпті British Telecom компаниясының компьютерлік қауіпсіздік жөніндегі бас маманы, көптеген саусақ іздерін оқитын құрылғылардың біріне-екісінен басқасының бәрі алданғанын айтты. Гибридті немесе екі деңгейлі аутентификация әдістері, мысалы, USB құрылғысының ішінде саусақ іздерімен шифрланған жеке кілттер, тиімді шешім ұсынады. Компьютерлік деректер контекстінде, автордың кілті бұзылмаса, бұрмаланбайтын криптографиялық әдістер әзірленді. Автордың (немесе шабуылшы емес кез келген адамның) бұзушылық туралы білуі немесе білмеуі маңызды емес. Дегенмен, осы криптографиялық негізделген аутентификация әдістерінің абсолютті түрде қауіпсіз екендігі белгісіз, себебі болашақта күтпеген математикалық жаңалықтар оларды шабуылға осал қылуы мүмкін. Мұндай жағдай болса, бұрынғы аутентификацияның көп бөлігі күмәнді болуы мүмкін. Атап айтқанда, қолтаңбаның негізінде жатқан криптографияға жаңа шабуыл ашылған кезде цифрлық қол қойылған келісімшарттың күшіне күдік тууы мүмкін.

Рұқсат беру

Авторизациялау процесі аутентификациялаудан өзгеше. Аутентификация – "сіз кім екеніңізді айтқан адамның өзіңіз екенін" тексеру процесі, ал авторизация – "сіз жасауға тырысып жатқан нәрсені жасауға сізге рұқсат берілгенін" тексеру процесі. Авторизация көбінесе аутентификациядан кейін дереу жүзеге асырылады (мысалы, компьютерлік жүйеге кірген кезде), бірақ бұл авторизация аутентификацияны алдын ала болжайды дегенді білдірмейді: анонимді қолданушыға шектеулі әрекеттер жиынтығына рұқсат берілуі мүмкін.

Кіруді бақылау

Аутентификация мен авторизацияның кең таралған қолданысы – кіруді бақылау. Рұқсат етілген пайдаланушылар ғана қолдануға тиіс компьютерлік жүйе, рұқсатсыз кіруді анықтап, оның алдын алуға тырысуы керек. Сондықтан, жүйеге қол жеткізу әдетте, пайдаланушының кім екенін қаншалықты сенімділікпен анықтауға мүмкіндік беретін аутентификация процедурасын қатаң сақтау арқылы бақыланады, содан кейін осы пайдаланушыға белгіленген құқықтар беріледі.