Кіріспе

Криптография мен психологияның қиылысында орналасқан пароль психологиясы – парольдерді немесе криптографиялық кілттерді есте сақтауды немесе болжауды жеңілдететін факторларды зерттейтін ғылым. Парольдің тиімді жұмыс істеуі және пайдаланушысына қауіпсіздік беруі үшін, ол құпия және болжау мүмкін емес болуы керек; сонымен қатар, пайдаланушы парольді жаттауы қажет. Пароль таңдау психологиясы – есте сақтау, қауіпсіздік және қолайлылық арасындағы ерекше тепе-теңдік. Пароль қауіпсіздігіне қатысты көптеген психологиялық және әлеуметтік мәселелер бар, мысалы: парольді бөлісу, қауіпсіздік сезімі және парольді өзгерту туралы шешім. Парольдер адамның мінез-құлқының көрсеткіші болуы мүмкін. Қауіпсіздікке көбірек мән беретіндер ұзақ немесе күрделі парольдерді таңдайды. Ал күнделікті өмірінде қауіпсіздікке сенетіндер парольді ешқашан өзгерте бермейді. Ең көп қолданылатын пароль – «Password1», бұл интернет қолданушылары үшін қауіпсіздіктен гөрі қолайлылық маңыздырақ екенін көрсетеді.

Тарих

Ақылсыз және мағыналы әріптік-цифрлық материалды қолдану және жаттау психологияда Герман Эббингхауспен басталған ұзақ тарихқа ие. Одан бері көптеген зерттеулер мағыналы және ақылсыз "сөздердің" екеуі де оңай ұмытылатынын, сондай-ақ олардың ұмыту қисықтарының уақыт өте келе экспоненциалды екенін көрсетті. Чомский мағынаның семантикалық ерекшеліктерден туындайтынын айтады, бұл 1930 жылдары "түсінік қалыптасу" идеясына әкелді. 2004 жылғы зерттеу көрсеткендей, орташа колледж студенті компьютерлер, ұялы телефондар және электрондық пошта сияқты 8 түрлі нәрсе үшін шамамен 4 түрлі пароль жасайды, ал әдеттегі пароль шамамен екі нәрсе үшін қолданылады. Парольдердің типі туралы ақпарат лингвистикалық және сандық парольдер арасында шамамен тең бөлініс бар екенін көрсетеді, ал шамамен төрттен бірі лингвистикалық/сандық ақпараттың қосындысын пайдаланады. Парольдер үшін ең көп қолданылатын ақпарат – есімдер (толық есімдер, лақап аттар), ал күндер – парольдерде қолданылатын екінші ең көп таралған ақпарат. Бұл зерттеудің нәтижелері пароль құрастыру саясаты парольдердің сөздік сөздермен ұқсастығын азайтатынын көрсетті. Алайда, мұндай саясат парольдерде есімдер мен туған күндер сияқты мағыналы ақпаратты пайдалануды азайта алмады, сондай-ақ парольдерді қайта пайдалануды да азайта алмады.

Парольдің баламалары

Еске сақтау және қауіпсіздік мәселелерін шешу үшін көптеген бизнес пен интернет-сайттар әртүрлі типтегі аутентификацияны қабылдауға көшті. Бұл аутентификация бір реттік пароль, мәтіндік емес, биометриялық, 2D кілт, көп факторлы аутентификация немесе сұрақтарға негізделген когнитивтік парольдер болуы мүмкін. Бұл опциялардың көпшілігі қымбатқа түсуі, көп уақытты алуы немесе әлі де жаттап алуды талап етуі мүмкін. Сондықтан көптеген бизнес пен жеке тұлғалар қауіпсіздікті қорғау үшін бір сөзді және мәтіндік парольдердің стандартты форматын қолдануда. Традициялық парольдер мен ПИН-кодтарға ең көп таралған балама – биометриялық аутентификация. Биометриялық аутентификация – жүйелердің белгілі бір адамға тән физикалық және/немесе мінез-құлық ерекшеліктерін пайдаланып кіруге рұқсат беру әдісі. Биометрияның пароль ретіндегі тартымдылығы – қауіпсіздікті арттыруында. Саусақ іздерінің немесе көздің торалық қабығының үлгілеріне тек бір адам ғана қол жеткізе алады, бұл хакерлік шабуыл мүмкіндігін едәуір төмендетеді. Биометриялық аутентификация жүйелер мен шоттардың бұзылуына жол бермейтін 4 маңызды фактордан немесе модульден тұрады: сенсорлық модуль, ерекшеліктерді анықтау модулі, үлгілік деректер базасы және сәйкестік модулі. Биометриялық аутентификацияның осы 4 бөлігі, көбірек күш-жігерді қажет етеді, бірақ дәстүрлі пароль опциясымен қамтамасыз етілмейтін қорғау қабатын құрайды. Сенсорлық модуль пайдаланушының қорғау әдісін алуға жауапты, ол саусақ іздерін сканерлеу, бетті сканерлеу немесе дауыс болуы мүмкін. Екінші модуль – ерекшеліктерді анықтау, онда алдыңғы модульден алынған барлық шикі деректер негізгі компоненттерге бөлінеді. Үлгілік немесе деректер базасы модулі бұрын жиналған негізгі компоненттерді алып, оларды виртуалды түрде сақтайды. Соңында, сәйкестік модулі енгізілген биометриялық әдістің заңдылығын тексеру үшін қолданылады. Биометрияны тіркеу, өңдеу және тексеру модульдері екі кезеңде жүзеге асырылуы керек: тіркеу және тану; осы екі кезеңнің ішінде қосымша кезеңдер бар. Тіркеу кезеңінде биометриялық деректердің цифрлық нұсқасы жасалып, сақталанған кезде төрт модульдің барлығы бір мезгілде жұмыс істейді. Тану кезеңі тексеру және сәйкестендіру деп аталатын екі бөлімнен тұрады. Тексеру процесінде жүйе кіруге тырысатын адамның өзі кім екенін растауға тиіс. Сәйкестендіру процесі жеке адамды толық анықтайды. Биометриялық аутентификация әдісі көбірек қолданыла бастағанымен, оның да мәселелері бар. Биометриялық жүйе дәстүрлі пароль жүйесіне ұқсас мәселелерге тап болады. Пайдаланушы биометриялық ақпаратын енгізген кезде төрт мүмкіндіктің бірі орын алуы мүмкін. Пайдаланушы шын мәнінде өзі кім екенін айтып, жүйеге кіруге рұқсат алуы мүмкін. Керісінше, пайдаланушы біреудің кейіпкерін танытып, кіруден бас тартылуы мүмкін. Басқа екі жағдай – нақты пайдаланушыға кіруден бас тарту және еліктеушіге кіруге рұқсат беру. Мұндай алаяқтық болуы мүмкін, өйткені кейбір адамдар бірдей дауысқа ие болуы мүмкін. Басқа жағдайларда биометриялық деректерді жазудың алғашқы әрекеті бұзылуы мүмкін. 4 модуль кезінде пайдаланушы бұзылған деректерді енгізуі мүмкін. Мұның мысалы саусақ іздерін қарастырғанда көрінеді, мысалы, адам ылғалды немесе жаралы саусағын деректерді жазу үшін қолдануы мүмкін. Бұл қателіктер қауіпсіздікке қауіп тудырады. Бұл мәселелер бетті тану кезінде де пайда болуы мүмкін. Егер егіздер немесе тіпті ұқсас екі адам жүйеге кіруге тырысса, оларға рұқсат берілуі мүмкін.