Security+ Academy · Oppitunti

Biometria ja tunnistautuminen tokeneilla

Tutustukaa sormenjälki-, verkkokalvo- ja käyttäytymisbiometriaan sekä laitetokeneihin (TOTP, FIDO2/WebAuthn) ja niiden vahvuuksiin ja heikkouksiin.

Oppitunti 2/413 vaihetta

Biometria ja tunnistautuminen tokeneilla on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

Biometria: ”jotain, mitä olette” -todennus

Biometrinen todennus varmistaa henkilöllisyyden yksilöllisten fyysisten tai käyttäytymiseen liittyvien ominaisuuksien — ”jotain, mitä olette” — perusteella. Toisin kuin salasanoja, biometrisiä tunnisteita ei voi unohtaa, jakaa helposti tai kadottaa. Niitä ei kuitenkaan voi vaihtaa, jos ne vaarantuvat: uutta sormenjälkeä ei voi hankkia. Biometriset järjestelmät mittaavat ja vertaavat biologista tai käyttäytymiseen liittyvää ominaisuutta käyttöönoton aikana tallennettuun rekisteröityyn malliin. Biometrisen järjestelmän laatua mitataan sen virhetasoilla ja sillä, miten turvallisesti mallit tallennetaan. Biometriikka on tehokkaimmillaan yhdistettynä toiseen tekijään (esimerkiksi sormenjälki + PIN-koodi).

Fysiologinen biometria

Fysiologinen biometria perustuu kehon fyysisiin ominaisuuksiin. Keskeisiä tyyppejä ovat: Sormenjälki: yleisimmin käytetty edullisuutensa ja hyväksyttävyytensä vuoksi; sitä käytetään puhelimissa, kulunvalvonnassa ja rajaturvallisuudessa. Verkkokalvoskannaus: silmän takaosan verisuonistoa kuvaava skannaus — erittäin tarkka ja vaikea väärentää, mutta edellyttää läheistä kosketusta lukijaan. Iirisskannaus: silmän värikalvon kuvioiden skannaus — voidaan tehdä kauempaa, ja sitä käytetään lentoasemilla. Kasvojentunnistus: analysoi kasvojen geometriaa kameran avulla; tarkkuus paranee jatkuvasti, mutta valaistus, ikääntyminen ja naamioituminen voivat vaikuttaa tulokseen. Käden geometria: mittaa käden muotoa ja sormien pituutta.

Käyttäytymisbiometria

Käyttäytymisbiometriassa analysoidaan tapoja, joilla henkilö tekee jotakin, fyysisten ominaisuuksien sijaan. Esimerkkejä ovat: Näppäilydynamiikka — kirjoitusrytmin, nopeuden ja näppäinten painallusajan mittaaminen (kuinka kauan kutakin näppäintä painetaan). Hiiridynamiikka — hiiren käytön nopeus, kiihtyvyys ja liikeradat. Äänentunnistus — puheen, äänenkorkeuden ja rytmin analysointi (eri asia kuin äänikomennot). Allekirjoituksen dynamiikka — käsin kirjoitetun allekirjoituksen paineen, nopeuden ja rytmin analysointi pelkän muodon sijaan. Käyttäytymisbiometria on erityisen hyödyllistä jatkuvassa tunnistautumisessa — henkilöllisyyden varmistamisessa koko istunnon ajan, ei vain kirjautumisen yhteydessä.

Biometrian virhetasot: FAR ja FRR

Biometrisen järjestelmän suorituskykyä kuvaavat kaksi virhetasoa. Väärän hyväksynnän osuus (FAR): todennäköisyys, että järjestelmä hyväksyy virheellisesti huijarin oikeaksi käyttäjäksi — tietoturvariski. Väärän hylkäyksen osuus (FRR): todennäköisyys, että järjestelmä hylkää virheellisesti oikean käyttäjän — saatavuus- tai käytettävyysongelma. Nämä tasot ovat kääntäen verrannollisia: herkkyyden lisääminen pienentää FAR-arvoa (harvempi huijari hyväksytään), mutta suurentaa FRR-arvoa (useampi oikea käyttäjä hylätään). Risteävä virhetaso (CER) — kohta, jossa FAR on yhtä suuri kuin FRR — on yksittäinen luku, jolla vertaillaan biometristen järjestelmien tarkkuutta. Pienempi CER = tarkempi järjestelmä.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Biometrian haavoittuvuudet ja hyökkäykset

Biometriset järjestelmät eivät ole immuuneja hyökkäyksille. Huijaushyökkäyksissä tunnistimelle esitetään väärennetty biometrinen tunniste sen huijaamiseksi: sormenjäljen väärentämisessä käytetään piilevän sormenjäljen gelatiini- tai silikonikopioita; kasvojentunnistus voidaan huijata laadukkailla 3D-naamioilla tai valokuvilla heikkolaatuisissa järjestelmissä. Mallitietokantoihin kohdistuvat hyökkäykset: jos tallennetut biometriset mallit varastetaan, niitä ei voi mitätöidä salasanojen tavoin. Nykyaikaiset järjestelmät vähentävät riskiä käyttämällä mallien suojausta (tallentamalla tiivistettyjä tai muunnettuja malleja raakojen biometristen tietojen sijaan) ja elävyyden tunnistusta (osoittamalla, että biometrinen tunniste on peräisin elävältä ihmiseltä eikä kopiosta).

Laitteistopohjaiset tietoturva-avaimet: FIDO2-tunnisteet

Laitteistopohjaiset tietoturva-avaimet, kuten YubiKey, Google Titan Key ja SoloKey, toteuttavat FIDO2/WebAuthn-standardin tietojenkalastelulta suojattua todennusta varten. Avain sisältää laitteistolla suojatun yksityisen avaimen, joka suorittaa salaustoimintoja ilman, että avain koskaan poistuu laitteesta. Todennuksen yhteydessä verkkosivustolta saatu haaste allekirjoitetaan laitteistoavaimen yksityisellä avaimella — ja koska toiminto on sidottu tietyn verkkosivuston alkuperään, MITM-tietojenkalastelusivusto ei voi siepata tai välittää todennusta eteenpäin. Laitteistoavaimet voivat toimia myös PIV-älykortteina yritysympäristöissä, joissa tarvitaan varmenteisiin perustuvaa todennusta.

Älykortit ja PIV

Älykortit ovat luottokortin kokoisia laitteita, joissa on salausavaimia ja varmenteita tallentava mikrosiru. PIV-kortit (Personal Identity Verification) ovat Yhdysvaltain liittovaltion työntekijöille määrätty älykorttistandardi (FIPS 201). PIV-kortit sisältävät kortinhaltijan X.509-varmenteen, hänen yksityisen avaimensa (joka ei koskaan poistu kortilta), digitaalisen valokuvan ja biometriset tiedot. Todennus edellyttää sekä fyysistä korttia (”jotain, mitä teillä on”) että PIN-koodia (”jotain, minkä tiedätte”), mikä muodostaa kaksivaiheisen todennuksen. Älykortteja luetaan kosketus- tai kontaktittomilla (NFC) lukijoilla.

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Kertakäyttöiset salasanat (OTP) perusteellisesti

Kertakäyttöiset salasanat (OTP) ovat todennuskoodeja, jotka ovat voimassa vain yhden käyttökerran. Käytössä on kaksi standardia. HOTP (RFC 4226): HMAC-pohjainen OTP, joka kasvattaa laskuria jokaisella käyttökerralla. Todentajan ja palvelimen on pysyttävä synkronoituna; jos koodeja luodaan mutta ei käytetä, ne voivat ajautua epäsynkroniin, jolloin tarvitaan uudelleensynkronointi. TOTP (RFC 6238): aikapohjainen OTP, joka käyttää laskurina nykyistä aikaa ja vaihtuu 30 sekunnin välein. TOTP on suositumpi, koska se synkronoituu automaattisesti ajan perusteella; todentajan ja palvelimen tarvitsee vain käyttää samaa aikaa (NTP auttaa tässä). Käyttämättömät TOTP-koodit vanhenevat yksinkertaisesti.

Push-ilmoituksiin perustuva todennus

Push-todennus (jota käyttävät Duo Security, Microsoft Authenticator ja Okta Verify) lähettää käyttäjän älypuhelimeen push-ilmoituksen, kun kirjautumisyritys havaitaan. Käyttäjä hyväksyy tai hylkää pyynnön napauttamalla — tämä on paljon yksinkertaisempaa kuin kuusinumeroisen koodin syöttäminen. Joissakin toteutuksissa näytetään kirjautumisen konteksti (IP-osoite, sijainti ja sovellus), jotta käyttäjä voi tehdä perustellun päätöksen. Turvallisuusheikkoutena ovat MFA-väsytushyökkäykset — hyökkääjät lähettävät käyttäjälle nopeasti peräkkäisiä push-pyyntöjä toivoen, että tämä hyväksyy vahingossa yhden niistä tai hyväksyy pyynnön vain lopettaakseen ilmoitukset. Vastatoimia ovat numerovastaavuus (käyttäjän on syötettävä kirjautumissivulla näkyvä koodi) ja push-ilmoitukseen lisättävä konteksti.

Kontekstitietoinen ja mukautuva todennus

Mukautuva todennus säätää vaadittavaa todennuksen vahvuutta kontekstisignaalien perusteella. Jos käyttäjä kirjautuu tavalliselta laitteeltaan yritysverkossa työaikana — riski on pieni, joten pelkkä salasana voi riittää. Jos sama käyttäjä kirjautuu uudelta laitteelta tuntemattomassa maassa kello kolmelta aamuyöllä — riski on suuri, joten käyttöön otetaan tehostettu todennus (joka edellyttää MFA:ta tai esihenkilön hyväksyntää). Kontekstisignaaleja ovat esimerkiksi laitteen sormenjälki (tunnettu/tuntematon), IP-osoitteen maantieteellinen sijainti, vuorokaudenaika, mahdoton matkustaminen (kirjautumiset kahdesta sijainnista, joiden välillä ei ole mahdollista matkustaa kuluneessa ajassa) ja käyttäytymismallit. Tämä vähentää MFA:n aiheuttamaa vaivaa vähäriskisissä kirjautumisissa ja lisää sitä siellä, missä sillä on eniten merkitystä.

Salasanaton todennus

Salasanaton todennus poistaa salasanan kokonaan ja käyttää sen sijaan tietojenkalastelulta suojaavia tekijöitä. Yleisiä menetelmiä ovat FIDO2/WebAuthn biometristen tunnisteiden (Windows Hello, Touch ID) tai laitteistoavainten kanssa; magic linkit (käyttäjän sähköpostiin tai puhelimeen lähetettävä kertakäyttöinen URL-osoite, joka toimii tehokkaasti, kun sähköpostin käyttöoikeuteen luotetaan); sekä passkeyt (FIDO Alliancen standardi, jonka Apple, Google ja Microsoft ovat ottaneet käyttöön ja jossa yksityinen avain tallennetaan laitteen suojattuun erillisalueeseen ja synkronoidaan pilveen toimittajan tilin kautta). Passkeyt yhdistävät helppokäyttöisyyden ja suojan tietojenkalastelulta, ja niitä otetaan nopeasti käyttöön salasanojen seuraajana.

Pikatarkistus

Testatkaa tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteiden ymmärtämistänne.

Oppitunnin kertaus

Tässä oppitunnissa opitte, että biometrinen todennus käyttää fysiologisia (sormenjälki, iiris) tai käyttäytymiseen perustuvia (näppäinpainallukset, ääni) piirteitä; FAR ja FRR mittaavat biometrisen järjestelmän tarkkuutta CER:n ollessa tasapainopiste; laitteistopohjaiset tietoturva-avaimet (FIDO2/WebAuthn) tarjoavat tietojenkalastelulta suojaavan tunnisteisiin perustuvan todennuksen; ja mukautuva todennus säätää käyttäjälle aiheutuvaa vaivaa kontekstin riskin perusteella. Seuraavaksi tutustumme aiheeseen Valtuutusmallit: RBAC, MAC ja DAC.

Aloita maksutta

Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Biometria ja tunnistautuminen tokeneilla” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Security+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Biometria ja tunnistautuminen tokeneilla”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Security+ Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Biometria ja tunnistautuminen tokeneilla”?

Tutustukaa sormenjälki-, verkkokalvo- ja käyttäytymisbiometriaan sekä laitetokeneihin (TOTP, FIDO2/WebAuthn) ja niiden vahvuuksiin ja heikkouksiin. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Biometria ja tunnistautuminen tokeneilla”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?

Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Salasanakäytännöt ja monivaiheinen tunnistautuminen
  2. Biometria ja tunnistautuminen tokeneilla
  3. Valtuutusmallit: RBAC, MAC ja DAC
  4. Liittoutunut identiteetti: SAML, OAuth ja OpenID Connect
← Takaisin: Security+ Academy