ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น
สำรวจชีวมาตรจากลายนิ้วมือ จอประสาทตา และพฤติกรรม ควบคู่กับโทเค็นฮาร์ดแวร์ เช่น TOTP และ FIDO2/WebAuthn รวมถึงจุดแข็งและจุดอ่อนของแต่ละวิธี
ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
ข้อมูลชีวมิติ: การยืนยันตัวตนจากสิ่งที่เป็นตัวคุณ
การยืนยันตัวตนด้วยข้อมูลชีวมิติจะตรวจสอบตัวตนจากลักษณะทางกายภาพหรือพฤติกรรมที่มีลักษณะเฉพาะ ซึ่งเรียกว่า “สิ่งที่เป็นตัวคุณ” ต่างจากรหัสผ่านตรงที่ข้อมูลชีวมิติไม่สามารถลืม แบ่งปันได้ง่าย หรือสูญหายได้ อย่างไรก็ตาม หากถูกบุกรุกก็ไม่สามารถเปลี่ยนได้เช่นกัน เพราะคุณไม่สามารถขอลายนิ้วมือใหม่ได้ ระบบชีวมิติจะวัดและเปรียบเทียบ ลักษณะทางกายภาพหรือพฤติกรรมกับแม่แบบที่ลงทะเบียนไว้และจัดเก็บระหว่างการตั้งค่า คุณภาพของระบบชีวมิติวัดจากอัตราความผิดพลาดและความปลอดภัยของวิธีจัดเก็บแม่แบบ ข้อมูลชีวมิติจะมีประสิทธิภาพสูงสุดเมื่อใช้ร่วมกับปัจจัยอื่น (เช่น ลายนิ้วมือ + PIN)
ข้อมูลชีวมิติทางสรีรวิทยา
ข้อมูลชีวมิติทางสรีรวิทยาอาศัยลักษณะทางกายภาพของร่างกาย ประเภทสำคัญได้แก่ ลายนิ้วมือ: ใช้งานแพร่หลายที่สุดเนื่องจากมีต้นทุนต่ำและเป็นที่ยอมรับ ใช้ในโทรศัพท์ ระบบควบคุมการเข้าออก และการรักษาความปลอดภัยตามชายแดน การสแกนจอตา: สแกนรูปแบบเส้นเลือดบริเวณด้านหลังดวงตา มีความแม่นยำสูงและปลอมแปลงได้ยาก แต่ต้องสัมผัสใกล้กับเครื่องอ่าน การสแกนม่านตา: สแกนรูปแบบในส่วนที่มีสีของดวงตา สามารถทำได้จากระยะไกลกว่า และใช้ในสนามบิน การจดจำใบหน้า: วิเคราะห์โครงสร้างเรขาคณิตของใบหน้าจากกล้อง มีความแม่นยำเพิ่มขึ้นเรื่อย ๆ แต่ได้รับผลกระทบจากแสง อายุที่เพิ่มขึ้น และการปลอมแปลงรูปลักษณ์ได้ โครงสร้างมือ: วัดรูปทรงมือและความยาวนิ้ว
ข้อมูลชีวมิติด้านพฤติกรรม
ข้อมูลชีวมิติด้านพฤติกรรมวิเคราะห์รูปแบบการกระทำของบุคคล แทนที่จะวิเคราะห์ลักษณะทางกายภาพ ตัวอย่างได้แก่ พลวัตการกดแป้นพิมพ์ — วัดจังหวะ ความเร็วในการพิมพ์ และเวลาค้างบนแป้น (ระยะเวลาที่กดแต่ละแป้นค้างไว้) พลวัตการใช้เมาส์ — วัดความเร็ว ความเร่ง และรูปแบบการเคลื่อนไหวของการใช้เมาส์ การจดจำเสียง — วิเคราะห์รูปแบบการพูด ระดับเสียง และจังหวะการพูด (แตกต่างจากคำสั่งเสียง) พลวัตของลายเซ็น — วิเคราะห์แรงกด ความเร็ว และจังหวะของลายเซ็นที่เขียนด้วยมือ ไม่ใช่แค่รูปร่างเท่านั้น ข้อมูลชีวมิติด้านพฤติกรรมมีคุณค่าเป็นพิเศษสำหรับ การยืนยันตัวตนอย่างต่อเนื่อง ซึ่งตรวจสอบตัวตนตลอดช่วงการใช้งาน ไม่ใช่เฉพาะตอนเข้าสู่ระบบ
อัตราความผิดพลาดของข้อมูลชีวมิติ: FAR และ FRR
อัตราความผิดพลาดสองประเภทใช้บ่งบอกประสิทธิภาพของระบบชีวมิติ อัตราการยอมรับผู้ปลอมแปลง (FAR): ความน่าจะเป็นที่ระบบจะยอมรับผู้ปลอมแปลงเป็นผู้ใช้ที่ถูกต้องโดยไม่ถูกต้อง ซึ่งเป็นความเสี่ยงด้านความปลอดภัย อัตราการปฏิเสธผู้ใช้ที่ถูกต้อง (FRR): ความน่าจะเป็นที่ระบบจะปฏิเสธผู้ใช้ที่ถูกต้องโดยไม่ถูกต้อง ซึ่งเป็นปัญหาด้านความพร้อมใช้งานและการใช้งาน อัตราทั้งสองมีความสัมพันธ์แบบผกผัน การเพิ่มความไวจะลด FAR (ยอมรับผู้ปลอมแปลงน้อยลง) แต่เพิ่ม FRR (ปฏิเสธผู้ใช้ที่ถูกต้องมากขึ้น) อัตราความผิดพลาดจุดตัด (CER) ซึ่งเป็นจุดที่ FAR เท่ากับ FRR คือค่าตัวเลขเดียวที่ใช้เปรียบเทียบความแม่นยำของระบบชีวมิติ ค่า CER ยิ่งต่ำ = ระบบยิ่งแม่นยำ
# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%, FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall
# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
# FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
# FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usabilityช่องโหว่และการโจมตีระบบชีวมิติ
ระบบชีวมิติไม่ได้ปลอดภัยจากการโจมตีโดยสมบูรณ์ การโจมตีด้วยการปลอมแปลงจะนำข้อมูลชีวมิติปลอมมาใช้หลอกเซนเซอร์ เช่น การปลอมลายนิ้วมือโดยใช้เจลาตินหรือซิลิโคนทำสำเนาลายนิ้วมือที่ตกค้างอยู่ หรือการหลอกระบบจดจำใบหน้าด้วยหน้ากากสามมิติคุณภาพสูงหรือรูปถ่ายในระบบที่มีคุณภาพต่ำ การโจมตีฐานข้อมูลแม่แบบ: หากแม่แบบข้อมูลชีวมิติที่จัดเก็บไว้ถูกขโมย จะไม่สามารถเพิกถอนได้เหมือนรหัสผ่าน ระบบสมัยใหม่ลดความเสี่ยงนี้ด้วย การปกป้องแม่แบบ (จัดเก็บแม่แบบที่ผ่านการแฮชหรือแปลงรูป แทนข้อมูลชีวมิติดิบ) และ การตรวจจับสิ่งมีชีวิต (พิสูจน์ว่าข้อมูลชีวมิติมาจากบุคคลที่มีชีวิต ไม่ใช่สำเนา)
กุญแจความปลอดภัยฮาร์ดแวร์: โทเค็น FIDO2
กุญแจความปลอดภัยฮาร์ดแวร์ เช่น YubiKey, กุญแจ Google Titan และ SoloKey รองรับ มาตรฐาน FIDO2/WebAuthn สำหรับการยืนยันตัวตนที่ป้องกันฟิชชิง กุญแจจะเก็บคีย์ส่วนตัวที่ได้รับการปกป้องด้วยฮาร์ดแวร์ ซึ่งใช้ดำเนินการเข้ารหัสโดยที่คีย์ไม่เคยออกจากอุปกรณ์ เมื่อยืนยันตัวตน ความท้าทายจากเว็บไซต์จะถูกลงลายมือชื่อด้วยคีย์ส่วนตัวของกุญแจฮาร์ดแวร์ และเนื่องจากการดำเนินการนี้ผูกกับต้นทางของเว็บไซต์ที่ระบุโดยเฉพาะ เว็บไซต์ฟิชชิงแบบ MITM จึงไม่สามารถดักจับหรือส่งต่อการยืนยันตัวตนได้ กุญแจฮาร์ดแวร์ยังสามารถทำหน้าที่เป็น สมาร์ตการ์ด PIV สำหรับสภาพแวดล้อมองค์กรที่ต้องใช้การยืนยันตัวตนด้วยใบรับรองได้อีกด้วย
สมาร์ตการ์ดและ PIV
สมาร์ตการ์ด เป็นอุปกรณ์ขนาดเท่าบัตรเครดิตที่มีไมโครชิปฝังอยู่ภายในสำหรับจัดเก็บคีย์เข้ารหัสและใบรับรอง บัตร PIV (การตรวจสอบยืนยันตัวตนส่วนบุคคล) เป็นมาตรฐานสมาร์ตการ์ดที่กำหนดให้พนักงานรัฐบาลกลางของ US ใช้งาน (FIPS 201) บัตร PIV ประกอบด้วย ใบรับรอง X.509 ของผู้ถือบัตร คีย์ส่วนตัวของผู้ถือบัตร (ซึ่งไม่เคยออกจากบัตร) ภาพถ่ายดิจิทัล และข้อมูลไบโอเมตริก การยืนยันตัวตนต้องใช้ทั้งบัตรจริง ('สิ่งที่คุณมี') และ PIN ('สิ่งที่คุณรู้') จึงเป็นการยืนยันตัวตนแบบสองปัจจัย สมาร์ตการ์ดอ่านได้ด้วยเครื่องอ่านแบบสัมผัสหรือแบบไร้สัมผัส (NFC)
# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
# Certificate Object, Certificate type: X.509 cert
# label: Certificate for Digital Signature
# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card
# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@serverรหัสผ่านใช้ครั้งเดียว (OTP) โดยละเอียด
รหัสผ่านใช้ครั้งเดียว (OTP) คือรหัสยืนยันตัวตนที่ใช้ได้เพียงครั้งเดียว มีอยู่สองมาตรฐาน HOTP (RFC 4226): OTP ที่อาศัย HMAC ซึ่งเพิ่มค่าตัวนับทุกครั้งที่ใช้งาน อุปกรณ์ยืนยันตัวตนและเซิร์ฟเวอร์ต้องซิงค์กันอยู่เสมอ หากสร้างรหัสขึ้นแต่ไม่ได้ใช้ รหัสอาจทำให้ทั้งสองฝั่งคลาดเคลื่อนจากกันจนต้องซิงค์ใหม่ TOTP (RFC 6238): OTP ที่อาศัยเวลา โดยใช้เวลาปัจจุบันเป็นตัวนับและเปลี่ยนทุก 30 วินาที TOTP ได้รับความนิยมมากกว่าเพราะซิงค์ตัวเองผ่านเวลา อุปกรณ์ยืนยันตัวตนและเซิร์ฟเวอร์เพียงต้องใช้เวลาปัจจุบันตรงกัน (NTP ช่วยในเรื่องนี้) รหัส TOTP ที่ไม่ได้ใช้จะหมดอายุไปเอง
การยืนยันตัวตนผ่านการแจ้งเตือนแบบพุช
การยืนยันตัวตนแบบพุช (ใช้โดย Duo Security, Microsoft Authenticator และ Okta Verify) จะส่งการแจ้งเตือนแบบพุชไปยังสมาร์ตโฟนของผู้ใช้เมื่อพบความพยายามเข้าสู่ระบบ ผู้ใช้อนุมัติหรือปฏิเสธคำขอได้ด้วยการแตะเพียงครั้งเดียว ซึ่งง่ายกว่าการป้อนรหัส 6 หลักมาก การใช้งานบางรูปแบบจะแสดงบริบทการเข้าสู่ระบบ (ที่อยู่ IP ตำแหน่งที่ตั้ง แอปพลิเคชัน) เพื่อให้ผู้ใช้ตัดสินใจได้อย่างมีข้อมูล จุดอ่อนด้านความปลอดภัยคือ การโจมตีด้วยความเหนื่อยล้าจาก MFA ซึ่งผู้โจมตีจะส่งคำขอแบบพุชถี่ ๆ หวังให้ผู้ใช้เผลออนุมัติสักครั้ง หรืออนุมัติเพียงเพื่อหยุดการแจ้งเตือน มาตรการป้องกันได้แก่ การจับคู่หมายเลข (ผู้ใช้ต้องป้อนรหัสที่แสดงบนหน้าเข้าสู่ระบบ) และการเพิ่มบริบทในข้อความแจ้งเตือนแบบพุช
การยืนยันตัวตนที่รับรู้บริบทและปรับเปลี่ยนได้
การยืนยันตัวตนแบบปรับเปลี่ยนได้จะปรับระดับความเข้มงวดของการยืนยันตัวตนตามสัญญาณบริบท หากผู้ใช้เข้าสู่ระบบจากอุปกรณ์ตามปกติ บนเครือข่ายองค์กร และในเวลาทำการ ซึ่งมีความเสี่ยงต่ำ การใช้รหัสผ่านเพียงอย่างเดียวอาจเพียงพอ แต่หากผู้ใช้คนเดิมเข้าสู่ระบบจากอุปกรณ์ใหม่ในประเทศที่ไม่รู้จักเวลา 03:00 น. ซึ่งมีความเสี่ยงสูง ระบบจะเรียกใช้การยืนยันตัวตนเพิ่มเติม (ต้องใช้ MFA หรือการอนุมัติจากผู้จัดการ) สัญญาณบริบทประกอบด้วย ลายนิ้วมือของอุปกรณ์ (รู้จัก/ไม่รู้จัก) ตำแหน่งทางภูมิศาสตร์ของ IP ช่วงเวลาของวัน การเดินทางที่เป็นไปไม่ได้ (การเข้าสู่ระบบจากสองตำแหน่งที่ไม่สามารถเดินทางระหว่างกันได้ภายในเวลาที่ผ่านไป) และ รูปแบบพฤติกรรม วิธีนี้ช่วยลดความยุ่งยากจาก MFA สำหรับการเข้าสู่ระบบที่มีความเสี่ยงต่ำ พร้อมเพิ่มความเข้มงวดในจุดที่จำเป็นที่สุด
การยืนยันตัวตนโดยไม่ใช้รหัสผ่าน
การยืนยันตัวตนโดยไม่ใช้รหัสผ่านจะตัดรหัสผ่านออกทั้งหมด แล้วใช้ปัจจัยที่ป้องกันฟิชชิงแทน แนวทางที่ใช้กันทั่วไป ได้แก่ FIDO2/WebAuthn ร่วมกับไบโอเมตริก (Windows Hello, Touch ID) หรือกุญแจฮาร์ดแวร์ ลิงก์มหัศจรรย์ (URL ใช้ครั้งเดียวที่ส่งไปยังอีเมลหรือโทรศัพท์ของผู้ใช้ ซึ่งมีประสิทธิภาพเมื่อเชื่อถือการเข้าถึงอีเมลได้) และ พาสคีย์ (มาตรฐานของ FIDO Alliance ที่ Apple, Google และ Microsoft นำมาใช้ โดยคีย์ส่วนตัวจัดเก็บอยู่ในพื้นที่ปลอดภัยของอุปกรณ์และซิงค์กับคลาวด์ผ่านบัญชีของผู้ให้บริการ) พาสคีย์ผสานความสะดวกเข้ากับการป้องกันฟิชชิง และกำลังได้รับการนำมาใช้อย่างรวดเร็วในฐานะสิ่งที่จะมาแทนที่รหัสผ่าน
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า การยืนยันตัวตนด้วยไบโอเมตริกใช้ลักษณะทางสรีรวิทยา (ลายนิ้วมือ ม่านตา) หรือลักษณะทางพฤติกรรม (รูปแบบการกดแป้น เสียง) FAR และ FRR ใช้วัดความแม่นยำของระบบไบโอเมตริก โดยมี CER เป็นจุดสมดุล กุญแจความปลอดภัยฮาร์ดแวร์ (FIDO2/WebAuthn) ให้การยืนยันตัวตนด้วยโทเค็นที่ป้องกันฟิชชิง และ การยืนยันตัวตนแบบปรับเปลี่ยนได้จะปรับความยุ่งยากตามความเสี่ยงจากบริบท บทถัดไป เราจะศึกษา แบบจำลองการให้สิทธิ์: RBAC, MAC และ DAC
คำถามที่พบบ่อย
บทเรียน “ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น”
สำรวจชีวมาตรจากลายนิ้วมือ จอประสาทตา และพฤติกรรม ควบคู่กับโทเค็นฮาร์ดแวร์ เช่น TOTP และ FIDO2/WebAuthn รวมถึงจุดแข็งและจุดอ่อนของแต่ละวิธี คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- นโยบายรหัสผ่านและการยืนยันตัวตนหลายปัจจัย
- ชีวมาตรและการยืนยันตัวตนด้วยโทเค็น
- รูปแบบการให้สิทธิ์: RBAC, MAC และ DAC
- อัตลักษณ์แบบสหพันธ์: SAML, OAuth และ OpenID Connect