A Hybrid Two-Tier Continuous Authentication Framework with a Security-First Calibration Strategy for Zero-Trust Web Deployments
本文提出了 ALJ,一种用于零信任 Web 部署的混合两层连续身份验证框架,该框架通过使用真实的 ARIMA、LCS、SVM 和 JRip 算法取代了代理模型,并引入了一种安全优先的校准策略,与标准静态阈值相比,显著提高了召回率并降低了攻击者绕过率。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在数字世界中,密码就像是那种过时的钥匙。几十年来,它一直是我们在登录银行、查看医疗记录或访问政府门户网站时证明身份的主要方式。但密码是一种静态的东西;一旦被窃取,它作为盾牌的作用就失效了。一个掌握了正确代码的窃贼可以径直穿过正门。为了解决这个问题,安全专家转向了一种被称为“零信任”(Zero Trust)的理念。这个想法很简单:永不信任任何人,甚至包括刚刚输入了正确密码的人。相反,你必须在他们进入系统后的整个过程中不断检查其身份。这就是持续身份验证(continuous authentication)发挥作用的地方。它不仅仅是在开始时询问“你是谁?”,它还会观察你在工作时的行为方式。它会观察你的打字节奏、点击速度以及运动的独特模式。如果节奏发生了变化,系统就会假设键盘前的这个人可能是冒充者,即使他们拥有正确的密码。
研究员纳比尔·埃尔·卡迪(Nabil El Kadhi)的一项新研究探讨了如何为 Web 应用程序构建这种持续的监视机制。目标是创建一个能够实时识别窃贼,且不会干扰真实用户的系统。研究员构建了一个两阶段的安全框架。第一阶段充当快速过滤器,使用两种不同的方法来检查用户的打字习惯。一种方法观察按键之间的时间间隔,根据用户的历史记录预测下一次停顿应该在何时;另一种方法则将打字速度的序列与该特定用户通常打字的存储模板进行对比。如果当前的打字情况与历史记录高度吻中,用户将直接通过。如果打字情况模糊不清或可疑,该会话将被发送到第二个更详细的阶段。第二阶段结合使用了两个强大的工具:一个用于计算攻击概率的统计引擎,以及一个能够为决策提供清晰、人类可读解释的基于规则的系统。这种组合使得系统既准确又易于理解,能为每一次警报提供理由。
这项研究始于一个改变了整个研究方向的重要发现。团队此前一直使用一种简化的、模拟的打字数据来测试他们的系统。当他们用来自 51 个人输入固定密码的真实、复杂的数据集替换掉模拟数据时,一个隐藏的缺陷出现了。系统的第一个过滤器原本设定了一个固定的标准,但在面对真实数据时,它突然变得过于宽松。由于真实数据比模拟数据包含更多的信息,该过滤器让大量的伪造会话通过了。具体而言,近 30% 的攻击者会话完全绕过了第二阶段,在未被系统检测到的情况下溜了进去。研究人员意识到,一个在处理简单、多噪信号时有效的阈值,在面对强而有力的真实信号时完全失效了。这是一个关键教训:升级安全系统内部的工具可能会破坏原本为旧工具调优的设置。
为了修复这个问题,研究人员不得不重新思考如何设定规则。他们尝试了一种常用于寻找拦截窃贼与不打扰真实用户之间“最佳”平衡点的标准数学方法。然而,这种标准方法反而使问题恶化,将系统捕捉攻击者的能力从 53% 降低到了 46%。原因在于,标准方法将漏掉一名窃贼和打扰一名真实用户视为同等严重的错误。在安全至上的世界里,漏掉一名窃贼要危险得多。研究人员随后应用了一种新策略:他们强制要求第一个过滤器更加严格,确保不超过 3% 的攻击者能溜过去。这意味着更多的会话(包括一些来自真实用户的会话)必须进入第二个更昂贵的阶段进行更仔细的检查。
这种更严格方法的成果是一个终于按预期工作的系统。通过接受第一阶段更多的误报以确保没有攻击者溜走,整个系统捕捉到了 70% 的入侵者。这比最初的失败有了显著提升。该系统也保持了很高的准确性,大多数情况下都能正确识别合法用户,尽管它也会将更多真实用户标记为需要额外检查。研究证实,统计引擎与基于规则的解释相结合,效果明显优于单独使用其中任何一种工具。研究人员还测试了一个潜在的升级方案,即系统会检查用户是否在使用熟悉的设备,这在模拟实验中进一步提高了安全性,尽管这部分仍需进行现实世界的测试。
论文最后向所有构建此类系统的人传达了一个明确的信息。仅仅拥有强大的工具是不够的;控制这些工具的设置必须经过仔细调整,以匹配特定的风险。一个适用于微弱、多噪信号的设置,在信号变得强而清晰时将会失效。研究人员表明,通过优先考虑安全性而非便利性,并理解漏掉攻击者的具体代价,他们可以构建一个既稳健又实用的系统。这项研究并不声称已经永久解决了在线安全问题,但它为如何构建在现实世界中真正有效的持续身份验证提供了一条清晰、经过测试的路径。研究结果表明,安全的 Web 访问未来在于那些不断观察、不断学习并不断调整规则以保持领先于身份窃取者的系统。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。