Angewandte biometrische Systeme

Welche User-Interface Angriffe kennen Sie und welche Schutzmaßnahmen gibt es dagegen?

Impersonation (Imitation):
Der Angreifer versucht, sich als ein anderer autorisierter Benutzer auszugeben. Casual Imitation bedeutet, dass die Identität des Angreifers zufällig gewählt wird und der Angreifer seine Eigenschaften in irgendeiner Weise verändert. Dem kann durch die Wahl eines sehr niedrigen FMR entgegengewirkt werden. Eine gezielte Imitation liegt vor, wenn eine bestimmte Identität angegriffen wird oder der Angreifer seine biometrischen Merkmale an eine andere Identität (Stimme, Signatur) anpasst. Die Gegenmaßnahmen sind die gleichen wie bei derCasual Imitation.

Obfuscation (Verschleierung):
Jeder vorsätzliche Versuch, eine Erkennung durch das biometrische System zu vermeiden. Ist vor allem in negativen Erkennungsanwendungen anwendbar, wo der Angreifer seine wahre Identität verbergen will. Kann auch in einem Verifikationssystem eingesetzt werden, das einen Fallback-Mechanismus verwendet, um false-rejects zu verarbeiten. Kann auf viele verschiedene Arten durchgeführt werden, aber der häufigste Weg ist, Bilder von schlechter Qualität oder verrauschte biometrische Samples zu verwenden. Die effektivste Gegenmaßnahme ist die Verbesserung der Robustheit biometrischer Algorithmen gegenüber Intra-User-Variationen, um eine sehr niedrige False Non-Match-Rate zu erreichen. Es ist zum Teil auch möglich, einige der Veränderungen automatisch zu erkennen, wie z.B. ein nicht frontales Gesicht oder eine chirurgische Veränderung des Fingerabdrucks.

Spoofing:
Der bekannteste Angriff auf der Ebene der Benutzeroberfläche. Spoofing ist definiert als jede biometrische Fälschung, die nicht von einer lebenden Person stammt. Spoofing beinhaltet die Darstellung von gefälschten oder künstlichen Merkmalen und Dingen, wie zerstückelte Körperteile, die einem legitimen Benutzer gehören. Dieser Angriff erfordert die Kenntnis des biometrischen Merkmals, das der anzugreifenden Identität entspricht. Dieses Wissen kann auf vier Arten gewonnen werden:
1. direkte Absprache oder Nötigung eines berechtigten Nutzers
2. verdeckte Übernahme
3. Schätzung des Templates des Benutzers durch Brute-Force oder Hill-Climbing-Angriffe.
4. Diebstahl des Templates aus einer Datenbank und Reverse Engineering der Vorlage

Die Lösung zur Bekämpfung von Spoofing-Angriffen besteht darin, die Fähigkeit zur Lebendigkeitserkennung in den biometrischen Sensor zu integrieren.

Diskussion