sikkerhet
Det forskes på tastebiometri i Norge – slik virker det
Hvordan du skriver på tastaturet kan avsløre hvem du er, og i så måte kan det også bidra til økt sikkerhet. Men er dette noe vi kan stole på?
Biometri er det tekniske uttrykket for måling av biologiske mønstre. Tastebiometri tar utgangspunkt i at alle mennesker har en unik tasterytme. Det betyr at dersom du skriver på tastaturet på din egen PC, vil du kunne bli gjenkjent og verifisert. På samme måte vil en eventuell inntrenger bli eksponert dersom tasterytmen ikke stemmer overens med din.
I utgangspunktet kan dette erstatte den formen for 2-trinnsbekreftelse der du blir tilsendt en SMS med en kode for verifikasjon. Det finnes blant annet en utvidelse til Google Chrome der du kan benytte deg av tastebiometri for 2-trinnsbekreftelse.
Tastebiometri kan også bli brukt som et ekstra sikkerhetslag på både nettbank-innlogging og netthandling der du har lagt inn ditt «taste-DNA» i registreringen. Det betyr for eksempel at når du skal «gå til kassen» blir du autentisert når du taster inn betalingsinformasjonen.
Patrick Bours er professor ved NTNU og forsker blant annet på tastebiometri. Han kaller denne formen for tastebiometri for statisk autentisering.
– Dersom man skal sammenlikne sikkerheten bak et system som kun benytter passord mot et tastebiometrisk passordsystem, vil sistnevnte selvsagt være sikrere, fastslår Bours.
I et slikt autentiseringssystem må tasterytmen stemme overens med grunnlaget, og passordet som er skrevet inn må være korrekt.
Et annet bruksområde for tastebiometri er å verifisere studenter. Når en student registreres, vil de også danne et biometrisk grunnlag når de taster inn en kort frase. Slik skal de enkelt kunne bli identifisert på eksamenslokaler, sånn at ingen studenter kan utgi seg for å være noen andre.
Bours kaller denne formen for tastebiometri for kontinuerlig autentisering.
– Her benyttes tastebiometrien i en lengre periode, og studentene blir verifisert kontinuerlig så lenge de skriver. Da det her ikke vites hva studentene vil skrive vil tasterytmen deres bli målt opp mot profilen, uavhengig av hva som skrives.
Slik virker det
Tastebiometrisk verifisering skjer rett og slett ved at du skriver på tastaturet; slik du alltid gjør. Teknologien vil oppfatte om det er du som taster, og hvis det stemmer vil verifiseringen være vellykket; i hvert fall om teknologien fungerer som den skal. Dersom det ikke er du som skriver vil det bli registrert at tasterytmen er annerledes enn da du skrev selv.
Tastebiometrien baserer seg på en rekke ulike faktorer for å identifisere personen som skriver på tastaturet. Her i forenklet form:
- Hvor hurtig tastingen er – samt hvor lenge tastene blir holdt nede før de slippes, og hvor lang tid det tar fra en tast er sluppet til en annen er trykket ned igjen.
- Hvorvidt venstre shift-tast, høyre shift-tast eller caps lock blir brukt for å få stor bokstav.
- Hvorvidt alle bokstavene ble tastet inn med jevnt mellomrom, eller om det var lengre pauser mellom bokstaver på søken etter en spesiell bokstav.
- Hvorvidt det ble gjort feil, og hvordan tasteren gikk tilbake for å rette på den, eller om det ble skrevet korrekt ved første anledning.
Hvordan kan det hackes?
Patrick Bours forteller at slik det er nå, vil det være vanskelig å ta seg inn på profiler som benytter seg av statisk autentisering, selv ved bruk av en «keylogger» (et verktøy som registrerer alt som skrives på tastaturet) eller «rubber ducky» (en USB-minnepinne som enkelt kan omprogrammeres, slik at vertsmaskinen oppfatter det som et ekte tastatur).
– En keylogger blir normalt sett bli brukt til å finne ut hva en person skriver, og i så måte finne ut hvilket passord som blir brukt, men her vil ikke angriperen vite hvordan passordet er blitt skrevet inn. Dersom keyloggeren i tillegg klarer å finne ut av tasterytmen, sitter angriperen med all nødvendig informasjon for å ta seg inn på profilen.
– Når det er sagt viser våre tidligere eksperimenter at det er ekstremt vanskelig å gjenskape en annen persons tasterytme, så da må angriperen benytte seg av annen programvare for å klare dette, forteller Bours.
– Et verktøy som rubber ducky kan kanskje brukes, men slik den fungerer i dag kan den kun finne ut og skrive de riktige tastene som ble brukt, men ikke selve rytmen. Betyr det at et slikt verktøy ikke kan bli laget? Det er mulig det er en for optimistisk antagelse.
Videre forteller han at han ser en stor sikkerhetsverdi i bruken av tastebiometri som kontinuerlig autentisering.
Kan identifisere kjønn
– Kontinuerlig autentisering vil forhindre sesjons-hacking, der en opportunistisk angriper finner et ulåst system og ønsker å misbruke det. Her vil angriperen kjapt bli stengt ute av systemet da tasterytmen ikke stemmer overens med brukerens.
– Her på universitetet er det i hvert fall mange systemer som blir forlatt åpne og ulåste, og slik er det nok på flere arbeidsplasser også, avslutter Bours.
Bours forteller også at tastebiometri ikke kun kan benyttes utelukkende på tastaturer, men også berøringsskjermer.
Tastebiometri kan også bli brukt til å finne ut av om det er en mann eller kvinne som sitter ved tastaturet.
Tidligere rapporter og undersøkelser viser at man med denne teknologien kan identifisere kjønnet til personen som taster med over 95 prosent treffsikkerhet. Den viktigste forskjellen for å finne ut kjønnet skal ha vært å se på differansen mellom hvor lang tid det tar å trykke på «N»- og «O»-tastene.