ЯКІСНО КЕРОВАНЕ ЗЛИТТЯ КОНТЕКСТНОГО ТА ПОВЕДІНКОВОГО СКОРИНГУ ДЛЯ Risk-Based АВТЕНТИФІКАЦІЇ
Ключові слова
Анотація
Розглянуто підвищення ефективності автентифікації на основі ризику під час входу в систему шляхом поєднання двох джерел даних: контекстних ознак спроби входу та поведінкових біометричних ознак, сформованих на основі динаміки натискань клавіш. Показано, що традиційні підходи до об’єднання контекстного та поведінкового скорингу часто не враховують якість поведінкового зразка, хоча саме вона істотно впливає на надійність підсумкового рішення. Це особливо важливо для практичного застосування RBA, де навіть незначне зміщення оцінки ризику може призвести або до необґрунтованого ускладнення входу для легітимного користувача, або до зниження здатності системи своєчасно виявляти підозрілі спроби доступу. Автозаповнення полів, короткі паролі, пропуски подій, відмінності між пристроями введення, зміна клавіатурної розкладки, особливості браузера та інші чинники можуть знижувати достовірність поведінкового каналу й підвищувати частоту хибних спрацювань. У зв’язку з цим запропоновано підхід, у якому внесок поведінкових ознак у фінальну оцінку ризику визначається з урахуванням якості отриманого зразка. Розроблено формальну модель злиття контекстної та поведінкової оцінок ризику, а також алгоритм налаштування порогів прийняття рішень для режимів дозволу входу, додаткової перевірки та відмови в доступі. Експериментальну перевірку виконано на синтетичних даних і відкритому наборі CMU Keystroke Dynamics Benchmark. Порівняння з базовими схемами злиття показало, що врахування якості зразка дає змогу адаптивніше використовувати поведінковий канал залежно від ступеня його інформативності. Отримані результати засвідчили, що запропонований підхід дає змогу зменшити кількість зайвих додаткових перевірок без погіршення контрольованого рівня безпеки, а в умовах низької якості поведінкових даних забезпечує ще відчутніший виграш. Запропоноване рішення орієнтоване на підвищення стійкості автентифікації без надмірного зростання навантаження на користувача. Це підтверджує доцільність явного врахування якості поведінкового зразка під час побудови систем автентифікації на основі ризику та налаштування їхніх правил ухвалення рішень.
