Skip to main content
QUICK REVIEW

[論文レビュー] A Study On ID-based Authentication Schemes for Telecare Medical Information System

Dheerendra Mishra|arXiv (Cornell University)|Nov 1, 2013
Advanced Authentication Protocols Security参考文献 20被引用数 11
ひとこと要約

本稿は、テレケア医療情報システム(TMIS)における最近のIDベース認証方式を分析し、ログインおよびパスワード変更フェーズにおける深刻な欠陥を特定する。非効率なフェーズがサービス拒否攻撃および通信・計算のオーバーヘッドの増加を引き起こすことを示し、システムのスケーラビリティとパフォーマンスを向上させるために、安全で効率的かつユーザーフrndリーな設計を提唱する。

ABSTRACT

The smart card based authentication schemes are designed and developed to ensure secure and authorized communication between remote user and the server. In recent times, many smart card based authentication schemes for the telecare medical information systems (TMIS) have been presented. In this article, we briefly discuss some of the recently published smart card based authentication schemes for TMIS and try to show why efficient login and password change phases are required. In other word, the study demonstrates how inefficient password change phase leads to denial of server attack and how inefficient login phase increase the communication and computation overhead and decrease the performance of the system.

研究の動機と目的

  • テレケア医療情報システム(TMIS)の最近提案されたIDベース認証方式のセキュリティおよび効率性を分析すること。
  • 既存の方式におけるログインおよびパスワード変更フェーズの脆弱性、特にパフォーマンスおよびセキュリティ面での問題を特定すること。
  • 非効率なログインおよびパスワード変更メカニズムが、サービス拒否攻撃およびシステムのオーバーヘッド増加を引き起こす仕組みを示すこと。
  • TMISにおけるスケーラブルで効率的かつユーザーフrndリーな認証プロトコルの設計を提唱し、強固なセキュリティとシステムパフォーマンスを確保すること。

提案手法

  • TMIS用の最近の認証方式7件の体系的レビューと分析:Wei et al. [16]、Zhu [21]、Lee and Liu [8]、Lin [10]、Cao and Zhai [2]、Xie et al. [18]、Xu et al. [20]。
  • 各方式のログインおよびパスワード変更フェーズにおける形式的セキュリティ分析を行い、入力検証およびプロトコルフローに注目する。
  • 誤った入力シナリオ(例:間違ったパスワードやID)のシミュレーションを通じて、プロトコルの耐性を評価し、欠陥を同定する。
  • 失敗したログイン試行に起因する通信および計算オーバーヘッドの測定を通じて、プロトコルの効率性を評価する。
  • セッション鍵の導出およびメッセージ整合性チェックにおける不整合を検出するための暗号技術的検証手順の使用。
  • リプレイ攻撃、内部者攻撃、オフライン推測攻撃に対する耐性を含む、標準化された表を用いた各方式のセキュリティ属性の比較。

実験結果

リサーチクエスチョン

  • RQ1TMIS認証方式における非効率なログインフェーズは、システムパフォーマンスおよびリソース消費にどのように影響するか?
  • RQ2不完全なパスワード変更フェーズは、正当なユーザーに対してどのようにサービス拒否攻撃を引き起こすか?
  • RQ3なぜ既存の方式は認証セッションを開始する前にユーザーの入力を検証しないのか?
  • RQ4最近のTMIS方式におけるログインおよびパスワード変更フェーズに特有の暗号技術的およびプロトコルレベルの弱みは何か?
  • RQ5入力検証の失敗は、TMIS認証における不必要な通信および計算オーバーヘッドをどのように引き起こすか?

主な発見

  • Xu et al. [20] や Lee and Liu [8] などの方式では、ログインフェーズが非効率で、誤ったパスワードやIDであっても認証を開始する前にユーザー入力を検証しない。
  • 誤った入力により認証が失敗しても、プロトコルは依然として完全な通信および計算オーバーヘッドを発生させ、システム負荷およびネットワークトラフィックを増加させる。
  • Wei et al. [16] や Zhu [21] の方式におけるパスワード変更フェーズは、ユーザーがパスワードを正常に更新できず、永久にロックアウトされるため、サービス拒否攻撃の脆弱性を有する。
  • 入力検証が欠落した方式では、繰り返し失敗するログイン試行が可能となり、サーバーに無効なリクエストが大量に送信され、システムパフォーマンスの劣化と計算リソースの浪費を引き起こす。
  • パスワード変更が効率的かつユーザーフrndリーに実装されているのは、Chen et al. [3] や Cao and Zhai [2] のような少数の方式に限られ、大多数の方式はオフラインパスワード推測やアイデンティティ推測攻撃を防止できない。
  • 本研究は、スケーラビリティ、パフォーマンス、およびユーザーフルストラストを確保するため、効率的かつ安全なログインおよびパスワード変更フェーズが不可欠であると結論づける。いくつかの既存方式は、これらの点で著しく不足している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。