ГОСТ Р 54412— 2011/1SO/IEC/TR 24741:2007
Оперативное испытание — целью оперативного испытания является определение эксплуатационных
характеристик всей биометрической системы при использовании целевой выборки и в определенных усло
виях применения. В общем случае из-за неизвестных и недокументированных различий вусловиях окру
жающей среды, имевших место в процессе проведения испытания, добиться воспроизводимости резуль
татов оперативных испытаний невозможно. Кроме того, трудно установить «истинную информацию» (т. е.
найти тех. ктопредоставляет «достоверные» биометрические параметры). Поскольку вероятности ошибок в
значительной степени зависят от используемой операционной системы, воткрытых источниках публикуется
только малая часть результатов оперативных испытаний [51].
Все биометрические технологии распознавания предусматривают взаимодействие субъекта с уст
ройством захвата данных. В общем случае технологическое испытание направлено на снижение влияния
взаимодействия системы с субъектом, в то время как при сценарном и оперативном испытанияхэто оказы
ваемое влияние должноучитываться и оцениваться. Вероятности ошибок сравнения, отказа регистрации и
сбора данных и показатели пропускной способности определяются взаимодействием системы с субъек
том. что. в свою очередь, зависит от особенностей условий сбора данных. Дисциплина, изучающая чело
веческие факторы при сборе биометрических данных, находится на стадии становления.
8 Биометрия и информационная безопасность
На данный момент ясно, что биометрия может играть крайне важную роль в информационной безо
пасности. потому что намного теснее связана с субъектом, подобные данные сложнее забыть, раскрыть
или потерять, чем токены. ПИН-код или пароль. Применение биометрии может служить дополнительным
свидетельством того, что авторизационные данные представлены именно тем субъектом, которому они
были выданы. Однако биометрические технологии нестановятся чем-то вроде «панацеи», избавляющей от
необходимости использования ПИН-кодов. паролей и токенов при решении проблем безопасности.
При разработке системы верификации позитивных запросов идентификации необходимо решить:
- будет ли биометрический шаблон находиться у самого субъекта на токене (если это так. то в такой
обработанной форме, как шаблон, или втой же форме, которая была получена первоначально, например, в
форме изображения)либо шаблон будет сохранен централизованно вбазе данных, соединенной с пунктом
обслуживания коммуникационной системы (см. 6.4). В первом случае конфиденциальностьданных несом
ненно подвергается опасности [21]. а в случае централизованного сохранения возникают следующие воп
росы:
- будет ли полученный образец передан центральной системе, или центральная система передаст
шаблон на пункт обслуживаниядля обработки. В любом случае потребуется надежная форма кодирования
для защиты информации в процессе передачи:
- если данные из пункта обслуживания переданы в центральный пункт, то будут ли данные иметь
необработанный вид или уже преобразованный в признаки. В том случае, если преобразования данных в
признаки происходит перед передачей, на каждом пункте обслуживания потребуются вычислительные воз
можности и информация об алгоритме извлечения признаков, но пропускная способность передачи при
этом снизится;
- каким образом будет происходить дешифровка зашифрованных данных в том случае, когда это
необходимо для процесса сопоставления:
- каким образом субъект может проверить легитимность пункта обслуживания и быть уверенным в
том. что после передачи биометрические данные не сохраняются?
Несмотря на то. что вышеуказанные задачи не является непреодолимыми, они указывают на то. что
биометрия не решает всех обычных проблем безопасности.
Еще с 70-х годов XX века было известно, что биометрическое устройство может быть введено мошен
ником в заблуждение (см. [23]. [28]. [40]). «Средство имитации соединения», или «Спуфинг», является
способом подделки биометрическиххарактеристиксубъекта с целью их предоставления от лица субъекта и.
таким образом, может быть распознанным в качестве этого субъекта. Также возможно замаскировать чьи-
тособственные биометрические характеристики,чтобы избежать распознавания. Подделать биометри
ческие характеристики какого-либо субъекта значительно сложнее, чем замаскировать собственные, но.
тем не менее, вполне возможно.
Способы мошенничества всфере биометрии лица, отпечатков пальцев и РОГ описываются во многих
исследованиях (см. [5]. [8], [9]. [26]. [45]. [48]). Испытания на живучесть (испытания на возможность быть
введенным мошенником в заблуждение) возможны в нескольких биометрических технологиях. Например.
22