43207里面对这个“宜”的不适用描述,是说不采用密码技术,但风险控制有效时,这个指标可以不适用吗?

Viewed 5

43207里面对这个“宜”的不适用描述,是说不采用密码技术,但风险控制有效时,这个指标可以不适用吗?例如,应用层身份鉴别,不采用密码技术,采用短信验证+人脸识别登录系统,这种情况下,身份鉴别可以不适用吗?或者说,还需要哪些替代性风险控制措施,才能让这个指标不适用?
531767d0b65dacc3e4553128b952629a.png

1 Answers

按标准说,替代性风险控制措施可以替代密码技术,确实可以不适用。但是具体技术手段,没法给出明确样例啊,其他技术已经跳出密码范畴了,得从总体信息安全角度去衡量,密评也不好给样例吧