認証システムの“決定打”、生体認証【前編】
システム基盤統合化の波は生体認証とともに
アクセスセキュリティにおいて、永遠の課題といえるのが本人認証だ。その唯一の実現方法となる生体認証が、システム基盤再構築ブームの中であらためて注目を集めている。生体認証とその裏に隠れる問題を明らかにする。
企業ITシステムでは、PCローカル、ネットワーク、基幹システム、アプリケーションなど、ほとんどのレイヤーで「認証」を必要としている。昨今の企業情報漏えい事件における約80%が社内から発生していることを考えれば、システムを利用する権限を管理し、認証を行うアクセスセキュリティ対策はコーポレートガバナンスのいろはの“い”ともいえる。
アクセスセキュリティの礎である認証は多くの場合、あらかじめ利用を許可されたユーザーを認証するもので、多くの認証システムでユーザーIDとパスワードによる認証を採用している。しかし、ID/パスワードは単純な文字列の情報であり、セキュリティレベルを維持することは困難だ。ユーザーは利用するシステムごとにID/パスワードを覚え、管理し、認証ごとに入力しなければならない。その際、例えば備忘として付せんにID/パスワードを記入するといったユーザーの不用意な管理が原因となりID/パスワード情報自体が漏えいしてしまうなど、不正アクセスや情報流出を引き起こす問題ともなっている。
こうしたID/パスワードの脆弱性の問題を打破するために広く採用されているのが、ICカードやトークンなどによるデバイス認証だ。デバイス認証は文字列の認証情報であるID/パスワードとは異なり、物理的にデバイスが認証情報を格納しているため、ユーザーの管理負担は飛躍的に軽減され、同時に認証情報自体が漏えいする可能性も低くなる。さらに、デバイス認証にOTP(One Time Password)やPKI(Public Key Infrastructure)などの強いクレデンシャル(パスワードや暗号鍵などユーザーの本人性を証明する情報)を複合するソリューションは、高いセキュリティレベルを実現する。しかし、デバイスそのものの紛失・貸し借りなどにより、クレデンシャルがデバイスごと本人以外の第三者の手に渡った結果、不正アクセスを許してしまうという脆弱性は否めない。つまり、“なりすまし”を防ぐことはできないのである。
こうしたアクセスセキュリティにおける共通の大きな課題ともいえるのが本人認証である。
本人認証に最も適した生体認証
この本人認証を実現するための条件は、ユニークかつ、本人にしか保有できないクレデンシャルであること。それを実現する唯一の方法は、バイオメトリクス、すなわち生体認証だ。生体認証のクレデンシャルともいえる生体情報は指紋、静脈、虹彩など人によってユニークな体の特徴がベースであるため、紛失や貸し借りなどが起きる心配が基本的にはない。人間を特定し認証するクレデンシャルとして、生体情報以上のものは存在しないというわけだ。ただし、照合速度、ぬれた指や手荒れといった状態変化による読み取り精度の課題などは依然としてあり、決して万能な認証技術ではないことは認識しておきたい。
こうした理由により、生体認証はここ5年ほどで企業情報システムのアクセスセキュリティとして急速に採用が進んでいる。例えば、USBデバイスなどのスキャナを全社導入し、すべての認証に採用する企業も増えているほか、最新のノートPCでは多くのメーカーが指紋認証機能を標準装備し始めている。
生体認証にもITセキュリティに向き・不向きが
生体認証にもさまざまな方式があり、また同じ方式でも各メーカーによって要素技術や性能もまちまちなので一概にはいえないが、企業ITシステムのアクセスセキュリティに利用される代表的な方式と大まかな比較を表1に簡単にまとめてみた。
| 虹彩認証 | 顔認証 | 静脈認証 | 指紋認証 | |
|---|---|---|---|---|
| 生体情報 | 瞳孔の回りのアイリスの皺(しわ)パターンから抽出 | 顔のパーツの形状、位置関係、骨格形状などから抽出 | 指、手のひらなどの静脈のパターンから抽出 | 指紋のパターンから抽出 |
| 登録認証機器 | カメラ | カメラ | スキャナ | スキャナ |
| 導入コスト | 高 | 高 | 中 | 低 |
| 機器のサイズ | 大 | 大 | 中 | 小 |
| 認証精度 | ◎ | ○ | ◎ | ○ |
| ITシステムへの適用 | 向かない | 向かない | 向いている | 向いている |
この表に示される通り、生体認証の場合は、生体情報を登録・認証するための専用機器が必要となるが、それによってデスクトップで認証を行う企業ITシステムのアクセスセキュリティに対する向き・不向きがはっきりする。
まず、虹彩認証や顔認証はまだ機器が大きすぎることや1台当たりのコストが高いことなどから、全社のデスクトップに採用するにはハードルが高すぎる。また、光源環境に大きく左右されるため、設置位置の柔軟さに欠ける。一方静脈認証は、指紋認証に続いて導入が進みつつあるが、やはり機器の大きさやコストの面で指紋認証に軍配が上がる。
指紋認証は文字通り指紋をベースとした特徴量(生体の特徴を数値/画像として抽出したもの)を利用して照合を行うが、代表的な幾つかの手法がある。指紋の紋様そのものを特徴量とする「パターンマッチング法」、指紋の文様を構成する渦状の線の切れ目などを点として抽出し、その点の集合を特徴量とする「マニューシャ法」、そして指紋表面の凹凸を波形と見なし、波形解析から特徴量を抽出する「周波数解析法」、さらには複数の手法を複合した「ハイブリッド指紋認証」などが代表的な手法となる。
総合的に考えると、現段階では指紋認証が最もITアクセスセキュリティに適しているといえる。もちろん、今後各メーカーの研究開発が進み、各方式において、より低コストでサイズの小さな高性能機器が続々と登場するだろう。
認証方式の選定ポイント
ここまで紹介してきたデバイス認証や生体認証について、自社に最適な認証システムを選定し採用するに当たっては、目標となるポリシーを定めた上で検討に入る。表2のようなクライアントのセキュリティ強度、ユーザビリティ、機器のコストなどフロントエンドの課題はもちろん検討の第一歩となる。
| 初期導入コスト | クレデンシャル強度 | なりすまし対策 | ユーザビリティ | |
|---|---|---|---|---|
| ID/パスワード | 低(ほぼゼロ) | 低 | × | 低 |
| デバイス認証 | 低-中 | 中-高 | × | 高 |
| 生体認証 | 中-高 | 高 | ○ | 中-高 |
これに加えて、表3に示すような認証システムとしての管理運用性、さらには社内システムとの統合性などを総合的に考慮する。その結果、初めてトータルコストが算出される。
| 検討項目 | |
|---|---|
| セキュリティレベル | クレデンシャルの強度/なりすまし対策 |
| ユーザビリティ | 利用のしやすさ/プライバシー保護 |
| システム拡張・統合性 | 管理システムの社内システムに対する統合性・拡張性 |
| 管理運用性 | 管理運用の効率性 |
| トータルコスト | 認証機器、ソフトウェア単体のコスト/認証システムのコスト/管理運用コスト |
例えば、セキュリティレベルを上げ過ぎると、ユーザビリティが下がったり管理コストが上がったり運用が煩雑になったりと、採用する認証方式とポリシーのバランスによってシステムとしての成否が決まる。最近の事例を挙げると、入退室システムに採用しているICカードをそのままITアクセスセキュリティにも利用したいがセキュリティレベルが低すぎる、生体認証を採用したいがプライバシーの観点から生体情報登録を拒絶するユーザーがいるといった、「あちらを立てればこちらが立たず」な悩みが発生している。そして悩んだ結果、一般ユーザーにはICカードでの認証を、経営層や機密情報を扱うユーザーには生体認証を、という具合に複数の認証方式を採用するケースも多い。また、セキュリティ強度を最大のポイントとして重んじる企業では、ICカードと生体認証を組み合わせた多要素認証の採用を検討する機会も増えている。
アクセスセキュリティの本質はシステム統合にあり
こうして、認証方式を検討する傍らで大きな課題となるのが、図1に示される認証を求める側の社内システムであるActive Directoryや、それを利用する基幹システムやアプリケーション群、端的にいえば認可システムとのシステム統合だ。ITシステム全体を大きく分ければ、図のように認証機能を提供する「認証システム群」と認証システムを利用する「認可システム群」で構成され、両システム群の統合が重要な鍵となる。実はアクセスセキュリティの本質はここにある。
ID/パスワードがそれぞれの認可システムに標準で搭載された管理・認証システムであるのに対し、デバイス認証、生体認証などの新たな認証方式を採用するということは、新たな管理・認証システムを導入するに等しい。前述の例のように、ICカードと生体認証を採用する場合は、それぞれに管理・認証システムが必要となるわけだ。そして、ネットワーク認証、Windowsシステム(WindowsログオンやActive Directoryログオン)、アプリケーションごとのログオンなど、それぞれのACL(Access Control List)で設定されたID/パスワード運用を行ってきたさまざまなレイヤーの社内システム群に対して、認証機能を統合する必要がある。単純に複数の認証方式を導入することは認証システムの乱立を招き、さらに認可システムの種類が多ければ多いほど、その統合環境の構築は困難となってしまう。認証システム導入に当たっては、適正な選択により認証システムの乱立を防ぐことも重要だが、受け手側、すなわち認可システム側の統合も必要なのだ。
次回は、システム全体の認証/認可統合における側面から、本人認証システムの課題とその解決方法について詳説する予定だ。
<筆者紹介>
坂元淳一
ディー・ディー・エス 戦略事業本部 マーケティング部 部長
IT業界におけるエンタープライズ製品、Webサービスなどのプロダクトマーケティング、コンサルティングなどの経験を経て、バイオメトリクスソリューション企業のディー・ディー・エスにおいてマーケティング責任者に就任。“企業アクセスセキュリティの悩み解決”をテーマにアクセスセキュリティ製品の製品企画と啓発活動に従事。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
2
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
3
AIが本番環境を削除し復旧に13時間 「暴走」ではなかったAWS事例
-
4
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
5
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
6
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
7
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
8
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
9
Microsoft 365の知られざる5つの裏口 パスワードを変えても攻撃者は消えない
-
10
DX導入企業の3割超がむしろ「負担増」 9割が陥る“内製化のわな”
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
4
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
10
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー