学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編【前編】
「パスワード」はなぜ漏えいし、破られてしまうのか?(1/2 ページ)
教育機関をはじめ、あらゆる組織におけるセキュリティ対策の基本ともいえる「認証」。その仕組みで最も一般的な「ID/パスワード認証」の安全性を疑う声が高まっている。その背景には何があるのか。
標的型攻撃や情報漏えいをはじめ、さまざまなセキュリティの事件が新聞やテレビなどのメディアを騒がしている。教育機関もサイバー攻撃対象の例外ではなく、国内の大学や教育委員会などのシステムを狙った攻撃が実際に明るみに出ている。こうした状況下でセキュリティ対策をおろそかにすることは、被害が生じやすい状況を自ら作り出している意味で“自業自得”といわれても仕方がないだろう。
攻撃者は世界中に存在し、インターネットで1つにつながったサイバー空間で、より効率的な攻撃手法を日々研さんしながら、攻撃を続けている。それらの攻撃の全てに完全な対策をすることは非常に難しい。だが高価なセキュリティ対策機器の導入が難しい場合でも、OSやアプリケーションを最新の状態に保ったり、ファイアウォールやマルウェア対策など最低限のセキュリティ対策を適切に設定・運用したりするだけでも、一定レベルのセキュリティ対策は実施できる。
セキュリティ対策の中で最も重要な要素の1つが「認証」だ。この「認証」という言葉になじみが薄い人もいるだろう。だがそれほど難しいものではない。単にシステムやネットワークに「誰がアクセスしたか」「アクセスをしてもよいかどうか」をチェックし、それが事前に定められた正規のものであれば「アクセスを許す」ことにすぎない。
IDとパスワードによる認証
認証要素にはさまざまな種類がある。最も一般的なのは「ID」と「パスワード」を組み合わせた「ID/パスワード認証」だ。銀行のATM(現金自動預け払い機)やクライアントPC、携帯電話/スマートフォンの認証でもしばしばID/パスワード認証を利用するので、誰でも一度は体験したことがあるだろう。さまざまなデバイスやシステムが要求した際に、事前登録した正しいID/パスワードを入力する行為が、あなたの操作を正規のアクセスとして認証するのだ。
本稿を読んでいる皆さんは既に、漏れなく何回かの認証を経ている。1つ目は設定にもよるが、手持ちのPCにログインしたり、スマートフォンのロックを解除したりする際の認証だ。さらに本稿を掲載するTechTargetジャパンは会員制サイトであり、そこへのログインが2つ目の認証となる。皆さんのデバイスが組織内のLANにある場合は、「LDAP」「Active Directory」といったディレクトリサービスの認証を経ないと、LANに接続できないように設定されていることがある。そのため場合によっては、3段階またはそれ以上の認証を経て、本稿を読んでいることになる。
このように認証は、皆さんがIT機器を利用する際に自然と経験しているプロセスなのである。
併せて読みたいお薦め記事
失敗しない「学校IT製品」の選び方:不正侵入対策編
「佐賀県情報漏えい事件」で再考する学校セキュリティ
安易なID/パスワードが引き起こす問題
ID/パスワード認証が、数ある認証手段の中で最も一般的なのはなぜか。それはシステム開発者にとってもエンドユーザーにとっても、最もやりやすい仕組みだからだ。ID/パスワード認証機能の追加は、ID/パスワードの入力画面を設けるなどシステム内で構築が完結する。そのためエンドユーザー側に追加のハードウェアやソフトウェアを用意する必要がない。
だからといってパスワード認証が最適な認証手段とは言い切れない。第三者に破られないために、パスワードには適切な長さと複雑さを確保することが大前提となる。だがこれをエンドユーザーに徹底してもらうのは難しい。パスワードの作成や管理をエンドユーザーに任せていると、エンドユーザーは推測されやすいパスワードを使ったり、複数のシステムで同一のパスワードを使い回したりする。このことが、なりすましや不正アクセスの元凶になる可能性がある。
安易なパスワードの代表例は「1234」だ。最近では8桁以上のパスワードを求めるシステムが一般的になってきたので、「12345678」もよく使われている。その他にも「000000」のような単純な数字の羅列や「password」「baseball」「iloveyou」「computer」「internet」といった、あまりにも安易なパスワードを使っている人は珍しくない。このような状況を考慮すると、攻撃者がハッキングを試みた場合、安易なパスワードを繰り返し入力するだけで、ID/パスワード認証が容易に破られてしまうと予想できる。
Copyright © ITmedia, Inc. All Rights Reserved.
学校が知りたいIT製品選定の勘所
IT製品の選定や活用に失敗しないために、教育機関が注意すべきポイントとは何か。基礎から解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
製品資料
[リコージャパン株式会社] 社内データ資産をもとに文章を生成、“専属秘書”のように頼れる生成AIサービス
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「企業におけるAIの運用」に関するアンケート
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
「仮想化基盤の利用・検討状況」に関するアンケート
-
4
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
7
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
8
「データストレージの活用方法」に関するアンケート
-
9
AppleのMシリーズチップからSafariの閲覧履歴を暴く「TIDE」攻撃とは?
-
10
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー