学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編【後編】
「パスワード定期更新」の“悪夢”から学校を解放する認証手段とは?(1/2 ページ)
教育機関がIT活用を安全に進めるために重要な役割を果たす認証。管理の煩雑さが危険な運用につながりかねないID/パスワード認証に代わる、教育現場にとって現実的な認証手段を考える。
皆さんは、8文字以上の大文字と小文字、数字、記号を組み合わせたパスワードを幾つ覚えられるだろうか。複雑で強固なパスワードであればあるほど、覚えられる数は減ってしまうだろう。
ID/パスワード認証は、情報システムの認証手段として古くから幅広く利用されてきた。クラウドサービスやモバイルデバイスの普及でITがより身近な存在となる中、エンドユーザーが覚えなければならないパスワードの数は膨大になっている。教育関係者や学習者を含め、一般の人が数十~数百種類のWebサイトやWebアプリケーションなどのサービスを利用することが、珍しくなくなったからだ。
サービスごとに個別かつ複雑なパスワードを設定すればよいのだが、それが非常に難しい。最初は覚えていても、利用するサービスが増えて覚えるべきパスワードが増えるほど、覚えておくのがより大変になる。それぞれのパスワードを複雑にすると管理が難しくなるために、覚えやすさから安易なパスワードを設定してしまうエンドユーザーは少なくない。
特定のサービスに複雑なパスワードを設定したとしても、さまざまなサービスでそのパスワードを使い回してしまえば、どこかのサービスからそれが漏えいしてしまった場合に認証が破られてしまう。ソーシャルネットワーキングサービス(SNS)や情報サイトなど全てのサービスに複雑なパスワードを設定し、それを覚えておくには、“超能力”に近い特殊能力が必要になってくる。
パスワード定期更新の功罪
「パスワードの定期更新」という運用も、パスワード管理の難しさに拍車を掛ける。定期的にパスワードを更新すれば、第三者がID/パスワードを窃取した場合にも認証を破られる可能性が低くなる、という考え方に基づく運用だ。本来はセキュリティ対策の効果を高めるための運用なのだが、更新のたびに新たなパスワードが生まれることから、管理しなければならないパスワードをさらに増やす状況を生んでしまっている。
ID/パスワードの漏えいが発生したり、その懸念があったりした場合には、当然ながら必ずパスワードを変更しなければならない。仮に漏えいしていても、パスワードを変更して漏えいしたパスワードを無効化すれば、不正ログインといった実害を防ぐことができるからだ。ただし定期更新は、前述の弊害があることに加え、効果についてはセキュリティの専門家の間でも意見が分かれており、その是非を判断するのは非常に難しい。
エンドユーザーにパスワードの管理方法を自己責任として放置していることが、パスワード管理の問題をますます深くしていると考えられる。パスワードの管理をエンドユーザーの自己責任にするのは、限界に達していると言っていいだろう。こうした状況に対処するための手段として、ID/パスワード認証の代替策の採用がある。主なものを以下に示す。
併せて読みたいお薦め記事
学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編
教育機関のセキュリティ対策についてもっと詳しく
ワンタイムパスワード
代表格が、そもそも登録したパスワードを覚える必要がない「ワンタイムパスワード」を使った認証だ。ワンタイムパスワードは1回の認証後に無効になる使い捨てのパスワードであり、第三者が同じものを再度入力しても認証が通らない。パスワード漏えいによる不正アクセスの可能性を大きく軽減できる。
ワンタイムパスワード認証を利用する際は、利用者と認証者の間であらかじめ生成方法を共有する。実際のワンタイムパスワードの生成には、キーホルダーやカードなどの形をした「トークン」という専用機器を使う。
課題となるのは、エンドユーザーがトークンを常に携帯し、管理する必要があることだ。トークンは電池で駆動するので電池切れが発生したり、物理的な物なので故障したりして利用できなくなる可能性がある。エンドユーザーもしくは管理者がパスワードを覚えておけばよいだけのID/パスワード認証よりも、ハードルが高いといえる。
ECサイトにおける個人情報の登録/変更時など、重要な情報を扱う場合にワンタイムパスワードを利用するのであれば、非常に有用だ。しかし、教育機関が授業に使うシステムにワンタイムパスワードを適用すると、トークンを忘れた学習者はその日の授業にほとんど参加できなくなるという、悲しい状況に陥ってしまいかねない。
教育機関では、デバイスやサービスを使うのが子どもである場合も珍しくない。幼い子どもが複数の精密機械を管理し、それを壊さないように運用する……。そんなことは、自分の幼少期を思い返せば分かる通り、至難の業だ。教育機関がワンタイムパスワードを導入する際は、あまり頻度の高くない重要な情報へのアクセスなどに限定した使い方になると考えられる。
物理的なトークンの代わりに、トークンの機能をソフトウェアとして実現した「ソフトウェアトークン」を利用可能にしているワンタイムパスワード認証製品もある。物理的なトークンの管理負荷は解消できるものの、注意すべき点は残る。ソフトウェアトークンはセキュリティの観点から、サービスを利用するデバイスとは異なるデバイスにインストールすることが望ましい。場合によっては追加のデバイスが必要になり、その管理負荷も考慮しなければならなくなる。
Copyright © ITmedia, Inc. All Rights Reserved.
学校が知りたいIT製品選定の勘所
IT製品の選定や活用に失敗しないために、教育機関が注意すべきポイントとは何か。基礎から解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[LRM株式会社] 「標的型攻撃メール」事例・サンプル集 -
製品資料
[LRM株式会社] セキュリティ教育はなぜ「年間計画」を立てる必要があるのか? -
製品資料
[LRM株式会社] セキュリティの重要性が伝わらない…… 効果がない社員教育から脱却する方法 -
製品資料
[LRM株式会社] 「標的型攻撃メール訓練」導入ガイド 社員の意識を確実に高める仕組みの作り方 -
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
5
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
6
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
7
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
8
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
9
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
10
「Windows派」「Linux派」を分ける決定的な違い
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー