生体認証はスタンダードになるか
iPhoneのロック解除、指紋認証「Touch ID」とパスコードのどちらが安全?
モバイル端末のロック解除方法として、顔認識や指紋認証などの生体認証技術と、パスワードを組み合わせた多要素認証に注目が集まっている。アプリ単位でのロック解除も可能だ。
モバイル認証は恐らく、端末の紛失や盗難によるリスク低減のための対策として最も単純で最も意味のある対策といえそうだ。
結局のところ、暗証番号は推測が簡単で、高度な暗号化さえも無意味になりかねない。モバイル端末の認証が手薄な実態は、各種調査でも繰り返し浮き彫りになっている。
スマートフォンでは10年以上も前から数字を使った暗証番号をサポートしてきたが、ユーザーによる採用は下火になってしまった。米Appleの指紋認証技術「Touch ID」の効果について、米コンサルティング企業Champion Solutions Groupが調べた2015年の調査では、「iPhone」ユーザーの20%以上が依然として「PIN(暗証番号)は使いにくい」と回答した。従業員に対し、モバイル端末で最低でも数字とアルファベットの両方を組み合わせた英数字のパスコードを使うことを義務付けていない企業は30%に上る。
暗証番号や英数字のパスコードは簡単にアクティベートできる半面、比較的脆弱でもある。その一因は使われ方にある。ユーザーは暗証番号やパスコードを複数の端末で使い回す傾向にあり、そのためにリスクが増大する。英数字のパスコードは破られにくいものの、「123456」「password」といった簡単に推測できてしまうパスコードを選ぶユーザーがあまりに多い。実際に2011年の調査では、iPhone 7台のうち1台は、上位10種類の暗証番号を試しただけでロックを解除できてしまうことが分かった。
以上の理由から、モバイル認証のベストプラクティスとして、パスコードの設定と利用義務付け、長くて複雑なパスコードの義務付け、端末のデータが自動的に消去されるまでのパスコード入力回数の上限設定が挙げられる。こうしたポリシーがあればパスコードは推測されにくくなり、推測を繰り返される事態も防げる。
メーカー各社はまた、モバイル端末の認証強化策もサポートしている。例えば「iOS 9」では4桁ではなく6桁のパスコードがデフォルトになり、可能な組み合わせ数は1万通りから100万通りに増えた。それでもブルートフォース攻撃を仕掛けてパスコードを見つけ出し、それを使ってロックがかかった端末にアクセスすることは可能であり、パスコードが4桁の場合は、わずか数時間でそれができてしまうこともある。だがパスコードを4桁から6桁にアップグレードすることによって、パスコード破りにかかる最大日数は約4日から、400日以上へと増大した。
生体認証と多要素認証
暗証番号やパスコードに代わって人気が上昇しているのが生体認証だ。
「Android」は数年前、モバイル端末のカメラと顔認識技術を使ってユーザーをスキャンし認証する「フェイスアンロック(Face Unlock)」で生体認証の導入に乗り出した。Face Unlockの初期のバージョンはエラーが多く、だますのも簡単で、認証されたユーザーの顔写真さえあればロックを解除できてしまうこともあった。同機能は改善されたものの、採用は進んでいない。
それに比べると、「iPhone 5s」で導入されたAppleのTouch IDは成功を収めた。Touch IDは端末だけでなく、個々のアプリのロックも解除できる。Androidも最新版ではアプリレベルの指紋認証に対応した。
Touch IDではユーザーがiOS端末の電源を入れ直した時などに、パスコードの入力が必要になる。言い換えると、Touch IDは多要素認証の1形態であり、パスコードという自分の知識と、指紋という自分自身の組み合わせといえる。
これによってTouch IDは、単独で使った場合に比べてセキュリティを高めている。だがロック解除時にはユーザーが指紋認証を飛ばしてパスコードを入力することも可能だ。従って、結局のところTouch IDの方がパスコードに比べて安全性が高いとは言い難く、Touch IDのユーザーが強固なパスワードを選ぶことの重要性に変わりはない。Touch IDでは、ユーザーがパスコードをそれほど頻繁に入力する必要がなくなるため、長い複雑なパスコードがそれほど苦にならなくなる。
パスコード(自分の知識)か生体情報(自分自身)のいずれかをモバイル端末自体(自分の持ち物)と組み合わせることで、端末やアプリケーションは真の多要素認証を要求することができる。
この場合、何者かがスマートフォンを盗んだとしても、持ち主のパスコードか指紋がなければ認証を成功させることはできない。誰かがパスコードを知っていたり、持ち主の顔写真を撮影したりしたとしても、スマートフォンがなければ認証はできない。多要素認証のオプションでは、ログイン情報共有の問題を克服でき、ブルートフォース攻撃に対する耐性も高まる。
スマートフォンをトークンとして使うこのアプローチは、多要素認証の1つの形態にすぎない。他にも暗証番号をSMSで携帯電話に送信する方法や、パスワード生成アプリをモバイル端末で実行する方法などがある。米調査会社Gartnerによれば、こうした認証手段は大きな成長が見込まれ、専用ハードウェアトークンの市場に食い込む見通しだ。
今後の展開
モバイル端末認証は今後も進化を続けるだろう。ウェアラブル端末は、至近距離でスマートフォンのロックを解除できるハードウェアトークンとして浮上し始めている。ユーザーの位置情報などのコンテキスト情報も、認証のための要素として取り込まれつつある。オンライン認証技術の標準化を進める業界団体「FIDO(Fast IDentity Online) Alliance」のような取り組みも、ユニバーサル認証フレームワークの採用を加速させるだろう。
モバイル認証は端末のロック解除を越えて、急速にモバイルエンタープライズやモノのインターネット(IoT)のロック解除の基盤になりつつある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー