学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編【前編】
「パスワード」はなぜ漏えいし、破られてしまうのか?(1/2 ページ)
教育機関をはじめ、あらゆる組織におけるセキュリティ対策の基本ともいえる「認証」。その仕組みで最も一般的な「ID/パスワード認証」の安全性を疑う声が高まっている。その背景には何があるのか。
標的型攻撃や情報漏えいをはじめ、さまざまなセキュリティの事件が新聞やテレビなどのメディアを騒がしている。教育機関もサイバー攻撃対象の例外ではなく、国内の大学や教育委員会などのシステムを狙った攻撃が実際に明るみに出ている。こうした状況下でセキュリティ対策をおろそかにすることは、被害が生じやすい状況を自ら作り出している意味で“自業自得”といわれても仕方がないだろう。
攻撃者は世界中に存在し、インターネットで1つにつながったサイバー空間で、より効率的な攻撃手法を日々研さんしながら、攻撃を続けている。それらの攻撃の全てに完全な対策をすることは非常に難しい。だが高価なセキュリティ対策機器の導入が難しい場合でも、OSやアプリケーションを最新の状態に保ったり、ファイアウォールやマルウェア対策など最低限のセキュリティ対策を適切に設定・運用したりするだけでも、一定レベルのセキュリティ対策は実施できる。
セキュリティ対策の中で最も重要な要素の1つが「認証」だ。この「認証」という言葉になじみが薄い人もいるだろう。だがそれほど難しいものではない。単にシステムやネットワークに「誰がアクセスしたか」「アクセスをしてもよいかどうか」をチェックし、それが事前に定められた正規のものであれば「アクセスを許す」ことにすぎない。
IDとパスワードによる認証
認証要素にはさまざまな種類がある。最も一般的なのは「ID」と「パスワード」を組み合わせた「ID/パスワード認証」だ。銀行のATM(現金自動預け払い機)やクライアントPC、携帯電話/スマートフォンの認証でもしばしばID/パスワード認証を利用するので、誰でも一度は体験したことがあるだろう。さまざまなデバイスやシステムが要求した際に、事前登録した正しいID/パスワードを入力する行為が、あなたの操作を正規のアクセスとして認証するのだ。
本稿を読んでいる皆さんは既に、漏れなく何回かの認証を経ている。1つ目は設定にもよるが、手持ちのPCにログインしたり、スマートフォンのロックを解除したりする際の認証だ。さらに本稿を掲載するTechTargetジャパンは会員制サイトであり、そこへのログインが2つ目の認証となる。皆さんのデバイスが組織内のLANにある場合は、「LDAP」「Active Directory」といったディレクトリサービスの認証を経ないと、LANに接続できないように設定されていることがある。そのため場合によっては、3段階またはそれ以上の認証を経て、本稿を読んでいることになる。
このように認証は、皆さんがIT機器を利用する際に自然と経験しているプロセスなのである。
併せて読みたいお薦め記事
失敗しない「学校IT製品」の選び方:不正侵入対策編
「佐賀県情報漏えい事件」で再考する学校セキュリティ
安易なID/パスワードが引き起こす問題
ID/パスワード認証が、数ある認証手段の中で最も一般的なのはなぜか。それはシステム開発者にとってもエンドユーザーにとっても、最もやりやすい仕組みだからだ。ID/パスワード認証機能の追加は、ID/パスワードの入力画面を設けるなどシステム内で構築が完結する。そのためエンドユーザー側に追加のハードウェアやソフトウェアを用意する必要がない。
だからといってパスワード認証が最適な認証手段とは言い切れない。第三者に破られないために、パスワードには適切な長さと複雑さを確保することが大前提となる。だがこれをエンドユーザーに徹底してもらうのは難しい。パスワードの作成や管理をエンドユーザーに任せていると、エンドユーザーは推測されやすいパスワードを使ったり、複数のシステムで同一のパスワードを使い回したりする。このことが、なりすましや不正アクセスの元凶になる可能性がある。
安易なパスワードの代表例は「1234」だ。最近では8桁以上のパスワードを求めるシステムが一般的になってきたので、「12345678」もよく使われている。その他にも「000000」のような単純な数字の羅列や「password」「baseball」「iloveyou」「computer」「internet」といった、あまりにも安易なパスワードを使っている人は珍しくない。このような状況を考慮すると、攻撃者がハッキングを試みた場合、安易なパスワードを繰り返し入力するだけで、ID/パスワード認証が容易に破られてしまうと予想できる。
Copyright © ITmedia, Inc. All Rights Reserved.
学校が知りたいIT製品選定の勘所
IT製品の選定や活用に失敗しないために、教育機関が注意すべきポイントとは何か。基礎から解説する。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー