無線LANのセキュリティプロトコルを知る【前編】
「WEP」を無線LANのセキュリティに使ってはいけない理由 専門家の推奨は?
無線LANセキュリティプロトコル「WEP」「WPA」「WPA2」は、それぞれ異なる特徴を持つ。だがWEPには複数の脆弱性が見つかっており、利用が推奨されていない。何が危険なのか。
無線LANのセキュリティを確保するには、適切なレベルのセキュリティプロトコルを選ぶことが重要だ。その選択次第で、無線LANは攻撃に弱い“わらの家”にもなれば、強固に防御された“とりで”にもなる。
ほとんどの無線LANアクセスポイント(AP)は、無線LANセキュリティプロトコル「WEP」(Wired Equivalent Privacy)、「WPA」(Wi-Fi Protected Access)、「WPA2」(Wi-Fi Protected Access 2)のいずれかを利用できる。本稿は、このうち何が自社のセキュリティ要件に適しているのかを判断するためのヒントを示す。併せて、それぞれのセキュリティプロトコルの歴史と技術的な特性についても解説する。
WEP、WPA、WPA2のどれが最適か
WEP、WPA、WPA2の3つの無線LANセキュリティプロトコルから選ぶとしたら、「WPA2がベストだ」という点で、専門家の意見は一致する。無線LANの業界団体Wi-Fi Allianceが2018年に発表した「WPA3」を別にすれば、WPA2は最も浸透している最新のセキュリティプロトコルだ。
WPA2を利用できないAPもある。その場合、次善の選択肢はWPAとなる。Wi-Fi AllianceはWPA2を2004年に公開するまでの暫定的なプロトコルとして、2003年にWPAを発表した。
初期の無線LANセキュリティプロトコルであるWEPは古く、適用した場合、無線LANが外部脅威に対して極めて脆弱(ぜいじゃく)な状態になるため、使用すべきではない。WEPしか利用できないAPや無線LANルーターは、WPAやWPA2などが利用できる新しい機種に交換する必要がある。
WEP
Wi-Fi Allianceは、無線LAN規格「IEEE 802.11」に準拠した暗号化アルゴリズムとして、WEPを策定した。その目的は、無線LANクライアントとAP間の無線データ伝送を攻撃者から保護することだった。だが1997年の登場当初から、WEPにはこの目的の達成に必要な強度が不足していた。
サイバーセキュリティの専門家が、WEPに重大な欠陥が複数あることを発見したのは2001年のことだ。その結果、個人/法人での利用を問わず、どのデバイスでもWEPの使用を段階的に廃止することが推奨された。2009年に百貨店チェーンT.J. Maxxが受けた大規模なサイバー攻撃は、WEPの脆弱性に起因していたことが分かっている。クレジットカード情報保護のためのセキュリティ基準「PCI DSS」(Payment Card Industry Data Security Standard)は、小売業者およびその関係事業者に対し、クレジットカードデータの処理にWEPを使用することを禁止した。
WEPは、認証と暗号化に「RC4」というストリーム暗号(ビットまたはバイト単位での暗号)を用いる。当初は40bitの事前共有鍵を使用していたが、米国政府による制限が解除されてからは、104bitの鍵を使用できるようになった。この鍵は手動で入力および更新する必要がある。
RC4に加え、WEPは24bitのランダムな値「初期化ベクトル」(IV)を使うことで、暗号化を強化する。ただし24bitという長さでは同じ鍵が再度使用される確率が高く、容易に暗号を解読できてしまう。こうした特性に認証メカニズムなどの脆弱性も加わり、WEPは無線LANセキュリティにとって危険な選択肢となっている。
後編では、WPAおよびWPA2について解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
無線LANのセキュリティプロトコルを知る
無線ネットワーク技術の進歩に伴い、無線LANセキュリティプロトコルも進化している。代表的な3つの無線LANセキュリティプロトコル「WEP」「WPA」「WPA2」の概要と、それぞれの違いとは何か。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
4
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
5
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
6
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
7
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
8
「データストレージの活用方法」に関するアンケート
-
9
221人調査で分かった「情シス最大のストレス」は?
-
10
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
5
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
3分で分かる経理DX 富士通が約20%の業務効率化を実現した方法とは
-
10
ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー