セキュリティはID管理の時代へ【前編】
だからパスワードは駄目 防御の最前線が「ID」である理由
サイバー攻撃が巧妙化する中、攻撃者はアカウント登録やパスワードリセットといった防御が甘い「裏口」を狙っている。こうしたリスクを生まないためには、なぜID管理が重要なのか。
企業のIT資産を強固なデジタル要塞(ようさい)を築くという古いセキュリティの考え方は、もはや通用しなくなった。クラウドサービスやテレワークが普及した現代において、防御可能なネットワーク境界という概念自体が意味を成さなくなっている。
それに代わって現れたのが、IDを境界にするという考え方だ。従来ファイアウォールが守ってきたネットワーク境界ではなく、アクセスを試みる全てのエンドユーザー、デバイス、アプリケーションが信頼できるかどうか、IDを見極めることが防御策になる。いまやIDはサイバーセキュリティにおける防御の要だと言える。
英Computer Weeklyのインタビューにおいて、IDセキュリティベンダーPing IdentityのCEOであるアンドレ・デュランド氏が、単純なパスワードから高度な検証技術への進化、データ侵害の影響を軽減する「分散型ID」の可能性、IDと人工知能(AI)技術の関係について語る。
「IDは新たな境界である」の真意
―― まず、「IDは新たな境界である」とは、どのような意味なのでしょうか。
デュランド氏 攻撃者は暗号技術そのものを破るのではなく、IDを侵害する。ほとんどの攻撃は、ID管理の不備に起因する。攻撃者は所有者との結び付きが弱いパスワードや秘密情報を盗み出し。悪用する。
われわれのようなセキュリティベンダーは、これまでID管理における認証の強化に注力してきた。その結果、ログイン時の認証は強固な「正面玄関」になったが、攻撃者は代わりにアカウントの新規登録やコールセンターといった「裏口」や「勝手口」の弱点を見つけ出している。
サイバー攻撃集団「Scattered Spider」の手口は、従業員になりすましてITヘルプデスクやコールセンターの担当者をだますというものだ。こうした手口に見られるように、2025年現在、ユーザー登録プロセスとコールセンターが主な弱点となっている。パスワードリセットなどのアカウント復旧において、最新の本人確認手法が導入されていない部分が悪用されている。IDセキュリティ管理における最も脆弱な部分が攻撃の標的になる。
ユーザー登録やアカウント復旧における2025年時点の最新技術は、生体認証と、運転免許証やパスポートといった政府発行の物理的な身分証明書の検証を組み合わせたものだ。なりすましや偽造文書の可能性があるため、この手法は完璧ではない。しかし、パスワードを盗むよりは難しく、データ侵害によって個人情報が流出し、「秘密の質問」のような知識ベース認証が役に立たなくなった現状を考えれば、より安全だ。
そのため、IDセキュリティ業界では物理的な証明書を用いた本人確認サービスへの移行が急速に進んでおり、Ping Identityも本人確認サービスを提供している。これにデバイス固有の情報やSIMカード、メールアドレスや電話番号の利用期間といったさまざまな情報を多角的に分析してリスクを判断する。攻撃者はこれらの情報を一度に偽装することは極めて難しいため、ID不正利用の難易度は格段に高くなる。
2025年時点の最先端は物理的な文書による本人確認だが、いずれはデジタルクレデンシャル(認証情報)による検証に取って代わられるだろう。模倣元になる物理的な文書が存在しなくなるため、なりすましの難易度はさらに高まるはずだ。
―― その仕組みが実現すると、企業は本人確認に使ったデータを保持する必要がなくなり、データ侵害の影響を軽減できるのでしょうか。
デュランド氏 その通りだ。われわれが分散型IDと呼ぶ新しい技術や標準は、検証可能なデジタルクレデンシャルを格納したデジタルウォレット(電子決済用ソフトウェア)という概念が中心にある。これらは全て、性質が異なる身分証明の形式だ。本名や住所の証明、特定の企業の従業員であることの証明、あるいは特定の銀行口座の保有証明など、性質の異なるさまざまな身分証明として機能する。
分散型IDは、現状の仕組みを一変させる。企業が、自社の従業員であることを示すデジタルクレデンシャルを発行できるようになるからだ。従業員は本人確認が必要になった際に、そのデジタルクレデンシャルを提示すればよい。リアルタイムで本人かどうかを検証でき、検証する側の組織はクレデンシャル自体を保存する必要がない。攻撃者にとって格好の標的になり得る情報を保管することなく、その正当性を確認できるようになる。
―― これまでは、さまざまなシステムにわたって厳格なID管理を徹底するのは、それほど難しかったのでしょうか。
デュランド氏 本質的に難しい課題だった。大半の企業のインフラはハイブリッドであり、資産やデータの一部はクラウドサービスに、一部はオンプレミスシステムにある。これら全てを、適切に設計された単一のID管理システムに接続することは容易ではない。このID管理システムは、認証、ID管理、ガバナンス、特権アクセスといった全ての用途を網羅し、変化し続ける脅威に素早く適応できなければならない。
あらゆるシステムを網羅する最新鋭のID管理システムを構築することは、極めて重要かつ困難な取り組みであり、IDセキュリティ業界、ひいては社会にとっての挑戦だと言える。
次回は、ID管理とAI技術の関係性の変化を探る。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget グローバルインサイト
米国Informa TechTargetが発信する記事を翻訳し、国内向けに分かりやすく紹介します。最新の海外動向や先進事例を取り上げ、グローバルなITトレンドを把握できる連載です。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
ファイアウォールのルール管理におけるベストプラクティス
-
10
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー