守るべき要件を押さえて適切なツールを使えば、コンプライアンスの面倒な負担が増えることにはならない。
コンプライアンスの大きなポイントとして、アクセス管理と認証がある。認証の中心的な要素はユーザーIDとパスワードだ。ユーザーIDとパスワードにはさまざまな弱点があり、多要素認証技術が以前から実用化されている。しかし、いまだに昔ながらのユーザーIDとパスワードの組み合わせが、多くの企業システムでアクセス管理の焦点となっている。
多くの企業は、ワンタイムパスワード(OTP)トークンやスマートカードなど、新しいタイプのデバイスの採用によりネットワーク認証方式を再構築する代わりに、既存のパスワードシステムを強化することを選択している。そうすることで、サーベンス・オクスリー法(SOX法)やHIPAA法(Health Insurance Portability and Accountability Act:医療保険の相互運用性と説明責任に関する法律)、FFIEC基準、PCI DSSといった内部統制と監査に関する法律や基準の順守に取り組んでいる。
本稿では、こうした法律や基準それぞれにおけるパスワード要件を説明し、それらを満たすためのベストプラクティスとツールを紹介する。
まず、SOX法について見てみよう。アクセス管理について規定した同法404条はあいまいだ。具体的な要件は定めずに、「SOX法で要求される財務管理を実施するのに十分なアクセス制御を行わなければならない」としている。
それでも、SOX法の専門家や監査人は、同法を順守するにはパスワードは最低限、以下の要件を満たしていなければならないとアドバイスしている。
天候と位置情報を活用 ルグランとジオロジックが新たな広告サービスを共同開発
ルグランとジオロジックが新たな「天気連動型広告」を共同開発した。ルグランが気象デー...
“AI美女”を広告に起用しない ユニリーバ「Dove」はなぜそう決めたのか
Unilever傘下の美容ケアブランド「Dove」は、「Real Beauty」の20周年を機に、生成AIツー...
有料動画サービス 34歳以下では過半数が利用経験、4割は1日1回以上利用
「ニールセン・ビデオコンテンツ アンド アド レポート 2024」を基に、テレビ画面での動...