狙われるパスワード
セキュリティを気にするなら最低限やっておきたい、不正アクセスを撃退する12の予防策
パスワード攻撃、不正アクセスおよび関連する脅威から防御するには予防策が不可欠だ。先を見越して守りを強化する方法について専門家が要点を解説する。
パスワード攻撃や不正アクセスを防ぐには、セキュリティ担当者がセキュリティ対策を多数実装する必要がある。また、強力なセキュリティポリシーを厳守することも欠かせない。以下のリストでは、多数のセキュリティ対策を明らかにしている。ただしこれはセキュリティ担当者が利用できる全ての事前対策を載せた包括的なリストではない。この点を認識しておくことは大切だ。
1.システムへの物理アクセスの制御
セキュリティ担当者は各自の設計で考慮に入れなければならないことがある。それは、攻撃者がコンピュータに対して制限なく物理アクセスできる時点で攻撃者の勝ちだということだ。攻撃者は認証サーバに物理アクセスできるようになったら、大抵の場合、パスワードファイルをごく短時間で盗み出せる。パスワードファイルを盗んだら、オフラインでパスワードをクラッキングできる。このようなパスワード攻撃が発生した後は、全てのパスワードが侵害されていると考える必要がある。ただし、この問題は物理アクセスを制御することで防げる。
2.パスワードファイルへの電子アクセスの制御
セキュリティ担当者はパスワードファイルへの電子アクセスを厳しく制御、監視する必要がある。エンドユーザーなど、アカウント管理者以外は日常業務でパスワードデータベースファイルにアクセスする必要はない。パスワードデータベースファイルへの権限のないアクセスは直ちに調査すべきだ。
3.パスワードファイルの暗号化
アクセス制御ベースのパスワード攻撃から保護するには、セキュリティ担当者がセキュリティ対策を多数実装する必要がある。セキュリティ担当者は管理対象のOSで利用できる最も強力な暗号化を使用し、パスワードファイルを暗号化すべきだ。パスワードはプレーンテキストでは保存しない。通常は、一方向暗号(ハッシュ関数)を使用して保存する。また、パスワードデータベースファイルのコピーが格納された全てのメディアを厳重に管理しなければならない。これには、バックアップテープや修復ディスクなどのメディアも含む。さらに、パスワードをネットワーク経由で転送する場合も暗号化が必要だ。
4.強力なパスワードポリシーの作成
パスワードポリシーでは、プログラムを使用して強力なパスワードの使用を強制する。また、このポリシーで定期的にパスワードを変更するようにユーザーに求めることができる。こうしたことをセキュリティ担当者は理解しておく必要がある。長くて強力なパスワードほど、攻撃での解読により時間がかかる。
ただし、時間が十分にあれば、どのパスワードも総当たり攻撃などの方法により解読される恐れがある。そのため、セキュリティを確保するにはパスワードを定期的に変更することが求められる。セキュリティ性や機密性が高い環境ほど頻繁にパスワードの変更が必要になる。セキュリティ担当者は、管理者アカウントなどの特権があるアカウントには個別のパスワードポリシーを使用する。そのポリシーでは、より強力なパスワードを使用し、なおかつパスワードを頻繁に変更するように求める。
5.パスワードマスクの使用
セキュリティ担当者は、アプリケーションでパスワードが平文のまま画面に表示されるようなことが決して起こらないようにする。代わりに、アスタリスク(*)などの代替文字を表示することで画面上のパスワードをマスキングする。こうすることで、肩越しにパスワードをのぞき見られることが少なくなる。ただし、攻撃者はキーストロークを観察することでパスワードを突き止めることがある。この点をユーザーは認識しておくことが必要だ。
6.多要素認証の導入
セキュリティ担当者は多要素認証の導入を計画する。例えば、生体認証やトークンデバイスなどを用いる。パスワードがネットワークのセキュリティ保護に使用する唯一の手段になっていなければ、パスワードの侵害が自動的にシステムの侵害につながることはない。
7.アカウントロックアウト制御の使用
アカウントロックアウト制御はオンラインパスワード攻撃を防ぐのに役立つ。この制御では、事前に定義された回数だけ誤ったパスワードが入力されるとアカウントをロックアウトする。アカウントをロックアウトする前に5回まで誤ったパスワードを入力できるようにするのが一般的だ。大半のFTPサーバなど、アカウントロックアウト制御をサポートしていないシステムやサービスもある。その場合、セキュリティ担当者は拡張ログ機能と侵入検知システムを採用し、パスワード攻撃の痕跡を探す必要がある。
8.最終ログイン通知の使用
多くのシステムでは、最後に正常にログインされた時刻、日付、場所(コンピュータ名やIPアドレスなど)を記載したメッセージが表示される。ユーザーがこのメッセージに注意を払っていれば、自分のアカウントが他人にアクセスされた場合に気が付く可能性がある。例えば、ユーザーが最後にログインしたのは前の金曜日だったが、メッセージには土曜日にアカウントにアクセスされた事実が示されているとする。その場合、アカウントが侵害されているのは明らかだ。アカウントが攻撃または侵害されているのではないかと感じたユーザーは、そのことをシステム管理者に報告することになる。
9.セキュリティに関するユーザー教育
パスワード攻撃のリスクを軽減するために、セキュリティ担当者が確実に行わなければならないことがある。セキュリティを確保する必要性と強力なパスワードの使用について、ユーザーに適切なトレーニングを実施することだ。パスワードは決して共有したり書き留めたりしてはならないことをユーザーに周知する。唯一の例外として考えられるのは、管理者アカウントやrootカウントなど、最も機密性が高いアカウントに使用される長くて複雑なパスワードだ。こうしたパスワードは書き留めた上で安全に保管する必要がある。また、セキュリティ担当者は強力なパスワードを作成する方法について、ユーザーにヒントを提供する。肩越しにパスワードをのぞき見られることを防ぐ方法についても同様だ。さらに、同じパスワードを異なるアカウントに使用するリスクについてもユーザーに情報提供すべきだ。例えば、ユーザーが銀行口座とオンラインショッピングのアカウントに同じパスワードを使用しているとしよう。その場合、1つのシステムへの攻撃に成功されたら、全てのアカウントが侵害される恐れがある。また、セキュリティ担当者はソーシャルエンジニアリングの手口についてもユーザーに周知する必要がある。
10.アクセス制御
セキュリティ担当者のアクセス制御手順を定期的にレビューし、監査することがアクセス制御の有効性を評価するのに役立つ。例えば、監査ではアカウントへのログインの成功と失敗を追跡できる。侵入検知システムではこれらのログを監視し、ログインプロンプトへの攻撃を簡単に特定して管理者に通知することができる。
11.アクティブなアカウント管理
従業員が退職または休職した場合、セキュリティ担当者はできるだけ早くそのアカウントを無効にする必要がある。停止したアカウントは、もう必要ないと判断した時点で削除する。アクセス状況に応じて定期的にユーザーに権限を付与することで、過剰な権限や権限の削除し忘れを発見できる。
12.脆弱性スキャナーの使用
脆弱(ぜいじゃく)性スキャナーではアクセス制御に関する脆弱性を検出できる。セキュリティ担当者がこれを定期的に使用すると、組織でアクセス制御に関する脆弱性を軽減するのに役立つ。これにはパスワード攻撃の対象となる領域も含まれる。多くの脆弱性スキャナーにはパスワードクラッキングツールも用意されている。このツールを使用することで貧弱なパスワードが検出される。また、システムがパッチにより最新状態に維持されているかどうかを確認できるツールも搭載されている。
本稿は、アダム・ゴードン氏、CISSP-ISSAP、ISSMP、SSCP編集の『Official (ISC)2 Guide to the CISSP CBK, Fourth Edition』(CISSP CBKの公式(ISC)2ガイド、第4版)からの抜粋だ。ドメイン5のこのセクションは、セキュリティ担当者がパスワード攻撃などのアクセス侵害のリスクを最小限に抑えるために、先回りして取れる対策に重点を置いている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「企業内サーバ環境の利用実態」に関するアンケート
-
5
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
6
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
7
「攻撃側にナイフ、防御側にパン」 OpenAIの10億ドル支援に潜む危うさ
-
8
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
9
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
10
「Linuxサーバの長期運用とRed Hat Enterprise Linux」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー