ユーザー自身がもたらす脆弱性を排除するには
パスワードはなくなるのか 2要素認証に熱視線を送るIT担当者たち
ハッキング侵害の81%はパスワードの盗難や脆弱(ぜいじゃく)なパスワードが原因になっているという報告があることから、IT担当者はパスワード認証ではなく2要素認証に目を向けつつある。
ITプロフェッショナルがユーザーパスワードと認証の管理戦略を立案する場合、セキュリティとユーザビリティーという2つの重要な基準を考慮する必要がある。
ITプロフェッショナルは、唯一の認証要素としてパスワードに依存する状況を最小限に抑えようとしている。ハッキング侵害の81%は、パスワードの盗難や脆弱(ぜいじゃく)なパスワードが原因になっているためだ。これはVerizon発行の「2017 Data Breach Investigations Report」(2017年版データ侵害調査レポート)で報告された内容だ。他の種類の認証を追加してユーザーパスワードを補完する(または置き換える)ことで、ユーザビリティーを損なうことなくセキュリティを確実に強化できるという。
「端的にいえば、全世界がパスワードの問題を抱えている」と2018年6月に開催された「Identiverse」カンファレンスのセッションで話したのは、認証関連の業界団体FIDO Allianceでエグゼクティブディレクターを務めるブレット・マクダウェル氏だ。
パスワードのない未来
検証要素を1つだけ必要とする種類の認証の安全性を高めるには、複雑で予測しづらいパスワードを採用することだ。だが、そうすればユーザビリティーが犠牲になる。パスワードを複雑にさせ、業界標準の90~180日おきにそれを更新することを要求する。こうした状況は、パスワードだけではセキュリティとユーザビリティーを同時に満たせないことを表している。
「非常に複雑なパスワードを作成して記憶するようユーザーに求めるIT部門は、仕事をしているとはいえない」と指摘するのは、金融機関Fannie Mae(連邦住宅抵当公庫)でサイバーセキュリティマネジャーを務めるドン・ドゥスーザ氏だ。
現在のITプロフェッショナルは、パスワードを補完するため、生体認証や暗号化手法を利用する2要素認証に目を向けている。FIDO Allianceは、現在の形式のパスワードを完全に排除する2要素認証を推進している。
マクダウェル氏は、認証方式を以下の3つのカテゴリーに分類する。
- 従来のパスワードやPINなど、記憶する方式
- モバイルデバイスやトークンなど、所有する方式
- 生体認証手法を含め、音声、指紋、ジェスチャー認識など、ユーザー本人を示す方式
FIDO Allianceでは、上記の中でも後半2つのオプションに切り替えることを推奨している。「狙いは、ユーザーがもたらす脆弱性を取り除くことにある」(マクダウェル氏)
パスワードの自主管理をユーザーから取り除くと、多くの場合、セキュリティが強化される可能性がある。フィッシングの場合は特にそれが当てはまる。ユーザーがフィッシングメールに引っ掛かったとしても、2要素認証が正しく機能していれば、アクセスに暗号や生体認証を利用できないハッカーは、そのユーザーの認証を悪用できない。
「単一要素認証としてユーザーパスワードを使用する場合、フィッシングに対する実際の防御策はテストと教育以外にない」(ドゥスーザ氏)
新たな種類の認証を使うメリット
新たな種類の認証を追加すると、特権アクセス管理(PAM)やユーザー情報を最新に保つ作業に関して、IT部門の負担が増大する。だが、パスワードから完全に脱却すれば、認証情報にアクセスしただけでは不十分なため、そのような情報へのアクセスを試みるハッカーについてIT部門が悩む必要はない。また、アカウントにアクセスする権限を減らすメリットもあると話すのは、General Electric(GE)で技術主任を務めるケン・ロバートソン氏だ。
強力な種類の認証を適切に利用すれば、IT部門はこれまで以上に安心して、単純な管理業務をユーザーに引き継ぐことができる。その際は、アクセスをユーザーのデスクトップPCに制限するのが肝要だ。ただし、ITプロフェッショナルはアクセス権の管理を手放すことには前向きになれないかもしれない。
「一般に、パスワード管理はPAMプログラムから開始する。だが、ログオンを制限することで、脆弱性は最小限に抑えられる」(ロバートソン氏)
企業は、パスワードを含まない多要素認証に切り替えているが、こうした変化はすぐには表れないだろう。
「この先数年で、さまざまなシステムで数多くの2要素認証を目にするようになるだろう。誰もがユーザーパスワードを制限する方向に目を向けている」(ドゥスーザ氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント -
製品資料
揺らぐ境界防御 いま企業が特に警戒すべき「3つのセキュリティ課題」とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
3
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
4
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
5
画面をティッシュで拭くのはNG Dellが推奨するPCの正しいお手入れ方法
-
6
VDI運用の“生きたノウハウ”を共有 歴史あるユーザー会の魅力とは?
-
7
メインフレームは死なず AI活用で20年来の高収益をたたき出す基幹システムの底力
-
8
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
9
「GitHub Copilot」3000人に配布も基本機能しか使われない 保険大手が得た教訓
-
10
GitHub Copilotを使いこなす第一歩 初めてのプロンプト6つのコツ
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
8
AIエージェントで成果は出る? 調査結果に見る費用対効果の実態
-
9
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
10
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー