パスワードはもう十分な役割を果たしていない PART2:Column
PART1での調査結果から、多くのIT関係者が「パスワードは時代遅れ」と考えていることが明らかになった。次を担う技術は何か、また導入に当たって気をつけるべきことは何だろうか。
パスワードからPINとトークンへ
ジャンモハメッド氏は、エドモントン市警察の現行のパスワードシステムに代えて、2要素認証とエンタープライズシングルサインオンを利用したシステムを導入する計画だ。
「マイクロソフトのActive DirectoryをPKIと組み合わせ、シングルサインオンプロセスを構築したいと考えている」と同氏。これによって、各ユーザーがネットワークにログインするには、完全なユーザー名とパスワードではなく、PIN(個人識別番号)とトークンが必要になり、トークンは、ユーザーが使うマシン内に存在しなければならないという。
エドモントン市警察では、セキュリティベンダーのエントラストのPKIサーバを認証に利用することになっている。
新システムに移行するまで現行システムでは、パスワード関連のセキュリティ問題が起こる可能性を減らすための対策が取られる。例えば、ユーザーのコンピュータで15分間操作が行われなかった場合には、ユーザーはログインし直さなければならないようになっている。通りかかった人が勝手にマシンを使うことができないようにするためだ。
組織の垣根を越える連携型ID管理
フィナンシャルエンジンズは、連携型ID管理によってアプリケーションをビジネスパートナーと共有することを計画しており、そのためには強力な認証が必要になると、トッド氏は語る。
TechTargetの調査では回答者の40%強が、自組織のシステムにパートナーやサプライヤーがアクセスできるようにすれば、サプライチェーンプロセスの効率が上がるだろうと答えている。だが、その前提は、パートナー同士がお互いに、相手が厳重な認証方法を使っていると全面的に信じていることだ。ところがほとんどの組織では、20年以上にわたって使われてきたパスワードシステムをもう信頼していない。
このことなどから、連携型ID管理の普及のペースは緩やかだ。
「企業間連携は実に大変だ」とトッド氏。「われわれは何百万もの人々の機密データを持っている。取引先の中には、われわれのような小規模な企業との付き合いに慣れていない大企業もある。小企業にとって、こうした大企業を動かして連携を築くのはちょっとした戦いだ。タグボートが航空母艦を引っ張って針路を変えようとするようなものだ」
文化的抵抗を超える
Copyright © ITmedia, Inc. All Rights Reserved.