Touch IDの過信に警報
「iPhone 5s」の指紋認証はグミで突破可能? 安全性に懸念の声
「iPhone 5s」の特徴である指紋を使った認証機能「Touch ID」の安全性に疑問の声が上がっている。ハッキングや指紋情報が悪用されるリスクがあり、過信するのは禁物だ。
「iPhone 5s」のTouch IDは、デバイス保護の面からユーザーに歓迎されているが、その生体(バイオメトリクス)認証技術はエンタープライズグレードのセキュリティ機能と見なすべきではない。
加えて、指紋データが米Appleに利用されるかもしれない点や、なんらかの形で共有されてしまう可能性、ハッキングのリスクなどから、懸念の声が上がっている。
Touch IDの限界は?
Appleの生体スキャン技術はホームボタンに組み込まれ、ユーザーの指紋認証でデバイスのロックを簡単に解除できるようになっている。
指紋データは、デバイスのチップに暗号化されたフォーマットで保管されている。サードパーティーのアプリケーションは指紋データにアクセスできないが、iTunes StoreやApp Store、そしてiBookストアで購買認証に用いることが可能だ。
Touch IDは、多くの人々がこの新しいデバイスを購入する動機の1つになっている。Appleは2013年9月20日(米国時間)に、新モデルのiPhone 5sとiPhone 5cを発売した。同社の発表によると、最初の3日間で900万台という記録的な台数を売り上げた。
だが、このアーリーアダプターのグループに含まれる従業員を抱え、BYOD(私物端末の業務利用)戦略を進める企業は今、Touch IDの価値と限界、そのリスクについて真剣に考えなければならない。
Touch IDは証明するが認証はしない
一部のiPhoneユーザー企業は、モバイルおよびクラウドセキュリティサービスプロバイダーの米Neohapsis Labsに注目し、「どのような技術とリスクがあるのか問い合わせてきている」と同社の技術ディレクタ、ジーン・メルツァ氏は語る。
「企業がセキュリティに求めるのは、堅牢なシステム認証であって、利便性ではない」とメルツァ氏。「バイオメトリクスは認証ではない。それは単なる識別だ」
実際、Touch IDは利便性という面から捉えるべきで、必ずしもセキュリティ機能ではない。そう指摘するのは、技術産業アナリスト会社、米Gold Associatesの主席アナリスト、ジャック・ゴールド氏である。
「メインのセキュリティ機能として用いれば、必ず問題が起きるだろう」と同氏は警告する。
メルツァ氏によると、デバイスの安全性を確保するためには、マルチファクタ認証をサポートする必要があるという。少なくとも2ないし3段階の認証だ。まず、ユーザーだけが保有するもの、例えば物理的なトークン。次に、ユーザーだけが知っているもの、例えばパスワード。そして、ユーザー自身の身分証明、例えばバイオメトリクスである。
「バイオメトリクスそのものは、そうした要素の1つにすぎない。指紋認証など、あらゆるところで用いられている」とメルツァ氏。「そうした認証を堅牢なものにするには、他の何かと組み合わせる必要がある。例えば、ユーザーにしか分からないストロング(強力な)パスワードなどだ」
バイオメトリクスの利用に関する懸念は、あるハッカーグループが「指紋認証は簡単に破られる」とリポートしたときから注目を集めるようになった。そのドイツのハッカーグループはブログの中で、「指紋はあらゆるところに残される。そして、その残された指紋から偽の指紋を作るのは、至って簡単なことだ」と指摘している。
指紋をデバイスのセキュリティ保護のための実用的手段として利用することについて、「以前から議論があった」と語るのは、道徳的ハッカーとして知られるロードアイランド血液センターのシステムマネジャー、デビッド・レイノルズ氏だ。
「私自身、グミを使って指紋を写し取り、生体スキャナーを欺く方法を目の当たりにした経験がある」とレイノルズ氏はいう。もちろん侵入不可能なシステムなど存在しない、と同氏は付け加える。「だが、不正な侵入をもくろむ輩を阻止する必要はある」
それでも指紋認証は、ほとんどのユーザーが利用するウイーク(弱い)パスワードより安全であることは確かだ。スマートフォン向けセキュリティベンダー、米SplashDataの「インターネット上で利用され、ハッカーによって公開されたパスワードリスト2012年度版」によると、過去2年間で最も多く利用されたパスワードは“password”、“123456”、“12345678”であったという。
指紋IDのハッキングにはある程度洗練された技術が要求されるため、ほとんどの人々にとって大きな懸念にはならない、とアナリストたちはいう。
「どれほど安全なシステムであろうと、脆弱性はある。絶対に安全というものはない。そんなものは存在しない」。無線モバイル技術専門アドバイザリー会社、米Farpoint Groupの社長、クレイグ・マシアス氏はそう語る。「私は網膜スキャンが優れていると思う。網膜スキャンなら、それがどこかに残るようなことはないからだ」
Appleは生体データを利用するか?
ハッカーの脅威以外にも、Appleが指紋データにアクセスして、何らかの形でそれを利用、あるいはシェアするのではないか、と懸念する声も少なくない。
米上院議員アル・フランケン氏は先ごろ、AppleのCEOティム・クック氏に送った手紙の中で、この問題を取り上げた。そこには、自分のデバイスにローカルに保管されている指紋データをデジタル、あるいはビジュアルフォーマットに変換して他者が利用することは可能か、指紋データを誰かがiPhoneから直接、あるいは遠隔操作で抽出することは可能か、そしてユーザーがコンピュータにiPhoneを接続したとき、そこに指紋データはバックアップされるか、といった質問が書かれてあった。
フランケン氏は、指紋データが他者、とくに政府省庁などと共有されないことをユーザーに保証するようAppleに問い正した。
Appleのソフトウェア開発責任者であるクレイグ・フェデリギ氏は、「指紋はデバイスから離れず、チップ入出力の物理的通信ラインは絶対にそれらを流出させないようになっている」と公表した。また、AppleのiOS 7ユーザー合意事項の「データ使用に関する同意」セクションには、「Appleが利用するデータはユーザーを個人的に特定できない方法で収集されたものに限る」とある。
とはいえ、その文言だけでユーザーの不安を払拭することはできない。
「それは単に会社が、ユーザーを特定するためには利用しない、としているだけで、それ以外の危険がないという意味ではない」とマシアス氏。「それはクレジットカードの場合と同じだ。私のコンピュータの中にあなたのカード番号があれば、私はあなたに“あなたの情報は安全です”というだろう。だが、誰かが私のコンピュータに侵入して盗み取ってしまえば、それまでだ」
ユーザーデータは保護するという企業の約束を単に信じていない人も多い。
「誰もがデータは安全だという。米Google、米Amazon、そして米Facebookもそうだ」とゴールド氏。「Appleを信頼し、悪いことは何も起きないと信じているなら、それでもよい。しかし、私はそんなこと信じない。とくに最近、彼ら全てが契約に反し、NSA(米国家安全保障局)に顧客データを提供している事実が明らかになったことを考えたら」
一方、多くのモバイルコンサルタントは、クライアントに対して、新しい技術を拙速に導入してはならないとアドバイスしているようだ。
「私は常に新しいアップデートは2週間様子をみる。なぜなら、それまでに大抵、幾つかバグや問題点が発見されるからだ」とマシアス氏。
現時点で、Appleからのコメントはない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー