2要素認証導入でも残るセキュリティの限界
Apple「iCloud」ユーザーが今すぐやるべき“当たり前のハッキング対策”
有名人のプライベート写真流出で騒ぎが大きくなった米Apple「iCloud」に対するハッキング。Appleは2要素認証を導入しているが安全性には限界がある。ユーザーが最低限すべきことは?
米Appleのクラウドサービス「iCloud」がハッキングされ、セレブのプライベート写真が流出するという事件が発生した(参考:有名人でなくても危険 「iCloud」ハッキングに遭わないために今できること)。この事件を受けて、Appleや多くのセキュリティ専門家は、今後同様の事件が発生しないよう2要素認証を有効にすることを強く推奨している。だが、1つ問題がある。2要素認証を利用できるiCloudサービスは限られている。そのため、2要素認証を有効にしても、ユーザーが攻撃に対して脆弱な状況は改善されない可能性があるのだ。現状、iCloudアカウントを保護するには、強力なパスワードを使う以外にないと専門家は警告している。
2要素認証は有効か
この事件は、2014年8月末に、ジェニファー・ローレンスやケイト・アプトンなどのセレブの写真がインターネットに投稿されたことで発覚した。だが、詳細はまだ明らかになっていない。ハッキングには「iBrute」というブルートフォース(総当たり)攻撃ツールが使用された。これは事件前日にコードリポジトリサービス「GitHub」に投稿されたばかりの新しいツールだった。
Appleの公式発表によれば、同社は事件が報じられてから24時間以内にiCloudへのログイン試行回数を5回に制限した。
Appleの発表は次の通り。「40時間余りにわたる調査の結果、ユーザー名、パスワード、セキュリティに関する質問に対する高度な標的型攻撃によって、一部の有名人のアカウントへの不正侵入が行われた。こうした攻撃はインターネット上では極めて一般的になっている。当社が調べたケースの中には、iCloudやFind My iPhone(iPhoneを探す)などのAppleのシステムの脆弱性に起因するものはない」
AppleとFBI(米連邦捜査局)は、引き続き事件の調査を行うものとみられる。
米MicroStrategyで代表取締役を務めるジョナサン・クライン氏は、2要素認証が適切に導入され有効になっていたらiCloudがハッキングされることはなかったと語る。
実際、Appleは2013年にiCloudサービスに2要素認証を導入している。この機能を有効にしたユーザーは、アカウントへのログイン時にはiOSモバイルデバイスで一時コードを受け取れるようになっていた。だが、2要素認証が機能するシナリオは限られるという。そのシナリオは「Appleアカウントを管理するために自分のApple IDにサインインする」「新しいデバイスから『iTunes』『App Store』『iBookstore』で買い物をする」「AppleからApple IDに関連するサポートを受ける」場合の3つだ。
iCloudのバックアップから新しいデバイスにデータを復元する場合やユーザーのフォトストリームにアクセスする場合などには、認証コードは送信されない。米情報セキュリティコンサルティング会社Securosis LLCでCEOを務めるリッチ・モーグル氏は、Appleの2要素認証は比較的初期の段階にあると話す。また、Appleは、ユーザーエクスペリエンスに悪影響を与える可能性がある機能の実装に関して非常に保守的だと指摘する。多要素認証は間違いなくユーザーエクスペリエンスが低下するものとして分類される機能だ。
モスクワに拠点を置くElcomSoftでCEOを務めるウラジミール・カタロフ氏は、AppleによるiCloudの2要素認証の導入が限定的なのは操作性を第一に考えてのことだという意見に同調する。カタロフ氏は以前からiCloudの2要素認証の限界について警告していた。ユーザーがデバイスを紛失または破損した場合にiCloudバックアップにアクセスするには、別の場所に保存しておいた復元コードが必要になる。だが、必ずしも復元コードがすぐ見つかるとは限らないと話す。
他の企業もApple同様に、APIベースサービスのログイン試行回数制限の導入で問題に直面していたとモーグル氏はいう。ただし、何の制限も設けなかったことは明らかにAppleのミスだと指摘する。この2つの問題は、昔からのブルートフォース攻撃に対してiCloudアカウントが脆弱になる状況を引き起こしていると考えられる。従業員に個人所有のデバイスを使用した作業を許可することが増えている企業にとっては、流出した写真よりもiCloudがハッキングされた事実の方がはるかに大きな影響を与えているだろう。
「従業員がBYOD(私物端末の業務利用)デバイスを使用している場合に、iCloudバックアップが有効になっていると、ほぼ全てのデータがバックアップに保存される」とモーグル氏は話す。そのデータには、テキストメッセージ、「iMessage」、連絡先、カレンダーなどの詳細情報が含まれる。また、「iCloudキーチェーン」を使用して複数のAppleデバイスで同期されているログイン資格情報が含まれる可能性もある。
強力なパスワードがiCloudのセキュリティ確保の鍵を握る
iCloudアカウントを保護する手段として現在の2要素認証が信頼できないとしたら、どうすればよいだろうか。
企業はモバイルデバイス管理(MDM)製品を使用して従業員が所有するモバイルデバイスのiCloud機能を制限できるとカタロフ氏およびモーグル氏はいう。カタロフ氏はMDMを使用してデフォルトのiCloudバックアップ設定をローカルストレージに変更できることに言及した。これに対して、モーグル氏は、個人所有のデバイスに対してセキュリティ制御が行われることを快く思わない従業員もいると警告する。
専門家は、iCloudのハッキングによって、MDMの導入以外に明らかになったことがあるとの見方をしている。それは、強力なパスワードを使用し、サイトごとにパスワードを変更するようユーザーを教育する重要性だ。米SANS Instituteでインストラクターを務め、米コンサルティング会社NetIPで代表取締役を務めるキース・パームグレン氏は、オンライン銀行口座のように重要なログインアカウントでも依然として「123456」などのパスワードが一般的に使用されている状況を嘆く。
「40年以上もの間パスワードセキュリティに関してユーザーに忠告してきた。だが、正直、忠告は十分でなかった」(パームグレン氏)
例えば、AppleはApple IDに強力なパスワードを使用するポリシーを定めている。パスワードは8文字以上で(上限は32文字)、同じ文字を3回以上連続して使用することはできない。また、数字、大文字、小文字を含める必要がある。しかし、2012年にノルウェーで開催されたカンファレンス「Password^12」で発表された調査結果によると、8文字のパスワードは6時間あれば破ることが可能だ。
カタロフ氏は、強力なパスワードを設定して他人にパスワードを教えないことが優れた対策だという。だが、企業と一般ユーザーは、iCloudや「Dropbox」などのクラウドサービスを利用することに起因するセキュリティリスクを認識し、クラウドの利便性とリスクを天秤に掛けるべきだと付け加える。
「Appleのセキュリティは最高レベルだ。だが、改善の余地はある。人間という要素が絡んでいる限り、技術的な対策だけではプライバシーを保護してセキュリティを確保することはできない」(カタロフ氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー