学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編【後編】
「パスワード定期更新」の“悪夢”から学校を解放する認証手段とは?(1/2 ページ)
教育機関がIT活用を安全に進めるために重要な役割を果たす認証。管理の煩雑さが危険な運用につながりかねないID/パスワード認証に代わる、教育現場にとって現実的な認証手段を考える。
皆さんは、8文字以上の大文字と小文字、数字、記号を組み合わせたパスワードを幾つ覚えられるだろうか。複雑で強固なパスワードであればあるほど、覚えられる数は減ってしまうだろう。
ID/パスワード認証は、情報システムの認証手段として古くから幅広く利用されてきた。クラウドサービスやモバイルデバイスの普及でITがより身近な存在となる中、エンドユーザーが覚えなければならないパスワードの数は膨大になっている。教育関係者や学習者を含め、一般の人が数十~数百種類のWebサイトやWebアプリケーションなどのサービスを利用することが、珍しくなくなったからだ。
サービスごとに個別かつ複雑なパスワードを設定すればよいのだが、それが非常に難しい。最初は覚えていても、利用するサービスが増えて覚えるべきパスワードが増えるほど、覚えておくのがより大変になる。それぞれのパスワードを複雑にすると管理が難しくなるために、覚えやすさから安易なパスワードを設定してしまうエンドユーザーは少なくない。
特定のサービスに複雑なパスワードを設定したとしても、さまざまなサービスでそのパスワードを使い回してしまえば、どこかのサービスからそれが漏えいしてしまった場合に認証が破られてしまう。ソーシャルネットワーキングサービス(SNS)や情報サイトなど全てのサービスに複雑なパスワードを設定し、それを覚えておくには、“超能力”に近い特殊能力が必要になってくる。
パスワード定期更新の功罪
「パスワードの定期更新」という運用も、パスワード管理の難しさに拍車を掛ける。定期的にパスワードを更新すれば、第三者がID/パスワードを窃取した場合にも認証を破られる可能性が低くなる、という考え方に基づく運用だ。本来はセキュリティ対策の効果を高めるための運用なのだが、更新のたびに新たなパスワードが生まれることから、管理しなければならないパスワードをさらに増やす状況を生んでしまっている。
ID/パスワードの漏えいが発生したり、その懸念があったりした場合には、当然ながら必ずパスワードを変更しなければならない。仮に漏えいしていても、パスワードを変更して漏えいしたパスワードを無効化すれば、不正ログインといった実害を防ぐことができるからだ。ただし定期更新は、前述の弊害があることに加え、効果についてはセキュリティの専門家の間でも意見が分かれており、その是非を判断するのは非常に難しい。
エンドユーザーにパスワードの管理方法を自己責任として放置していることが、パスワード管理の問題をますます深くしていると考えられる。パスワードの管理をエンドユーザーの自己責任にするのは、限界に達していると言っていいだろう。こうした状況に対処するための手段として、ID/パスワード認証の代替策の採用がある。主なものを以下に示す。
併せて読みたいお薦め記事
学校が知りたいIT製品選定の勘所:パスワード管理・生体認証編
教育機関のセキュリティ対策についてもっと詳しく
ワンタイムパスワード
代表格が、そもそも登録したパスワードを覚える必要がない「ワンタイムパスワード」を使った認証だ。ワンタイムパスワードは1回の認証後に無効になる使い捨てのパスワードであり、第三者が同じものを再度入力しても認証が通らない。パスワード漏えいによる不正アクセスの可能性を大きく軽減できる。
ワンタイムパスワード認証を利用する際は、利用者と認証者の間であらかじめ生成方法を共有する。実際のワンタイムパスワードの生成には、キーホルダーやカードなどの形をした「トークン」という専用機器を使う。
課題となるのは、エンドユーザーがトークンを常に携帯し、管理する必要があることだ。トークンは電池で駆動するので電池切れが発生したり、物理的な物なので故障したりして利用できなくなる可能性がある。エンドユーザーもしくは管理者がパスワードを覚えておけばよいだけのID/パスワード認証よりも、ハードルが高いといえる。
ECサイトにおける個人情報の登録/変更時など、重要な情報を扱う場合にワンタイムパスワードを利用するのであれば、非常に有用だ。しかし、教育機関が授業に使うシステムにワンタイムパスワードを適用すると、トークンを忘れた学習者はその日の授業にほとんど参加できなくなるという、悲しい状況に陥ってしまいかねない。
教育機関では、デバイスやサービスを使うのが子どもである場合も珍しくない。幼い子どもが複数の精密機械を管理し、それを壊さないように運用する……。そんなことは、自分の幼少期を思い返せば分かる通り、至難の業だ。教育機関がワンタイムパスワードを導入する際は、あまり頻度の高くない重要な情報へのアクセスなどに限定した使い方になると考えられる。
物理的なトークンの代わりに、トークンの機能をソフトウェアとして実現した「ソフトウェアトークン」を利用可能にしているワンタイムパスワード認証製品もある。物理的なトークンの管理負荷は解消できるものの、注意すべき点は残る。ソフトウェアトークンはセキュリティの観点から、サービスを利用するデバイスとは異なるデバイスにインストールすることが望ましい。場合によっては追加のデバイスが必要になり、その管理負荷も考慮しなければならなくなる。
Copyright © ITmedia, Inc. All Rights Reserved.
学校が知りたいIT製品選定の勘所
IT製品の選定や活用に失敗しないために、教育機関が注意すべきポイントとは何か。基礎から解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「データストレージの活用方法」に関するアンケート
-
4
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
5
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
6
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
7
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
8
「プログラマー不要論」にThe Linux Foundationが示した答え
-
9
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー