• ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無断複写・転載を禁じます。
ノク・ノク ノク・ノク
  • ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無償トライアル
サインイン
ノク・ノク
10月4日
4分 読む

モダン2FAとは何か?

2018年10月4日(木 ニュース 多要素認証 0 コメント

パスワード・ベースのセキュリティの課題をいくつか挙げてみよう:

  • パスワードは、一見強固に見えるものでも推測される可能性がある。
  • エンドユーザーは、良いリクエストと悪意のあるリクエストの違いを見分けられる必要がある。例として、フィッシング攻撃がある。
  • パスワードは、安全性の低いリポジトリから大量に盗まれる可能性がある。その典型的な例がヤフーの情報流出だ。
  • さらに、自社サイトに強固なパスワード・ポリシーを導入したとしても、ユーザーがパスワードを他で再利用しないという保証はない。

このようなデメリットの長すぎるリストが、二要素認証(2FA)として知られる追加認証手段でパスワードを補強することで、パスワードの改修方法の開発に拍車をかけた。しかし、2FAに対する過去のアプローチには、独自のセキュリティ上の問題がある。従来の2FAの手法の多くには設計上の欠陥があり、米国国立標準技術研究所(NIST)のような組織は、非推奨とするよう勧告している。

2FAの最初の試みは、ワンタイムパスワード(OTP)の登場だった。このシナリオでは、ユーザは専用のOTP生成ハードウェア・デバイスを与えられ、携帯する必要がある。しかし、パスワードを入力する(第一の要素)だけでなく、ユーザーはログインのたびに(第二の要素)OTP値をキー入力しなければならない。これによりセキュリティは向上したが、ユーザーは特別なトークン(多くの場合、複数のトークン)を持ち歩き、ある画面から別の画面へと数字を書き写さなければならないため、使い勝手は低下した。これでは、特に携帯電話では、すぐに使い物にならなくなってしまう。認証ソリューションに多くの摩擦がある場合、採用率が低くなり、取引が減少する可能性がある。

この設定は、中間者攻撃(MiTM)やマルウェア攻撃にも脆弱である。これらのシステムは、特定のベンダーにロックされたプロプライエタリな OTP ハードウェア・デバイスを必要とするため、コストが問題となる。秘密鍵に基づくOTPシステムも攻撃の対象となり、大規模な侵害を引き起こす。このような攻撃はRSA社で発生し、トークンの全面交換という救済措置が必要となった。

2FAの別の試みは、専用のOTPデバイスを携帯電話上で動作するアプリに置き換えた。これによってトークンを持ち歩く必要はなくなるが、不便であることに変わりはなく、トークンと同じようなセキュリティ上の問題がある。さらに別の試みは、SMSでOTPを送信することに頼っている。これはユーザー体験を改善する一方で、SMSネットワークの(脆弱な)セキュリティに依存していた。追加の認証手段としてSMSを使用すること自体が攻撃の対象となる。最近、ハッカーはSMSメッセージを傍受することで、いくつかのRedditシステムに侵入した。

パスワードを効果的に補強し、あるいは完全に置き換えるためには、2FAに対する最新のアプローチが必要だ。セキュリティと使いやすさを兼ね備え、中央から攻撃されない方法で認証を分散化し、非独占的で標準的な方法ですべてのデバイス、オペレーティング・システム、ブラウザで動作する分散セキュリティ・インフラを構築する必要がある。最新の2FAは、FIDOやその他のオープン・スタンダードに基づいており、これは特定のベンダーのハードウェアやインフラに縛られない自由を意味する。

最新の2FAアプローチでは、これまでのアプローチの欠点が最終的に解決されている。最初のステップは、対称的な共有秘密を排除し、中央の権威や秘密を必要としない非対称鍵ベースの手法に置き換えることである。これにより、パスワードやワンタイムパスワードにつきものの、共有秘密の傍受や操作の問題が克服される。

第二のステップは、モバイル・デバイス(AndroidではTEE、iOSではSecure Enclave)またはPCラップトップ(TPM)内のセキュア・ハードウェア・エレメントで秘密鍵を保護することである。鍵は、NFCやBluetoothにリンクされた外部ハードウェア・トークンに保存することもできる。サーバーは公開鍵のみを保存し、脆弱性の主な領域を排除する。

このジェスチャーには、単純な生体認証(顔、指、声)から、ウェアラブルやトークン、より複雑なジェスチャーまでさまざまなものがあり、適切なセキュリティ・レベルを達成するために必要な組み合わせの数だけ、自分が持っているものと自分が知っているものと自分が持っているものを組み合わせることができる。重要なのは、どの認証手段を使っても、開発者APIとバックエンドを同じに保つことだ。

また、FIDO のようなプロトコルは、フィッシングや MiTM 攻撃を防ぐために、鍵の保護以外の特別な手段を追加する。

2FAに最新のアプローチを活用することで、クレデンシャルの漏洩による攻撃は過去のものとなる!

今すぐ試す

もっと読む
3月20日
3分 読む

ビジネスの要求に応える柔軟な認証戦略

2017年3月20日(木 ニュース 多要素認証,オピニオン 0 コメント

噂される新型iPhoneの発売から半年が経とうとしている。その結果、もちろん、私たちはアップルの噂が大好きだということを確認する記事が次々と掲載されている。

冗談はさておき、これらの噂にはiPhoneにとって興味深い展開が含まれている。もし本当なら、iPhone 8はホームボタンを廃止し、顔認証によるロック解除という新しいロック解除方法を導入する。

我々は長い間、生体認証の支持者であった。しかし、現在最も利用されているプラットフォームであるiPhoneに新しい認証方式が導入されることは、新しいiPhoneとの互換性を確保し、iPhoneを活用しようと考えているビジネスにとって頭痛の種となります。幸いなことに、Nok Nok Labsは、まさにこのような頭痛の種のビジネスを支援するソリューションを提供しています。

問題は斬新な新技術の導入ではない。問題なのは、行動や顧客のパターンの変化ではない。企業にとって頭痛の種となる問題は、これらの新しく斬新なテクノロジー、行動、顧客パターンをシームレスに統合するように設計されていない技術スタック・システム上に展開されていることだ。2015年、アップルはiPhone 5Sを発表し、指紋認証センサーを一般消費者に導入する波を起こした。企業は、自社のモバイル・アプリケーションをアップルの指紋認証APIと統合する方法を急いで見つけなければならなかった。あれから2年経った今でも、私たちは新しいアプリケーションが使いづらいパスワードベースの認証ではなく、指紋認証と統合されているのを見つけると嬉しい驚きを覚える。もしiPhone 8が指紋ではなく顔認証に依存するのであれば、その機能と統合するために全く新しい作業が必要になるだろう。すでに指紋認証と統合している企業でさえ、変化する状況に適応するために、既存のシステムを再コード化し、再設計し、再テストし、作り直さなければならないだろう。

もっといい方法があればね。

幸いなことに、それがある。

解決策は、単発の統合をやめて、認証のための柔軟なフレームワークを採用することだ。FIDOアライアンスは、まさにそれを達成するためのプロトコルを発表した。このプロトコルは、グーグル、マイクロソフト、マスターカード、RSAといった大企業を含む世界中の250以上の企業によって検証され、採用されている。Nok Nok Labsはこのプロトコルの最初の実装を構築し、指紋センサー、顔認識アプリケーション、音声認識アプリケーション、さらには安全な暗証番号やYubiKeyのようなサードパーティのドングルやトークンからのIDを柔軟に受け入れることができる認証システムをインスタンス化する方法を顧客に提供している。企業は、サーバーの統合を1回行い、モバイル・アプリケーションにわずか数行のコードを追加するだけで、受け入れたい認証情報の種類を選択するだけでよい。新しい技術が利用可能になり、顧客に採用されるようになると、企業は、それを受け入れるかどうかのポリシーの設定を変更するだけでよい。

リソース・ページでは、当社のテクノロジーについて詳しくご紹介しています。また、ご不明な点がある場合や、お客様の認証戦略に弊社がどのようにお役に立てるか、より詳細なディスカッションをご希望の場合は、[email protected]まで直接お問い合わせください。

もっと読む

お問い合わせ

Nok Nok Labs, Inc.
〒100-0005 東京都千代田区丸の内1-6-2
新丸の内センタービル21F

03-3216-7333

[email protected]

米国本社へのアクセス(Google Map)

連絡先と購読

* は必須

最新のブログ投稿

  • 運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察
  • 量子がノックしている!
  • Nok Nok、パスキーの導入と管理を簡素化する革新的なソリューションを発表
  • パスキーへの道をナビゲートする:1つのアプローチがすべてに当てはまるわけではない

ナビゲーション

  • Nok Nok Labsからの通知を受け取る
  • 採用情報
  • リソース
  • サポート

Nok Nok Labs、Nok Nok、NNLはすべてNok Nok Labs, Inc.の商標です。
FIDOはFIDOアライアンスの商標です。無断複写・転載を禁じます。
利用規約と プライバシーポリシー

デモ
無償トライアル
ビデオ
お問い合わせ
サポート

お問い合わせ(650) 433-1300-[email protected]

同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}

この資料を閲覧・ダウンロードするには、このフォームにご記入ください。

フォームをダウンロードする

* は必須
  • English