• ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無断複写・転載を禁じます。
ノク・ノク ノク・ノク
  • ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無償トライアル
サインイン
ノク・ノク
16 10月
5分 読む

量子がノックしている!

2024年10月16日 ロルフ・リンデマン博士 FIDO アライアンス,オープンバンキング,オピニオン 0件のコメント

映画『スニーカー』と、セテック天文学と書かれた悪名高いブラックボックスを覚えているだろうか?あの架空の装置は、どんな秘密でも解読することができた。今、量子コンピューターがそのフィクションを現実に変えるかもしれない。ほとんどすべてのインターネット通信がTLSのような暗号プロトコルによって保護され、銀行や決済システムはカード 取引やユーザー認証のために暗号に依存している。私たちはついに、『スニーカー』で示唆された「秘密が多すぎる」瞬間に到達したのだ。

この変化の原動力は何なのか、なぜ急務なのか、そして急速に進化するこの分野で何が待ち受けているのか、さらに深く掘り下げてみよう。

ドライバー

暗号は、情報を安全に暗号化し、インターネットのような公衆ネットワークを通じて送信される場合でも、許可されたエンティティだけが機密データを閲覧できるようにします。暗号は、ユーザーやシステムを遠隔地から認証したり、データに署名して「静止時」や「転送時」のメッセージの完全性を保護したりする上で、重要な役割を果たしている。適切な暗号保護なしに専用通信回線に依存することは非現実的であるため、本質的に、暗号はインターネットのセキュリティである。

量子コンピュータの最近の進歩は、可能性の限界を押し広げ、古典的なコンピュータを超えようとしている。古典的なコンピューターでは困難なある種の複雑な問題も、量子コンピューターではより効率的に解くことができる。最も顕著な例はSHORのアルゴリズムで、古典的なコンピュータが指数関数的な時間を必要とする整数の因数分解を、量子コンピュータは多項式時間で行うことができる。これは、安全性を確保するために因数分解の難易度に依存するRSAアルゴリズムに関連している。なお、「巡回セールスマン問題」のように、古典コンピュータと量子コンピュータの両方にとって難しい問題がまだ残っている(と研究者は考えている)。要するに、量子コンピュータは強力ではあるが、『スニーカー』に登場するような強力な "ブラックボックス "復号マシンではない。

緊急性

NSAは、国家安全保障システムにおいてポスト量子暗号(PQC)アルゴリズムに移行する期限を2035年と定めた。すべてのシステムが国家安全保障システムほど機密性が高いわけではないが、この期限は他の業界にとっても検討すべき良い指標となる。

では、なぜ2035年なのか?量子コンピューティングの世界では、性能は量子ビットで測られる。2020年、IBMは 2030年までに 100万物理量子ビットの量子コンピューターを実現すると予測した。2023年、IBMは2033年までに10万物理量子ビットを達成するという、より具体的な計画を発表した。

現在の研究では、4,099人(フォールト・トレラント) qubitsあれば、現在広く使われている暗号アルゴリズムである2048ビット鍵のRSAを破るのに 十分である。この試算は、フォールトトレラント量子ビットが完全であることを前提としている。今日の量子コンピュータは非常にノイズが多いため、量子エラー訂正(QEC)が必要となり、1つの耐故障量子ビットを実装するのに10~100個、あるいは1000個もの物理量子ビットが必要となる。つまり、RSA2048を破るには4万から400万の物理量子ビットが必要となる。現在の進捗状況から、専門家は2035年までにRSA2048のような最新の暗号アルゴリズムを破ることができる量子コンピュータが存在する可能性があると予測している。ちなみに、現在1180物理量子ビットの量子コンピュータが利用可能であり、昨年の433物理量子ビットの制限の2倍以上である。

2035年は遠い未来のように思えるかもしれないが、複数の要因が切迫感を煽っている。高度なセキュリティ・アプリケーションでは、ペイメント・カード、ハードウェア・セキュリティ・モジュール、FIDOセキュリティ・キー、スマートフォン、電子IDカードなどのハードウェアを使用して暗号処理が実行されることが多い。ハードウェアはソフトウェアよりも寿命が長い傾向がある。特にFIDOセキュリティ・キーや電子IDカードのようなデバイスの寿命は10年と予想されており、2025年にはすでにPQCに対応した暗号ハードウェアの需要が発生することになる。ネットワーク通信デバイスやハードウェア・セキュリティ・モジュールのようなハードウェア・デバイスは、ファームウェアのアップデートによってPQCサポートを追加できるかもしれないが、FIDOセキュリティ・キーや電子IDカードのような他のデバイスは、通常、アップデートできないハードウェア・サポートを必要とする。

2035年までに署名と認証のユースケースにPQCを導入すれば十分だが、暗号化はより緊急の課題である。敵対者は、高性能の量子コンピュータを使って将来解読することを期待して、暗号化されたデータを採取している可能性がある。その結果、このリスクを軽減するために、暗号化ソリューションをより早く更新する必要が生じるかもしれない。

次に起こること

NISTのPQCプロジェクトは、最初の3つのPQCアルゴリズムを公表し、大きな進歩を遂げた:FIPS 203、FIPS 204、FIPS 205である。

このマイルストーンは、プロトコル設計者が TLS、FIDO、決済 ネットワークなどの重要なシステムにPQCを追加するために必要な明確性を提供する。これは、セキュリティ・ソフトウェア製品がPQCサポートを実装するための基礎となる。

セキュリティ・エンジニア、特に暗号ハードウェアに携わるエンジニアにとって、この開発 は同様に重要である。ハードウェア・レベルの実装は、サイドチャネル攻撃やその他の脆弱性に対するファームウェアの安全性を確保するのが複雑なため、より多くのリードタイムを必要とする。新しいPQC対応チップの設計、最適化、製造、認証には、セキュリティを確保するためにより多くの時間と慎重な注意を要する。

その時点では、概念実証の実装や試験的な導入が進み、最終的にはユーザーを新世代の暗号アルゴリズムに移行させることになるだろう。理想的な世界では、ユーザーは移行やそれに費やされた苦労に気づかないだろう。

FIDO認証プロトコルの発明者であり、FIDOアライアンスの共同設立者であるNok Nokは、ポスト量子暗号のサポートにおいて業界をリードし続けています。私たちはPQCの進歩を注意深く監視し、新たな脅威に先んじるためにFIDOプロトコルの進化を積極的に支援しています。Nok Nokの製品は、ポスト量子暗号をサポートするための柔軟な設計が組み込まれており、お客様が現在も将来もセキュアであることを保証します。

もっと読む
3月15日
4分 読む

When Securing Transactions, Global Experience Gets it Done

2024年3月15日 ニュース バイオメトリクス,オピニオン 0件のコメント

今日のデジタル時代において、モバイル機器のバンキング・アプリはどこにでもあるものとなり、金融サービスへの利便性とアクセスのしやすさを提供している。ジェネレーションZ、ミレニアル世代、ジェネレーションXの半数以上がモバイル・バンキング・アプリを好んで利用しており、従来の実店舗型バンキングが急速にデジタル・ソリューションに取って代わられつつあることは明らかだ。しかし、モバイル・バンキング・アプリの導入が急増する中、シームレスなユーザー体験を維持しながら強固なセキュリティを確保することは、世界中の銀行にとって最重要課題となっている。

このような課題に対処するため、銀行は FIDO(Fast Identity Online)や WebAuthn(Web Authentication)のような先進技術に注目し、決済承認プロセスに革命を起こそうとしている。これらの技術がどのように実装されるかを理解することは、特に米国と欧州連合(EU)の間で異なるアプローチを考慮する上で極めて重要である。

米国では、銀行アプリ内で生体認証を活用し、支払い承認を合理化することに重点が置かれている。ユーザーは指紋や顔認証などの生体認証機能を使って認証できるため、面倒なパスワード入力が不要になる。しかし、オンライン決済では、リスク分析とSMSワンタイムパスワード(OTP)に依存しているため、カード非通知詐欺や誤認断が多発している。SMSワンタイムパスワードの使用は、しばしばユーザーの摩擦を招き、顧客がコンテキストを切り替えたり、2台目のデバイスを使用したりする必要があるため、放棄率が増加します。これらの課題に対処するため、FIDO/WebAuthnの上に構築されたSecure Payment Confirmation (SPC)が導入され、生体認証であれPINであれ、1回のジェスチャーでオンライン取引を承認するためのフィッシングに強いクレデンシャルが提供されている。このアプローチは、コンバージョン率を大幅に改善し、不正行為を減らし、誤った辞退を最小限に抑え、最終的にセキュリティとユーザーエクスペリエンスの両方を向上させる。

一方、欧州連合(EU)では、銀行アプリも認証にバイオメトリクスを利用しており、パスワード入力の必要性を軽減し、セキュリティを強化している。しかし、オンライン決済の承認方法は異なっており、プッシュ・トゥ・アプリが好ましい方法となっている。ユーザーは決済取引を承認するためにバンキング・アプリに切り替える必要があり、摩擦が生じ、放棄率が高まる可能性がある。銀行アプリでは生体認証が使用されているにもかかわらず、加盟店アプリ(特にウェブアプリ)では生体認証が実用的でないため、その普及には限界がある。さらに、ウェブアプリの完全性保護が不十分であることも大きな問題です。このため、「what-you-see-is-what-you-sign」をウェブアプリに直接実装することは、現在では不可能です。このような課題に対処するため、FIDO/WebAuthnの上にSecure Payment Confirmation(SPC)が採用され、加盟店のアプリまたは発行者のアクセスコントロールサーバー(ACS)によってトリガーされるフィッシング耐性のあるクレデンシャルが提供される。このアプローチは、強固なセキュリティ対策を維持しながら、決済承認プロセスを簡素化することでコンバージョン率を向上させる。

両地域とも、FIDO/WebAuthn ベースのソリューションの採用は、ウェブ・アプリや ACS をトリガーとする支払承認のセキュリティとユーザビリティを強化する上で、重要な一歩となる。ユーザーにシームレスで安全な認証方法を提供することで、銀行は信頼と信用を浸透させ、デジタル・バンキング・サービスの普及を促進することができる。

銀行業界がデジタル時代に進化を続ける中、革新的なテクノロジーが金融サービスの未来を形作る上で重要な役割を果たすことは明らかです。セキュリティとユーザー・エクスペリエンスを優先することで、銀行は銀行業務のデジタル変革におけるリーダーとしての地位を確立し、競争が激化する中で顧客満足度とロイヤルティの向上を促進することができます。

銀行が安全な支払い確認(SPC)の要件を実装する必要がある場合、米国とEUの両方の決済セキュリティの経験を持つNok Nokのような信頼できるFIDOベンダーと提携することで、この技術の実装を成功させることができます。さまざまな認証プロトコルを採用し、暗号化エビデンスを生成する大規模なユーザーベースを実証するNok Nokの能力は、安全なオンライン決済のユーザビリティを向上させる信頼できるパートナーとしての地位をさらに強固なものにしています。

もっと読む
1月29日
6分 読む

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train

2024年1月29日 フィル・ダンケルバーガー サイバーセキュリティ,オピニオン 0件のコメント

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train

フィル・ダンケルバーガー

なぜセキュリティ業界はいまだに繁栄しているのだろうか。なぜこれほど多くの企業が、あなたの大切なデータを守る究極のプロテクターであると主張しているのだろうか。マルウェアが増殖しているように見えるのには理由があるのかもしれない。パンデミック直前の2020年1月、私はCESのゲストスピーカーとして、2019年に80億台強のデバイスがインターネットに接続されたことを話した。2023年末の時点で、その数は150億台にほぼ倍増している。つまり、人やモノがインターネットに接続し、データにアクセスするということであり、そのすべてが認証され、保護される必要がある。フィッシングやマルウェア、その他の悪質な行為によって、セキュリティ産業が必要かつ重要なものとなっているのはこのためだ。

2024年に向けて、この進化し続けるデジタル・ディフェンスの領域に何が待ち受けているのかを見極める時が来た。ネタバレになるが、統合、ROIのプレッシャー、AIの宣伝、規制当局の取り締まりなど、さまざまな要素が入り混じっている。あなたは銀の弾丸を探しているかもしれませんが、セキュリティ問題に対する絶え間ない警戒訓練と意識に特効薬はありません。

1.さらなる統合?画期的だ!

私たちはそれを避けることはできない。私たちの業界では現在、統合がほとんど恒常化している。サイバーセキュリティ・テトリスの終わりのないゲームのようなもので、大手企業が中小企業を食い潰し、我々は皆驚いたふりをする。次はどうなるのか?シマンテックやマカフィーを思い出してほしい)、特に機械学習やAI、暗号化に手を出している企業の間では、さらに統合が進むだろう。2023年の第1四半期だけでも、10の統合が発表されている!しかし、当初は多くの動きがあったように見えたが、2023年全体ではセキュリティ業界のM&Aは低調な年だった。 

世の中には、セキュリティのスーパーヒーローを名乗る企業が数多く存在する。しかし、困ったことに、これらの企業はしばしば重複するテクノロジーを持ち、顧客にとって混乱の不協和音を生み出している。つまり、適者生存であり、サイバーポンドで最大の魚が雑魚を飲み込んでしまうのだ。あなたのお気に入りのサイバーセキュリティ新興企業が姿を消したとき、それはおそらく、より大きな魚に食われてしまったからだということを覚えておいてほしい。召し上がれ!

2.ROI:証明するか、動かすか

そのため、M&A市場が低迷しているときは、企業として顧客を獲得できるようにROIを証明することにもっと集中する必要があり、プレッシャーがかかる。サイバーセキュリティ・ソリューションに貴重な資金を投じることを企業に納得させるには、おしゃれなロゴと専門用語満載のマーケティング資料があれば十分だった時代は終わった。2024年、ゲームの名前は「Show me the money!」、より正確には「Show me the ROI!」である。

企業は、サイバー災害からあなたを救うことができると主張するだけでは不十分である。煙に巻くのはもうやめよう。サイバーセキュリティ・プロバイダーは、自社のソリューションの有効性を証明しなければならないという強いプレッシャーにさらされることになる。派手なアルゴリズムやバズワードはもう通用しない。実際に侵害を防いだり脅威を軽減したりしていることを示すことができないのであれば、蛇の油を詰め込んで路頭に迷うことになるかもしれない。

また、組織全体の中で、より多くのチームにわたってROIを実証する必要も出てくるだろう。CISOだけで判断できる時代は終わった。企業では多くのプロジェクトが進行中であり、セキュリティはほとんどすべてのアプリケーションに統合する必要がある。

3.AIと機械学習:誇大広告と現実の三面コイン?

AIと機械学習は、ハイテク業界の寵児である。どのサイバーセキュリティ企業も、自分たちが知覚を持ったロボットの軍隊を訓練して、あなたのデータを守る準備ができたと思わせたがっている。しかし、2024年にはAIの誇大宣伝列車は力尽きるかもしれないのだ。

確かに、AIやMLはサイバーセキュリティの分野でその役割を担っているが、一部の人々が主張するような魔法の万能薬ではない。その有効性は光沢のあるパンフレットの中だけでなく、実際のシナリオで証明される必要がある。したがって、企業はAIの波に乗り続けるだろうが、ユーザーは懐疑的なシールドを張っておくべきだ。結局のところ、安全性を維持することに関しては、どんなアルゴリズムも昔ながらの人間の警戒心と常識に取って代わることはできないのだ。

AIは3面のコインである。しかし、セキュリティの世界でAIを使って勝つのは、「エッジ」を活用することを最もよく学んだ者、つまりマージンを見つけた者である。 

4.規制とプライバシーの要求:影響に備える

さて、ここからが我々の予測パーティの悲痛な部分である。世界中のサイバーセキュリティの状況において、規制とプライバシーの要求がさらに高まることを覚悟してほしい。規制要件を満たすことは、もはや広範なチェックボックス項目ではなく、セキュリティ・ベンダーが規制に対応することは、地域的にも垂直的にも極めて重要なことなのだ。サイバーセキュリティ・コンプライアンスの迷宮をナビゲートすることは、すでに十分楽しいことではありませんでしたが、私たちは、さらに厳格な基準と、失敗した企業に対する潜在的により厳しい結果を期待することができます。

これもまた、私たちがたびたび目にする統合シフトとは似て非なるもので、新技術のペースに追随する振り子のようなものである。AIがシーンに登場し、規制が導入されるのを目の当たりにすると、膝を打つような反応だと言う人もいるかもしれないが、個人を特定できる情報(PII)や企業情報、つまり知的財産(IP)を扱う場合、その道のりは複雑だ。PSD2、FIDO標準、そして最近のパスキーの導入のように、私たちはこの道のりを手助けしてきたいくつかの例を挙げることができる。しかし、道のりは長い。シートベルト(あるいはエアバッグ)が交通事故による人々の負傷を防げなかったように。

サイバー脅威がより巧妙になり、データ漏洩事件が世間を賑わす中、政府や規制当局は最新の新技術を把握する必要がある。彼らは、企業がデータ保護に真剣に取り組んでいることを確認したいと考えている。そのため、コンプライアンスに関する書類の山に埋もれ、コンプライアンス違反で多額の罰金に直面しても驚く必要はない。デジタル・サンドボックスで遊ぶための代償なのだ。

2024年のセキュリティ業界は、さらなる統合、ROIの精査、AIへの懐疑的な見方、規制の頭痛の種が渦巻くことになるだろう。企業や個人がこれまで以上にデジタル・プラットフォームに依存するようになる中、サイバーセキュリティ業界には、実際に測定可能な結果を提供しなければならないというプレッシャーが高まっている。前途には困難が待ち受けているかもしれないが、すべてはデジタル世界の安全を守るためである。ですから、警戒を怠らず、証拠を求め、このデジタル防衛の勇敢な新時代においてサイバーセキュリティの知恵を絞ってください。

もっと読む
26日
3分 読む

まだFIDO信者ではない?アップルは大きな賭けに出た

2020年6月26日 ニュース FIDO アライアンス,業界ニュース,オピニオン 0件のコメント

アップルがiOS、iPadOS、macOS、Safariにウェブ認証プラットフォーム認証機能のサポートを追加することで、より強力な標準ベースの認証へのコミットメントを再び示し、エキサイティングな1週間となった。Safariのようなブラウザでは、ユーザーがFace IDやTouch IDベースのプラットフォーム認証機能を利用してウェブサイトにログインできるようになり、認証ゲームにおける最後のパズルのピースが揃ったことになる!
コンプリート・パズル

アップル社がFIDOのサポートを自社のプラットフォームに迅速に追加したことは素晴らしいことです。さらに、アップル社の動きは、今後iPhone、iPad、Macで動作するブラウザで直接Nok Nokのパスワードレス認証を利用できることを意味し、モバイルブラウザにおけるNok Nokのリーチが約70%に拡大することを意味する。

このマイルストーンは、FIDOの大きな勢いの後に到来したものである:

2019年後半、アップルはSafari 13の一部として、FIDO Security Keysを使用する際のWeb認証、すなわち強力な認証のためにハードウェアトークンを使用する機能のサポートを発表した。これらのFIDO Security Keysは、労働力認証のために企業によって導入されることが多い。

2020年2月、アップルはFIDOアライアンスに加盟し、これはFIDOへの公的コミットメントとみなされ、アップル製デバイスでのFIDO完全サポートが間もなく実現するとの期待を煽った。

しかし、大規模な顧客認証のデプロイメントでは、ほとんどの顧客がFIDOセキュリティ・キーを持ち歩かないため、最初の2つのステップは実際には大きな効果をもたらさなかった。

最近発表されたSafari 14への "Web Authentication Platform Authenticator "の追加は、この重要なユースケースに対応するものです。
今日、AndroidやiOSデバイス上で動作するモバイルアプリや、Windows 10 PCやAndroidスマートフォン上で動作するウェブブラウザでは、パスワードなしの顧客認証がすでに実用化されています。

Safari 14が出荷され、ユーザーがこのバージョンのSafariにアップデートすると、FIDOパスワードレス認証はiOS、iPadOS、macOS搭載デバイスで使用できるようになり、FIDOのサポートはすべての主要プラットフォームに拡大します。すべての主要プラットフォームに対応し、レガシー認証から移行することで多くのメリットが得られるため、パスワードレスの旅に出るのを待つ理由はありません。

また、Nok Nokの認定ユニバーサルサーバーを使用することで、組織は単一の開発者APIを通じて、スマートウォッチを含むすべてのプラットフォームでFIDOパスワードレス認証を実行および管理することができます。Nok Nok S3 Authentication Suiteは、Meet Face ID and Touch ID for the web - WWDC 2020 - Videosで紹介されたすべての認証ステップをサポートし、さらに多くの機能をサポートすることで、企業はパスワードレス認証を簡単に導入することができます。

もっと読む
12 月 21 日
4分 読む

2019年、アイデンティティはどこへ向かうのか?私のトップ5予測

2018年12月21日(木 ノクノクニュース オピニオン 0 コメント

年間数千件、ほとんどの組織で毎年少なくとも2、3件の大規模な情報漏えいが相次ぎ、業界紙や アナリスト業界は当然のように教訓を学ぶモードに入った。このような背景から、私の予測が議論を前進させ、教訓を具体的な行動に生かす変曲点へと導くことを期待している!

ゼロトラストの需要とともに認証が高まる
2017年が「データ漏洩の年」(ブルームバーグ)として知られるようになったように、2018年は、ゼロトラスト・セキュリティ・モデルが、実行可能なセキュリティおよびID管理対応策として中心舞台となった年である。今や誰もが、強固な認証に裏打ちされない限り、ゼロトラストの価値がゼロであることに気づき始めている。スケーラブルでポリシーに基づいて動的に調整される成熟した認証、アイデンティティ管理、特権アクセス管理(PAM)がなければ、ビジネスのスピードを落とすことなくゼロトラストを適用することは難しい。だからこそ、ゼロ・トラストがゼロ・スピードで運用されるのを防ぐために、より優れた認証ソリューションが登場することになるのだ。

プロバイダーが認証に真剣に取り組まない限り、ソーシャルメディア詐欺と政治的干渉は続くだろう。
IDは盗まれるだけでなく、詐欺、選挙改ざん、その他の目的のために、複製され、でっち上げられ、キュレーションされ、無限に変容する。認証に真剣に取り組まないわけにはいかないだろう。それには、単に支持を表明したり、業界コンソーシアムに参加したりするだけでは不十分だ。企業が本気であることを示すサインとしては、標準の導入や義務化、法規制のサポート、実際の測定基準やその他のデータの共有による透明性の確保などが挙げられる。

バイオメトリクスの種類は増え続ける
技術革新と、あらゆる業界でバイオメトリクスを使用する方法を簡素化し合理化するFIDOのような進化する標準の合流のおかげで、業界は伝統的なバイオメトリクスと行動バイオメトリクスの新しい形態を生み出し続けるだろう。ミキサー、トースター、電子レンジがすべて同じキッチンの電源タップで操作できることを考えれば、何が可能かが見えてくるだろう。

グローバルな規制環境はさらに厳しくなるだろう。
強力な認証やその他のサイバー保護が、今現在はビジネス・アイデアに思えなくとも、規制へのカーブがいかに急勾配であったかを思い出せば、そう思えるようになるだろう。そして、増加する苦情と侵害の数を考えると、それがすぐに減速する兆しはない。GDPRで実施されたように、データプライバシー保護はさらに強化されるだろう。これは大きな進歩ではあるが、より強力な執行、より厳しい罰金、企業データに対するより多くの要求という形で、より多くの課題を目にすることになるだろう。

スポーツとエンターテインメント産業は、バイオメトリクスの成長分野であり続けるだろう
この最後の予測は、我々が目にしている市場動向からだけでなく、個人的な経験からも来ている。オンラインで買ったチケットが偽物だったと知った時、窓口で10代の姪が見せた悲惨な表情から身をもって感じたように、貴重な体験は貴重な製品やデータと同じように盗まれる可能性がある。当然のことながら、スポーツと エンターテインメントの両分野におけるバイオメトリクスは今後も増え続けるだろう。入場や着席の際の本人確認、飲酒の際の年齢確認など、エンターテイメント施設やシステムには、強力な認証が解決する多くのユースケースが待ち構えている。

これらは、2019年の業界を多かれ少なかれ形作る力学である。そして、すべての展開や影響を予測することは不可能だが、少なくとも、より良い認証とID管理のためにアイデアや学んだ教訓を実践に移すという新たなレベルのコミットメント、つまり行動に焦点を移すことができれば、この投稿は成功と言えるだろう。

もっと読む
9月12日
3分 読む

Nok Nok Labs、WebAuthnプロトコルのセキュリティに関する潜在的な懸念に対処

2018年9月12日(木 ノクノクニュース オピニオン 0 コメント

Paragon Initiativeの研究者チームは最近、Web認証APIプロトコルであるWebAuthnのいくつかの暗号アルゴリズムに関するセキュリティ上の懸念を共有した。8月23日のブログ投稿で、Paragonのチームは、WebAuthnの基礎となるアルゴリズムやサポートされているアルゴリズムの脆弱性の結果として、WebAuthnがさらされていると感じている潜在的な問題の概要を提供した。調査は徹底しており、ユーザーを教育しようとする努力は賞賛に値する。しかし、セキュリティ上の懸念は、プロトコルがどのように実装されているかが重要な役割を担っていることを理解した上で、文脈の中で考慮されるべきである。

WebAuthnの仕様では様々なアルゴリズムをサポートしており、その中には他のものより強力なものもある。これは、事実上すべての標準が直面する課題である。標準化団体は一般的に、可能な限り幅広い聴衆に対応し、最も広い範囲の製品やサービスをカバーすることで、採用率と市場リーチを最大化しようと努めます。他のプラットフォームや標準との後方互換性や相互運用性の必要性は、レガシーコンポーネントやサードパーティコンポーネントに存在する潜在的な弱点への扉を開く。

 

重要なのは、その基準を使って何をするかだ。

 

セキュリティ・ソリューションの総合的な強さは、必要なセキュリティ・インフラ要素の利用可能性と、最も重要な実装の強さに依存する。優れた実装は、柔軟性があり、サービス・プロバイダーが受信デバイス・リクエストの強度に基づいて最適な選択ができるようなフレームワークを提供する必要がある。より脆弱なデバイスが関与している場合には、受信データを検証し、根本的なリスクを軽減するための追加措置を講じる必要がある。

Paragon社の記事は、RSA PKCS1v1.5パディングに内在する署名偽造の脆弱性と、ECDAAの使用における潜在的な弱点という、2つの主要な懸念分野を提起している。WebAuthnはウェブ認証APIであり、ウェブ・ブラウザはオペレーティング・システム以上に複雑なレイヤー、インターフェース、APIを追加する。攻撃対象が広がることで、WebAuthn 自体の機能ではない、様々な攻撃の可能性が出てきます。

パラゴン社が提起した懸念は、Nok Nok Labsの製品にとっては問題ではありません。Nok Nok Labsは過去4年間、FIDOプロトコルを実装した製品をグローバルかつ大規模に展開してきました。私たちは高いセキュリティ基準と実装を支持しており、これにはWebAuthnのシナリオも含まれます。

Nok Nok Labs 製品をご利用のお客様は、ポリシーによって許容可能なアルゴリズムと認証特性を指定することができます。これにより、お客様は脆弱な実装を検出してブロックし、特定のアルゴリズムの弱点に起因するリスクへの露出を軽減することができます。また、弱いアルゴリズムや脆弱なアルゴリズムを使用している特定の認証者にリスクスコアを割り当てることもできます。リスクスコアを使用することで、顧客は、セキュリティ向上のために追加のステップアップ認証を要求したり、トランザクションを遅延させたり、リスクを軽減し、強固なセキュリティを確保するためのその他の適切な措置を講じることができる。

Nok Nok Labsは、設定とポリシーにより、この種の欠陥にさらされる機会を柔軟に制限することができます。また、リスクの高いシナリオを特定し、追加の保護を提供するためにステップアップ認証を必要とすることも可能です。

Nok Nok LabsはFIDOの創設者であり強力なサポーターであり、WebAuthnを支持しています。また、後方互換性と相互運用性を提供する一般的な標準の開発には潜在的なセキュリティ上の懸念が内在していること、そしてそれらに対処するために実装レベルで講じなければならないステップがあることも認識しています。

ご質問やご意見は、Nok Nok Labs([email protected])までお問い合わせください。

もっと読む
11月22日
3分 読む

認証|シンプルなこと|ウーバーと情報漏えいの黙示録の騎手たち

2017年11月22日(木 ノクノクニュース オピニオン 0 コメント

ブルームバーグの報道とウーバーからの初期の開示によると、根本的な原因は再びクレデンシャルの漏洩(開発者が使用するクラウドベースのストレージシステムから盗まれたログイン認証情報)であった。この攻撃により、セキュリティにおける小さな過失が、ブランドとビジネスにとって巨大な責任へとスパイラルすることになった。

ウーバーの不運をほくそ笑む人がいるかもしれないが、悲しいことに、これは業界では当然のことなのだ。盗まれたり、フィッシングされたり、中間者(man-in-the-middle)によって攻撃されたりする可能性のあるクレデンシャル(パスワード、レガシーOTP)の使用が横行している。このような怠慢は、取締役会レベルの注意喚起にまで至っていない。あるいは、このような攻撃から保護するためにクレデンシャル・システムを近代化することを急ぐだろう。

神経科学の研究において、個人がリスクを評価するのが非常に苦手であることは、よく知られた事実である。 家具に押しつぶされる可能性のほうがはるかに高いのに、テロ事件を心配する。 ちょっと散歩するだけで寿命が延びるのに、怪しげな薬に何百万ドルも費やす。 自動販売機に襲われる確率はサメの2倍だが、"ジョーズ "という言葉は人間よりもサメを連想させる。

企業も同じだ。 脆弱な認証情報のような脅威が、顧客に損害を与え、ブランド価値を低下させ、事業の存続を危うくするような時代において、彼らは、最新の強力な認証慣行を優先させるような単純な対策を講じることで、事業に直面する脅威の多くを排除できるにもかかわらず、非合理的な行動や投資に固執している。

ブリーチ黙示録の第一騎手脆弱なクレデンシャル

脆弱なクレデンシャルは、破滅の黙示録の第一の騎手を構成しており、彼は容赦なく、それを使い続けるリーダーや企業を切り捨て続けるだろう。

今日の業界の大半は、パスワード管理、対称的な共有秘密であるレガシーOTPシステムに基づく、恥ずべきほど脆弱で安全でない認証慣行に縛られている。このような慣行は、フィッシングやマルウェアに対して脆弱であり、より有害な用途のために認証情報を採取できるスケーラブルな攻撃につながる。 ベライゾンの2017年データ漏洩調査報告書によると、データ漏洩の81%に漏洩した認証情報が関与している。

さらに、これらの企業は、強力な標準ベースの最新の多要素認証に投資する前に、ファイアウォール/侵入検知/APTシステム、自家製または独自の認証システムに不合理にも何百万ドルも注ぎ込んでいる。

FIDOアライアンスのような、広く展開され、市場でテストされ、普遍的に承認された標準は、フィッシングやMitMに耐性のある強力な、多要素、パスワード不要の認証を提供することができ、ユーザー、開発者、ITスタッフが管理しやすい。

確かに、他にもホースメンは存在する(パッチ、暗号化、その他)し、現代のコネクテッド・ワールドに生きる性質上、リスクはつきものだ。 ホースメンを撃退し、攻撃者があなたのブランドや顧客に与えるダメージを抑えるためには、シンプルなことを実行するのがコツだ。 そして、自動販売機を避け、街を散歩することだ。

もっと読む
8月17日
3分 読む

イノベーション・シティの核心はデジタル・アイデンティティ

2017年8月17日(木 ノクノクニュース オピニオン 0 コメント

バルセロナで開催されるマザーシップ・イベントで最も人気のあるアトラクションのひとつがイノベーション・シティだ。ここでは、GSMAとその主要なイノベーション・パートナーが、「モバイルの力」が世界中の生活をどのように変えているかを紹介している。今年、GSMAは、最新のモバイル中心のIDソリューションが提供できるものを紹介するために、模擬的な都市環境を用意している。デジタル・アイデンティティは、まさに革新的な都市の中核をなすものです。

GSMAのモバイル・アイデンティティ・イニシアチブ

2014年2月、GSMAは、エンドユーザーが単一のログイン・ソリューションを通じてデジタル・ユニバーサルIDを作成・管理できるソリューション「モバイル・コネクト」を発表した。モバイルコネクトは、サードパーティのサービスプロバイダーがユーザーを認証し、トランザクションの承認を求め、(ユーザーの同意を得て)ユーザーに関する情報にアクセスできる連携フレームワークを提供する。このサービスは、世界のモバイルネットワーク事業者市場のかなりの部分に導入されており、世界で30億人以上の消費者が商業的に利用できる。

Mobile Connectは、Nok Nok Labsが認証の「セカンド・マイル」と呼ぶものを実行する。認証の「ファースト・マイル」がデバイスを使用する人物の身元を証明することであるのに対し、いわゆる「セカンド・マイル」は、その人物が特定の権限でそのアカウントにアクセスできるはずであることを証明することである。

Nok Nok Labsとモバイルコネクト

2016年、Nok Nok Labsは「モバイルコネクトのためのジャンプスタートプログラム」を開始し、世界中のモバイルネットワーク事業者がモバイルコネクトを通じてバイオメトリクスに対応したFIDO認定の顧客認証体験を提供できるよう支援しています。

FIDOベースの認証とモバイルコネクトは密接に連携している。認証の「ファーストマイル」は、FIDO UAFプロトコルを活用したNok Nok LabsのS3 Authentication Suiteによって処理されます。これにより、Mobile Connectはスマートフォン、タブレット、PCに内蔵されたバイオメトリック認証機能を利用できるようになり、安全性が低い可能性のある従来の代替手段を超える認証オプションの幅が広がります。モバイル・コネクト・アプリケーションに促されたユーザーは、バイオメトリックを使用してデバイスに本人であることを証明する。この証明は次にGSMAのIDゲートウェイに渡され、そこでAPI交換とOpenIDコネクト・プロトコルを活用した認証のセカンドマイルが行われ、個々のユーザーの詳細がさらに特定・確認される。

今年初め、GSMAとFIDOアライアンスは、FIDO認証とモバイルコネクトが技術的および市場的観点からどのように適合するかをさらに検討するため、リエゾン・パートナーシップを正式に締結しました。

モバイル・コネクトの実例を見る

あと数週間で、モバイル・ワールド・コングレスの中心部にあるイノベーション・シティで、モバイル・コネクトが開催されます:アメリカ大陸では、モバイル・コネクトが最前線で活躍します。Nok Nok LabsはVisa、InterBev、San Diego Health Connectのデモを支援し、このデモアリーナに参加できることを誇りに思っています。イノベーション・シティはモスコーニ・センターの南ホール、S.1428とS.1128にあります。イノベーション・シティの営業時間内(午前9時~午後5時)であれば、Nok Nok Labsの担当者を訪問することができます。また、北ホールのスタンドN978にあるNok Nok Labsのブースにもお立ち寄りください(FIDOパビリオンの一部となります)。

もっと読む
6月14日
5分 読む

ブロックチェーンは識別管理を変えられるか?

2017年6月14日(木 ノクノクニュース オピニオン 0 コメント

もう少し掘り下げると、ビットコインはブロックチェーンと呼ばれる「分散型台帳」の実装であることが理解できるだろう。ブロックチェーンは、今日ほとんどすべての企業が行っているように、重要な記録を中央データベースに保管するのではなく、台帳情報を多くの異なるコンピューターに分散させる。そして、あるプロセスが台帳からの情報を必要とするとき、接続されたすべてのマシンに答えを提案するよう求める。過半数が同意すると、デジタルコインという形で報酬が支払われる。あるマシンの情報が操作されたとしても、大多数は信頼される。

ビットコインがリリースされてから数年後、暗号通貨コミュニティの一部はブロックチェーンをより強力なものにしようと考え始めた。単に情報を保持するのではなく、トリガーがかかったときに実行されるプログラムをブロックチェーンに保持できたらどうだろう?開発者たちは、「スマート・コントラクト」を記述するのに使える特殊なプログラミング言語を備えた新しいタイプのブロックチェーンをリリースした。この新しいチェーンはイーサリアムと呼ばれた。これらのスマートコントラクトによって、チームは分散ネットワーク効果を利用したアプリケーションを簡単に構築できるようになった。実際、これらのアプリケーションには名前(dApps)があり、時には独自のデジタルコイン(altcoins)を持つことさえある。

とはいえ、今日、ブロックチェーン愛好家は、ビットコインとイーサリアムを、ビジネス機能として考慮すべき2大パブリック・ブロックチェーンと考えており、この運用モデルによって、ブロックチェーンはIDを管理するための興味深いアーキテクチャとなる。

ブロックチェーン上のアイデンティティ

自分の身元は自分で管理していると思いたいだろうが、実際はそうではない。あなたに関する情報の膨大なリポジトリは、他の企業があなたが誰であるかを検証する必要があるたびにお金を稼ぐ民間企業によって管理されている。今日、われわれはIDエコシステムを構築しており、何千もの組織がこれらのID保有者に金を支払い、ユーザーが本人であることを検証するためにある種の「プルーフィング」を行うことを要求している:

  • 電力会社があなたの住所を確認している可能性があります。
  • 銀行があなたの給与明細を確認した可能性があります。
  • あなたの病院があなたの出産を認証したのかもしれない。
  • あなたの政府があなたのSSNを確認したかもしれない。
  • 住宅ローン会社はあなたの信用力を検証しているかもしれない。

これらの各組織は、「顧客を知る」プロセスのデューデリジェンスに投資しており、各組織は現在、あなたという総合的なアイデンティティ・パズルの一部を手にしている。しかし、新たな信用調査が行われるたびに、さらに別の検証が必要となり、結局、あなたの身元は、ハッキング可能な、より集中化されたデータベースにより広く拡散していくことになる。

ブロックチェーンを使えば、IDの管理方法を根本的に変えることができる。

まず、根本的な前提から始めよう。自分のID情報は自分で所有し、誰が見るかをコントロールできるようにすべきであり、自分の情報が誰かに評価されたときには補償を受けることもできるべきである。

MyIDというアプリを想像してほしい。このアプリは、あなたの携帯電話に関連付けられており、あなたのアイデンティティの信頼できるデジタル財布となる。あなたの生体認証を使って、あなただけがアプリにアクセスすることができ、生体認証データとIDデータはすべてあなたの携帯電話内にあり、あなたの許可なしに他の場所のサーバーに転送されることはない。

アプリがインストールされると、MyIDがあなたが誰であるかを検証し、検証された各アイデンティティに対して証明書を発行することを可能にする質問に答えるID証明プロセスを経る。これらの証明書はブロックチェーンに保存されるため、改ざんされることはなく、基礎となるデータは携帯電話に暗号化されて保存されるため、こちらも改ざんされることはない。

このモデルでは、消費者にとって有利な構成がある。消費者は、MyID が自分の ID を検証した(デバイスと結びついた)証明を共有することもでき るし、基礎となる ID データを適当に断片的に共有することもできる。

クレジットカード会社は、あなたにクレジットカードを発行する場合、さまざまなデータを要求することができ、より多くの証明された身元データを提供すれば、より多くの信用を与えたり、より低い金利を適用したりすることができる。

オンライン広告会社が、あなたの収入に基づいて、より良い広告をターゲットにしたい場合、あなたは、あなたが見るすべての広告の一部に対する手数料(あなたに支払われる)のために、証明された収入レベル(しかし、あなたの連絡先情報ではない)を彼らと共有することができます - これは、別のブロックチェーン上で管理することができます。

大企業がこのループから取り残されているわけではない。モバイル・ネットワーク事業者がすでにあなたに関するIDデータを持っている場合、その情報をあなたに提供し、もしそうなら認証することができる。これで、第三者がその情報を欲するとき、あなたと携帯電話事業者の両方が、あなたの許可を得て手数料の一部を得ることができる。

ブロックチェーン技術によって、私たちはID盗難のリスクを再構築する機会を得ると同時に、より強力なプライバシーとデジタルの権利を最終消費者にもたらすことができる。これがアイデンティティの未来のアーキテクチャーである理由はたくさんあり、その結果、既存の組織がこの出現を遅らせたり阻止したりするためにできることは何でもする理由もたくさんある。

もっと読む
3月20日
3分 読む

ビジネスの要求に応える柔軟な認証戦略

2017年3月20日(木 ニュース 多要素認証,オピニオン 0 コメント

噂される新型iPhoneの発売から半年が経とうとしている。その結果、もちろん、私たちはアップルの噂が大好きだということを確認する記事が次々と掲載されている。

冗談はさておき、これらの噂にはiPhoneにとって興味深い展開が含まれている。もし本当なら、iPhone 8はホームボタンを廃止し、顔認証によるロック解除という新しいロック解除方法を導入する。

我々は長い間、生体認証の支持者であった。しかし、現在最も利用されているプラットフォームであるiPhoneに新しい認証方式が導入されることは、新しいiPhoneとの互換性を確保し、iPhoneを活用しようと考えているビジネスにとって頭痛の種となります。幸いなことに、Nok Nok Labsは、まさにこのような頭痛の種のビジネスを支援するソリューションを提供しています。

問題は斬新な新技術の導入ではない。問題なのは、行動や顧客のパターンの変化ではない。企業にとって頭痛の種となる問題は、これらの新しく斬新なテクノロジー、行動、顧客パターンをシームレスに統合するように設計されていない技術スタック・システム上に展開されていることだ。2015年、アップルはiPhone 5Sを発表し、指紋認証センサーを一般消費者に導入する波を起こした。企業は、自社のモバイル・アプリケーションをアップルの指紋認証APIと統合する方法を急いで見つけなければならなかった。あれから2年経った今でも、私たちは新しいアプリケーションが使いづらいパスワードベースの認証ではなく、指紋認証と統合されているのを見つけると嬉しい驚きを覚える。もしiPhone 8が指紋ではなく顔認証に依存するのであれば、その機能と統合するために全く新しい作業が必要になるだろう。すでに指紋認証と統合している企業でさえ、変化する状況に適応するために、既存のシステムを再コード化し、再設計し、再テストし、作り直さなければならないだろう。

もっといい方法があればね。

幸いなことに、それがある。

解決策は、単発の統合をやめて、認証のための柔軟なフレームワークを採用することだ。FIDOアライアンスは、まさにそれを達成するためのプロトコルを発表した。このプロトコルは、グーグル、マイクロソフト、マスターカード、RSAといった大企業を含む世界中の250以上の企業によって検証され、採用されている。Nok Nok Labsはこのプロトコルの最初の実装を構築し、指紋センサー、顔認識アプリケーション、音声認識アプリケーション、さらには安全な暗証番号やYubiKeyのようなサードパーティのドングルやトークンからのIDを柔軟に受け入れることができる認証システムをインスタンス化する方法を顧客に提供している。企業は、サーバーの統合を1回行い、モバイル・アプリケーションにわずか数行のコードを追加するだけで、受け入れたい認証情報の種類を選択するだけでよい。新しい技術が利用可能になり、顧客に採用されるようになると、企業は、それを受け入れるかどうかのポリシーの設定を変更するだけでよい。

リソース・ページでは、当社のテクノロジーについて詳しくご紹介しています。また、ご不明な点がある場合や、お客様の認証戦略に弊社がどのようにお役に立てるか、より詳細なディスカッションをご希望の場合は、[email protected]まで直接お問い合わせください。

もっと読む

お問い合わせ

Nok Nok Labs, Inc.
〒100-0005 東京都千代田区丸の内1-6-2
新丸の内センタービル21F

03-3216-7333

[email protected]

米国本社へのアクセス(Google Map)

連絡先と購読

* は必須

最新のブログ投稿

  • 運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察
  • 量子がノックしている!
  • Nok Nok、パスキーの導入と管理を簡素化する革新的なソリューションを発表
  • パスキーへの道をナビゲートする:1つのアプローチがすべてに当てはまるわけではない

ナビゲーション

  • Nok Nok Labsからの通知を受け取る
  • 採用情報
  • リソース
  • サポート

Nok Nok Labs、Nok Nok、NNLはすべてNok Nok Labs, Inc.の商標です。
FIDOはFIDOアライアンスの商標です。無断複写・転載を禁じます。
利用規約と プライバシーポリシー

デモ
無償トライアル
ビデオ
お問い合わせ
サポート

お問い合わせ(650) 433-1300-[email protected]

同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}

この資料を閲覧・ダウンロードするには、このフォームにご記入ください。

フォームをダウンロードする

* は必須
  • English