プログラミング
 Computer >> コンピューター >  >> プログラミング >> プログラミング

情報セキュリティにおける認証とは?必要性と3つの認証要素をわかりやすく解説

認証(Authentication)とは何か

認証とは、システムにアクセスしようとするユーザーやエンティティ、デバイスが、本当に主張どおりの本人・正規のものであるかを確認する手続きのことです。言い換えれば、「識別」と「検証」を組み合わせた一連のプロセスであり、情報セキュリティにおける最も基本的な防御線といえます。

認証には、大きく分けて次の3つの要素があります。

1. 知識要素(Something you know)

ユーザーが「知っている」情報にもとづく認証です。具体的には、パスワード、パスフレーズ、PIN(暗証番号)、チャレンジレスポンス、パターン入力などが該当します。導入コストが低い反面、漏えいや推測のリスクがあるため、他の要素との組み合わせが推奨されます。

2. 所有要素(Something you have)

ユーザーが「所有している」物にもとづく認証です。IDカード、セキュリティトークン、ハードウェアトークンを内蔵したスマートフォン、ソフトウェアトークンアプリなどが代表例です。

3. 生体要素(Something you are)

ユーザー自身の「身体的特徴」や「行動特性」にもとづく認証です。指紋、網膜パターン、顔認証、声紋、DNA、生体電気信号などのバイオメトリクス(生体認証)情報が含まれます。

なぜ認証が必要なのか

多くの組織は、当初インターネットやイントラネット、エクストラネット上で一般公開データを提供するためにWebアプリケーションを活用してきました。しかし、インターネット利用が成熟するにつれ、企業のWebリソースを安全に管理・運用することは、より難しい課題になっています。

従業員がWeb経由でリモートからイントラネットへアクセスしたり、エクストラネットを使ってサプライチェーンを自動化したりする組織では、こうした環境特有のセキュリティおよび管理上の問題を考慮しなければなりません。

また、機密データへのWebベースのアクセスを提供する組織では、ニーズや権限が異なる社内外のユーザーが、企業イントラネット上のさまざまなリソースにアクセスできる一方で、各自が許可されたデータのみにアクセスできるようにする必要があります。

さらに問題を複雑にしているのは、すべての組織がゼロからデータシステムを構築できるわけではないという点です。多くの組織は、既存システムと新しい技術を統合し、Web経由でアクセスされるすべてのリソースとアプリケーションのセキュリティを確保できるツールを必要としています。

企業イントラネットで安全にデータを扱うための要件

企業イントラネット上でデータを安全に取り扱うためには、いくつかの重要な要件を満たす必要があります。第一に、イントラネットへのアクセスを求める個人の身元が本物であることを確認しなければなりません。

認証とは、要求者に一意の識別子(ID)が発行されており、その識別子に関連付けられた秘密情報(パスワードやPINなど)を正しく知っていることを確認する手続きです。

この手続きは、従業員やビジネスパートナーが複数のコンピュータから、しかも多くの場合インターネット経由で遠隔地からデータにアクセスする場合には複雑になります。ユーザーは、専用アプリケーションをインストールすることなく、Webブラウザやワイヤレスデバイス(携帯電話やPDA)から認証できなければなりません。

大規模環境における認証管理の課題

さらに、大企業には数千台規模のWebサーバーが存在することが多く、ユーザーはアクセスする各サーバーごとにアクセス権限を必要とします。これにより、次のような問題が発生します。

  • ユーザーが複数のサーバー分のパスワードを覚えておかなければならない
  • 管理者が各サーバーごとのアクセス制御を個別に管理しなければならない
  • ユーザーの権限変更時や従業員の入退社時に、各サーバーのエントリを追加・削除しなければならない

これらの課題を解決するには、シングルサインオン(SSO)や統合認証基盤を導入し、認証情報とアクセス権限を一元的に管理することが有効です。認証は単なるログイン手続きではなく、組織の情報資産を守るための中核的な仕組みなのです。

  1. 情報セキュリティにおける認証の種類とは?基本概念をわかりやすく解説

    認証とは何か認証(Authentication)とは、データの送信者と受信者が互いの正当性を確認し合うための手続きです。もし送受信者の双方が適切に認証を行えなければ、その活動やデータに対する信頼は一切成立しません。認証には高度で安全な手法もあれば、非常にシンプルなものもあります。最も簡単な認証方式は、互いに認証し合いたい当事者間で共有パスワードをやり取りする方法です。また、認証とは、ネットワークが許可されたユーザーだけにリソースへのアクセスを許可することを意味します。アクセス制御の仕組みを通じて、申告された識別子が何らかの手段によって検証される仕組みを提供します。個人認証の目的は、提供されるサ

  2. 情報セキュリティにおける認証とは?必要性と3つの認証要素をわかりやすく解説

    認証(Authentication)とは何か認証とは、システムにアクセスしようとするユーザーやエンティティ、デバイスが、本当に主張どおりの本人・正規のものであるかを確認する手続きのことです。言い換えれば、「識別」と「検証」を組み合わせた一連のプロセスであり、情報セキュリティにおける最も基本的な防御線といえます。認証には、大きく分けて次の3つの要素があります。1. 知識要素(Something you know)ユーザーが「知っている」情報にもとづく認証です。具体的には、パスワード、パスフレーズ、PIN(暗証番号)、チャレンジレスポンス、パターン入力などが該当します。導入コストが低い反面、漏えい