3 ユーザ認証
--------------------------------------------------------------
認証
:利用者が本人か確認すること
インターネットでは、なりすましを防ぐために認証が必要
--------------------------------------------------------------
認証の3要素
認証は次の3種類を組み合わせて行う
→ 本人だけが知っている情報
例:
--------------------------------------------------------------
→ 本人だけが持っているもの
例:
--------------------------------------------------------------
→ 本人の身体的特徴
例:
--------------------------------------------------------------
パスワード認証
最も一般的な認証方式。
利用者が入力したパスワードを確認する
問題点:
・推測されやすい
・使い回しされやすい
・盗まれる可能性がある
--------------------------------------------------------------
辞書攻撃
辞書にある単語を順番に試す攻撃
簡単な単語のパスワードは危険
--------------------------------------------------------------
総当たり攻撃(ブルートフォース攻撃)
考えられるパターンを全て試す攻撃
短いパスワードほど破られやすい。
--------------------------------------------------------------
ソーシャルエンジニアリング
人間の心理的隙を利用して情報を盗む手法。
例:
・パスワードを聞き出す
・画面を盗み見る(
)
・ゴミ箱から情報を探す
--------------------------------------------------------------
ワンタイムパスワード
1回しか使えないパスワード
盗まれても再利用できない
通常のパスワードより安全。
--------------------------------------------------------------
単要素認証・二要素認証
:1種類のみで認証する
例:
:2種類を組み合わせる
例:
+
--------------------------------------------------------------
多要素認証
複数の認証要素を組み合わせる認証方式。
例:
+
→ 1つ漏れても突破されにくい。
--------------------------------------------------------------
バイオメトリクス認証(生体認証)
身体的特徴を利用した認証
例:
特徴:
・忘れにくい
・盗まれにくい
問題点:
・完全一致しない場合がある
・生体情報は変更できない
--------------------------------------------------------------
他人受入率(FAR)
他人を誤って本人と認識する確率
低いほど安全
--------------------------------------------------------------
本人拒否率(FRR)
本人を誤って拒否する確率
低いほど利便性が高い
--------------------------------------------------------------
Cookie(クッキー)
Webサイトがブラウザに保存する情報。
ログイン状態の維持などに利用される。
--------------------------------------------------------------
セッション管理
ログイン中の利用者を識別・管理する仕組み
セッションIDを用いて利用者を区別する
--------------------------------------------------------------
フィッシング
偽サイトへ誘導し、IDやパスワードを盗む攻撃
本物そっくりのサイトを使う
--------------------------------------------------------------
なりすまし
他人のIDやパスワードを使って本人を装う行為
情報セキュリティと法制度3
ログインすると、チェック機能を利用できるようになります。