なぜ、セキュリティを意識したサイトでも「認証に不安が残る」のか(3/3 ページ)

 具体的には、企画段階からセキュリティを意識して設計し、機能追加などがある場合には守るべき資産価値が変動することを踏まえて対象を分析すること。そして診断対象を選定する際には、「絶対に守らないといけないところ」は外さないようにします。

 認証機能の強化もポイントで、できれば「知識情報」「所持情報」「生体情報」のうち2つ以上を組み合わせた多要素認証を採用すべきといいます。ユーザーになるべく不便を強いたくない場合は、いつもと違う状況の時だけ、追加で多要素認証を実施するリスクベース認証という手もあるでしょう。

 他にも、ログの記録、ログイン失敗および成功の記録、複数回ログインに失敗した際のアカウントロック機構の実装といった対策が挙げられるといいます。ログインの頻度にもよりますが、失敗したときだけでなく、成功したときも記録することで早い段階で被害に気付けますし、万一なりすましでログインされたとき、追跡や被害を特定する手段になり得ます。

 また、あまり深くは立ち入りませんでしたが、ユーザーが「面倒だな」と思うあまり簡単なパスワードを設定しないよう、繰り返しパスワードを求めるようなユーザーインタフェースは避けるといった具合に、デザイン面からも考慮すべき事柄があるとしました。

 「たった1つの冴えたやり方はない。基本的で地道な対策を積み重ねていくしかなく、いろいろ組み合わせていくことで攻撃者のコストは上がる」とはせがわ氏。急がば回れではないですが、確実に積み重ねていくことが大切だと考えさせられました。

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR