なぜ、セキュリティを意識したサイトでも「認証に不安が残る」のか(3/3 ページ)
具体的には、企画段階からセキュリティを意識して設計し、機能追加などがある場合には守るべき資産価値が変動することを踏まえて対象を分析すること。そして診断対象を選定する際には、「絶対に守らないといけないところ」は外さないようにします。
認証機能の強化もポイントで、できれば「知識情報」「所持情報」「生体情報」のうち2つ以上を組み合わせた多要素認証を採用すべきといいます。ユーザーになるべく不便を強いたくない場合は、いつもと違う状況の時だけ、追加で多要素認証を実施するリスクベース認証という手もあるでしょう。
他にも、ログの記録、ログイン失敗および成功の記録、複数回ログインに失敗した際のアカウントロック機構の実装といった対策が挙げられるといいます。ログインの頻度にもよりますが、失敗したときだけでなく、成功したときも記録することで早い段階で被害に気付けますし、万一なりすましでログインされたとき、追跡や被害を特定する手段になり得ます。
また、あまり深くは立ち入りませんでしたが、ユーザーが「面倒だな」と思うあまり簡単なパスワードを設定しないよう、繰り返しパスワードを求めるようなユーザーインタフェースは避けるといった具合に、デザイン面からも考慮すべき事柄があるとしました。
「たった1つの冴えたやり方はない。基本的で地道な対策を積み重ねていくしかなく、いろいろ組み合わせていくことで攻撃者のコストは上がる」とはせがわ氏。急がば回れではないですが、確実に積み重ねていくことが大切だと考えさせられました。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
Anthropic、AIで物理機器を制御する共通規格「MHS」発表 将来オープンソース化へ
-
2
ダサいスライド資料を作る大会が開催中 応募フォームもダサい
-
3
電車にスマホ貼り付け、ホーム全力疾走の様子を撮影……TikTokerの動画が物議 衣服ブランドの宣伝目的か
-
4
Google、「Gemini Notebook」に購入済み電子書籍を追加できる「Expert Intelligence」
-
5
R-18ゲームをiPhoneでも……DMM GAMES、iOS向け独自ストアを31日に公開
-
6
「脳のゴミ掃除」を薬で活性化、東大と新潟大がマウスで実証 アルツハイマー病の原因を抑制、海馬の萎縮も阻止
-
7
イエローハット、最大180万人分の情報漏えいか 作業予約システムに不正アクセス
-
8
「5G SAにしたら圏外」──povo、一部スマホで接続不能に KDDI「誤った設定だった」と謝罪
-
9
Hugging Face、あひる型ロボット「Microduck」発表 399ドルで予約開始
-
10
トレファク子会社に不正アクセス、13万人超の顧客情報漏えい 二段階認証設定しておらず
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR