セキュリティ対策が不十分なネットワークは、企業のリソースに不正アクセスする魅力的な手段となり得る。今日の情報漏えいがもたらす結果は深刻で、評判の失墜、データの流出、顧客の信頼喪失、訴訟、罰金、身代金の要求から、身体的被害や人命の喪失に至るまで、莫大な損害を招く。だからこそ、さまざまなネットワークセキュリティのプロトコルや類型では、ネットワークへのアクセスを試みているユーザーが誰なのかを識別する能力が重視されている。
通常、ユーザーは保有する認証情報を使ってネットワークにログインしようとする際、自分の身元を示す。システムは、アクセスを許可する前に、そのユーザーが認証済みのユーザーであることを確認する。しかし、ここには大きな欠陥がある。正しい認証情報を持つユーザーがなりすましだったらどうだろうか。認証は、ネットワークへのアクセスを提供する前に、ログインを試みているユーザーが、使用した認証情報を実際に管理している本人であることを検証することで、このような事態を防ぐ。
関連記事: サイバーセキュリティ保険に投資すべき理由
ネットワークセキュリティにおける認証の種類
単一要素認証
単一要素認証は、最も一般的である一方、最も安全性の低い認証方式でもある。システムへの完全なアクセスを得るために必要な要素が1つだけだからだ。認証に用いられる要素は、知っている情報、所有しているもの、本人の身体的特徴という3種類に分けられる。
知っている情報は、ユーザー名に加えてPINやパスワードを使うため、単一要素認証で最も広く利用されている。しかし、パスワードのような認証方式は、オンライン上の情報の安全性を十分に確保できないため、ユーザーをリスクにさらす。利便性を優先して複数のアカウントで同じパスワードを使うユーザーもいるが、フィッシング攻撃ではこうしたパスワードが標的になる。異なるパスワードを記憶したり保管したりする必要がないためだ。
ユーザーは、覚えやすさを優先して単純なパスワードを使うこともある。これは不適切なセキュリティ習慣を助長し、単一要素認証の有効性を低下させる。また、データ侵害や悪用のリスクも生じ、企業にとって大きなコストとなる。
単一要素認証も、正しく導入すれば有効だ。そのような場合、単一要素認証はシンプルで使いやすく、時間もほとんどかからない。生体認証方式がその好例だ。指静脈スキャン、音声認識、網膜スキャンを利用すれば、単一要素認証の有効性を高められる。ただし、企業で導入するには多額の投資が必要になる場合がある。
二要素認証
二要素認証は、単一要素方式の弱点を補い、セキュリティ対策を強化するために、2つ目の要素を追加する。これは、ユーザーが異なる方式で2回認証する必要がある方法だ。利用者は、最初の認証情報を入力した後、システムにアクセスするために追加の手続きを完了しなければならない。
追加の手続きは、ある程度の難しさがあり、対象となるネットワークとは無関係で、正しいユーザーだけが入手できる情報を必要とするものでなければならない。これにより企業は、ソーシャルエンジニアリング、マン・イン・ザ・ミドル、ブルートフォース攻撃など、単一要素方式を脅かす攻撃に対する保護層を追加できる。また、この追加手続きによって、認証へのアプローチを選択し、その方式を自社のセキュリティポリシーに合わせる余地も生まれる。
関連記事: ソーシャルエンジニアリング攻撃を防ぐ方法
多要素認証
二要素認証も多要素認証(MFA)の一種と見なされるため、多要素認証ではユーザーが正当な利用者であることを証明するために2つ以上の要素を用いる。要素には、デバイスによる確認、生体認証、CAPTCHAテストなどがある。システムに依存しないこれらの要素は、セキュリティをさらに強化するとともに、企業が自社固有のニーズや目標に合わせてセキュリティ対策を調整するためのさまざまな選択肢を提供する。
今日の企業は、規模によっては、ネットワークへのアクセス権を持つ第三者を把握し続けることに苦労する可能性がある。多要素認証を導入すれば、第三者とのやり取りの安全性を高められる。また、重要なデータへのアクセスを誰に許可するかを判断し、アクセス制御ポリシーを実施するためにも利用できる。さらに、多要素認証は企業が規制要件を満たすのにも役立つ。コンプライアンス要件によっては、不正アクセスを防ぐ技術的な対策として多要素認証の導入が求められる場合があるためだ。
多要素認証は有効である一方、2つを超える認証プロセスを満たすには、ネットワークにアクセスできるまでの時間が長くなり、時間がかかる。また、効果的な多要素認証ソリューションは無料ではない。企業が自社だけでMFAを構築することはできず、外部委託が必要になるからだ。
シングルサインオン
シングルサインオン(SSO)では、ユーザーは1つのアプリケーションにログインするだけで、複数のアプリケーションにアクセスできる。シングルサインオンは、アクセスを簡素化し、ユーザー体験を向上させ、今日のIT管理の複雑さを軽減する手段となる。パスワード疲れを軽減することで、企業は従業員に対し、どこからでも安全かつ手間なくアプリケーションへアクセスできるようにする。
ユーザーが管理すべきパスワードは1つだけになるため、ログインが速くなり、生産性の向上につながる可能性がある。シームレスなユーザー体験は、エンドユーザーによるアプリの利用頻度を高め、企業の最終製品の採用率向上にもつながり得る。シングルサインオンはB2Bコラボレーションの効率も高める。異なる企業が提供するサービスへのアクセスをユーザーに提供するよう、B2Bパートナーシップを促せるためだ。
ただし、シングルサインオンに障害が発生すると、ユーザーは関連する多数のネットワーク、アプリケーション、サービスにアクセスできなくなる。さらに、ネットワークが侵害された場合、攻撃者は相互接続された複数のシステム、データ、アプリケーションにアクセスできてしまう。
トランザクション認証
トランザクション認証は、進行中の取引の詳細とユーザーのデータを比較し、妥当なミスを指摘するためにコンテキストを利用する点で、他の認証方式とは異なる。ユーザーの特徴を既知の情報と照合し、相違点を見つけ出す。個人情報、販売情報、銀行業務を扱う企業では、特に有用な認証方式だ。ただし、脅威アクターがアクティブなセッションから認証情報を乗っ取ろうとするため、マン・イン・ザ・ミドル攻撃の標的にもなりやすい。
企業は、この認証方式を監視チームに外部委託することで、ネットワークのセキュリティを強化できる。認証方式がユーザーに依存しないためだ。ユーザーから責任を切り離せることが、トランザクション認証を従来の認証方式と異なるものにしている。
トークン認証
トークン認証では、RFIDチップ、ドングル、カードなどの物理デバイスを使って安全なネットワークにアクセスする。この認証方式では、攻撃者がネットワークにアクセスするのが難しくなる。長い認証情報に加えて、デバイスそのものも必要になるためだ。さらに、デバイスのデジタルIDは複雑なセキュリティ基準に基づいて取得されるため、トークン認証を偽造することも難しい。
しかし、デバイスを物理的に紛失すると、企業のセキュリティ対策が深刻な影響を受ける。トークン認証の有効性を確保するには、デバイスが悪意ある者の手に渡らないよう、企業はその所在を追跡する必要がある。例えば、契約期間を終えた従業員はトークンを返却しなければならない。また、新しいデバイスの購入が必要になるため、コストのかかる認証方式でもある。
証明書ベース認証
証明書ベース認証技術は、デジタル証明書を使ってユーザー、デバイス、マシンを識別し、その後にネットワークへのアクセスを許可する。証明書ベース認証は、クラウドベースの管理プラットフォームと併用できるため、管理や導入を簡素化する。これにより、ネットワーク管理者は証明書の発行、更新、失効を容易に行える。
証明書ベース認証を利用すれば、企業は既存のアクセス制御ポリシーや権限を活用し、ネットワークにアクセスできるユーザーやマシンを判断できる。相互認証により、ユーザー同士、マシンとユーザー、マシン同士のいずれの場合でも、双方が自分自身を識別することも確認できる。アクセスを必要とするパートナーなど、外部ユーザーに証明書を発行することも可能だ。
次に読む: 2022年版・最優秀の侵入検知・防御システム