• 会員限定
  • 2012/03/14 掲載

情報セキュリティ相談センター萩原栄幸氏インタビュー「パスワードもログ取得も意味がない」

認証偏重の落とし穴

  • icon-mail
  • icon-print
  • icon-hatena
  • icon-line
  • icon-close-snsbtns
記事をお気に入りリストに登録することができます。
顧客リストの漏えいやなりすましによる不正アクセスといった、情報セキュリティに関する不祥事が続く中で、企業は防衛策に必死だ。だが実務にも通じたセキュリティ研究家である萩原栄幸氏は、「IDもログもアクセスも、とかく認証の部分だけを押さえれば安全という風潮が見られる。しかし根本はあくまで『企業の情報をいかに守るか』であり、その大きな視点から『どこをどれだけ固めるのか』という各論に入っていくことが、実効のある対策につながっていく」と強調する。

パスワード信仰に慣れきった人々に、さまざまなリスクが迫っている

photo
社団法人 情報セキュリティ相談センター
事務局長
萩原栄幸氏
 「IDとパスワードという組み合わせの限界が指摘されている」と、萩原氏は現在のセキュリティ認証の大きな問題点を指摘する。現在では、会社のシステムやネットワークへのログイン認証から、インターネットショッピングやメンバー登録などあらゆる場面で、「ID/パスワード」が利用されているのは周知の通りだ。

「企業の社員はもちろん、個人でも1人で何十というID/パスワードを持っている時代です。こうなるともう多すぎて、厳密な管理は物理的に難しい。また本当はパスワードを推測困難な意味のない文字列で作り、なおかつ個々に異なるものを使えば安全なのですが、面倒で生年月日や同じパスワードを使い回すケースが少なくありません。セキュリティを強固にすれば管理が煩わしい。そこで使いやすくすれば、今度は攻撃者に有利というジレンマが続いているのです。」

 また強固と言われる現在のパスワード自体も、意外な弱点を持っているのをご存じだろうか。たとえば8ケタのパスワードでは、数字や各種文字合わせて最大576兆通りの組み合わせが作り出せるため、解読はまず不可能と言われている。だが萩原氏は、これも机上の空論に過ぎないと言う。

「たしかに576兆通りの組み合わせをパソコンで解読すると、1秒間にクラックできるパスワード数が1000万個とするなら平均で約0.9年かかります。しかしあくまでこれはゼロから解読した場合の話です。実際の犯罪者はそんな地道な努力をせずに、ショルダーハッキング、つまりのぞき見などの手を併用するのです。」

 パスワード入力中の手元をこっそり近づいてのぞき見をする。このアナログな方法が、予想以上の“効果”をもたらすというのだ。

「もちろん8ケタ全部をのぞくのは難しいが、頭の3文字程度なら意外に簡単なのです。そしてこの頭3文字を確定して、あと5文字だけをブルートフォース攻撃(総攻撃:全部の文字・数字・特殊文字(#とか%)を組み合わせて、片っ端から試していく手法)で解読すれば、8ケタでは平均0.9年かかったのが、なんと平均1分24秒で完了してしまうのです。」

 これはいわゆる数学の「べき数」のなせる結果であり、簡単な計算で求めうる知識だ。にもかかわらず、情報セキュリティの現場や教育の場では、驚くほどこのような教育がなされていないのが問題だと萩原氏は指摘する。

「パスワードというのはある意味『実印』よりも大事なのに、管理者から3か月に1度変更するように言われても、『また変えるのか、面倒だ』くらいにしか思わない。これは、企業でセキュリティを啓蒙する側にも大きな問題があると言わざるをえません。」

 規則だけを押し付けるのではなく「なぜそうしないといけないのか?」「自分一人くらい規則を破っても影響ない…とはならず、大きな事件になる可能性を持つのはなぜか?」という事を伝達しなくては人は納得しないのだ。

【次ページ】「とりあえず取っておく」ログは無意味

関連タグ

関連コンテンツ

あなたの投稿

    PR

    PR

    PR

処理に失敗しました

人気のタグ

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

必要な会員情報が不足しています。

必要な会員情報をすべてご登録いただくまでは、以下のサービスがご利用いただけません。

  • 記事閲覧数の制限なし

  • [お気に入り]ボタンでの記事取り置き

  • タグフォロー

  • おすすめコンテンツの表示

詳細情報を入力して
会員限定機能を使いこなしましょう!

詳細はこちら 詳細情報の入力へ進む
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます