Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
ID基盤で知っておきたい、抑えておきたいセキュリティの話
Search
Ginji Hayashi
December 16, 2023
Technology
1.6k
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
ID基盤で知っておきたい、抑えておきたいセキュリティの話
Ginji Hayashi
December 16, 2023
Other Decks in Technology
See All in Technology
データ界隈LT祭 第1回LT登壇
taromatsui_cccmkhd
2
1.4k
作って終わりじゃないサーバーレス 〜9年運用する大規模EC物流API基盤の設計・運用のリアル〜
zozotech
PRO
0
170
AIエージェントの一手は 誰も見ていない - Falco拡張OSS「Prempti」とeBPFで サーバーレス実行基盤を二層防御する
keitah
0
210
2026-09-18 gotanda.sre Terraformで複数環境作ったり、複数Stateに分割したりそれとTerragrunt / Terraform multi envs and multi states
masasuzu
2
520
すぐできる衛星通信対応 あとは山奥に行くだけ
tatetate55
0
130
あるけみー式LTスライド作成術
alchemy1115
2
220
Railsのように考える: See through the Master
snoozer05
PRO
4
1.1k
山手線を徒歩で一周してわかった、 位置情報アプリは「足」が最強のデバッガー
hinakko
0
160
Issue 駆動でスペシャリストの意図を届ける、AI 実装のアクセシビリティ向上
thkt
0
120
Reactの設計論
uhyo
24
14k
株式会社シーエーシー エンジニア向け会社紹介資料
cac
0
57k
AIに任せた品質は、誰が見立てるのか - AI時代のテストマネジメント
nakanao
3
2.2k
Featured
See All Featured
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
68
57k
The Mindset for Success: Future Career Progression
greggifford
PRO
0
500
Bash Introduction
62gerente
615
220k
Stop Working from a Prison Cell
hatefulcrawdad
274
21k
Documentation Writing (for coders)
carmenintech
77
5.5k
Design of three-dimensional binary manipulators for pick-and-place task avoiding obstacles (IECON2024)
konakalab
0
590
More Than Pixels: Becoming A User Experience Designer
marktimemedia
3
520
世界の人気アプリ100個を分析して見えたペイウォール設計の心得
akihiro_kokubo
PRO
74
42k
Fireside Chat
paigeccino
43
4k
Everyday Curiosity
cassininazir
0
320
Ten Tips & Tricks for a 🌱 transition
stuffmc
1
230
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.7k
Transcript
ID基盤で知っておきたい、抑えてお きたいセキュリティの話
自己紹介 • 林 吟志 (Ginji Hayashi) • • Now フリーランス。 IT/セキュリティ
エンジニア ◦ https://www.gihayash.work/ ◦ https://www.linkedin.com/in/ginji/ ◦ • 2021 - 2023 @ メルカリ as Security Engineer ◦ Corporate IT Security ◦ • 2020 - 2021 @ 日本マイクロソフト As Customer Support Engineer ◦ 自社ソリューションの Premier/Unifiedカスタマーサポート エンジニア ◦ • 2019-2020 @ NRIセキュアテクノロジーズ As Security Consultant ◦ マネージドEDRサービスの開発、お客様向け導入コンサルティング ◦ • 2011-2019 @ NRIセキュアテクノロジーズ As Security Analyst ◦ お客様向けセキュアインターネット接続サービス、リモートアクセスサービスの運用・維持管理、および導 入提案、導入 ベンダ・メーカ・ユーザ、異なる視点から IT/Securityに関わってきました。 10分という短い時間ですが、どうぞよろしくお願いします。 2
認証・認可の違い • 認証(AuthN)とは「あなたは誰ですか?」 を確認すること。 ◦ 私は Ginji Hayashi です。 ◦
指紋・顔認証(Who I am)・免許証の提示(What I have)・パスワードの回答( What I know) • 認可(AuthZ)とは「私はアクセスする権限があるか?」を確認すること。 ◦ よし、この画面にアクセスして良い /このサイトにはアクセス出来ない。 • 認証と認可は同じタイミングで行われることも多く混同しがちだが、 異なる概念なので混ぜると危険。 パスポートを交通会館で発行する その人として日本国から認証される。 入管にパスポートを見せて入国する 認証情報を利用して、入国が 認可される。 3
なぜ認証が重要視されるのか。 (出典)BeyondCorp A New Approach to Enterprise Security https://static.googleusercontent.com/media/research.google.com/ja//pubs/archive/43231.pdf 4 •
ゼロトラストモデルで援用される有名なモデル図 • アクセス制御の判断において、まずは認証が1丁目1番地。
認証方式は思い込みで実装してはいけない • まずはパスワード。複雑性、長さなどセキュリティに関するポリシー ◦ CIS Password Policy Guide ◦ NIST
SP800-63 ◦ 会社・組織のポリシー、業界のポリシー (PCI DSSやHIPPAなど) ◦ などなど • • 独自の経験や勘所ではなく、拠り所となるポリシーを選択・参照し自組織に適用す ること。 ◦ ポリシーや技術は日々アップデートされる。最新の動向を抑えておくこと。 ◦ パスワードの定期的な更新運用はストレスとなり、簡単なパスワードにしてしまう ◦ 秘密の質問は非常に推測されやすく、現在においては非推奨 ◦ 有効パスワード長は Compute Resourceの進化により、安全圏が変化する 5
認証器による要素の分類 6 知識 (What I Know) 所有 (What I Have)
生体 (What I am) • パスワード • PINコード • 秘密の質問 • SMS • TOTP(Google Authenticator など) • マジックリンク • タッチ yubikey (OTP) • バイオメトリクス認証 • Touch ID • Windows Hello(顔認証や指紋 認証) • 認証要素は知識・所有・生体に大別され、要素の組み合わせで多要素認証となる • 同一要素を複数求めることは時間稼ぎにはなるが、セキュリティレベルは向上しない • 認証のレベル Authenticator Assurance Level(AAL) NIST SP800-63B ◦ 登録済みユーザーがログインする際の認証プロセスの強度 ◦ Lv.1 :単要素認証でOK ◦ Lv.2 :2要素認証が必要、2要素目の認証手段はソフトウェアベースのもので OK ◦ Lv.3 :2要素認証が必要、かつ2要素目の認証手段はハードウェアトークン等
認証器による要素の分類 7 ユーザーの存在 デバイスとの紐づき フィッシング耐性 ハードウェアによる保護 メール、SMS ◯ ー ー
ー パスワード/秘密の質問 ◯ ー ー ー Google Authenticator ◯ △ ー ー Yubikey OTP ◯ ◯ ー ◯ WebAuthn (Security Key/生体) ◯ ◯ ◯ ー • 認証要素を選択する際は、各要素により実現できる事、出来ないことを明確にしておくことが 重要。 • UXを毀損させないため、アクセスに応じて認証強度を変えるのは効果的。 (出典)Okta Docs (Multifactor authentication) https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/about-authenticators.htm
セキュリティのトレンド、原則 ーセキュリティバイデザインー • 従来の開発プロセスでは、完成した後のセキュリティ診断や、運用におけるセキュ リティを重視していた。 • セキュリティを実装や運用フェーズで対策すると、高コストになる。 • セキュリティを仕様検討・設計の早い段階から組み込んでいく原則。 (出典)プラクティス 5-3 セキュリティバイデザインを標準とする、クラウドベースの開発プロセスの励行
https://www.ipa.go.jp/security/economics/practice/practices/Practice214/ 8
セキュリティのトレンド、原則 ーセキュリティバイデフォルトー • そもそも、ユーザーが意識しなくとも安全であるべきでは? • ユーザーがセキュリティを高めようとあれこれせず、何もせずともセキュリティが高 い状態にする原則。 • • もし悪い状態に変更しても、後から追跡できるようにする事が重要。認証ログ、監査 ログはちゃんと取れているか?
• 利便性とセキュリティが衝突することは、当然ありうる。 (出典)Secure by Default https://www.ncsc.gov.uk/information/secure-default 9
まとめ • 認証認可の違い、なぜ認証は大切なのか • • 認証に関するポリシーや認証要素の分類 • • セキュリティの原則 10
ご清聴ありがとうございました。 11 https://www.gihayash.work/ https://www.linkedin.com/in/ginji/