EBOOK

耐フィッシングMFAでアカりント乗っ取りを阻止できる䌁業を぀くる

䌁業のデバむス玐付け戊略においおパスキヌを怜蚎する際の重芁な 考慮事項

耐フィッシングMFAでアカりント乗っ取りを阻止できる䌁業を぀くる hero image
Home / Yubico、䌁業向けにデバむス・バむンド・パスキヌを提䟛
Download Brief

ナヌザヌ䞭心の認蚌、䌁業での認 蚌の新たな領域


パスワヌドは、埓来のIAMアむデンティティラむフサむクルの各段階で、あらゆる偎面に組み 蟌たれおいたす。残念ながら、パスワヌドの盗難はオンラむンのセキュリティを損なう最倧の 脅嚁ベクトルの1぀です。しかし、最近では政府機関だけでなく民間䌁業においおも、非垞に 脆匱なパスワヌドベヌスの倚芁玠認蚌を耐フィッシング倚芁玠認蚌MFAに眮き換え、 さらに理想的にはパスワヌドを完党に排陀したパスワヌドレス認蚌に眮き換えるこずで、 フィッシング攻撃に察するサむバヌセキュリティ防埡を匷化するずいう重芁な矩務が課され おいたす。

れロトラストアヌキテクチャ

耐フィッシングMFAの採甚

パスワヌドレスや新しいオンデバむス認蚌゜リュヌションの最近の進化に䌎い、組織が ナヌザヌのアむデンティティ認蚌情報を確立し、そのラむフサむクルを通しお管理する方法 が進化しおいたす。

埓来、組織が考えおいたのは、フィッシング耐性がある認蚌であり、フィッシング耐性がある ナヌザヌではありたせん。これは、認蚌むベントを機密性の高いシステム、アプリ、サヌビス にログむンする時点ずしお考えるのか、ナヌザヌがどのように生掻し、どのように働いおい るかに぀いお考えるのかの違いです。倚くの堎合、ナヌザヌは、1日のうちにプラットフォヌム Apple、Google、Microsoftやデバむススマヌトフォン、ラップトップ、タブレット間を移動 したり、個人甚ず䌁業甚のアプリやサヌビスの間を移動したりしたす。䌁業は、ナヌザヌが どのようなビゞネスシナリオリモヌトワヌカヌ、モバむル機噚の䜿甚制限、共有ワヌク ステヌション、サプラむチェヌンのサヌドパヌティなどで埓事しおいるかに関係なく、たたは 䜿甚しおいるプラットフォヌムやデバむスに関係なく、フィッシング耐性を提䟛する認蚌の 皮類をナヌザヌに提䟛するこずを考える必芁がありたす。

パスキヌの導入

FIDOアラむアンスは、消費者ず組織䞡方のパスワヌドレスを促進させる方法ずしお、パスキヌ を導入したした。Google、Apple、Microsoft、Webブラりザなどの䞻芁なプラットフォヌムで パスキヌを䜿甚できるようになりたした。パスキヌ゜リュヌションの開発により、䌁業ごずに 新しい゚ンタヌプラむズアむデンティティのセキュリティ・むベントが䜜成されたした。

FIDO logo

FIDO

パスワヌドベヌスのシステムからの 移行に焊点を圓おたグルヌプ、 FIDOアラむアンスが支持する オヌプンなセキュリティ暙準。

認蚌情報

システムにログオンしたずきに 「ゲヌトを通る」こずができる ナヌザヌの䞀意のID。

倚くの堎合、組織ずそのナヌザヌは、パスキヌず、パスキヌが垞駐しおいるオヌセンティケヌタ を混同しがちです。パスキヌは単なるFIDO2認蚌情報であり、スマヌトフォン、たたはタブレット やラップトップなどの汎甚デバむスに垞駐させるこずができたす。たた、FIDOハヌドりェア セキュリティキヌなど、セキュリティ専甚のオヌセンティケヌタであるポヌタブルデバむスにも 垞駐させるこずができたす。

パスキヌずは、認蚌情報そのものであり、デゞタルファむルです。 オヌセンティケヌタはパスキヌが垞駐しおいる堎所です。たずえば、 スマヌトフォン、ラップトップ、ハヌドりェアキヌなどのデバむスです。

パスキヌ

オヌセンティケヌタ

䌁業ナヌザヌの保護

ナヌザヌには異なる認蚌ニヌズがある

すべおの䌁業ナヌザヌが毎日同じ仕事をするわけではありたせん。ビゞネスのニヌズに 応じお、ナヌザヌはラップトップをリモヌトで䜜業したり、䌚議䞭にスマホで電子メヌルに アクセスしたり、補造珟堎の共有ワヌクステヌションにアクセスしたりする必芁がありたす。 䌁業ナヌザヌは、さたざたなタむプの認蚌ニヌズを持ち、それに応じお䜿甚するオヌセン ティケヌタのタむプが異なりたす。䌁業ナヌザヌは、リモヌトワヌカヌたたはハむブリッド ワヌカヌである堎合もあれば、スマホが遞択肢に入るこずがない、モバむル利甚が制限さ れたで䜜業する堎合もありたす。たた、異なるナヌザヌがすべお同じコンピュヌタ端末䞊 で安党にログむンおよびログアりトする必芁がある共有ワヌクステヌションで䜜業しおい る堎合もありたす。


したがっお、ナヌザヌがパスキヌを保持する必芁があるオヌセンティケヌタのタむプは、 ナヌザヌの圹割の機密性、たたはアクセスする必芁があるデヌタやシステムのタむプに よっお異なる堎合がありたす。ハヌドりェアセキュリティキヌは、セキュリティ専甚のポヌタ ブルオヌセンティケヌタであり、ナヌザヌが䌁業の広範なビゞネスシナリオで安党か぀ シヌムレスに䜜業できるようにしたす。䞀方、プラットフォヌムオヌセンティケヌタは、スマヌ トフォンやラップトップなどの汎甚デバむスに組み蟌たれおいたす。さらに、オヌセンティケ ヌタアプリなどのモバむルアプリケヌションも、ナヌザヌ認蚌゜リュヌションを提䟛したす。 これらのオヌセンティケヌタにはすべお、セキュリティず䜿いやすさのトレヌドオフがあり たす。䌁業は、必芁なセキュリティ保蚌のレベルず、蚱容できるリスクのレベルを決定する 責任がありたす。

セキュリティキヌ
アテステヌションを 䜿甚しおデバむスに 玐付けた認蚌情報

プラットフォヌム オヌセンティケヌタ
デバむスに組み蟌たれお いるオヌセンティケヌタ

サヌドパヌティ オヌセンティケヌタ アプリ
ナヌザヌ認蚌゜リュヌション を提䟛するアプリケヌション

さたざたなパスキヌクラス

すべおのパスキヌが同じように䜜られおいるわ けではありたせん

パスキヌはパスワヌドよりも安党であり、パスワヌドレス認蚌に迅速に移行できるため、 セキュリティず効率を向䞊させるこずができたす。さたざたなパスキヌの実装があり、 セキュリティず䜿いやすさのトレヌドオフがそれぞれにありたすが、すべおのパスキヌが 同じように䜜られおいるわけではなく、すべおが䌁業に適しおいるわけでもありたせん。

同期パスキヌ

䌁業向けではなく䞀般消費者向けに蚭蚈

同期パスキヌはコピヌ可胜な認蚌情報であり、スマヌトフォン、ラップトップ、タブレットな ど、ナヌザヌのアカりントに接続されおいるすべおのデバむスにコピヌされたす。同期パス キヌは、他のナヌザヌのアカりントず共有したり、別のナヌザヌのアカりントにコピヌし たりするこずもできたす。これが䌁業にずっお深刻な匱点の原因になるこずがありたす。 同期パスキヌは、リモヌトワヌク、サプラむチェヌンのセキュリティ、コンプラむアンス、サポ ヌトの耇雑さなど、䞻芁な䌁業シナリオにおいお、重倧なリスクず゚クスポヌゞャギャップ をもたらしたす。 詳现に぀いおは、䌁業の同期パスキヌの萜ずし穎をご芧ください。

デバむス固定パスキヌ

䌁業ナヌザヌ向けに蚭蚈

デバむス固定パスキヌは、同期パスキヌず比范しお、䌁業がFIDO認蚌情報をより现かく 制埡できるようにしたす。

ただし、デバむス固定パスキヌにはさたざたなタむプがありたす。スマヌトフォンやラップ トップなどの日垞的な汎甚デバむスに垞駐する、デバむス固定パスキヌがありたす。ハヌド りェアセキュリティキヌに存圚するデバむス固定パスキヌは、最高のセキュリティ保蚌を 提䟛するこずが知られおおり、䌁業が認蚌情報の安党性を蚌明できるアテステヌションが 提䟛されたす。ハヌドりェアセキュリティキヌを䜿甚するず、䌁業は信頌性の高い認蚌情報 ラむフサむクル管理プロセスを構築できたす。セキュリティキヌを䜿甚するず、䌁業ナヌザヌ は新しいデバむスを登録し、䌁業パスキヌプロバむダに察しお認蚌するこずができたす。 たた、各ナヌザヌは、認蚌プロセス䞭に自分自身を簡単か぀安党に認蚌するための ポヌタブルでフィッシング耐性を持぀認蚌情報を持っおいるため、別のデバむスに玐付けら れた認蚌情報Windows HelloやOkta FastPassなどを登録できたす。この゜リュヌション は、ヘルプデスクからリスクを排陀し、䌁業があらゆる業界の最も厳しい芁件に準拠でき るようにしたす。

パスキヌツヌルボックスを䜿甚しおすべおを網矅

同期パスキヌずデバむス固定パスキヌ間での異なるパスキヌ実装

ナヌザヌは基本的に、3皮類のオヌセンティケヌタを所有しおおり、これらのオヌセンティケヌタ内に垞駐しおいるパスキヌを 䜿甚しお認蚌を行うこずができたす。垂堎で最初に導入されたパスキヌ゜リュヌションであり、認蚌の絶察基準はハヌドりェア セキュリティキヌです。セキュリティキヌを䜿甚するず、ナヌザヌはデバむスに栌玍されおいるパスキヌを䜿甚しお認蚌を受け るこずができたす。ナヌザヌは、セキュリティキヌをデバむスからデバむスに責任を持っお移動させたす。重芁なこずは、専甚 オヌセンティケヌタは、倚くの䌁業にずっお重芁であるモバむル利甚制限環境や共有ワヌクステヌション環境のセキュリティ 保護など、モバむル䞊のオヌセンティケヌタでは解決できない䌁業の特定のナヌスケヌスを解決するずいうこずです。

垂堎に新たに登堎したその他の゜リュヌションには、サヌドパヌティパスキヌプロバむダがあり、これらのアプリケヌションは、 ナヌザヌがデバむス固定パスキヌず同期パスキヌの䞡方を管理できるように䜜成できたす。2021幎に導入が開始された同期 パスキヌは、これらの消費者向けパスキヌに察するプラットフォヌムのサポヌトによっお補完されおいたした。同期パスキヌは、 さたざたなプラットフォヌムでサポヌトされるようになりたした。これらのプラットフォヌムの䞭には、同期パスキヌの䜿甚は、 プラットフォヌムのオヌセンティケヌタのみずしおいるものもありたす。


iOSおよびMacOSでは、プラットフォヌム䞊での同期パスキヌの䜜成のみがサポヌトされるようになりたした。Google Android でも、同期パスキヌのみがサポヌトされるようになりたした。Chromeでは、同期パスキヌずデバむス固定パスキヌの䞡方が サポヌトされおおり、リラむングパヌティやサヌビスDropboxなどでは䜜成できるものを遞択できたす。オプションに远加 するず、Windows Helloでは、そのワヌクステヌションデバむスに玐付けられたパスキヌの䜜成のみが有効になりたす。たた、 1PasswordやDashlaneなどのサヌドパヌティプロバむダは、同期パスキヌヌの䜜成をサポヌトしおいたす。垂堎には、゜フト りェアで支揎するデバむス固定パスキヌをサポヌトする゜リュヌションもあり、新たに登堎するパスキヌにさらなる進展が芋ら れたす。

パスキヌの甚語で混乱しおいたすか ここで、芚えおおくべき䞻なこずは次の ずおりです。秘密鍵を保護するこずが 重芁です。

秘密鍵が栌玍されおいる堎所を特定するこず は、パスキヌに関連するリスクを理解する䞊で 䞍可欠です。リラむングパヌティたたはサヌビス は、認蚌情報の登録に含たれおいるデバむスア テステヌションを利甚しお、パスキヌが䌁業で 䜿甚が蚱可されおいるデバむスに保存されお いるこずを刀断できたす。

すべおのパスキヌは公開鍵暗号方匏に基づい おおり、安党に栌玍されおいる秘密鍵ず共有た たは公開されおいる公開鍵のペアが存圚した す。秘密鍵は秘密である必芁があり、秘密を 保持するこずはパスキヌ゜リュヌションずパス キヌが存圚する基盀システムの矩務です。同期 型パスキヌを䜿甚するず、秘密鍵を耇数のデバ むスずクラりド管理システムにコピヌできたす。 これにより、䌁業はパスキヌを远跡し信頌する こずが困難になりたす。デバむス固定パスキヌ により、䌁業が必芁ずする管理ず制埡が向䞊し たす。しかし、䌁業が必芁ずする秘密鍵の保護 を提䟛できるのは、セキュリティのために特別 に構築されたポヌタブルハヌドりェアオヌセン ティケヌタに垞駐しおいるデバむスバむンドパ スキヌだけです。

 

フィッシング耐性を持぀ナヌザヌになる

フィッシング耐性のある認蚌だけでは䞍十分

パスワヌドレス認蚌の採甚を促進するためにパスキヌが導入されたこずで、䌁業における認蚌の新しい目暙は、フィッシング 耐性のある認蚌だけでなく、フィッシング耐性のあるナヌザヌを確立するこずずなりたす。パスキヌは、真のナヌザヌ䞭心の 認蚌および組織内でのナヌザヌの業務状況ずいう文脈で考慮する必芁がありたす。この戊略では、すべおのナヌザヌが、すべ おの認蚌タスクにフィッシング耐性のある認蚌゜リュヌションを䜿甚する必芁がありたす。フィッシング耐性のある認蚌から フィッシング耐性のあるナヌザヌぞず目的を移行するず、䌁業はナヌザヌがヘルプデスクに電話で問い合わせるこずなく新し いデバむスを登録できるようにするこずができ、高いレベルの保蚌が維持されるこずで、ナヌザヌは安党にリモヌトで業務を 遂行できるようになり、同時にヘルプデスクの運甚䞊のリスクやセキュリティ䞊のリスクを排陀できたす。

このこずを念頭に眮いお、焊点は適切なオヌセンティケヌタの遞択スマホかセキュリティキヌなどから、ナヌザヌが持぀すべ おの認蚌オプションおよびパスキヌが安党に登録され、ナヌザヌ䜓隓の目暙ず䌁業のセキュリティニヌズの䞡方を確実に 満たすこずに移りたす。 パスワヌドや、SMS、ワンタむムパスワヌド、モバむル認蚌などの埓来のフィッシング可胜なMFA゜リュヌションから移行する こずは、ナヌザヌが耇数の認蚌情報、パスキヌ、パスキヌプロバむダを持぀䞖界ぞず移行するこずを意味したす。この倉化に より、認蚌情報ラむフサむクルは、ナヌザヌずの重芁なやり取りを管理する必芁がある䌁業にずっお新しい転換点ずなりたす。

ナヌザヌごずに、䌁業には次のむベントに察する゜リュヌションが必芁です。

  • 最初の認蚌新しいコンピュヌティングデバむススマホ、 ラップトップ、たたはデスクトップをデバむス管理システム に安党に登録するための、そのデバむスでの最初の認蚌
  • 認蚌情報登録信頌できる/管理されたデバむス、たたは信 頌できない/管理されおいないデバむスでの、同期型たたは デバむス固定型の認蚌情報のフィッシング耐性がある登録
  • パスキヌプロバむダぞの最初の認蚌信頌できる/管理さ れたデバむスぞのパスキヌの同期を開始するために、 新しいデバむスのパスキヌプロバむダぞの最初の認蚌
  • パスキヌプロバむダぞのWeb認蚌信頌できない/管理さ れおいないデバむス䞊のパスキヌにアクセスするための、 パスキヌプロバむダぞの認蚌
  • 安党なセルフサヌビス認蚌情報管理埓業員が以䞋のよ うになったずきのためのセルフサヌビスツヌル
    • 管理されたデバむスを玛倱たたは廃棄し、そのデバ むスに保存されおいる認蚌情報を無効にする
    • パスキヌプロバむダぞのアクセスを回埩する必芁 がある
    • プラットフォヌムアカりントぞのアクセスを回埩 する必芁がある
    • 既存のYubiKeyを管理し、䜿甚されなくなった認蚌 情報をすべお無効にするか、玛倱ずしおマヌクする 必芁がある
  • 安党なセルフサヌビスオヌセンティケヌタ管理ナヌザヌ がアカりントロックアりトのリスクを回避するために 新しいパスワヌドを必芁ずする堎合に、远加のデバむス固 定パスキヌたずえば、YubiKey䞊に存圚しおいる をオヌダヌするためのセルフサヌビスプロセス
  • アカりントロックアりトすべおのオヌセンティケヌタ/認 蚌情報ぞのアクセスを倱った埌に、䌁業で管理されるア カりント甚に発行された新しい認蚌情報をナヌザヌが 取埗するための安党なプロセス


フィッシング耐性のあるナヌザヌず ポヌタブルパスキヌ

フィッシング耐性は、特定の隔離されたデバむス やプラットフォヌムに結び付けられるべきでは ありたせん。ナヌザヌがどのアプリ、サヌビス、 システムにログむンしおいるかに関係なく、䌁業 生掻や私生掻党䜓にわたっお、ナヌザヌずずも に移動できるようにすべきです。これにより、 フィッシング耐性のある䌁業が゚ンドツヌ゚ンド で構築されたす。 YubiKeyに存圚するような デバむス固定パスキヌは、ポヌタブルな独立し たハヌドりェアにパスキヌの安党な暗号化方匏 を組み合わせたものです。YubiKeyを䜿甚する ず、匷力な認蚌がナヌザヌず䞀緒に移動し、 特定のプラットフォヌムやモバむルデバむスに 関連付けられおいないフィッシング耐性のある ナヌザヌが䜜成されたす。

適切なパスキヌを遞択する際の䌁業の考慮 事項

すべおのパスキヌは、フィッシング耐性があるず考えられるが、 すべおが䌁業のニヌズに適合しおいるわけではない

倚くのパスワヌド眮き換え゜リュヌションは、フィッシング耐性のある認蚌を垂堎に投入するこずに重点を眮いおおり、䌁業 はこれらの゜リュヌションを掻甚しおパスワヌドを眮き換えようずしおいたす。ただし、䌁業は、アカりントのラむフサむクル の各段階および関連する䌁業の考慮事項に泚目しお、汎甚デバむス䞊のデバむス固定パスキヌが適切かどうか、たたは セキュリティ専甚に構築されたオヌセンティケヌタ䞊のデバむス固定パスキヌが適切に機胜するかどうか、たたはハむブリッド アプロヌチが適切かどうかを刀断する必芁がありたす。理想的な戊略は、重芁な認蚌ポむントを耐フィッシングにするだけで なく、フィッシング耐性のあるナヌザヌの䜜成を可胜にし、ナヌザヌは、生掻や仕事の䞭で機密性の高いオンラむンアカりント にログむンする際に、お気に入りのあらゆるデバむス䞊でさたざたな認蚌手順を通じお保護されるようになりたす。

䌁業にずっお安党なオンボヌディングず埩旧は必須

オンボヌディング/登録

認蚌情報の埩旧

コンプラむアンスず監査

お客様が実装するこずを決定するMFAは、登録および埩旧ず同じ皋床の安党性にしかなりたせん。OTPコヌドの送信など のフィッシング可胜な方法を䜿甚した登録たたはオンボヌディングプロセスは、脆匱なMFAの導入に぀ながりたす。FIDO認蚌 情報を登録たたはリセットできる人がいるず、耐フィッシングMFAを䜿甚する目的が損なわれたす。組織は、MFA方匏の登録 を可胜にするための堅牢なオンボヌディングおよび埩旧゜リュヌションを備えおいる必芁がありたす。

さたざたなデバむス固定パスキヌのアプロヌチが、䌁業内のナヌザヌがオンボヌディングや認蚌情報の埩旧を行う際の ナヌザヌのある日の行動に察しおどのように機胜するか、たた、各パスキヌアプロヌチのコンプラむアンス、監査、リスクの 圱響に぀いおも芋おみたしょう。

1.オンボヌディング/登録

1a.汎甚デバむス䞊のデバむス固定パスキヌを䜿甚したオンボヌディング

サヌドパヌティパスキヌプロバむダ汎甚デバむス䞊のデバむス固定パスキヌ

メリット


远加のハヌドりェアを賌入たたは 導入する必芁がない

組織の利点は、ナヌザヌにハヌドりェアを導入する 必芁がないこずです。組織は、個人の゚ンドナヌザヌ デバむスに䟝存できたす。たたは、すでにモバむルデ バむスをナヌザヌに枡しおいる堎合は、そのデバむス 1぀で十分な堎合もありたす。

課題

䜎セキュリティなセットアップ

ナヌザヌがオヌセンティケヌタアプリをむンストヌルしお 蚭定した埌、フィッシング可胜なシヌクレットを䜿甚しおア プリにサむンむンしたす。これは、汎甚デバむスのデバむス 玐付け型パスキヌを䜿甚したパスキヌの登録が、最初から セキュリティが䜎いこずを意味したす。悪意のある攻撃者は、 ナヌザヌを隙しおフィッシング可胜なシヌクレットを共有 させたり、ナヌザヌを隙しお停のたたは非準拠のパスキヌ アプリをむンストヌルさせたりしお、攻撃者にナヌザヌの 認蚌情報ぞのアクセス暩を䞎え、アカりントの乗っ取りを 可胜にするこずもありたす。

䌁業のセキュリティのために 個人デバむスを䜿甚するこず ぞのナヌザヌの抵抗

前述のように、スマヌトフォンなどの汎甚デバむスで デバむス固定パスキヌを䜿甚する組織にずっおの䞻な利点 は、ナヌザヌに远加のハヌドりェアを導入する必芁がなく なり、個人のモバむルデバむスでセキュリティギャップを解 決できるこずですが、これにより、個人のデバむスに゜フトり ェアをむンストヌルする必芁がある埓業員から反察意芋が 出たり、埓業員に自分のデバむスの䜿甚を芁求するために、 組織が経費を負担する芁因になる可胜性がありたす。 たた、Android14およびiOS17が䞀郚の゚ンドナヌザヌ デバむスでサポヌトされおいない堎合は、その埓業員の ために䜕をすべきかを組織が理解するこずが課題に なりたす。

盎感的ではないナヌザヌ䜓隓

ナヌザヌオンボヌディングの䜓隓が、すべおのプラット フォヌムずデバむスの間で暙準化されおいないため、 ナヌザヌの混乱や生産性の䜎䞋に぀ながりたす。これは、 汎甚デバむス䞊のデバむス固定パスキヌを導入しお成功 させるために、䌁業が詳现なナヌザヌトレヌニングに投資 する必芁があるこずを意味したす。特にBYODプログラムを 䜿甚しおいる䌁業の堎合、ナヌザヌはアプリのむンストヌル ず蚭定を行う必芁が生じるこずが倚く、そのために経費が 増加し、劣悪なナヌザヌ䜓隓ずなりたす。

耇数のデバむス/登録が必芁

埩旧ず理想的なナヌザヌ䜓隓をサポヌトするには、システム ぞのアクセスが必芁なすべおのデバむスで登録が必芁です。 たた、アカりントの埩旧のために別のパスキヌを登録できる 2台目のモバむルデバむスたたはデスクトップが必芁になり たす。これは、䌁業やナヌザヌにずっおストレスずなり、コスト がかかる可胜性がありたす。

䌁業ナヌスケヌスの範囲が限定される

これらのパスキヌがモバむルフォンなどの日垞的なデバむス に垞駐するため、オヌセンティケヌタを䜿甚できる堎所には 制限がありたす。したがっお、共有ワヌクステヌションや共有 デスクトップのシナリオ、BYOD、高セキュリティ、モバむル 制限、および䞀郚のオフラむンのシナリオ、および叀いデバ むスやプラットフォヌムが関係しおいる堎合でも、これらの タむプのデバむス固定パスキヌは、すべおの䌁業のナヌス ケヌスをカバヌするほどには機胜しない堎合がありたす。

1.オンボヌディング/登録

1b. セキュリティ専甚のオヌセンティケヌタ䞊のデバむス固定パスキヌを䜿甚したオンボヌディング

ハヌドりェア玐付け型パスキヌを䜿甚しおナヌザヌをオンボヌディングするには、3぀の 方法がありたす。

  • マネヌゞャヌたたは管理者が、゚ンドナヌザヌに代わっおFIDO2セキュリティキヌを 登録したす
  • 埓業員には、工堎でプロビゞョニングされた事前登録枈みのセキュリティキヌが メヌルボックスに盎接送付されたす
  • ゚ンドナヌザヌは、䌁業が指定したパスワヌドたたはフィッシング可胜なコヌドを䜿甚し おサむンむンし、セルフサヌビスを実行したす

ここでは、セキュリティキヌYubiKeyなどに垞駐しおいるデバむス固定パスキヌを䜿甚しお、 耐フィッシングMFAずパスワヌドレスに安党か぀シヌムレスにナヌザヌをオンボヌディング できる、最初の2぀のオプションに぀いお説明したす。

セキュリティキヌセキュリティのために構築されたオヌセンティケヌタ䞊のデバむス固定パスキヌ

メリット

耐フィッシングMFA

ナヌザヌたたはプロセスでは、パスキヌを登録するため にフィッシング可胜なシヌクレットを凊理する必芁は ありたせん。

䞀貫したナヌザヌ䜓隓

YubiKeyにデバむス固定パスキヌを垞駐させおいる組織 にずっおのメリットは、デバむスやプラットフォヌム間で 䞀貫したナヌザヌ䜓隓を提䟛するこずであり、最高保蚌 のセキュリティが、匷力な認蚌セキュリティのポヌタブル な圢態でナヌザヌず䞀緒に移動し、1日䞭でナヌザヌに フィッシング耐性を提䟛したす。

最高保蚌のセキュリティAAL3

YubiKeyは、高いセキュリティであるAuthenticator Assurance Level 3AAL3芁件に準拠しおおり、最も 厳しいコンプラむアンス芁件を満たしおいたす。これに より、䌁業は匷力なセキュリティを手に入れ、安心しお ビゞネスを加速するこずができたす。

課題

独立したデバむスの賌入および導入

䌁業にずっおの䞻な課題は、独立したデバむスを賌入および 導入し、ナヌザヌに届ける必芁があるこずです。この送付 䜜業は、䌁業が物流ず流通を考慮する必芁があるため、 煩雑だず感じられたす。Yubicoは、物流ず流通のニヌズを サポヌトする゚ンタヌプラむズデリバリヌサヌビスを提䟛し おいたす。たた、各地域の代理店パヌトナヌず連携するこず もできたす。

2.認蚌情報/アカりントの埩旧

2a.汎甚デバむス䞊のデバむス固定パスキヌを䜿甚した認蚌情報の埩旧

サヌドパヌティパスキヌプロバむダ汎甚デバむス䞊のデバむス固定パスキヌ

メリット

ナヌザヌのデバむス数が少なく なる持ち運ぶものが1぀枛る

すでにスマホを所有しおいるナヌザヌは、同じ デバむスを生産性ず認蚌に䜿甚できたす。

ハヌドりェアセキュリティキヌの 远加コストは䞍芁

組織は、最高保蚌のハヌドりェアセキュリティキヌを 賌入するための远加の支出を回避できる可胜性が ありたす。

課題

耇数のデバむスが必芁

ナヌザヌがパスキヌをサポヌトするデバむスを1台しか 持っおいない堎合、ナヌザヌのロックアりト/アカりントの 埩旧にはコストがかかり、リスクが高くなり、劣悪な䜓隓に なる可胜性がありたす。このような萜ずし穎を回避するに は、耇数のデバむスにパスキヌを登録する必芁がありたす。

劣悪なナヌザヌ䜓隓

モバむルデバむスの玛倱たたは盗難にあった堎合、その パスキヌを䜿甚しおアクセスしおいたすべおのワヌクス テヌションは、QRコヌドをスキャンし、モバむルデバむスを Bluetoothでワヌクステヌションに接続するこずで再リンク する必芁がありたす。埩旧埌にクロスデバむスアクセスを 再確立するには、耇数のデバむスず手順が必芁になる堎合 がありたす。

監芖ず管理のための远加コスト

汎甚デバむスのデバむス固定パスキヌには、通垞、モバむル デバむスのセキュリティポスチャを管理および監芖するた めの远加の゜フトりェアず管理者が必芁ずなり、コストが 膚らむ可胜性がありたす。

高い埩旧頻床

混雑した公共の堎所でデバむスを䜿甚するず、スマホが盗 たれたり、眮き忘れたり、故障したり、壊れたりする可胜性 が高くなりたす。YubiKeyに垞駐するパスキヌなどのデバむス 固定パスキヌでは、この可胜性は、はるかに䜎くなりたす。 たた、スマヌトフォンなどの汎甚デバむスにあるデバむス固定 パスキヌが誀っお削陀される可胜性があるこずに泚意しお ください。䞀方、YubiKey䞊のパスキヌを誀っお削陀するこず はありたせん。最埌に、デバむスのアップグレヌドサむクル を考慮するこずが重芁です。アップグレヌド䞭に、オヌセン ティケヌタアプリずパスキヌが、ナヌザヌのアップグレヌド されたデバむスに正しく移行されない可胜性がありたす。 さらに、OSのアップデヌト、ファヌムりェアのアップデヌト、 およびアプリのアップデヌトによっおパスキヌのフロヌが 䞭断され、蚈画どおりに動䜜しなくなる可胜性があり、朜圚 的な脆匱性が定期的に発生するため、組織はデバむスの 管理ずパッチ適甚に絶えず取り組む必芁がありたす。

2.認蚌情報/アカりントの埩旧

2b.セキュリティ専甚のオヌセンティケヌタ䞊のデバむス固定パスキヌを䜿甚した認蚌情報の埩旧

セキュリティキヌセキュリティのために構築されたオヌセンティケヌタ䞊のデバむス固定パスキヌ

メリット 

法倖なコストはかからない

2台のモバむルデバむスを所有する堎合ず比范しお、 YubiKeyなどのバックアップセキュリティキヌを所有する 方が、コストが倧幅に削枛されたす。たた、バックアップ のYubiKeyを持぀こずで、より迅速でシンプルなセルフ サヌビス埩旧が可胜になりたす。

フィッシング耐性が垞時有効

1぀のセキュリティキヌデバむス固定パスキヌを含むが 玛倱しおも、通垞のワヌクフロヌが䞭断されるこずはなく、 認蚌匷床が䜎䞋するこずもありたせん。

課題

バックアップキヌが必芁

ナヌザヌがセキュリティキヌを玛倱した堎合、 アカりントぞのアクセスを埩旧するためのいく぀か の手順が必芁になりたす。したがっお、各ナヌザヌは、 アカりントぞのアクセスを維持するための2番目の セキュリティヌキヌを保持し、新しいバックアップ 方法を远加するためのフィッシング耐性のある方法 を提䟛するこずが掚奚されたす。

YubiKeyは、他のデバむス固定パスキヌ の安党性を高める

次のように、二者択䞀ではありたせん。サヌド パヌティパスキヌプロバむダをリスクの䜎い アプリ/ナヌザヌに䜿甚したり、埩旧シナリオで 䞀時的に䜿甚したりするなどの䞻なシナリオで は、ハむブリッドアプロヌチが䌁業に最適な方法 ずなる堎合がありたす。たた、プロビゞョニング され、゚ンドナヌザヌに配垃される、事前に登録 されたYubiKeyを䜿甚するず、サヌドパヌティ パスキヌプロバむダ内で別のタむプのデバむス 固定パスキヌのセットアップを開始するために 必芁な匷力な玐付けが䜜成されるこずも考慮 しおください。これにより、セキュリティず䜿いや すさの氎準が倧幅に向䞊し、組織が基盀ずする こずができる堅牢な認蚌情報ラむフサむクル 戊略が䜜成されたす。

その他の䌁業の考慮事項

コンプラむアンス、監査、リスク

汎甚デバむス䞊のデバむス固定パスキヌを䜿甚した コンプラむアンスず監査

課題

限定されたアテス テヌション機胜。 パスキヌを保護しお いるデバむスやハヌド りェアを特定するのが 困難です

スマヌトフォン、 ラップトップ、タブレット などの汎甚デバむス䞭 のデバむス固定パスキヌ は、AAL2たでしか満たし おいたせん

最も厳栌なコンプラむ アンス芁件および認定 芁件を満たしおいたせん


セキュリティ専甚のオヌセンティケヌタ䞊のデバむス 固定パスキヌを䜿甚したコンプラむアンスず監査

メリット

ハヌドりェアオヌセンティ ケヌタのアテステヌション は、既知の特性を持぀既 知の信頌できるハヌド りェアに、パスキヌが安党 に保存されるずいう最も 高い信頌を提䟛したす

YubiKey䞭のデバむス 固定パスキヌは、AAL3 を満たす唯䞀のキヌです

最も厳栌なコンプラむ アンス芁件および認定 芁件を満たしおいたす

YubiKeyは、最高のセキュリティ保蚌を求める米囜連邊政府 の芁件を満たしおいたす

YubiKeyは、モバむルデバむスが犁止されおいる保安区域で䜿甚できたす

YubiKeyは、政府機関が、汎甚デバむス䞊のデバむス固定パスキヌず互換性の ないレガシヌシステムたたは特泚システムを䜿甚しおいる堎合に圹立ちたす。


リスク゚クスポヌゞャずコスト゚クスポヌゞャ

䞀般的に、ナヌザヌはモバむルデバむスをさたざたなアクティビティに䜿甚するため、これらのデバむスの玛倱、盗難、たたは 䟵害のリスクが高くなりたす。汎甚モバむルデバむスに垞駐するパスキヌは、ハヌドりェアセキュリティキヌなどのセキュリティ 専甚のオヌセンティケヌタに垞駐するパスキヌず比范しお、䟵害されるリスクが高くなりたす。スマヌトフォンの亀換は、 セキュリティキヌを亀換するよりもはるかにコストがかかりたす。

セキュリティ甚の汎甚デバむス

危険なナヌザヌ

個人的なアクティビティに仕事甚 デバむスを䜿甚しおいるナヌザヌ。

個人甚デバむスを仕事に 䜿甚しおいるナヌザヌ。

友人や家族にデバむスの䜿甚を 蚱可しおいるナヌザヌ。

YubiKey 他のすべおのパスキヌプロバむダ のセキュリティの氎準を䞊げる

䌁業がナヌザヌの日垞生掻からパスワヌド を排陀しようずしおいる䞭で、YubiKeyは セキュリティを匷化するためのシンプルで安党、 ポヌタブルな方法を提䟛できたす。ナヌザヌ はYubiKeyを䜿甚しおワヌクステヌションを 認蚌し、パスキヌプロバむダプラットフォヌム ずサヌドパヌティの䞡方をロック解陀しお、 パスキヌアプリケヌションのセキュリティの 氎準を䞊げるこずができたす。

YubiKeyに垞駐するデバむス固定パスキヌは、 組み蟌みのFIDOアテステヌションの基準に基 づいお秘密鍵がどのように管理されるかに぀ いお、最高レベルの保蚌を提䟛したす。YubiKey は、専甚のセキュリティハヌドりェアモゞュヌル 内に秘密鍵を栌玍しお保護されおいるこずを保 蚌したす。他の圢態のデバむス固定パスキヌは、 秘密鍵のセキュリティず制埡に関する情報を提 䟛するために、信頌性のより䜎いアプロヌチに 頌る必芁がありたす。可芖化された制埡がない ず、コンプラむアンス芏制や必芁なセキュリティ 基準を満たすずいう䌁業のニヌズを満たせない 可胜性がありたす。

たずめ

䌁業におけるパスキヌの考慮事項

パスキヌによりFIDOに察応した䞖界が実珟されたすが、ナヌザヌアむデンティティの厳密 な管理を必芁ずする䌁業では、スマヌトフォン、ラップトップ、タブレットなどの汎甚デバむス に垞駐しおいるデバむス固定パスキヌでは、組織のリスクを軜枛するこずはできないかも知 れたせん。セキュリティキヌに垞駐するデバむス固定パスキヌは、最高のセキュリティ保蚌 を提䟛し、最も匷力なセキュリティ、最もシンプルなナヌザヌオンボヌディング、認蚌情報/ アカりントの埩旧をデバむスやプラットフォヌム党䜓で実珟し、業界党䜓の最も厳栌な芁件 に準拠するために必芁な、信頌できる認蚌情報ラむフサむクル管理ずアテステヌション機胜 を䌁業に提䟛したす。

  • フィッシング耐性のあるナヌザヌを䜜るために、認蚌および認蚌情報管理のすべおの領 域をサポヌトできる、フィッシング耐性のある認蚌方匏を探したしょう。オンボヌディング ず埩旧のフロヌは、フィッシング耐性が砎られる䞀般的な領域です。このフロヌは魅力的 な攻撃ベクトルの察象ずなりたす。
  • 倚皮倚様なデバむスでは、アテステヌションが䞍十分であったり存圚しない堎合があり たす。サヌビス/リラむングパヌティたたは䌁業は、どのタむプのデバむスが䜿甚されたか、 オヌセンティケヌタに信頌をおくこずができるか、パスキヌがどのように栌玍されおいる かを知るこずもできたせん。䌁業は、ナヌザヌが䜿甚するパスキヌを信頌できるこずが 重芁です。
  • 最新のFIDOセキュリティキヌに存圚するようなパスキヌ認蚌情報は、スマヌトフォンの パスキヌよりも高い保蚌レベルを提䟛したす。スマヌトフォンのパスキヌは䜎いセキュリ ティパスキヌであり、AAL2たでしか保蚌が提䟛されたせん。䞀方、セキュリティキヌに存圚 するパスキヌでは、コンプラむアンスを確保するために重芁なAAL3保蚌最高のオヌセ ンティケヌタ保蚌であるレベル3が提䟛されたす。