X



【IT】Google、社員へのセキュリティキー導入でフィッシング被害が0件に
■ このスレッドは過去ログ倉庫に格納されています
0001田杉山脈 ★
垢版 |
2018/07/24(火) 23:08:05.11ID:CAP_USER
https://s.aolcdn.com/hss/storage/midas/6e456e9acc14c477e83dd652cf00313b/206548319/dims.jpg
偽サイトに誘導して、ユーザーのアカウント情報などを盗み出すフィッシング詐欺。最近は本物と見分けがつかないような偽サイトも登場し、より一層の注意が必要な状況となっています。そんな中、多数の従業員を抱えるGoogleが、2017年に業務関連アカウントでのフィッシング被害が0だったとの事例が報告されています。

セキュリティ関連の情報を報じているKrebs On Securityによると、Googleは2017年に8万5000人以上の全従業員に対し、USBセキュリティキーの使用を義務付けたところ、フィッシング被害の報告が0件になったとのことです。

USBセキュリティキーを使用する前がどうだったのかが分からないため、USBセキュリティキーのおかげでフィッシング被害を防げたとは言い切れませんが、意識付け等の意味でも一定の効果はあったと考えられます。

あらためてセキュリティキーについて触れておくと、その名の通りにUSB接続で使える認証用のデバイスで、FIDOアライアンスのU2F (Universal 2nd Factor)プロトコルに対応したものが一般的。GoogleやDropbox、Facebook、Twitterなどが二要素認証(二段階認証)でセキュリティキーをサポートしています。

通常、二要素認証では、SMSに送信されるコードや認証用アプリで生成されるコードを入力するものがほとんどですが、セキュリティキーはUSBポートに差し込みキー上のボタンに触れると認証が完了します。認証には物理的なキーが必要となるため、コードを入力する形式よりも安全性は高くなります。
なお、現在はパスワードと組み合わせた二段階認証としてU2Fが使用されていますが、今後はパスワードそのものが不要なUAF(Universal Authentication Framework)が主流になると考えられおり、UAF(とU2F)を基にしたWebAuthn(Web Authentication)がすでにW3Cの勧告候補になっています。

指紋や顔認証がWebサイトで使える。W3Cが新しい認証仕様WebAuthnを勧告候補に

とはいえ、利用するには各サービスが対応する必要があり、広く普及するには時間がかかります。それまでの過渡期的な手段となるかもしれませんが、セキュリティ対策のためUSBセキュリティキーを導入するのは有効な手段と言えそうです。
2018/07/24
https://japanese.engadget.com/2018/07/24/google-0/
0002名刺は切らしておりまして
垢版 |
2018/07/24(火) 23:10:47.77ID:4EvABzqC
一方でジャップは12文字以上大文字小文字英数記号混じりのパスワードを3ヶ月ごとに変更させるのであった
0003名刺は切らしておりまして
垢版 |
2018/07/24(火) 23:13:57.68ID:sx23d0BC
USBが差し込めないときはどうするの?
0005名刺は切らしておりまして
垢版 |
2018/07/24(火) 23:15:09.90ID:v+L6Ufd2
やるじゃん
0006名刺は切らしておりまして
垢版 |
2018/07/24(火) 23:44:43.14ID:bKDO9Wm2
フィッシングを防ぐのと、USBキーとの関係がよくわからない。
オレオレ詐欺と玄関鍵の二重化、みたいなもので攻撃と防御の話が噛み合ってないと思うのだけど。
何かここに書かれたない要素があるのかな。
0007名刺は切らしておりまして
垢版 |
2018/07/24(火) 23:56:32.48ID:XIKnN/Ln
世間知らずの尾木ママに導入したら
活動停止に追い込まれると予想

信じる者はバカを見る
他人を見たら泥棒と思え
 
0011名刺は切らしておりまして
垢版 |
2018/07/25(水) 07:29:09.12ID:kEBWt1/a
>>2
しかも再利用禁止 紙やファイルへのメモ禁止 忘却禁止
忘れた場合は始末書とスタンプリレー義務付け
0012名刺は切らしておりまして
垢版 |
2018/07/25(水) 20:32:00.58ID:Kqki1Akl
キャンペーン価格で激安!必見!
https://Kusuridou.info/
0013名刺は切らしておりまして
垢版 |
2018/07/25(水) 21:06:17.91ID:qwAjof5M
>>6
パスワードをフィッシングされても、USBキーが無いとログインできないって事でしょ

他の2段階認証との違いは、USBキーのやり取り自体がサーバー依存の暗号化で行われるってあたり
フィッシングサイト用に暗号化されたUSBキーの情報では、正規サイトに中継ログインできない
(ないしは、そもそもUSBキーが拒否する)

メールに番号を送るとかの2段階認証だと、フィッシングサイトがその番号を中継して同時に正規サイトに入力すれば、ログインできてしまう
認証キーの生成アプリやキー生成器を使う2段階認証でも同じ欠陥がある
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況