パスワードを突破されなくても、
アカウントは乗っ取られます。
今回は、認証(Authentication)と認可(Authorization)の違い、セッションID、セッションクッキー、セッションハイジャック、AiTM(中間者攻撃)、MFAの限界、トークン窃取、ゼロトラスト型のセッション管理を解説します。
現代の攻撃者は、
パスワードそのものを盗むとは限りません。
ログイン成功後に発行される「認証済みの通行証(セッション)」そのものを狙います。
そのため、多要素認証を導入していても、セッションが盗まれれば正規ユーザーとして侵入される可能性があります。
重要なのは、「一度認証したら信用する」という発想を捨てることです。
アクセス元、端末、IP、挙動、トークン状態を継続的に検証し続ける。
それが、ゼロトラスト時代の防衛思想です。
セキュリティとは、ログイン前の壁だけではなく、「ログイン後の状態」を疑い続けることでもあります。
感想
まだ感想はありません。最初の1件を書きましょう!
スクロール