はい、6月23日木曜日ですね、地獄浅久城を回りました。
今日は東京は曇ってますけど、ちょっと太陽も若干見えてる感じですね。
はい、おはようございます。ゆめみのキースことくわからです。
では本日も朝活を始めていきたいなと思います。
えーと、前回の引き続きですね、今回もIPAが出している情報セキュリティ10大脅威っていうPDFですね、の続きを読んでいこうかなと思っています。
で、昨日で一応1章まで終わって、今日で多分2章、3章まで多分終わるんじゃないかなと思ってます。
で、まあ続き、明日はなんか別のものを読んでいこうかなと思ったりしていますね。
はい、えーと、プテラノドウさんですね。朝活をおはようございます。ご参加ありがとうございます。
ちょっとまあ、僕ら情報系の仕事をしている人からすると、今日読む記事はあんまり面白くないというか、多分基本知識だったりするので知ってますよみたいな内容ばっかりかもしれないですけどね。
はい、おにぎりさんですね。ご参加ありがとうございます。タイトルにある通りの記事をただただ読んでいく感じですね。IPAの記事です。
じゃあ早速入っていきたいと思いますね。情報セキュリティ10大脅威の第2章、知っていますか?できれば理解しましょうっていうところに入っていこうと思います。
2-1ですね。まずリスクベース認証というところです。インターネット上のサービスを利用するにあたり、自分が利用しているサービスを第三者に不正ログインや不正利用されないようにすることが重要ですよと。
そのために様々な認証方式、多要素認証であったりリスクベース認証があって、それぞれがサービス側から提供されていて、利用者側はそれを正しく理解して利用することが望まれますと。
そもそもリスクベース認証って何ですかって言うんですけど、インターネット上のサービスを利用するために、まずはサービスの自身のアカウントにIDやパスワード等を用いてログインしますと。
この時にIDやパスワードが第三者に漏れてしまうと、その情報を使って自身のアカウントに不正ログインされて、なりすまされてしまう恐れもあります。
第三者が正規の利用者になりすましている可能性を考慮して、必要に応じて追加で認証を行う方式がリスクベース認証ですよと言っています。
追加で認証を行うかどうかの判断基準としては、利用者の使用している端末のOSだったり、IPアドレスだったり、ブラウザー等の情報がいつもと異なっていないかを確認する方法等がありますよと。
どんな追加の認証を行うのかというところですけど、追加の認証として使われるものは様々なんですが、
例えばあらかじめ秘密の質問だったら合言葉を登録しておき、リスクベース認証を行う場合には、サービス側が各利用者に対してそれらの情報入力を要求する方式があります。
それ以外にもあらかじめ登録しているメールアドレスにワンタイムパスワードを送信して、その情報を入力させてリスクベース認証を行うみたいなことですね。
いわゆる多要素認証の要件を満たす方式というのもありますよということですね。
どのようにリスクベース認証を実装するかについては、各サービスの方針によって様々ありますけど、
一例として現在インターネットバンキング等でよく用いられている方式は、秘密の質問とか合言葉というのがまだまだ主流だよという話をしていますね。
ではリスクベース認証のメリットデメリットの話ですけど、
この認証というのは、利用者がいつもと同じ環境、いわゆるIPアドレスとか使用する端末ブラウザというのが同じ環境からサービスを利用する場合というのは、
追加の認証が発生しないため、利用者に負担をかけずにセキュリティを高めることができます。
その一方で、利用者のネットワーク環境を使用する端末が日々異なるような場合は、都度リスクベース認証が発生して、
ユーザーの負担が大きくなることも考えられます。
サービスによっては、信頼できる端末というのを複数登録することができる場合もありますので、使用を理解して適切に利用しましょうというところでした。
では続いて、オンライン本人確認ですね。EKYCというものです。
例えばインターネットバンキングの講座等を開設する際に、インターネットから必要な情報を入力して申し込みした後に、
別途本人処理、異文章の写真などなどを郵送するように案内されて不便に感じたことはないでしょうかと、
それを解消する方法として、オンライン上、インターネット上で本人確認を完結できることも増えていますということですね。
本当に物理的に書類、写真を送るって正直面倒ですよね。
一応法改正で、オンライン本人確認が確認可能になったということらしいですね。
銀行講座等を開設する際には本人確認が必要です。
以前は本人確認のために、利用者が身分証の写し等を郵送で銀行に送付して、
その後銀行から取引関係書類を転送不要郵便で利用者が受け取るみたいな手順を踏む必要があったんですけど、
2018年11月30日ですね、犯罪収益移転防止法というものの一部が改正されまして、
インターネット上のみで本人確認ができるサービスが結構増えてきたよと。
これによって利用者が本人確認処理を郵送する手間が削減されて、
より便利でスムーズな本人確認ができるようになったよということですね。
オンライン本人確認の方法はというところですけど、それはいくつかありまして、
例えば写真付き本人確認処理、運転免許証等を写真で撮影しておいて、
その画像データをウェブサイトからアップロードしてしまうというのが一番わかりやすいんじゃないかなという話ですね。
例えばスマートフォンを持っていれば写真撮影から画像データの送信までスマホ一台で可能になるのでより楽ですよねということですね。
日々スマートフォンでインターネットされている方々には利用しやすいでしょうというところです。
また各サービス事業者がオンライン本人確認用のスマホアプリを提供している場合もあります。
写真の撮影機能や撮影した画像データをサービス事業者へ送信する機能があって結構便利ですねということですね。
本人確認の今後ですけども、まだ新しい仕組みであるため、
一旦今その撮影された画像の判定なのか直近に撮影された写真なのかなどの確認というのはサービス事業者によってさまざまな課題はありますよと。
また新しい技術の登場というのは攻撃者を生み出す恐れ物ももちろんセットでくっついていきますねということですね。
そのためオンライン本人確認の手順というのは今後も変化していく可能性がありますし、
利用者としてサービス事業者からのオンラインを注視したりアプリ更新をして最新の状態に保ったりと、
利用者ができる範囲での対応を心分けることが重要ですねということでした。
EKYCを対応したアプリケーションとかサービスを使うのは結構ですけど、それに依存するのもやっぱり良くないよということですね。
続いてクッキーの話ですね。皆さんもご存知だと思いますけども。
インターネット上でウェブサイトを閲覧するにあたり、クッキーという言葉を目にしたことがあることは多いでしょう。
主にログインを必要とするインターネット上のサービスでウェブサイト閲覧者の状態を管理することにより利用されます。
インターネット上の広告において各閲覧者が興味を持っていると思われる分野に対して、
ターゲティング広告等にも利用されますねということでした。
クッキーとはそもそも何ですかというところですけど、ざっくりですが、
インターネットの利用者がウェブサイトを閲覧した際に、閲覧者のウェブサイト、
以降ブラウザーと言いますけど、ウェブサイト側がテキスト形式の特定の情報ですね。
閲覧者ごとに割り当てられるIDなどなどですけど、というのを保存することができます。
この情報をクッキーと言いますよと。
閲覧者のブラウザーがクッキーを持った状態でウェブサイトを閲覧すると、
ブラウザーは自動的にクッキーを送信して、ウェブサイト側はそのクッキーを見て、
どの閲覧者、どのブラウザーからのアクセスであるかというのを判断できるため、
各閲覧者に応じたコンテンツを返すことができます。
閲覧者を利用してブラウザーに目印をつけるようなイメージだよということですね。
厳密に言うとJavaScriptとか使って送ってますね。
ブラウザーが自動でやってくれるって言うと書き方があれですけど、
開発的にはちゃんとプログラムで送ってますよってことですね。
クッキーというのはどのように使われるかってことですけど、
例えばウェブサイトにログインした後に、別のサイトを見て再度ログインしていたウェブサイトを見ると、
ログイン状態が保持されているみたいな場合がありますよね。
これはウェブサイト側がどの閲覧者であるかというのを判断しているから可能なことであって、
このような閲覧者状態で管理する方法にクッキーが使われていたりしますね。
ターゲティング広告も同じような感じで、
ウェブサイトを閲覧すると様々な広告が出てきますが、
時には自分が調べている商品の広告が頻繁に出てくるようになるという場合もありますね。
これはターゲティング広告というものなので、
今までに自分が閲覧したウェブサイトに関連の深い分野の広告が表示されるようになっていて、
自身の行動が追跡されている、閲覧履歴が知られているのではないかという不安に感じる方も多いと思います。
ターゲティング広告を実現するための手段の一つとしてもクッキーが用われていますが、
クッキーの中に個人を識別できる情報やウェブサイトの閲覧履歴というのがそのまま保存されているわけではないですね。
広告事業者は様々なウェブサイトに広告を出しています。
閲覧者がウェブサイトとそこに形成されている広告を閲覧した際に、
広告事業者はそのウェブサイトのURLとブラウザーのクッキーを収集していて、
その情報を蓄積していくと、どの閲覧者がどのウェブサイト、
広告事業者が広告を出しているウェブサイトを閲覧したかの履歴になるので、
それを利用して閲覧者の興味のありそうな分野というのを推測することができるようになりますよということですね。
これに一度気を付けないと、自分の趣味とか興味というのが画面共有したときにバレてしまったりするので、
この辺ちょっとたまに恥ずかしいことがあったりするかもしれないですね。
今この人この商品とかこういう分野に興味あるんやみたいなところが。
人によっては恥ずかしい場合もあったりはしますのでね。
なんとも言えないですけど。
クッキーの取扱いについてですけど、
クッキーを追跡することでクッキーを発行する事業者側がウェブサイト閲覧者の傾向をある程度把握できることから、
閲覧者個人に関連する機微な情報となれますと。
クッキーのみでは通常個人の識別はもちろんできないんですけど、
例えばログインして利用するインターネットサービス等で別途個人を識別できる情報を登録する場合は、
その登録情報とクッキーを称号することによって、
あるクッキーを持っている閲覧者は誰であるかのサービス事業者側では特定できることになりますよということですね。
世界的にも規則や法制備が結構進められていて、
報酬でのGDPRというのが施行されていた影響もあって、
個人に関連する情報やプライバシーを保護しようとする動きが強くなってきているという形ですね。
それに伴ってウェブサイトを閲覧する際に、
クッキーを使用することの同意を求めるポップアップを表示するウェブサイトが増えてきたというのは、
それはそうですよねという感じです。
サービスに登録する個人情報や送信したクッキーの取扱いは、
サービス事業者に委ねることになるため、
利用するサービスの利用規約等をよく読んで、
それらの情報取扱いを把握して、
情報を預けて問題ないかを判断することが重要ですよねということでした。
利用者におけるクッキーの管理ともありますけど、
クッキーというのはインターネット上のサービスを利用する、便利に使うための必要なものではあるけど、
サービス事業者の取扱いによって個人の情報が大切に知られてしまう恐れがありますよと。
利用者側においては、
ブラウザの設定を行うことで自身のクッキーを管理することもできますと。
例えばクッキーを使わない、無効化するというような設定ももちろんありますし、
現状保持しているクッキーを削除するということもできますと。
クッキーを利用したターゲティング効果については、
クッキーを削除したタイミングで広告事業者側に蓄積されている履歴をリセットできることになるので、
定期的にブラウザのクッキーを削除することを検討するのも悪くないんじゃないのという話でした。
設定方法を利用しているブラウザの種別によってももちろん変わりますので、
自分がどういうブラウザを使っているのかによってクッキーの設定方法を確認しておくのもいいんじゃないかなということでした。
そんなにクッキーをよく使うサイトでは悪質性に使うことはあまりないと思いますし、
各サービスのバックエンド側でその辺のセキュリティ担保をすることも割と実装されていたりするので、
そこまで神経過敏にずっとチェックしないといけないとか、
しっかり利用規約を読まないといけないというわけではないと思いますけど、
その愛あれば憂いなしなので対策しておくことには変わりはないかなと思いますね。
セキュリティとかクッキー周り、あとローカルストレージもそうですけど、
この辺というのは常に開発者としては勉強しておかなきゃいけないなというのはありますよね。
続いてVPNですね。
バーチャルプライベートネットワークです。
これも僕らからすると結構当たり前ですけど、一般的にはまだまだ知られていないワードだったりしますね。
多分、知らんけど。
じゃあ入っていきます。
近年、テレワークへの移行が増加して、自宅からインターネットを通じて会社のシステムを利用して
仕事をする機会が増えてきた方も多いでしょう。
自宅と会社間で通信をするにあたって通信内容が改ざんされたりとか、
盗聴されたりしないようにセキュリティ対策を取る安全性の高い環境を準備することが求められます。
で、VPNというものがありますね。
主に個人でインターネットのアクセス等の通信を行う場合は、
多くの利用者で物理的に同じ整備を共有する公衆回線を利用しています。
一方で、組織で通信を行う場合には重要なデータを扱うことが多いので、
安定性や高いセキュリティを求められることがあって、
拠点間専用の設備を使用した専用回線を用いて通信を行う場合もあります。
ただし、専用回線を導入するには、公衆回線と比較しても大きなコストがかかりますよ。
なので、そこでVPNという技術を用いて、通信をいわゆる暗号化して被せるわけですよね。
公衆回線をあたかも専用回線であるかのように利用することができて、
専用回線を引くことよりも暗下で、公衆回線よりも安定性の高い通信環境で実現できると。
素晴らしい技術ですね。
近年、テレワークへ移行する組織が増えていますけども、
テレワーク環境を組織で整備するにあたって、
比較的暗下で安定性の高い通信環境を求められるから、
やっぱりVPNを利用するケースが増えてきています。
どんなふうに実現すればいいかというところですけど、
実現方法でいくつかあるんですけど、
例えばテレワークで自宅のPCから自分の会社のシステムを利用する場合は、
会社側にVPN用の機器を、
自宅のPCにはVPN用のソフトウェアを導入して、
それらのVPNの製品を介して通信を行うというのが、
これが結構一般的なんじゃないですかね。
そういうソフトウェアですね。
VPNにつなぐためのソフトウェアというのも結構たくさん出ていますし、
無料で使えるものもたくさんあるので、
その辺を使えばいいんじゃないかなというところですね。
その通信というのは公衆回線を経由しますけれども、
VPN用の製品間はトンネルでつながっているようなイメージになって、
インターネットに接続している他の利用者から
そのトンネル内の通信内容は見ることができるようになります。
そういう感じですね。
じゃあVPNは安全なんですかってところなんですけど、
一般的にVPNを利用することで安全性の高い通信が可能ではあるんですけど、
仮にVPN用の製品に脆弱性が存在する場合は、
それを悪用しておこうという恐れももちろんあります。