Ognacの雑感

木漏れ日々

目次

Blog 利用状況

書庫

ギャラリ

セキュリティと暗証番号 アンバランスな気がします

セキュリティが騒がれるようになって久しいです。クレジット/キャッシュカードなども生体認証が取り入れられたりしてますが、まだまだ4桁数字のカードが多いようです。生活に密着した金がらみの認証が4桁数字であるにのに、会社の端末の認証が 「12桁の英数字で1桁以上の記号を含めろ」だの「2~3ヶ月に一度変更しろ」だの「認証を受けるサーバー毎に異なるパスワードにしろ」だの鬱陶しかったりします。情報漏洩防止からみれば不可避なんですが、開発環境と本番環境を別ドメイン下に置くなり、漏洩防止をサーバー単位構築するなどして利用者の便宜を計ってもらいたいものです。開発端末でコーディング作業やテスト稼動の度に多桁の暗記できないようなパスワード要求は辛いものです。愚痴ってもセンナイんですが....orz...言いたいのはそのことでなくて。
開発過程のソース重要度はシステムにもよりますが、発注側の意識が「アプリのソースが外部に流出しても大したことはしてないから問題にしないよ。」なのに管理側が認証部分を厳しくしていたりします。
  オープンにしても誰も欲しがらなかったりします。一方で文頭に書いたように個人に密着したカードの暗礁番号が4桁であるのは比べたら貧弱にしか見えない。利便さを考えたら5桁以上にはできないし、4桁で十分であるとの説明も為されている。 どう考えても、数字4桁とascii12桁の暗証の信頼度が同一とは思えない。アンバランス感で一杯なのです。個人にとってはカードのほうが重要です。会社データの漏洩は最悪でもクビだが、カードだと自己破産になりかねない。<---この比喩は飛躍しすぎオイ
 「大丈夫ですよ」という説明の背景には利便性と普及性、クレームの発生率など純粋な安全技術以外の要素があると見ています。 その面からみても、広く使っていただくカードは簡単な認証なのに、開発を生業としている我々や端末操作が仕事の人々の認証が複雑になる一方なのは納得できないし、間違っていると思うのです。
詰まるところは個人が識別/特定できる機能が必要になるんですかね。納税、年金、口座、仕事場、ETC...統一した認証システム....ICタグの埋め込みは嫌だし、してはいけないと思うですが世の中が性悪説前提になりつつあるので避けられないのかなとも思ったり....住み難くなったものです。

投稿日時 : 2007年7月17日 15:04

Feedback

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/17 15:11 ちゃっぴ

銀行の暗証番号は card が必須なことと、強力な rock out 機能によってかろうじて security が保たれています。

PC の場合、簡単に Brute Force Attack を受けることもあり、十分な鍵長が必要になります。

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/17 17:10 Ognac

>かろうじて security が保たれています。
理屈はそうなるのでしょうね。3回失敗してLockOutされた経験もあります。
頭では理解できてます。体が「納得し難い」って言ってます。線引きが難しいですね。

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/17 23:32 Ognac

語句訂正 Lock Out => Rock Out

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/17 23:38 シャノン

社内パスワードとしては厳しいかもしれませんが、インターネット上で使うパスワードと言われると「まぁ、ありかな」と思います。
ただ、パスワードってそもそもが矛盾を孕んでいて、理想を言えば
・メモしちゃいけない
・ランダムでないといけない
・長くないといけない
・同じものを使いまわしちゃいけない
・でも覚えてなきゃいけない
なわけですが…無理だっての。
# WCS普及しないかなー。

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/18 0:32 ちゃっぴ

> 語句訂正 Lock Out => Rock Out

すいません。間違えているの私の方です。

私の場合、基本的に passphrase + 記号置換ですね。
これだと滅多なことでは忘れません。
鍵長を長くし、かつ定期的に変更すれば、まず問題ないですから。

Lockout は厳しくしすぎると運用 cost が上がりますし、DoS として使えてしまうのであんまり好きじゃないんですよね。

http://www.microsoft.com/japan/technet/community/columns/secmgmt/sm1004.mspx

一番やばいのは、間違いなく credit card でしょう。

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/18 1:29 名無し

>認証を受けるサーバー毎に異なるパスワードにしろ

シングルサインオンって古い技術になってのでしょうか…

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/18 8:27 Ognac

>シングルサインオンって古い技術になってのでしょうか
設計者の誤認と思われるんですが....どうでしょう
LockOut/RockOut 何れも意味が通じそうで間違えました。wwwww)

# re: セキュリティと暗証番号 アンバランスな気がします 2007/07/18 13:06 ちゃっぴ

> 認証を受けるサーバー毎に異なるパスワードにしろ

人間が無限の password を覚えられるなら正しいです。
無限の password を覚えられないなら、覚えられる程度に少なくすることが望ましいです。

タイトル
名前
Url
コメント