FIDO認証は、ユーザーが「知っている情報」に依存して、だまされてその情報を明かしてしまうリスクを回避し、代わりにユーザーが管理するデバイスや認証アプリに紐付けられた暗号化された認証情報を利用します。 パスワードからの脱却を進める企業にとって、FIDOは、最新のパスワードレス認証、パスキー、およびフィッシング攻撃に耐性のある多要素認証を支える基盤となる標準規格の一つとなっています。.
FIDOアライアンスは、世界的なパスワードへの依存を軽減することを目的とした認証規格を策定する、オープンな業界団体です。そのメンバーには、IDベンダー、デバイスメーカー、ブラウザ開発者、金融機関、政府機関などが名を連ねており、いずれも「ログインを行う人々にとって、ログインをより安全かつ容易なものにする」という共通の目標に向けて取り組んでいます。.
FIDOは製品ではなく、特定のベンダーが所有するものでもありません。これは、デバイス、オペレーティングシステム、ブラウザ、アプリケーション、認証デバイスなどを横断して実装可能な、標準規格に基づくアプローチです。このオープン性が、FIDOを企業にとって有用なものにしている要因の一つです。 あるメーカーのセキュリティキーで機能する標準は、別のメーカーのプラットフォーム認証デバイスやモバイルデバイス、あるいはブラウザ内でも同様に機能します。その結果、組織は単一のエコシステムに縛られることなく、一貫性のある基盤の上にシステムを構築することができるのです。.
RSAは、の創設メンバーであり、 FIDOアライアンス また、同社の取締役も務めています。RSAは、以下のFIDOアライアンスのワーキンググループにも参加しています:
- エンタープライズ導入ワーキンググループ
- ユーザー体験ワーキンググループ
- メタデータサービス作業部会
- 技術作業部会
- エンタープライズ・ユーザーエクスペリエンス小委員会
- CTAP非対応ソフトウェア認証サブグループ
先日、FIDOアライアンスが ケーススタディ RSAが世界中の従業員を対象に、パスワード不要の認証をどのように導入したかを詳しく解説しています。.
FIDOは「Fast Identity Online」の略称です。この名称は、パスワードよりも高速で、簡便かつ安全な認証を実現するという、この規格の背後にある目標を反映しています。現在、FIDOは、パスワードレス認証、パスキー、およびフィッシング攻撃に強い多要素認証(MFA)と密接に関連付けられています。.
FIDO認証は、公開鍵暗号技術に基づいています。ユーザーがオンラインサービスに登録するたびに、認証デバイスが一意の鍵ペアを生成します。秘密鍵は、ユーザーの認証デバイスから決して外部に持ち出されることはありません。 サービス側が保存するのは公開鍵です。ユーザーがサインインすると、サービス側は、対応する秘密鍵でしか回答できないチャレンジを発行します。これにより、ネットワークを介してパスワードを送信することなく、ユーザーが認証情報を管理していることが証明されます。.
実際には、その流れは次のようになります:
- ユーザーが認証アプリを登録します: これには、デバイス、生体認証要素、セキュリティキー、またはFIDOがサポートするその他の認証手段が含まれます。.
- オーセンティケーターは鍵ペアを作成します: 秘密鍵は認証デバイスに保管されます。公開鍵はオンラインサービスに登録されます。.
- ユーザーはローカルで検証します: ユーザーは、生体認証、PIN、またはその他のローカルな方法を用いて、認証アプリをロック解除することができます。.
- このサービスは、暗号化された応答を検証します: このサービスは、秘密鍵そのものを受け取ることなく、ユーザーが秘密鍵を管理していることを確認します。.
- パスワードを送信せずに認証に成功します: これにより、フィッシングへの被害リスクを軽減し、 認証情報の盗用.
共有秘密鍵はユーザーの認証デバイスから一切外部に流出しないため、ネットワークトラフィックを傍受したり、サーバーのデータベースに侵入したり、あるいは巧妙な偽のログインページを作成したりした攻撃者であっても、盗む価値のある情報は何も得られません。.
FIDOは、オープンな認証規格の広範なファミリーです。FIDO2は、WebAuthnやCTAPを含むFIDO規格の最新版であり、今日、パスワードレスログイン、パスキー、フィッシング対策機能を備えた多要素認証(MFA)について語られる際、多くの人が指しているのはこの規格です。.
FIDOは、パスワードをユーザーが管理する暗号認証情報に置き換えます。 ユーザーの視点から見ると、サインインとは、指紋認証、顔認証、デバイスのPIN入力、セキュリティキーのタップ、あるいはモバイル認証アプリでの承認などを意味します。サービスの視点から見ると、ユーザーを実際に認証するのは、その認証情報に紐付けられた暗号学的証明です。.
これは重要な違いです。生体認証やPINは、サービス側から見えるものではありません。これらは、ユーザーが認証アプリをロック解除するために使用するローカルな手段にすぎません。認証そのものは、FIDOの認証情報の所持と、それによって生成される暗号応答に依存しています。だからこそ、FIDOは パスワードレス認証. ユーザーが入力する項目はなく、攻撃者がフィッシング攻撃を行う対象もなく、盗用可能な再利用可能な情報も一切ありません。組織による導入方法に応じて、FIDOは完全なパスワードレス認証をサポートすることも、より広範な多要素認証(MFA)フローの中で強力な第2要素として機能することも可能です。.
パスキーは、公開鍵暗号に基づくFIDOの認証情報であり、多くのユーザーが日常生活でFIDOベースの認証を利用する際、主にこれを使用することになります。 パスキーは、単一のデバイスに保存される場合もあれば、クラウドプロバイダーを通じてユーザーのデバイス間で同期される場合、あるいはハードウェア認証デバイスに紐付けられる場合もあります。いずれの場合も、その仕組みは同じです。つまり、ユーザー側には秘密鍵があり、サービス側には公開鍵が登録されており、パスワードの代わりに暗号化されたチャレンジが使用されます。.
企業にとって、パスキーは有望な技術ではあるが、まだ完成されたものではない。 ユーザー体験は優れており、パスワードに比べてセキュリティが大幅に向上している。しかし、組織としては、パスキーの発行方法、保管場所、同期方法、ユーザーが端末を紛失した際の復旧方法、そしてアイデンティティのライフサイクル全体にわたる管理方法について、依然として慎重に検討する必要がある。問題は、 パスキー 重要なのは、その導入モデルが、導入先の環境における保証および統制の要件に適合しているかどうかという点である。.
FIDOの認証情報は、正規のサービスドメインに紐付けられています。この紐付けこそが、この規格をフィッシング攻撃に対して耐性のあるものにしているのです。偽サイトに誘導されてアクセスしてしまったユーザーは、そこで同じ認証フローを完了することができません。なぜなら、暗号化された認証情報は、登録されていないドメインに対しては応答しないからです。.
いくつか具体的な点が重要です:
- FIDOは、再利用可能なパスワードをネットワーク経由で送信することはありません。.
- 秘密鍵は認証アプリに保持され、サービス側には一切開示されません。.
- 公開鍵認証情報は、特定の信頼当事者またはドメインを範囲としています。.
- FIDOは、認証情報のフィッシング、多要素認証(MFA)への倦怠感、および一部のMFA回避手法によるリスクを軽減することができます。.
- FIDOは、積極的な導入、復旧、およびデバイス管理と組み合わせることで、最大の効果を発揮します。.
こうした特性があるため、アナリストや標準化団体は、~について論じる際にFIDOをますます注目するようになっている。 フィッシング対策認証. これにより、資格情報を利用した攻撃の多くが依存している条件を取り除くことができる。.
FIDOはさまざまなエンタープライズシナリオで利用されており、適切な導入方法は通常、ユーザーグループやリスクプロファイルによって異なります。.
- 従業員のパスワード不要のログイン: 従業員は、FIDOがサポートする認証ツールを使用して、パスワードなしで業務アプリケーションにアクセスします。.
- フィッシングに強いMFA: 組織では、リスクの高いアクセスに対して、FIDOをより強力な認証要素として利用しています。.
- 銀行・金融サービスにおける認証: 銀行は、FIDO ベースのパスワードレスログインを活用することで、認証情報のフィッシングを削減し、顧客や従業員のアクセスセキュリティを強化することができます。.
- 特権ユーザーのアクセス: 管理者および高リスクユーザーは、より強固なアクセス保証のためにFIDOの認証情報を使用できます。.
- ハイブリッドおよびクラウドアプリケーションへのアクセス: FIDOは、適切なIAMアーキテクチャと統合することで、クラウド、ハイブリッド、オンプレミスの各環境にわたる安全なID管理を実現できます。.
- ゼロトラスト IAM: FIDOは、アクセス許可を与える前にユーザー認証を強化することで、ゼロトラスト型IDおよびアクセス管理をサポートします。.
FIDOを導入する理由は、セキュリティ面、ユーザー体験面、そして長期的なアイデンティティ戦略という3つの側面から成り立っています。主なメリットは以下の通りです:
- パスワードを悪用した攻撃を軽減します: FIDOは、認証情報の盗難、パスワードの再利用、フィッシングによるリスクを軽減するのに役立ちます。.
- フィッシング対策機能を備えたMFAに対応: FIDO2認証は、SMS、OTP、あるいは基本的なプッシュ通知ベースの認証よりも強力な保護を提供できます。 MFA.
- ユーザー体験の向上: ユーザーは、パスワードを入力する代わりに、デバイス、認証アプリ、生体認証、またはセキュリティキーを使用して認証を行うことができます。.
- ゼロトラストのセキュリティ目標をサポートします: FIDOは、一環として本人確認を強化しています。 ゼロトラスト IAM戦略。.
- より厳格な認証要件への対応を支援します: FIDOは、より厳格な多要素認証(MFA)要件やサイバーセキュリティ基準への対応に取り組む組織を支援することができます。.
- さまざまなユーザーグループにまたがって展開: 企業は、リスクレベル、役割、環境に応じて、さまざまな種類の認証手段を利用することができます。.
FIDOを有効化することと、それを適切に導入することは別物です。その価値の大部分は、認証手段、登録、ユーザーグループ、インフラストラクチャ、ガバナンスなどに関する周辺の決定によって生み出されます。.
認証アプリの選択
ほとんどの組織では、これらを組み合わせて活用する必要があります。モバイル認証ツールは、一般従業員の日常的なアクセスには適しています。一方、特権ユーザーや規制の厳しい環境、あるいは認証情報の持ち運びを厳格に管理する必要がある場面では、デバイスに紐付いた認証情報やハードウェアトークンの利用がより適切であることが多いです。ノートパソコンやスマートフォンに組み込まれたプラットフォーム認証ツールは、一般従業員にとって優れたユーザー体験を提供します。.
登録と復旧
強力な認証は、その登録プロセスと同じくらいしか強固ではありません。ユーザーが脆弱なヘルプデスクのワークフローやパスワードベースのフォールバックを通じてFIDOの認証情報を復旧できてしまう場合、その保証効果は急速に損なわれてしまいます。復旧プロセスには、認証フロー自体と同じくらい設計上の配慮が必要です。.
ユーザーグループとリスクレベル
役割が異なれば、伴うリスクも異なります。規制対象のワークフローに関わる特権ユーザー、契約業者、ベンダー、および従業員には、多くの場合、より高い保証レベルを持つ認証手段が必要となります。FIDOのオプションをユーザー層に適切に割り当てることは、導入を成功させるための重要な要素の一つです。.
クラウド、ハイブリッド、およびオンプレミスの要件
FIDOは、ID管理が必要なあらゆる場所で機能する必要があります。多くの企業にとって、それはクラウド、ハイブリッド、オンプレミス、および高信頼性環境を同時にカバーすることを意味します。これには、一般消費者向けのパスキー・エコシステムが適用されない可能性のある、主権型またはエアギャップ型の展開環境も含まれます。.
ガバナンスとコンプライアンス
FIDOの認証情報は、アイデンティティのライフサイクルの外ではなく、その中に位置づけられるべきです。つまり、FIDOを独立した機能として扱うのではなく、認証情報の発行、失効、および監査証跡を、アクセスポリシーやコンプライアンス・ワークフローと結びつける必要があります。.
FIDOは、企業がパスワード依存から脱却し、長年にわたり認証情報フィッシングに悪用されてきたセキュリティの脆弱性を解消するための、最も強力なツールの一つです。 しかし、その価値を最大限に引き出すには、単にパスキーを有効にするだけでは不十分です。認証手段の発行方法、復旧処理の仕組み、アクセスポリシーの管理方法、そしてクラウド、ハイブリッド、オンプレミス、高保証レベルの各環境にわたってID保証を維持する方法などが鍵となります。.
RSAは、企業が複雑な環境において必要とする認証手段の柔軟性、ガバナンス、導入オプションを提供し、組織が「FIDO」を完全なパスワードレスおよびID戦略に組み込むことを支援します。貴社にどのように適合するかを確認するには、RSAをご覧ください。 パスワードレス認証 また、 多要素認証 ソリューション。.
FIDOは、パスワードへの依存を軽減し、公開鍵暗号を用いたより強固な認証をサポートするために設計された、一連のオープンな認証規格です。パスワードレス認証やフィッシング対策機能を備えた多要素認証(MFA)を実現するために広く利用されています。.
FIDO2は、WebAuthnとCTAPを組み合わせた最新のFIDO規格であり、パスワード不要の認証やフィッシング攻撃に強い多要素認証(MFA)をサポートしています。.
FIDOはパスワードレス認証に対応していますが、強力な第二要素としても利用可能です。完全にパスワードレスな利用体験となるかどうかは、導入モデルによって決まります。.
FIDOはMFAとは異なります。FIDOは認証規格のセットであるのに対し、MFAは複数の認証要素を必要とする認証手法です。 FIDOはMFAの一部として利用可能であり、FIDO2は導入方法に応じて、フィッシング対策機能を備えたMFAやパスワードレス認証をサポートすることができます。.
はい。FIDOは、認証情報が公開鍵暗号に基づいており、正当なサービスやドメインに限定されているため、フィッシング攻撃に対する耐性を備えるよう設計されています。.