NTTデータは10月13日、同社が開発したオープンソースソフトウエア(OSS)であるセキュアOS「TOMOYO Linux」を使用した利用者認証方式のプロトタイプを開発したと発表した。
今回プロトタイプとして実装された方式により、ICカードやバイオメトリクスなどのデバイスなしに、SSHブルートフォースアタックへの対策が可能になる。
SSH認証を突破された場合、普通のOSでは、突破されてからの不正な操作を制限する手だてがないために、致命的な被害につながる。現状ではブルートフォースアタックへの対策としては、公開鍵認証の使用が推奨されているが、秘密鍵を記録したメディアの紛失や盗難により不正アクセスを許してしまう可能性があるため、万全とはされていない。
セキュアOSには「強制アクセス制御」と呼ばれる、管理者が定めたポリシーによりユーザーの操作を制限する機能がある。この機能を利用することで、SSHログインの後にログインしたユーザーに回避できない追加的な認証を強制することができる。
SSH認証はパスワードが割り出されれば突破されるが、追加される認証の中でパスワード文字列以外の情報による認証を実施すれば、その内容を知られない限り、破ることが困難な認証を実現できる。
今回NTTデータは、TOMOYO Linuxに(1)パスワード入力時の打鍵タイミングを考慮した認証(2)携帯電話を使用した認証――の2種類の認証を開発している。
(1)は、パスワードの文字列をキーボードから入力する際のスピードを事前に登録しておき、認証条件としてログイン時に審査するというもの。万一ユーザーIDとパスワードの内容が漏洩した場合であっても、そのユーザー個々の打鍵タイミングで入力されなければ、正規ユーザーとして認証されず、不正アクセスやなりすましを防ぐことができる。
(2)はユーザーがログインした時点でサーバがワンタイムパスワードを生成して、事前登録された携帯電話のアドレスのメールに送信するという仕組みだ。ユーザーは携帯電話あてに送られたワンタイムパスワードをキーワードから入力することで、正規ユーザーとして認証される。
生成されたワンタイムパスワードは、当該セッションにおける認証が成功、あるいは失敗した時点で直ちに無効になるために、ワンタイムパスワードをブルートフォースで割り出すことは原理的に不可能になる。そのために、攻撃者は事前登録された携帯電話あてのメールの盗聴に成功しない限り、先に進むことができない。
NTTデータでは、これらの追加認証手段は、既存の認証システムと独立しており、制約が少なくて組み合わせには制限がないことから、事実上破られることのない認証方式が実現可能になるとしている。
TOMOYO Linuxは、NTTデータが開発したLinuxサーバ向けのセキュリティ強化カーネル。2005年11月に公開されている。
関連情報
-
Linuxカーネル技術者の育成と情報交換の場を提供--OSDNが「Linux Kernel Conference 2005」開催
OSDNは、Linuxカーネル技術者の育成と情報交換の場を提供することを目的としたイベント「Linux Kernel Conference 2005」を開催。進化を続けるカーネル2.6の世界を体現するための取り組みについて紹介した。 - 「中国からのスキャンが増加」--JPCERT/CCが報告
- NTTデータ
「セキュリティ」 の新着情報
-
Internet Explorer 8:企業にとって魅力的な機能は何か?
Microsoftは今週テスターに提供し始めた「Internet Explorer 8 Beta 2」のReviewer’s Guideのなかで、同社が企業ユーザーにと... - グーグル、ビジネス用途を中心に「Google Calendar」を改良
- US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
- マイクロソフト、Internet Explorer 8のベータ2をリリース
- 「iPhone」のパスコードロックに深刻な脆弱性--連絡先情報が読み取られる危険も
- セキュリティ 一覧へ »
「セキュリティ」 のバックナンバー
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
セキュリティアドバイス機関であるUS Computer Emergency Readiness Team(US-CERT)が、Secure Shell(SSH)暗号化プロトコルを利用したLinuxシステムへの攻撃について警告している。 -
Ubuntuにセキュリティパッチ--ユーザーに適用を呼びかけ
-
トレンド、企業内で未知の脅威を可視化・処理するソリューションを発表
-
「Android」のセキュリティチーム、コミュニティーにバグ発見と報告を要請
-
「VMware ESX 3.5 Update 2」に時限爆弾式の不具合--修正パッチが公開に
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜 -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
仮想化環境で求められるストレージの要件
それに応えるNetAppの実力とは? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
SaaSで開発効率UP!
SaaSでできる、ソフトウェア開発情報の一元化とは -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法 -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!!