Loading article…
認証において、リスクベース認証は非静的な認証システムであり、システムへのアクセスを要求するエージェントのプロファイル(IPアドレス、User-Agent HTTPヘッダー、アクセス時間など[1])を考慮して、そのトランザクションに関連するリスクプロファイルを決定します。リスクプロファイルは、チャレンジの複雑さを決定するために使用されます。リスクプロファイルが高いほど、チャレンジは強力になりますが、リスクプロファイルが低い場合は、静的なユーザー名/パスワードで十分な場合があります。リスクベースの実装では、リスクレベルが適切な場合にのみ、アプリケーションがユーザーに追加の資格情報を要求できます。[2] [3] [4]
マシン認証は、リスク ベース認証の設定でよく使用されます。マシン認証はバックグラウンドで実行され、コンピュータが認識されない場合にのみ、顧客に追加の認証を求めます。リスク ベース認証システムでは、機関が追加認証が必要かどうかを決定します。リスクが適切であると判断された場合、アウトオブバンド通信を介して配信されるワンタイム パスワードなどの強化された認証がトリガーされます。リスク ベース認証は、セッション中に使用して、顧客が送金や住所変更などの特定の高リスク取引を実行したときに、追加認証を求めることもできます。リスク ベース認証は、ログイン試行が新しいマシンからであるなど、通常とは異なる場合にのみ追加の手順が必要になるため、顧客にとって非常に有益です。
— [5]
ポイントは、ユーザーに不便をかけずにユーザー認証の精度が向上することであり、[2] [6]リスクベース認証は大手企業で採用されています。[7]
批判
- リスクプロファイルを計算するシステムは、新たな脅威が出現するたびに、熱心に保守および更新する必要があります。不適切な構成は不正アクセスにつながる可能性があります。[8]
- ユーザーの接続プロファイル (例: IP ジオロケーション、接続タイプ、キーストローク ダイナミクス、ユーザーの動作) を検出し、リスク プロファイルを計算するために使用する必要があります。適切な検出が行われないと、不正アクセスが発生する可能性があります。
参照
- アクセス制御リスト
- 属性ベースのアクセス制御(ABAC)
- 能力ベースのセキュリティ
- コンテキストベースアクセス制御(CBAC)
- 任意アクセス制御(DAC)
- グラフベースのアクセス制御(GBAC)
- ラティスベースのアクセス制御(LBAC)
- 強制アクセス制御(MAC)
- 組織ベースのアクセス制御(OrBAC)
- ロールベースのアクセス制御(RBAC)
- ルールセットベースのアクセス制御 (RSBAC)
参考文献
- ^ Wiefling, Stephan; Dürmuth, Markus; Lo Iacono, Luigi (2021-01-26). 「ウェブサイトユーザーのスコアに含まれるもの:リスクベース認証特性に関するデータ駆動型の長期研究」(PDF)。金融暗号とデータセキュリティ。FC '21。Vol. 12675。pp. 361–381。arXiv :2101.10681。doi:10.1007 / 978-3-662-64331-0_19。ISBN 978-3-662-64330-3. S2CID 231709486。
- ^ ab 米国特許 9021555、加藤貴也、「リスクベース認証特許」、2006 年 3 月 29 日発行
- ^ Wiefling, Stephan; Lo Iacono, Luigi; Dürmuth, Markus. 「リスクベース認証に関する情報ウェブサイト」。リスクベース認証。2019年4月29日閲覧。
- ^ Wiefling, Stephan; Lo Iacono, Luigi; Dürmuth, Markus (2019). 「これは本当にあなたですか? 実際の現場で適用されたリスクベース認証に関する実証的研究」。Dhillon, Gurpreet; Karlsson, Fredrik; Hedström, Karin; Zúquete, André (編)。ICTシステムのセキュリティとプライバシー保護。IFIP情報通信技術の進歩。第 562 巻。Springer International Publishing。pp. 134–148。arXiv : 2003.07622。doi : 10.1007 /978-3-030-22312-0_10。ISBN 9783030223120. S2CID 189926752。
- ^ Williamson, G. (2006). 「オンラインバンキングにおける強化された認証」(PDF) . Journal of Economic Crime Management . 4 (2): 18–19.
- ^ Wiefling, Stephan; Dürmuth, Markus; Lo Iacono, Luigi (2020-12-07). 「単なる良いパスワード以上のもの?リスクベース認証の使いやすさとセキュリティ認識に関する研究」。年次コンピュータセキュリティアプリケーション会議。ACSAC '20。オースティン、米国:Association for Computing Machinery。pp. 203–218。arXiv:2010.00339。doi:10.1145 / 3427228.3427243。ISBN 978-1-4503-8858-0。
- ^ Wiefling, Stephan; Lo Iacono, Luigi; Dürmuth, Markus. 「RBA を使用しているのは誰ですか? Google、Facebook、LinkedIn、Amazon、GOG.com が使用しているという証拠が見つかりました」。リスクベース認証。2019年 4 月 29 日閲覧。
- ^ Borky, John M.; Bradley, Thomas H. (2019). 「サイバーセキュリティによる情報の保護」。Borky, John M.; Bradley, Thomas H. (編)。効果的なモデルベースシステムエンジニアリング。Cham: Springer International Publishing。pp. 345–404。doi : 10.1007 / 978-3-319-95669-5_10。ISBN 978-3-319-95669-5. PMC 7122347 . 2023年8月28日閲覧。
- 米国特許 20,050,097,320
