ソフトウェアトークン(別名ソフトトークン)は、コンピュータサービスの使用を承認するために使用できる2要素認証セキュリティデバイスの一部です。 [1]ソフトウェアトークンは、デスクトップコンピュータ、ラップトップ、PDA、携帯電話などの汎用電子デバイスに保存され、複製することができます。(資格情報が専用のハードウェアデバイスに保存されるため、デバイスに物理的に侵入しない限り複製できない ハードウェアトークンとは対照的です)
ソフトウェア トークンは物理的に所有するものではないため、基盤となる暗号素材の複製に基づく特有の脅威 (コンピュータ ウイルスやソフトウェア攻撃など) にさらされます。ハードウェア トークンとソフトウェア トークンはどちらも、ボット ベースの中間者攻撃や、トークンによって提供されるワンタイム パスワードを要求され、適切なタイミングで本物の Web サイトに提供される単純なフィッシング攻撃に対して脆弱です。ソフトウェア トークンには利点があります。物理的なトークンを持ち運ぶ必要がなく、切れる電池が含まれておらず、ハードウェア トークンよりも安価です。 [2]
セキュリティアーキテクチャ
ソフトウェア トークンには、共有秘密と公開鍵暗号化という2 つの主要なアーキテクチャがあります。
共有シークレットの場合、管理者は通常、エンドユーザーごとに構成ファイルを生成します。ファイルには、ユーザー名、個人識別番号、およびシークレットが含まれます。この構成ファイルはユーザーに提供されます。
共有シークレット アーキテクチャは、いくつかの領域で潜在的に脆弱です。構成ファイルが盗まれ、トークンがコピーされると、構成ファイルが侵害される可能性があります。時間ベースのソフトウェア トークンを使用すると、個人のPDAまたはラップトップを借りて時計を進め、将来有効なコードを生成することができます。共有シークレットを使用し、ソフトウェア クライアントで共有シークレットと一緒に PIN を保存するソフトウェア トークンは、盗まれてオフライン攻撃を受ける可能性があります。共有シークレット トークンは、各トークンが本質的に異なるソフトウェアであるため、配布が困難です。各ユーザーはシークレットのコピーを受け取る必要があるため、時間的制約が生じる可能性があります。
新しいソフトウェア トークンの中には、公開鍵暗号化、つまり非対称暗号化を採用しているものがあります。このアーキテクチャは、ソフトウェア トークンの従来の弱点の一部を排除しますが、主な弱点 (複製の可能性) には影響しません。PIN はトークン クライアントではなくリモート認証サーバーに保存できるため、盗まれたソフトウェア トークンは PIN も知らない限り無効になります。ただし、ウイルス感染の場合は、暗号化素材が複製され、次回ユーザーが認証するときに PIN が取得される可能性があります (キーロギングなどにより)。PIN を推測しようとすると、それが検出されて認証サーバーに記録され、トークンが無効になる可能性があります。非対称暗号化を使用すると、トークン クライアントが独自のキー ペアを生成してサーバーと公開鍵を交換できるため、実装も簡単になります。
参照
参考文献
- ^ Chung, Joaquin; Jung, Eun-Sung; Kettimuthu, Rajkumar; Rao, Nageswara SV; Foster, Ian T.; Clark, Russ; Owen, Henry (2018-02-01). 「ソフトウェア定義ネットワークとトークンを使用した事前予約アクセス制御」. Future Generation Computer Systems . 79 : 225–234. doi : 10.1016/j.future.2017.03.010 . OSTI 1394409.
- ^ SecurityPro News Strong Authentication 2007 年 4 月 3 日に取得。
外部リンク
- マイクロソフトがパスワードを廃止へ
- 銀行は2006年末までに2要素認証を導入予定
