検索
ニュース

ユーザーと端末を同時に認証、F5ネットワークスとパスロジが共同開発複数デバイスからのアクセスを安全に

F5ネットワークスジャパンとパスロジは、スマートデバイスなど、端末固有情報の登録作業を自動化する機能を共同開発した。個人認証と端末認証を同時に実施する仕組みを容易に導入できる。

Share
Tweet
LINE
Hatena

 F5ネットワークスジャパンとパスロジは2016年2月8日、スマートデバイスなど、端末固有情報の登録作業を自動化する機能を共同開発し、2016年2月10日に提供を開始すると発表した。F5ネットワークスのリモートアクセス装置「F5 BIG-IP Access Policy Manager(BIG-IP APM)」と、パスロジのトークンレスワンタイムパスワード「PassLogicエンタープライズ版」を連携させる。

 ユーザーがBIG-IP APMにアクセスすると、使用している端末の固有情報を認証データベースに自動登録される仕組み。端末を所有する企業は、コストと端末の初期登録の工数を大幅に低減できる。F5ネットワークスジャパンでは、端末登録の完全自動化は、SSL VPN(Secure Socket Layer Virtual Private Network)業界初だとしている。

 両社がこうした仕組みを開発するに至った背景には、1人のユーザーがPCやタブレット、スマートフォンなど複数の端末を利用することが多くなり、業務上企業内のネットワークにインターネット経由でアクセスする使い方が普及したことが挙げられる。

 こうした利用方法では、SSL VPNゲートウェイ製品などを設置して、ユーザーを単一のIDとパスワードだけで認証するのでは、「リスト型攻撃」の標的になる恐れがある。その解決策の一つとなっていたのが、PassLogicのようなワンタイムパスワードの併用だ。


PassLogicの仕組み(出典:F5ネットワークスジャパン)

 ただしこの方式では、端末の認証はできない。最近はセキュリティの観点から、ユーザーだけでなく、端末レベルでも企業が許可した端末かどうかを認証したいとのニーズが増えているという。「ユーザー」「ユーザーが使用する端末」を同時に認証するには、ワンタイムパスワードと「端末証明書の配布」を組み合わせる必要がある。しかし、この方式は運用負荷が高く、使用端末とユーザーを対応付けて、両方が同時に許可されたときだけアクセス可能にする仕組みの実装方法などに課題があった。

 そこで、2016年2月10日に提供を開始する予定の「PassLogic Enterprise版Version 2.3.0」に実装するAPIと、F5ネットワークスの連携用「iRules(BIG-IPのトラフィック処理機能)」を組み合わせることで、トークンレスワンタイムパスワードによる個人認証と、端末固有情報を活用した端末認証を同時に実施する仕組みを容易に導入できるようにしたという。他にもこのAPIを利用することで、ワンタイムパスワードでログインした後に、Active DirectoryやLDAPなど社内にある既存の認証基盤で認証するWebアプリケーションへのシングルサインオンも実装できるとのことだ。


ユーザーと端末を同時に認証する仕組み(出典:F5ネットワークスジャパン)

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  4. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  5. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  6. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  7. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  8. NIST、3つのポスト量子暗号(PQC)標準(FIPS 203〜205)を発表 量子コンピュータ悪用に耐える暗号化アルゴリズム、どう決めた?
  9. 廃止済みの「Internet Explorer」を悪用したリモートコード実行の脆弱性、Microsoftは対策パッチをリリース
  10. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
ページトップに戻る