IceWall SSOワンタイムパスワードソリューションのご紹介

Similar documents
IceWall SSOモバイルソリューション

パソコン画面イメージ 既に トークン発行 ボタンをクリックされ スマートフォン等に 専用アプリのダウンロード (P3) は終了しているが 初回のワンタイムパスワード認証 (P7) を行っていない場合は トークン発行の省略 ボタンが表示されますので これをクリックしてください この場合は 次の画面で

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

IceWall SSOモバイルソリューション

1 ワンタイムパスワードの説明... 2 (1) ワンタイムパスワードのサービス概要... 2 (2) 個人インターネットバンキングとワンタイムパスワード... 2 (3) ワンタイムパスワード生成機 ( トークン ) について... 2 (4) ソフトウェアトークンの特徴 導入までの

管理者マニュアル

IceWall Remote Configuration Managerのご紹介

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

既存のどの SIEM にでも再考察し 2 要素認証を含めることができます Rohos Logon Key は 良く知られていて安全なワンタイムパスワード (OTP) 認証技術を使用して Windo ws Remote Desktop へのアクセスを許可します 脆弱なパスワードによるログインに変わるも

<4D F736F F D20838F E F815B83688B40945C82B B E646F6378>

ワンタイムパスワードご利用までの流れ:東京スター銀行

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

7 ページからの操作手順 (2 ご利用開始の手順 ) で登録したメールアドレス宛に メール通知パスワードが送信されます メール通知パスワードを確認ください ➎ トークン発行 が表示されます [ ワンタイムパスワード申請内容選択へ ] ボタンを押します 登録した携帯電話にメールが送信されます ワンタイ

KDDI Smart Mobile Safety Manager Mac OS キッティングマニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

Mobile Access簡易設定ガイド

<4D F736F F D E30318C8E90A792E85F838F E F815B836882B D836A B2E646F6378>

Microsoft Word _愛知銀行様_個人IBご利用ガイドWord.doc

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

PowerPoint プレゼンテーション

FUJITSU Cloud Service K5 認証サービス サービス仕様書

< ワンタイムパスワードの設定方法 > 1. 初回ログイン時にワンタイムパスワードトークン発行画面が表示されます 携帯メールアドレスと 利用開始パスワードを入力しトークン発行ボタンを選択してください 携帯端末へメール送信 携帯電話メールアドレスの入力間違い等でメールが届かない場合は 百五法人ダイレク

KDDI Smart Mobile Safety Manager Apple Business Manager(ABM) 運用マニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

平成15年6月19日

Active Directory フェデレーションサービスとの認証連携

Xl xls

目次 既存アカウントにモバイルライセンスキーコードを追加 ライセンスキーコードを追加 ポータルへモバイルデバイスを追加 電話番号の入力ルール /AU 端末の制限 ( 留意事項 ) ダウンロードリンクの通知 (SMS 配信 )/ 子デバイスキー生成 モバイルデバイスへのソフトウェアダウンロード ダウン

西武インターネットバンキング

SlinkPass ユーザマニュアル

USB キーを使用して Windows リモートデ スクトップへのセキュアなログインを実現 Rohos Logon Key 2 要素認証 (2FA) ソフトウェアが ターミナルサーバーを保護し パスワードとハードウェア USB トークンを使用してリモートデスクトップにログインを可能にします Roho

PowerPoint プレゼンテーション

ウィルス対策 セキュリティ対策ソフト SaAT Netizen( サート ネチズン ) ネットバンキング攻撃型ウィルスに強い!! 市販のセキュリティ対策ソフトと併用が可能!! パソコン起動とともに最新の状態に自動更新!! ページ目にお進みください 不正アクセス対策 ワンタイムパスワード (OTP)

PowerPoint プレゼンテーション

利用いただけます 利用登録後は都度振込取引時にワンタイムパスワード入力画面が表示さ れますので スマートフォンのトークンに表示される 6 桁のワンタイムパスワードを入力し てください ( ご利用方法の詳細は下記 5~7 をご覧ください ) (5) トークンの利用単位お客さまの運用に合わせて以下のよう

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

リモートアクセス Smart Device VPN ユーザマニュアル [ マネージドイントラネット Smart Device VPN 利用者さま向け ] 2015 年 10 月 20 日 Version 1.6 bit- drive Version 1.6 リモートアクセス S

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

Mobile Access IPSec VPN設定ガイド

『ソフトウェアトークン(ワンタイムパスワード)のご案内』

KDDI Smart Mobile Safety Manager ios キッティングマニュアル 最終更新日 2018 年 12 月 13 日 Document ver1.0 (Web サイト ver.9.5.0)

はじめに 注意事項本資料に記載の内容は 弊社が特定の環境において 基本動作や接続動作を確認したものであり すべての環境で機能 性能 信頼性を保証するものではありません 輸出時の注意 AX シリーズに関し 本製品を輸出される場合には 外国為替及び外国貿易法の規制並びに米国輸出管理規制など外国の輸出関連

PowerPoint プレゼンテーション

2 ログイン ( パソコン版画面 ) Web サイトのログイン画面が表示されます 通知メールに記載されている ID と仮パスワードを入力して ログイン ボタンをクリックしてください ID パスワードを連続して 5 回間違うと 当 I D はロックアウト ( 一時的に使用不可 ) されるので ご注意く

PALRO Gift Package 操作説明書

Ver.30 改版履歴 版数 日付 内容 担当 V //3 初版発行 STS V..0 05//6 パスワード再発行後のパスワード変更機能追加 STS V..0 05//5 サポート環境変更 STS V //9 サポート環境の追加 STS ii

目次 1. はじめに... 1 動作環境... 1 その他 他の人が利用する ID を発行したい... 2 ユーザー ID 作成を作成しましょう パソコンのデータを自動でアップロードしたい... 4 PC 自動保管機能を使用してみましょう 不特定多数の

TGBrowserユーザマニュアル

管理者マニュアル

<ちば興銀コスモスWEBサービス・ワンタイムパスワード利用マニュアル>

これらの情報は 外部に登録 / 保存されることはございません 5 インターネット接続の画面が表示されます 次へ > ボタンをクリックしてください 管理者様へ御使用時に設定された内容を本説明文に加筆ください 特に指定不要で利用可能であった場合は チェックボックスを オフ していただきますようご案内くだ

ヘルスアップWeb 簡単操作ガイド

SeciossLink クイックスタートガイド(Office365編)

サイボウズ リモートサービス ユーザーマニュアル

1. ワンタイムパスワードとは? ワンタイムパスワードとは パソコンまたはスマートフォンの画面上で ソフトウェアトークン ( ワンタイムパスワード生成アプリ ) に表示される 1 度限りの使い捨てパスワードです インターネットバンキングのログイン時に 従来の 契約者 ID ログインパスワード の認証

jp-tax-mfa_guide

法人向けインターネットバンキングのセキュリティ強化

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

鳥取信用金庫 ~ ソフトウェアトークンによるワンタイムパスワードご利用の手引き ~ 目次 ( クリックすると目的の場所にジャンプします ) ワンタイムパスワードとは ソフトウェアトークンについて ワンタイムパスワード利用開始までの流れ 1 ソフトウェアトークンのダウンロード 2 ワンタイムパスワード

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

Windows MAC OS 用 VPN クライアントソフトバージョンによる仕様差異

D シンクライアントデバイス Wyse シリーズを利用した 仮想化環境での EVE MA 顔認証 指静脈認証の実現 株式会社ディー ディー エス 営業本部販売推進部営業技術課 1 Wyse シリーズとの連携デル株式会社が取り扱うシンクライアントデバイス Wyse シリーズ( 以下 Wys

AXシリーズとSafeNetの相互接続評価

1. はじめに 1.1. Office365 ProPlus ライセンスについて 九州産業大学に在籍中の学生 教職員の方は Office365 ProPlus のライセンスを 1 つ保持しています 1 つの Office365 ライセンスで Office365 ProPlus( 最新版の Offic

手順 3 ソフトウェアトークン発行情報入力 トークン発行 ( ソフトウェアトークン発行情報入力 ) 画面が表示されます 送付先メールアドレスの入力 ワンタイムパスワードの表示を行うもしくはのメールアドレスを入力します 利用開始パスワードの入力 トークン利用開始手続に使用するパスワードを入力します こ

変更履歴 日付 Document ver. 変更箇所 変更内容 017/4/ 新規作成 017/5/ デバイスオーナーモードと 説明を追加 は デバイスオーナーモード導 説明を追加 入手順 QR コード セクション削除 QR コードへの参照文を変更 QR コードによる導入手順

<4D F736F F D20838F E F815B836882C982C282A282C A88B7182B382DC A5F955C8E86>

<4D F736F F D2089BC917A E B EE88F878F912D72312E646F63>

目次 ワンタイムパスワードのご利用にあたって... 1 ワンタイムパスワードとは... 1 ワンタイムパスワードご利用上の注意 ( 必ずご覧ください )... 1 ワンタイムパスワード初期設定方法... 3 トークン追加 初期設定後のログイン方法 ワンタイムパスワードアプリ

Proselfの利用方法

1 はじめに VPN 機能について Windows 端末の設定方法 VPN 設定手順 接続方法 ios 端末の設定方法 VPN 設定画面の呼び出し VPN に関する設定

紀陽インターネット FB ワンタイムパスワードご利用マニュアル ( ソフトウェアトークン編 ) 平成 27 年 6 月 第 1 版 株式会社紀陽銀行 操作のお問い合わせ ご利用時間 :00~17:00 ( 銀行窓口休業日は休止 )

メールデータ移行手順

OpenAM 9.5 インストールガイド オープンソース ソリューション テクノロジ ( 株 ) 更新日 : 2013 年 7 月 19 日 リビジョン : 1.8

<32372E CC2906C C ED28CFC82AF838F E F815B836882B D836A B D815B D2816A2E786C73>

サイドローディングに必要な環境 以下の表を参照ください エディション ドメイン不参加 ドメイン参加 Windows8.1 サイドローディング不可 サイドローディング不可 Windows RT 8.1 Windows 8.1 Pro サイドローディングキーが必要 サイドローディングキーが必要 ドメイン

Microsoft Word - SSL-VPN接続サービスの使い方

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

【ドコモあんしんスキャン】サービスマニュアル

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

目次 1 サービス概要 3 あんしんフィルター for auとは 4 動作環境 5 2 利用開始 6 アプリをインストールする 7 サービスを開始する 8,9 あんしんフィルター for au アプリアイコンの移動 10 3 設定変更 11 管理者を登録する 12 管理者画面を表示する 13 管理す

目次 1 OTP( ワンタイムパスワード ) とは ワンタイムパスワード設定手順 スマートフォンにワンタイムパスワードを設定する場合のご利用手順 <18> ダイレクトログイン トークン発行申請 アプリのダウンロード..

メールソフト設定ガイド

Transcription:

2017 年 5 月更新 ver.3.1 IceWall SSO ワンタイムパスワードソリューションのご紹介 日本ヒューレット パッカード株式会社テクノロジーコンサルティング事業統括 IceWall ソフトウェア本部

目次 ワンタイムパスワード (OTP) 概要 ワンタイムパスワード (OTP) の新たな潮流 : OATH IceWall SSO ワンタイムパスワードソリューション - OATH 対応のリーズナブルなワンタイムパスワードソリューション - ユースケース 2

ワンタイムパスワード (OTP) 概要 3

ワンタイムパスワード (OTP) とは? ワンタイムパスワード (OTP) とは 端末からネットワークを通じてサーバーを利用する際に 正規のユーザーかどうかを検証する認証技術のひとつで 使い捨てパスワード とも呼ばれます ID とパスワードに加え 別の要素を追加して認証を行う 二要素認証 の手段としても使われ OTP を表示するための専用の機器を ハードウェアトークン と呼び 同じ機能を持たせたソフトウェア ( スマートフォン等のブラウザーで表示 ) を ソフトウェアトークン と呼びます OTP を使用したセキュリティ強化 ユーザー ID パスワードワンタイムパスワード OK! OK! OK! 認証サーバー ハードウェアトークン例 ID パスワード ワンタイムパスワード ワンタイムパスワードは 使い捨て のため 第 3 者には無効 OK! OK! NG! 認証サーバー ソフトウェアウェアトークン例 7082 6883 passcode: 7082 6883 スマートフォン PC 4

Tips ワンタイムパスワードの主な方式 ワンタイムパスワードを正しく生成するために使われる方式としては 代表的なものとして タイムスタンプ方式 ( 時刻同期方式 ) と チャレンジ & レスポンス方式 があります ボタンを押した時刻を元にしてワンタイムパスワードを表示 タイムスタンプ方式 トークンと認証サーバーの両方に時刻を元にしたパスワード計算式をあらかじめ登録 チャレンジ & レスポンス方式 認証リクエスト リクエストを受け付けたらランダムな文字列を チャレンジ として送信 xxxxxx 送信 トークン ユーザー ID あらかじめ決めたパスワード トークンに表示されたワンタイムパスワードを入力 両方一致した場合ログインが可能 認証サーバー チャレンジ文字列 チャレンジ レスポンス レスポンスを計算して入力する 認証サーバー チャレンジから算出されるレスポンスと入力されたレスポンスが合致していれば認証する タイムスタンプ方式では パスワード生成のための 種 (Seed 情報 ( 共通鍵 )) として 現在の時刻を使います あらかじめサーバーとトークンで 時刻に基づいてパスワードを算出する共通の計算式を記憶しておきます ( 時刻で同期するため トークンとサーバは直接通信することはありません ) トークン側では ボタンが押されると その時刻に合わせてその時に有効なパスワードを表示します (30 秒間同じパスワードを表示等 ) サーバー側では 入力されたパスワードと現在有効なパスワードを照らし合わせ 正しければ認証します チャレンジ & レスポンス方式は 利用者からサーバーに 認証して欲しい というリクエストがまず送られます それを受けたサーバーは ユーザーに対して チャレンジ としてランダムな文字列を返します ユーザーはそのレスポンスに基づき あらかじめ決められている計算式により 実際に使用するパスワードを計算して レスポンス として入力します サーバー側では チャレンジから計算したレスポンスが ユーザーが入力したレスポンスと一致していれば 認証します 身近なところでは インターネットバンキングでの乱数表を使った認証もチャレンジ & レスポンス方式の一種です ( サーバ側から何行何列目を入力と指示がでて ユーザは予め配布された乱数表で該当の4 桁を入力等 ) 5

認証強化ソリューションとして改めて注目されるワンタイムパスワード 導入コスト サポートコスト ユーザーの利便性 なりすまし強度 適合ソリューション ID/ パスワードのみ 電子証明書 ( 証明書 ) ( 運用が手間 ) ( 環境依存 ) ワンタイムパスワード ( ハードウェアトークン ) ( トークン + ユーザーライセンス ) ( トークンの所持 ) 生体認証 ( 認証デバイス + ユーザーライセンス ) ( 運用が手間 ) 汎用的 BtoB/ イントラネット リモートアクセス / 出金認証 イントラネット マトリックス認証 ( ユーザーライセンス ) ( 非標準 ) リモートアクセス 欠点セキュリティ弱運用が煩雑コストが割高運用が煩雑非標準方式 適用規模制約なし中規模小規模中規模小 中規模 導入コストの問題が解決すればワンタイムパスワードは有力な認証強化ソリューションに 6

従来のワンタイムパスワードの難点 全ユーザーに対してトークンの配布が必要 かつベンダーロックされる懸念も ユーザーライセンス + サーバーライセンスが必要 OTP 用認証サーバー認証 DB SSL-VPN Remote Access RADIUS 認証 Web アプリ OTP をユーザー ID/ パスワードと共に画面に手入力 1 サイト 1 トークン 別途 認証の仕組みが必要 数台規模の対応が限界 コストやベンダーロックがネックとなり中 大規模環境には導入しづらい側面も 7

ワンタイムパスワード (OTP) の新たな潮流 : OATH 8

ワンタイムパスワードソリューションの新たな潮流多様なトークンに対応可能な標準仕様 OATH OATH に準拠したハードウェアトークン ワンタイムパスワードを PC 上に入力して送信 OATH=Open AuTHentication: 主にワンタイムパスワード (OTP) で利用されるオープンな認証仕様 従来の OTP ソリューション / トークンは各ベンダー特有のアルゴリズムに依存するケースが多かったが OATH 対応のトークンは多様なベンダーから選択が可能 ワンタイムパスワード認証システム OATH に準拠したソフトウェアトークン OATH に準拠したサーバーモジュール ワンタイムパスワードをスマートフォンから送信 ワンタイムパスワードを PC 上に入力して送信 複数ベンダーからトークン調達が可能 トークンベンダーに縛られないサーバーモジュールの選択が可能 Web サイト毎のトークンの使い分けが不要 より低コストでの導入が可能に 9

従来の OTP ソリューションと OATH 仕様との比較 導入コスト 従来の一般的なハードウェアトークン ( トークン + ユーザーライセンス ) OATH 仕様のハードウェアトークン ( トークン ) * 複数ベンダーから調達可能 OATH 仕様のソフトウェアトークン ( スマートフォンアプリ ) * アプリの配布のみ セキュリティ 〇 ユーザーの利便性 なりすまし強度 利点 注意点 ( トークンの所持 ) ( トークンの所持 ) ( スマートフォンアプリ ) 過去の実績が多い コストが割高トークンベンダーの変更不可 オープンな仕様 複数ベンダーから調達可能 コストが比較的安価 ( トークン代 配送料 ) オープンな仕様 配布が容易なため 大規模サイトや複数サイトの対応が容易 ユーザーはスマートフォン所持が前提 適用規模小規模小 中規模大規模 備考 OATH 仕様の場合 ベンダーに依存せず 複数ベンダーから調達可能 ソフトウェアトークンはデバイスへのアプリケーションの配布のみ 従来の OTP では セキュリティ強度はベンダーによる保証 OATH 仕様ではオープンな仕様内で担保される ハードウェアトークンはトークン代および配布コストも必要 但しOATH 仕様トークンの場合 複数ベンダーから調達することで比較的安価に抑えることが可能 10

OATH 仕様のトークン例 ジェムアルト OATH に準拠したハードウェアトークン Ezio Lava( ジェムアルト株式会社 ) Ezio Pico( ジェムアルト株式会社 ) OTP C200 ( 飛天ジャパン株式会社 ) OTP C300 ( 飛天ジャパン株式会社 ) 等 飛天 OATH に準拠したソフトウェアトークン Google Authenticator(Google, Inc.) IceWall SSO Smart OTP 等 Google Authenticator IceWall SSO Smart OTP 11

Tips OATH 仕様の OTP のユースケース 1 ソリューション目的クライアント側具体例 OTP 本人認証 (PC スマホ ) 2 OTP 本人認証 ( スマホ限定 ) 3 トランザクション署名 (SWYS 1 ) 4 チャレンジレスポンス認証 二要素認証 ( 従来の OTP 市場 ) 二要素認証 Quick & Secure Login ( モバイル認証 ) 否認防止 取引改ざん防止 ( 新しい OTP 市場 ) 二要素認証 出金認証強化 否認防止 OATH 対応の HW/SW トークン IceWall SSO Smart OTP Google Authenticator IceWall SSO Smart OTP OCRA 2 対応テンキー付トークン (Max 64 桁 ) OCRA 2 対応テンキー付トークン (Max 8 桁 ) 5 双方向認証 正規サイトの確認 OATH 対応の HW/SW トークン 保険会社 PKI からの置き換え 製造業 タブレットからの迅速なログイン 取引内容に紐づくか 金融機関否かの違い MITB 3 対策 金融機関 フィッシング対策 ホストリターンコードによる相互認証 偽サイト 1: SWYS=Sign What You See 2: OCRA=OATH Challenge-Response Algorithms Specification RFC 6287 OATH をベースにしたチャレンジレスポンス仕様 海外の金融機関でフィッシング対策や MITB(Man In The Browser) 対策に使用されることが増えている テンキー付のトークン等を利用し 出金認証強化 否認防止 / 取引改ざん防止 ( トランザクション署名 ) として利用される 3: MITB =Man In The Browser 12

IceWall SSO ワンタイムパスワードソリューション - OATH 対応のリーズナブルなワンタイムパスワードソリューション - 13

IceWall SSO ワンタイムパスワードソリューションの強みコストを抑えながら認証強化 OATH 準拠の多様なトークンを選択可能 特定のベンダーに縛られず トークンの調達が可能 ハードウェアトークン ソフトウェアトークンの併用可能 トークンの数に依存しないサーバーライセンス体系 1 モバイルデバイスも OTP で認証強化 専用のスマートフォンアプリ版 2 のトークンを使用すれば スマートフォンで OTP の自動生成 自動送信が可能 3 クライアント証明書を使用できない一部のタブレット等も OTP で認証強化 シングルサインオン環境を OTP でも利用可能 IceWall SSO が提供する 利便性の高い高性能なシングルサインオン環境を OTP でも利用可能 従来の ID/ パスワードによるログインや他の認証方式との併用も可能 クライアント証明書からのスムーズな移行が可能 クライアント証明書認証から OTP 認証へ ユーザーが任意のタイミングで移行可能 1: ハードウェアトークンを使用する場合は 別途トークン代が必要 2:IceWall SSO Smart OTP 3: ユーザー ID/ パスワード OTPをバックグラウンドで自動送信 14

IceWall SSO ワンタイムパスワードソリューション - OATH に準拠したフレキシブルかつリーズナブルなソリューション - OTP を表示 ログイン画面に入力 送信 O A T H 準拠 HW トークン 複数ベンダーの多様な製品 SWトークン ( スマートフォンアプリ ) IceWall SSO Smart OTP SWトークン (Windows PC クライアント ) IceWall SSO Smart OTP Windows IceWall SSO IceWall サーバー OTP 連携オプション Web アプリ OTPを生成 ID/ パスワードと共に自動送信スマートフォンアプリ IceWall SSO Smart OTP PC のブラウザー版の SW トークンもご用意しています 認証サーバー / 認証 DB OneTime 認証連携ツール for IceWall OATH 準拠 15

OATH に準拠したハードウェアトークンを利用 ケース 1 LOGIN ID PW OTP ハードウェアトークン上に表示された OTP を PC へ入力 1. PC 上で対象の Web サイトにアクセスし ログイン画面を表示 2. ハードウェアトークン上に表示されたワンタイムパスワード (OTP) を PC 上のログイン画面に入力 画面はイメージです 使用する機種などにより異なることがあります 16

スマートフォンのソフトウェアトークンを利用 IceWall SSO Smart OTP 使用例別途ハードウェアトークンを準備 携帯する必要はありません ケース 2 1. 2. 3. 4. 1. Smart OTP を起動 ログインアカウントを選択 2. OTP を表示 ボタンをタップ Smart OTP が OTP を生成 表示 3. PC 上でブラウザのログイン画面に 表示された OTP と共にユーザー ID/ パスワードを入力 送信 4. ログイン完了 画面はイメージです 使用する機種などにより異なることがあります 17

スマートフォンのアプリで OTP を生成 直接送信 ケース 3 IceWall SSO Smart OTP 使用例ユーザーは ID/ パスワード OTP の入力をスキップでき 迅速でセキュアなログインが行えます 1. 2. 3. 4. 1. Smart OTP を起動 ログインアカウントを選択 2. ログイン ボタンをタップ 3. Smart OTP が OTP を自動生成 ユーザー ID/ パスワード と共に自動送信 パスワードのみは Smart OTP 上に保存せず 毎回手入力することも可能です 4. ログイン完了ログイン後は標準ブラウザを使用して対象の Web サイトへアクセスが可能です 画面はイメージです 使用する機種などにより異なることがあります 18

スマートフォンのアプリで OTP を生成 直接送信 <IceWall SSO Smart OTP の仕組み > ケース 3 スマートフォンで OTP を生成し 自動送信 利便性の維持とセキュリティ向上の両立 Smart OTP は各ストアから無料配布 1 OTP の seed( 共通鍵 ) はユーザー ID の属性情報として 認証 DB へ登録 ユーザー ID パスワード OTP 2 OTP 送信 4 結果を送信 許可 サイト OneTime 認証連携ツール for IceWall 1 OTP 生成 拒否 3 OTP 検証 user01 098f6bcd4621d373cade4e832 seed ( 共通鍵 ) 098f6bcd4621d373cade4e832 user02 ad0234829205b9033196ba81 認証 DB のユーザー情報テーブル seed ( 共通鍵 ) 1: 汎用版 カスタマイズが必要な場合は別途有償でのご対応となります 19

Windows(PC) 上でソフトウェアトークンを利用 IceWall SSO Smart OTP Windows 使用例 IceWall SSO Smart OTP Windows をソフトウェアトークンとして利用します Windows PC 用クライアント用アプリケーションのインストールが必要です ケース 4 1. 2. 3. 4. LOGIN ID PW OTP 1. Smart OTP Windowsを起動 ログインアカウントを選択して OTPを表示 ボタンをタップ 2. Smart OTP WindowsがOTPを生成 表示したOTPをクリップボードにコピー 3. PC 上でブラウザのログイン画面に 表示されたOTPと共にユーザー ID/ パスワードを入力 送信 4. ログイン完了 PC のブラウザー版の SW トークンもご用意しています 画面はイメージです 使用する環境などにより異なることがあります 20

OneTime 認証連携ツール for IceWall について 本製品は株式会社エスシーシーの開発によるサーバー製品です IceWall SSO と組み合わせて Web アプリーケーションの前段に配置することで OATH 規格のワンタイムパスワード認証を実現します ライセンス体系 : サーバーライセンス Enterprise Edition と Standard Edition をご用意しています OneTime 認証連携ツール for IceWall を動作させるサーバー毎に 1 ライセンス必要です また別途 IceWall SSO OTP 連携オプション ( サイトライセンス ) が必要です 本ライセンスとあわせて保守のご購入が必要です 動作環境 サーバー OS:Red Hat Enterprise Linux 6.1 以降 (x86_64) Red Hat Enterprise Linux 7.1 以降 (x86_64) 認証システム :IceWall SSO 10.0 IceWall MFA 4.0 AP サーバー :Tomcat 6.0 (OS バンドル版 ) Tomcat 7.0 (OS バンドル版 ) Java:Open JDK 7.0 (OS バンドル版 ) Open JDK 8.0 (OS バンドル版 ) データベース : Oracle 12c Oracle 11g MySQL 5.6 MySQL 5.1 OpenLDAP 2.4 Windows Server 2016 Active Directory トークン ソフトウェアトークン :IceWall SSO Smart OTP 他 OATH 規格のソフトウェアトークン ハードウェアトークン :OATH 規格のハードウェアトークン 2017 年 5 月現在 最新の動作環境は別途お問い合わせ下さい 21

OneTime 認証連携ツール for IceWall Management オプション について 本オプションは OATH 規格の SW/HW トークンの発行 登録管理機能を実現する製品です ユーザは メール通知される URL の Web ページに表示される案内に従って 容易に SW トークンへのアカウント登録 トークンのアクティベート ( 有効化 ) を行うことが可能になります 管理者によるトークン管理機能 ( 失効 再発行 削除 ) 機能も備えています OATH 規格の HW トークン OATH 規格の SW トークン (IceWall SSO SmartOTP 等 ) アカウント登録用ページに表示される QR コードをアプリでスキャンすることでかんたんにアカウント登録が可能です ( IceWall SSO SmartOTP Google Authenticator 利用時 ) イメージは次ページ参照 管理者 ユーザー 2 SW トークンアプリへのアカウント登録 トークンのアクティベート用ページ URL の通知 3 トークンのアクティベート ( 有効化 ) 1 SW トークンの発行 / ユーザーへの割り当て HW トークンの登録 / ユーザーへの割り当て トークンの失効 / 再発行 / 削除 トークンのアクティベートを完了するとワンタイムパスワードによる SSO 認証が可能となります OneTime 認証連携ツール for IceWall OneTime 認証連携ツール for IceWall Management オプション 登録 更新 削除 認証 DB トークン情報 DB 22

SW トークンのアカウント登録 アクティベートの流れ トークン発行の通知メールに記載の URL にアクセスします ID/PW ログイン後 SW トークンへのアカウント登録用 QR コードが表示されます SW トークン画面に表示される連続した 2 回分のワンタイムパスワードを入力してアクティベートします ( トークンのアクティベート完了 ) ログイン端末 ワンタイムパスワード用の鍵を発行しました 下記 URL にアクセスし 登録処理を行ってください http://sample.icewall.local:8080/otammt/d260f 538BFC08CEA20817AE047BC16D023F2C783 CDBF563DCD0073FF89B27932458E4B34C72 59F4B/token/activate ------- OTAM Management Tool (TID20170420195934037019-otammt) SW トークンへのアカウント登録完了後に アクティベートへ をクリックします ワンタイムパスワードを入力 QR コードを読み込み 登録対象 S W トークン IceWall SSO Smart OTP (SW トークンアプリ ) をインストールしておきます アプリを起動し QR コード読み取りをタップします スマートフォンをユーザー端末ブラウザ上の QR コードにかざします 登録情報が自動表示されますので登録をタップします (SW トークンへのアカウント登録完了 ) 登録したアカウントの画面で OTP 表示をタップします 30 秒毎にワンタイムパスワードが更新表示されます 23

OneTime 認証連携ツール for IceWall VDI オプション について本オプションは OneTime 認証連携ツール for IceWall を使用して VDI 製品 ( ) の認証強化を実現する製品です VDI 製品のパスワード認証に IceWall SSO ワンタイムパスワードソリューションを組み合わせることにより VDI の利点である Any Device: あらゆるデバイスで利用できること と強固な認証を両立し かつコスト的にも低く抑えられる理想的な認証セキュリティの実 装が可能となります 2 パスワード + ワンタイムパスワードでログイン ユーザー VDI システムサーバ仮想デスクトップ OATH 規格の SW トークン (IceWall SSO SmartOTP 等 ) AD 認証 RADIUS 認証 OTP 照合 1 ワンタイムパスワードを表示 123456 Active Directory OneTime 認証連携ツール for IceWall VDI オプション OneTime 認証連携ツール for IceWall VMware Horizon Citrix XenApp/XenDesktop(NetScaler Unified Gateway) との連携動作を確認しております 24

IceWall SSO ワンタイムパスワードソリューションのアドバンテージ POINT OATH 対応により多様なトークンの 1 選択が可能ハードウェアトークンおよびソフトウェアトークンの併用や ベンダーに依存しないトークンの選択が可能 IceWall SSO IceWall サーバー POINT 2 サーバーライセンスのみユーザーライセンス不要で サーバーライセンスのみ のため コストを 抑えながら認証強化を行うことが可能 ハードウェアトークンを使用する場合は 別途トークン代が必要です OTP 連携オプション Web アプリ Web アプリ POINT 3 IceWall SSO Smart OTP モバイルデバイスでの使用にも最適専用アプリケーション (IceWall SSO Smart OTP) を使用すれば ユーザー ID/ パスワード ワンタイムパスワードはバックグラウンドで送信し パスコードのみでのログイン可能なため セキュリティの確保と利便性を両立した認証強化を実現 認証サーバー / 認証 DB OneTime 認証連携ツール for IceWall OATH 準拠 POINT 4 Web アプリ 端末識別をクライアント証明書よりも楽に運用可能クライアント証明書の場合 ブラウザーが変更されると証明書の再インストールが必要となり運用が煩雑だが 本方式では予め端末とシード情報を紐づけし 生成されるパスワードで認証するため ブラウザーに依存せず端末識別が可能 25

ユースケース 26

IceWall SSO ワンタイムパスワードソリューションはこんなニーズにおすすめ ニーズ OTP のコストを圧縮したい クライアント証明書よりも楽にモバイル環境を運用したい モバイルデバイスの認証強化をしたい 社外からのアクセスに対し二要素認証を行いたい IceWall SSO のワンタイムパスワードソリューションなら OTP トークンの数に依存しないサーバーライセンス体系 1 標準仕様 OATH 対応でトークンの選択肢が拡大 ベンダーフリー かつ HW トークン SW トークンの併用も可能 IceWall SSO Smart OTP を使用すれば HW デバイスの調達 配布や管理を軽減 ブラウザーに依存しない運用が可能 2 クライアント証明書を使用できない一部のタブレット等も OTP で認証強化 IceWall SSO Smart OTP を使用すれば スマートフォン上で OTP の自動生成 自動送信が可能 3 PC 版ソフトウェアトークン IceWall SSO Smart OTP Windows を使用すれば PC 上で OTP 生成が可能 IceWall SSO Smart OTP のソフトウェアトークンモードを使用すれば スマートフォンに OTP を表示 PC ブラウザに入力する方法も可能 1: 専用スマートフォンアプリは無償 HW トークンを使用する場合は 別途トークン代が必要 2: インストール手順などがブラウザーのバージョンに依存しません 3: ユーザー ID/ パスワード OTP はバックグラウンドで自動送信 27

利用ケース A 社クライアント証明書よりも楽にモバイル環境を運用したい 課題 決められた端末からのみのアクセスを許可するためにクライアント証明書を検討したが ブラウザーが変更されると新たに証明書を再インストールする必要があり リテラシーの低いユーザにとっては難しく ユーザーサポートも含めた運用が難しい スマートフォンやタブレット端末からのアクセスも増えてきており 利便性が高く セキュアなアクセスを楽に運用したい IceWall SSO Smart OTP が解決 専用のアプリを使って端末内に鍵をインストールし管理します 鍵をインストールした端末からのみアクセス可能です ブラウザーや端末の種類に依存せずに使用でき 管理者の運用も楽にできます タブレット スマートフォンのアプリが 内部で OTP を生成し ID/ パスワードと共にサーバーへ自動送信して認証します ユーザー情報の入力を省略することができ 迅速でセキュアなログインが可能です 28

利用ケース B 社社外からのアクセスに対し二要素認証を行いたい 課題 社外からのアクセスに対して二要素認証を実施したい 全社員数は数万人 アクセスする対象の Web アプリケーションは PC 向け 社内からのアクセスには ユーザー ID とパスワードで認証 社外からのアクセスには ユーザー ID/ パスワードに OTP を加えた二要素認証を実施したい IceWall SSO Smart OTP Windows および IceWall SSO Smart OTP が解決 IceWall SSO Smart OTP Windows により PC 上で OTP を生成します IceWall SSO Smart OTP のソフトウェアトークンモードを使えば スマートフォンで OTP の生成も可能です 29

Thank you