FIDOTokyo-gomi final-ja

Similar documents
PKIDay2017-gomi

FIDO技術のさらなる広がり

- 2 Copyright (C) All Rights Reserved.

サブスクライバー / 署名者 Subscriber 側 ( アリス ) の要件 セキュアな署名 なりすましをいかに防ぐか 署名に使用する私有鍵をいかに保護私有鍵をいかに保護するか?? セキュアなハードウェアトークンなどが有効 セキュアな装置のセキュリティ基準 欧州の電子署名では SSCD (Secu

20 180pixel 180pixel Copyright 2014 Yahoo Japan Corporation. All Rights Reserved.

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

FUJITSU Cloud Service K5 認証サービス サービス仕様書

OSSTechプレゼンテーション

ハピタス のコピー.pages

Copyright 2008 All Rights Reserved 2

相続支払い対策ポイント

150423HC相続資産圧縮対策のポイント

本講演では 以下の 3 点の説明を う 1. FIDO の仕組みの解説 2. FIDO をインターネット バンキングに活 した場合の安全性評価 3. FIDO をインターネット バンキングに活 する際の留意点 ( 注 ) 本講演では FIDO の UAF(Universal Authenticati

2 目次 1. 実証事業の全体概要 1.1 Androidスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.2 iosスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.3 システム検証と安全性対策検討 2. 利用者証明機能ダウンロードに関するシステム検証 2.1 An

Netscaler_as_ADFS_Proxy

パスワードよ、さようなら!生体認証の導入はこんなに簡単

CA Federation ご紹介資料

Copyright 2008 NIFTY Corporation All rights reserved. 2

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

初心者にもできるアメブロカスタマイズ新2016.pages

FIDO FIDO Authentication and Its Technology: Technical Specifications and Standardization Activities Hidehito GOMI Wataru OOGAMI FIDO Fast IDentity On

スライド 1

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.14 P.15 P.16 P.16 P.17 P.19 P.20 P.22 P P P P P P P P P

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P.10 P.12 P.13 P.14 P.14 P.15 P.17 P.18 P.20 P P P P P.25 P.27 P.28 Copyright 2016 JAPAN POST BA

(Microsoft PowerPoint - \221\346\216O\225\224.ppt)

Copyright 2006 KDDI Corporation. All Rights Reserved page1

How to Use the PowerPoint Template

Microsoft PowerPoint - ã…Šã…¬ã…fiㅥㅼ盋_MVISONCloud製åfi†ç´¹ä»‰.pptx

Copyright All Rights Reserved. -2 -!

untitled

弊社ご紹介 誰でも使える より使いやすい 指紋認証システムを個人情報の管理するユーザー向けに提供 IC カード (ID) + 指紋認証 ( パスワード ) によるアクセスコントロールを提供 2014 年 4 月 FIDO アライアンスに加入 2014 年 10 月 FIDO 東京セミナー事務局 No

IPA:セキュアなインターネットサーバー構築に関する調査

どこでもキャビネット端末認証のサービス概要 従来のどこでもキャビネットで提供している機能はもちろん +α でクライアント証明書に よる端末認証で利 端末を限定して利 する事が出来ます! 従来のどこでもキャビネット 端末認証 マルチデバイス対応 管理者機能の充実 セキュリティ機能の充実 複合機連携 ク

株式会社インターナショナルシステムリサーチ International Systems Research Co. CloudGate UNO secured by Cybertrust デバイス ID 証明書 インストールマニュアル Windows 用 Ver [ 目次 ] はじめに 1

Microsoft Word - 最終版 バックせどりismマニュアル .docx


技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

Googleカレンダー連携_管理者マニュアル

Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

資料 5-2 Government 公的個人認証サービスのスマートフォンでの利活用の実現に向けた実証 について iphone に於ける利用者証明書ダウンロードの検証 2016 年 10 月 25 日日本アイ ビー エム株式会社 2016 IBM Corporation

PowerPoint Presentation

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

dekiru_asa

Microsoft PowerPoint - 【資料3】Open ID概要.ppt

P. 2 P. 4 P. 5 P. 6 P. 7 P. 9 P P.11 P.13 P.15 P.16 P.17 P.17 P.18 P.20 P.21 P.23 P P P P P P P P.31

KDDI

SSLサーバー証明書のご紹介

管理者マニュアル

untitled

Yahoo Listing Ads - Ad Serving Policy Cloaking Yahoo! Copyright 2012 Yahoo Japan Corporation. All Rights Reserved. 1

- 2 Copyright (C) All Rights Reserved.

Kerberos の設定

Notesアプリが iPadで動くDomino Mobile Apps ご紹介

GXS-I WebIEAS オペレーション ガイド 版 : 第 1 版 2007 年 01 月 22 日 第 2 版 2011 年 12 月 02 日 第 3 版 2012 年 04 月 27 日 第 4 版 2013 年 06 月 17 日 ( 本書 ) GXS 株式会社 (c) 20

PowerPoint Presentation

Microsoft PowerPoint - B1_Shingo_Yamanaka (NXPowerLite).pptx

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

Mobile Access簡易設定ガイド

how-to-decide-a-title

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

スライド 1

LB メディアロック3 クイックガイド

たよれーる どこでもキャビネット セキュア版(端末認証)

健康保険組合のあゆみ_top

リバースマップ原稿2

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

Microsoft PowerPoint _セミナー資料(オージス).pptx

Copyright 2010 Sumitomo Mitsui Banking Corporation. All Rights Reserved.

<4D F736F F F696E74202D204A4E E718F9096BC574795D78BAD89EF8E9197BF5F8CF68A4A97702E >

【赤外線リモコン 02】 Google Home との連携方法

製品ラインアップ ハードウェア < 部品としてのご提供 > ーお客様でソフトエアの開発が必要ですー弊社で受託開発も可能です チャレンジ & レスポンス Web 構築に最適ドライバレスタイプ : epass1000nd チャレンジ & レスポンス方式 電子証明書の格納に両方対応可能汎用型タイプ : e

OpenAM(OpenSSO) のご紹介

【赤外線リモコン 01】 Google Home との連携方法



シマンテック テスト用CA認証業務運用規程(テストCPS)日本バックエンド

今日の内容 認証について 2013/6/24 2

skuid_whitepaper2

マトリックス認証、PKI認証、ICカード認証(多要素認証第5回)

クラウド型の「SHIELD PBI指静脈認証サービス」を販売開始

【赤外線リモコン 01】 Google Home との連携方法

2015 TRON Symposium セッション 組込み機器のための機能安全対応 TRON Safe Kernel TRON Safe Kernel の紹介 2015/12/10 株式会社日立超 LSIシステムズ製品ソリューション設計部トロンフォーラム TRON Safe Kernel WG 幹事

Microsoft PowerPoint - Skype for business の概要.pptx

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

Microsoft Word - Android認証設定手順(AnyConnect) doc

Android用 印刷プラグイン Canon Print Service マニュアル

POWER EGG 3.0 Office365連携

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

Microsoft Word - Wyse Thin Client&XD設定手順1112.doc

intra-mart Accel Platform — OAuth認証モジュール 仕様書   初版  


intra-mart Accel Platform

学認とOffice 365 の 認証連携

PowerPoint プレゼンテーション

目次 1. はじめに SSL 通信を使用する上での課題 SSL アクセラレーターによる解決 SSL アクセラレーターの導入例 SSL アクセラレーターの効果... 6 富士通の SSL アクセラレーター装置のラインナップ... 8

PowerPoint プレゼンテーション

スライド 1

3. 対応している基本的な Microsoft Exchange 機能 サーバとの同期 Microsoft Exchange Server 上にあるメール 連絡先 カレンダーなどの情報をスマートフォンと自動同期 ( ダイレクトプッシュ ) できます スマートフォン利用者が特に意識することなくリアルタ

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

Transcription:

FIDO 認証の進化とさらなる応 展開 ヤフー株式会社 Yahoo! JAPAN 研究所上席研究員五味秀仁 FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved.

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 2 Ø 振り返り : FIDO 認証モデル Ø Web 認証とCTAP Ø FIDO 認証を いた応 ソリューション Ø まとめ

振り返り : FIDO 認証モデル FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 3

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 4 認証に関する潮流 性能なセンサーと安全なデータ保管技術による新しい認証形態 ( モデル ) の出現 ローカル認証 : の検証を保有しているデバイスで実施 継続的認証 : の 動情報を絶えず取得し 認証に活 暗黙的認証 : 認証のための明 的な操作 ( タッチ操作やジェスチャーなど ) なしに認証が完了 コンテキスト認証 : が存在するコンテキストに関わる情報を活 して認証 安全なデータ保管領域 コンテキストからのデータ 位置 温度 加速度歩数歩 距離他 コンテキスト 正確でリアルタイムのコンテキストデータを活 することで 認証のあり に変化が起こっている

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 5 認証モデルの違い : ローカル vs. リモート 従来的な認証モデル ( パスワードなど ) 認証 ID PWD 識別 PWD OK 検証 FIDO 認証モデル FIDO クライアント 分離 FIDO サーバー クレデンシャル ( 認証情報 ) 検証 検証結果 OK FIDO 認証 識別 * : 英語では Authenticator

コンセプト : 認証の部品化 ( 再掲 ) FIDO 指紋 FIDO クライアント FIDO サーバー サービス 1 虹彩顔 USBキースマートカード新認証 段 FIDO 標準メッセージ サービス 2 サービス 3 サービス N が 部品 として組み込まれ 認証のスケーラビリティ ( 拡張性 ) が向上更新された仕様 UAFとU2F v1.1を公開 ( 参考 ) https://fidoalliance.org/wp-content/uploads/fidotokyoseminar-gomi-112015-ja.pdf FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 6

Web 認証と CTAP *CTAP (Client To Authenticator Protocol) FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 7

Web 認証における範囲限定クレデンシャル Web アプリケーション向け 暗号学的 クレデンシャル サーバー (Relying Party, RP) トラスト ( 信頼 ) の鎖 リンク ( 検証すれば確 ) ( 静的 ) リンク ( 静的 ) リンク ID 特定の向け 秘密鍵 ( クレデンシャル ) 特定のとサーバー向け 公開鍵 他の 他のサーバー ( 参考 ) 本セミナーの Anthony Nadalin の講演資料 FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 8

Web認証API ブラウザーがJavascriptを いてクレデンシャルにアクセスするための抽象的API makecredential() getassertion() 側 サーバー側 Web認証API サーバー Relying Party, RP ブラウザー クレデンシャル のデバイス FIDO Seminar in Tokyo #3 12/08/2016 *API (Application programming interface) Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 9

の登録 1. makecredential() 要求 Web認証API サーバー RP ブラウザー ID 2. 所定の 段で 検証 認証 秘密鍵 3. 秘密鍵 公開鍵のセットを 成 4. 以下のデータを 成 認証 公開鍵 5. クレデンシャルに関する 6. FIDO認証 公開鍵を登録 署名付きデータを返信 クレデンシャル情報 証明書 公開鍵 署名 (注) 証明のための鍵は図中では省略 FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 10

を いたWeb認証 1. getassertion()要求 Web認証API サーバー RP ブラウザー ID 認証 秘密鍵 2. 所定の 段で検証 3. 以下のデータを 成 4. アサーションを含めた 署名付きデータを返信 5. 署名検証 6. IDの抽出 クレデンシャル情報 アサーション 検証 結果の証明書 署名 FIDO Seminar in Tokyo #3 12/08/2016 認証 公開鍵 (注) 証明のための鍵は図中では省略 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 11

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 12 スマートフォン : つの Web 認証 API サーバー 指紋 虹彩 サービス 1 顔 サービス 2 USB キー スマートカード サービス 3 スマートフォン サービス N スマートウォッチ スマホ により さらに認証のスケーラビリティ ( 拡張性 ) が向上

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 13 のバリエーション 内蔵外部 デバイス着脱型 クライアント 無線型 Web 認証 API クライアント Web 認証 API CTAP (Client To Authenticator Protocol)

FIDO 認証を いた応 ソリューション FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 14

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 15 認証 : セキュア トラストアプリケーションのための基盤 般的なアクセス制限つきシステム アクセス要求 サーバー 認証 ID アクセス応答 (OK/NG) シングルサインオン の権限確認 ( アクセス制御 ) 認証後のさらなる 動 個 属性共有 パーソナルサービスの提供 サーバー 認証が起点になり 様々なオンライン上の 動につながる

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 16 FIDO 認証のセマンティクス ( 意味 ) が本 であると主張通りの であることを検証したということ がのすぐそばにいる ( 存在する ) こと が 分のアイデンティティ ( 本 性 ) コンテキスト 取引などに関して確認した ( 同意した ) ということ チャレンジ ( ランダムな 字列 ) 署名付きチャレンジ ( アサーション ) サーバー (RP) コンテキスト クレデンシャル 証明 FIDO 認証は のアイデンティティやコンテキストを証明する機構を備える

の応 展開 既存 新規の認証 式を実装したの展開を期待 体認証 動特性 ウェアラブル機器 証明書ベースの認証を実装した (KICA のユースケース ) 体認証 API PKI モジュール 証明書 暗号化した秘密鍵 FIDO 認証 ( 改変なしに拡張 ) 証明書の発 ( 従来の PKI プロトコル ) サーバー (RP) 証明書の検証 ( オンライン証明書状態プロトコル OCSP) 指紋センサー 虹彩センサー 認証局 (CA) ( 参考 ) 本セミナーの Jae Jung Kim の講演資料 FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 17

FIDO 認証と ID 連携 RP/IdP ( アイデンティティプロバイダー ) 連携 RP ( サービスプロバイダー ) FIDO クライアント 認証コンテキスト FIDO サーバー アサーション発 認証アサーション 認証コンテキスト アイデンティティサービス FIDO 認証 ID 連携 ( フェデレーション ) シンプルで堅牢な認証 シームレスで安全なサービス FIDO 認証と ID 連携を組み合わせると 認証コンテキストはから連携 RP へと伝搬 ( 参考 )https://fidoalliance.org/assets/images/general/fidotokyoseminar101014_gomi.pdf FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 18

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 19 証明情報の伝搬 RP/IdP 連携 RP ( アイデンティティプロバイダー )( サービスプロバイダー ) 証明 証明 クレデンシャル コンテキスト アイデンティティコンテキスト取引 ( トランザクション ) 証明 証明 で 成されたの証明情報を使えば インターネット規模でトラストなアプリケーションを提供することができる

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 20 取引 ( トランザクション ) 認証 MITM (Man-in-the-Middle) 攻撃から取引データの改ざんを保護 ( 既に UAF 仕様でサポート 海外の銀 で導 事例あり ) 元の取引データ 振込先銀 : AAA 銀 座番号 : 123456 額 : 10000 円 提 された取引データを確認秘密鍵を使って署名を 成 のデバイス マルウェア クライアント 秘密鍵 改ざんされた取引データ 振込先銀 : XXX 銀 座番号 : 7654321 額 : 1000000 円 署名 元の取引データの署名 RP ( 銀 ) 署名付き取引データを改ざんしても 署名検証により改ざんを検出し 不正送 を防 可能

氏名 : 山田太郎住所 : 東京都港区赤坂 9-7-1 年齢 : 30 歳性別 : 男 証明書発行元 : ヤフー株式会社証明書配布先 : ABCサービス株式会社証明書発行時刻 : 2013 年 8 月 10 日 13 時証明書有効期限 : 2014 年 8 月 10 日 13 時まで証明書識別番号 : s8e3d5y9z0g3 本人画像 (2013 年 1 月 10 日撮影 ) 身分証明書 本人画像 (2013 年 1 月 10 日撮影 ) 氏名 : 山田太郎住所 : 東京都港区赤坂 9-7-1 年齢 : 30 歳性別 : 男 証明書発行元 : ヤフー株式会社証明書配布先 : ABC サービス株式会社証明書発行時刻 : 2013 年 8 月 10 日 13 時証明書有効期限 : 2014 年 8 月 10 日 13 時まで証明書識別番号 : s8e3d5y9z0g3 オフラインでの本 確認 リアルタイムで 体による FIDO 認証を いれば 現実世界のサービスへのアクセス時に 本 確認 が可能となる ( 例 ) 電 チケット ( オンライン ) 同 物? ( 検証要 ) 他の ( オフライン ) FIDO 認証 チケット購 ( オンライン ) ( オフライン ) チケットおよび本 確認情報の提 身分証明書 なりすましの防 電 チケットサーバー 電 チケット FIDO サーバー ID イベントでの 場ゲート チケットおよび本 確認情報の検証 FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 21 認証ログ ( 参考 )Yahoo Japan のデモブース

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 22 検証のキャッシング ( 新仕様 ) 今後 EMVCo のユースケースを満たす仕様を開発 CDCVM ( デバイスのカード保持者の検証 式 ) に対応 のデバイス サーバー FIDO 認証 ( オンライン ) への確認 ( アプリ 1) X への確認 ( アプリ 2) アプリ 2 アプリ 1 秘密鍵 ポリシー例 を検証 ( 確認 ) して 5 分以内なら 所定のアプリ ( アプリ 2) に検証処理しない 既に実施した検証をオフラインで再利 簡便化 ( プレゼンスを証明 )

FIDO Seminar in Tokyo #3 12/08/2016 Copyright (C) 2016 Yahoo Japan Corporation. All Rights Reserved. 23 まとめ FIDO 認証モデル 部品化したを いたローカル認証 仕様を通して 尾 貫性あり Web 認証と CTAP 範囲限定の暗号学的クレデンシャル ( 認証情報 ) ブラウザを通じ多様な形態のをサポートする API FIDO 認証を いたソリューション展開 の導 展開 アイデンティティ連携システムの拡張 アイデンティティ コンテキストの証明 ( オン オフラインともに ) FIDO 認証を オンライン オフラインともに セキュアでトラストなシステム構築のソリューションとして導 ください

All Rights Reserved. FIDO Alliance. Copyright 2016. 24

All Rights Reserved. FIDO Alliance. Copyright 2016. Please Silence All Electronic Devices