(Microsoft Word - \216\267\225M.doc)



Similar documents
<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

企業年金制度における個人番号の取扱いについて.PDF

text

検 討 検 討 の 進 め 方 検 討 状 況 簡 易 収 支 の 世 帯 からサンプリング 世 帯 名 作 成 事 務 の 廃 止 4 5 必 要 な 世 帯 数 の 確 保 が 可 能 か 簡 易 収 支 を 実 施 している 民 間 事 業 者 との 連 絡 等 に 伴 う 事 務 の 複 雑

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

PowerPoint プレゼンテーション

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

1.システム 構 成 1.1 ハードウェア 及 ぶ 基 本 ソフトウェア (1) システム 構 成 の 基 本 方 針 システム 構 成 のコンセンプトについて 2 頁 以 内 で 記 述 してください 1ハードウェア 構 成 のコンセプト

参加表明書・企画提案書様式

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

(1)1オールゼロ 記 録 ケース 厚 生 年 金 期 間 A B 及 びCに 係 る 旧 厚 生 年 金 保 険 法 の 老 齢 年 金 ( 以 下 旧 厚 老 という )の 受 給 者 に 時 効 特 例 法 施 行 後 厚 生 年 金 期 間 Dが 判 明 した Bは 事 業 所 記 号 が

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

●電力自由化推進法案

税制面での支援

(別添)特定個人情報の適正な取扱いに関する安全管理措置

2.JADA 検 査 対 象 者 登 録 リストへの 登 録 除 外 引 退 復 帰 2.1 JADA 検 査 対 象 者 登 録 リストへの 登 録 及 び 除 外 は 原 則 として 以 下 に 示 す 対 応 によりおこな うものとする 登 録 国 内 競 技 連 盟 からの 登 録 申 請

Taro13-01_表紙目次.jtd

岡山県警察用航空機の運用等に関する訓令

Microsoft Word - 佐野市生活排水処理構想(案).doc

原 則 として 事 業 主 は 従 業 員 から 扶 養 控 除 等 申 告 書 の 提 出 を 受 けた 後 に 給 与 の ( 事 業 主 )の 番 号 を 記 載 しなければならない ただし 事 業 主 が 人 の 場 合 には 人 番 号 は 一 般 に 公 表 されている 番 号 であるた

疑わしい取引の参考事例

弁護士報酬規定(抜粋)

(2) 単 身 者 向 け 以 外 の 賃 貸 共 同 住 宅 等 当 該 建 物 に 対 して 新 たに 固 定 資 産 税 等 が 課 税 される 年 から 起 算 して5 年 間 とする ( 交 付 申 請 及 び 決 定 ) 第 5 条 補 助 金 の 交 付 を 受 けようとする 者 は

一般競争入札について

特別徴収に関するQ&A

1

国 税 クレジットカード 納 付 の 創 設 国 税 のクレジットカード 納 付 については マイナンバー 制 度 の 活 用 による 年 金 保 険 料 税 に 係 る 利 便 性 向 上 に 関 するアクションプログラム( 報 告 書 ) においてその 導 入 の 方 向 性 が 示 されている

養 老 保 険 の 減 額 払 済 保 険 への 変 更 1. 設 例 会 社 が 役 員 を 被 保 険 者 とし 死 亡 保 険 金 及 び 満 期 保 険 金 のいずれも 会 社 を 受 取 人 とする 養 老 保 険 に 加 入 してい る 場 合 を 解 説 します 資 金 繰 りの 都

<4D F736F F D208E52979C8CA78E598BC68F5790CF91A390698F9590AC8BE08CF D6A2E646F6378>

(3) その 他 市 長 が 必 要 と 認 める 書 類 ( 補 助 金 の 交 付 決 定 ) 第 6 条 市 長 は 前 条 の 申 請 書 を 受 理 したときは 速 やかにその 内 容 を 審 査 し 補 助 金 を 交 付 すべきものと 認 めたときは 規 則 第 7 条 に 規 定 す

個 人 所 得 課 税 ~ 住 宅 ローン 控 除 等 の 適 用 期 限 の 延 長 2 4. 既 存 住 宅 に 係 る 特 定 の 改 修 工 事 をした 場 合 の 所 得 税 額 の 特 別 控 除 居 住 年 省 エネ 改 修 工 事 控 除 限 度 額 バリアフリー 改 修 工 事 平

参考資料1

市 町 村 税 の 概 況 市 町 村 税 の 概 況 は 平 成 25 年 度 地 方 財 政 状 況 調 査 平 成 26 年 度 市 町 村 税 の 課 税 状 況 等 の 調 及 び 平 成 26 年 度 固 定 資 産 の 価 格 等 の 概 要 調 書 等 報 告 書 等 の 資 料 に

<4D F736F F F696E74202D20819F918D8D87955D89BF95FB8EAE82CC92D482E895FB8BB38EBA2E >

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

第6号様式記載の手引.indd

に 対 して 消 磁 装 置 によるデータ 破 壊 を 行 い データの 復 旧 を 不 可 能 とするこ と 2 消 去 が 終 了 したことが 識 別 できるシール 等 を 媒 体 に 貼 付 すること(このシール は 本 委 託 契 約 の 範 囲 内 で 受 託 者 が 用 意 すること)

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

Microsoft Word - 03.大和高田市仕様書 介護認定業務委託 H27

<4D F736F F D2095BD90AC E937890C590A789FC90B382CC8EE582C893E09765>

奨学事業戦略部個人情報ファイル簿

の 基 礎 の 欄 にも 記 載 します ア 法 人 税 の 中 間 申 告 書 に 係 る 申 告 の 場 合 は 中 間 イ 法 人 税 の 確 定 申 告 書 ( 退 職 年 金 等 積 立 金 に 係 るものを 除 きます ) 又 は 連 結 確 定 申 告 書 に 係 る 申 告 の 場

・モニター広告運営事業仕様書

(2) 地 域 の 実 情 に 応 じた 子 ども 子 育 て 支 援 の 充 実 保 育 の 必 要 な 子 どものいる 家 庭 だけでなく 地 域 の 実 情 に 応 じた 子 ども 子 育 て 支 援 の 充 実 のために 利 用 者 支 援 事 業 や 地 域 子 育 て 支 援 事 業 な

Taro-08国立大学法人宮崎大学授業

Taro-契約条項(全部)

1. 前 払 式 支 払 手 段 サーバ 型 の 前 払 式 支 払 手 段 に 関 する 利 用 者 保 護 等 発 行 者 があらかじめ 利 用 者 から 資 金 を 受 け 取 り 財 サービスを 受 ける 際 の 支 払 手 段 として 前 払 式 支 払 手 段 が 発 行 される 場 合

<8BB388F58F5A91EE82A082E895FB8AEE967B95FB906A>

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

確定給付企業年金 DBパッケージプランのご提案

平成19年9月改定

<4D F736F F D F93878CA797708F4390B3816A819A95CA8B4C976C8EAE91E682538B4C8DDA97E12E646F6378>

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

< F2D8CF68D908A BA97AC89CD90EC8FF38BB592B28DB8>

スライド 1

2 1.ヒアリング 対 象 (1) 対 象 範 囲 分 類 年 金 医 療 保 険 雇 用 保 険 税 備 考 厚 生 年 金 の 資 格 喪 失 国 民 年 金 の 加 入 老 齢 給 付 裁 定 請 求 など 健 康 保 険 の 資 格 喪 失 国 民 健 康 保 険 の 加 入 健 康 保 険

<4D F736F F D C93FA967B91E5906B8DD082D682CC91CE899E2E646F6378>

はファクシミリ 装 置 を 用 いて 送 信 し 又 は 訪 問 する 方 法 により 当 該 債 務 を 弁 済 す ることを 要 求 し これに 対 し 債 務 者 等 から 直 接 要 求 しないよう 求 められたにもかか わらず 更 にこれらの 方 法 で 当 該 債 務 を 弁 済 するこ

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

(1) 率 等 一 覧 ( 平 成 26 年 度 ) 目 課 客 体 及 び 納 義 務 者 課 標 準 及 び 率 法 内 に 住 所 を 有 する ( 均 等 割 所 得 割 ) 内 に 事 務 所 事 業 所 又 は 家 屋 敷 を 有 する で 内 に 住 所 を 有 し ないもの( 均 等

( 補 助 金 の 額 ) 第 6 条 補 助 金 の 額 は 第 5 条 第 2 項 の 規 定 による 無 線 LAN 機 器 の 設 置 箇 所 数 に 1 万 5 千 円 を 掛 けた 金 額 と 第 5 条 第 3 項 に 規 定 する 補 助 対 象 経 費 の2 分 の1のいずれか 低

<4D F736F F D2095BD90AC E D738FEE816A939A905C91E D862E646F63>

1_2013BS(0414)

税金読本(8-5)特定口座と確定申告

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

福 岡 厚 生 年 金 事 案 4486 第 1 委 員 会 の 結 論 申 立 人 の 申 立 期 間 については その 主 張 する 標 準 報 酬 月 額 に 基 づく 厚 生 年 金 保 険 料 を 事 業 主 により 給 与 から 控 除 されていたことが 認 められることから 申 立 期

中根・金田台地区 平成23年度補償説明業務

損 益 計 算 書 自. 平 成 26 年 4 月 1 日 至. 平 成 27 年 3 月 31 日 科 目 内 訳 金 額 千 円 千 円 営 業 収 益 6,167,402 委 託 者 報 酬 4,328,295 運 用 受 託 報 酬 1,839,106 営 業 費 用 3,911,389 一

[ 組 合 員 期 間 等 の 特 例 ] 組 合 員 期 間 等 については 年 齢 職 種 などにより 過 去 の 制 度 からの 経 過 措 置 が 設 けられ ており 被 用 者 年 制 度 の 加 入 期 間 ( 各 共 済 組 合 の 組 合 員 期 間 など)については 生 年 月 日

私立大学等研究設備整備費等補助金(私立大学等

総合評価点算定基準(簡易型建築・電気・管工事)

国 税 通 則 法 の 見 直 しについて(23 年 度 改 正 ) 税 務 調 査 手 続 の 明 確 化 更 正 の 請 求 期 間 の 延 長 処 分 の 理 由 附 記 等 国 税 通 則 法 の 大 幅 な 見 直 しを 実 施 主 な 改 正 事 項 1. 税 務 調 査 手 続 ( 平

2 学 校 への 支 援 方 法 CMS(NetCommons)の 操 作 説 明 会 2-1 操 作 説 明 会 平 成 26 年 度 も 学 校 ホームページ 作 成 運 用 における 支 援 となるよう 操 作 説 明 会 を 実 施 した 基 礎 編 としてCMS(NetCommons)の

Microsoft PowerPoint - 【那須野】セキュリティ問題について

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

t-149.xdw

中小規模事業者向けはじめてのマイナンバーガイドライン

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

入札公告 機動装備センター

1 総 合 設 計 一 定 規 模 以 上 の 敷 地 面 積 及 び 一 定 割 合 以 上 の 空 地 を 有 する 建 築 計 画 について 特 定 行 政 庁 の 許 可 により 容 積 率 斜 線 制 限 などの 制 限 を 緩 和 する 制 度 である 建 築 敷 地 の 共 同 化 や


様式第4号

PowerPoint プレゼンテーション

Microsoft PowerPoint - 【資料3】中小規模事業者向け+はじめてのマイナンバーガイドライン

郵 便 為 替 により 公 売 保 証 金 を 納 付 する 場 合 郵 便 為 替 証 書 は 発 効 日 から 起 算 して 175 日 を 経 過 していないものに 限 ります 4) 現 金 及 び 銀 行 振 出 の 小 切 手 で 平 川 市 に 直 接 納 付 銀 行 振 出 の 小 切

<4D F736F F D F8D828D5A939982CC8EF68BC697BF96B38F9E89BB82CC8A6791E52E646F63>

<947A957A8E9197BF C E786C73>

全設健発第     号

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

の 購 入 費 又 は 賃 借 料 (2) 専 用 ポール 等 機 器 の 設 置 工 事 費 (3) ケーブル 設 置 工 事 費 (4) 防 犯 カメラの 設 置 を 示 す 看 板 等 の 設 置 費 (5) その 他 設 置 に 必 要 な 経 費 ( 補 助 金 の 額 ) 第 6 条 補

Taro-データ公安委員会相互協力事

住宅改修の手引き(初版)

Transcription:

フィッシング 詐 欺 情 報 漏 えい パスワードクラックなどに 耐 性 のある 次 世 代 認 証 鍵 共 有 方 式 ~ 使 いやすさと 安 全 性 の 両 立 とクラウドストレージへの 応 用 ~ ( 独 ) 産 業 技 術 総 合 研 究 所 情 報 セキュリティ 研 究 センター 主 幹 研 究 員 兼 BURSEC 株 式 会 社 CTO 古 原 和 邦 認 証 鍵 共 有 方 式 は 情 報 通 信 ネットワークやそれを 経 由 して 提 供 される 各 種 サービスを 安 全 に 利 用 する 上 で 欠 かせない 技 術 となっている 一 方 フィッシング 詐 欺 など 利 用 者 の うっかりミスを 突 く 攻 撃 情 報 漏 えい パスワードクラックなど 既 存 方 式 では 対 処 しきれ ない 問 題 も 出 始 めている 本 稿 では これらの 問 題 点 を 克 服 するために 新 たに 考 案 実 用 化 された 次 世 代 認 証 鍵 共 有 方 式 について 紹 介 する 新 方 式 は 認 証 機 能 の 強 化 に 加 えて 重 要 データのオンライン 分 散 保 存 機 能 も 備 えており クラウドストレージなどのオンライン ストレージの 可 用 性 と 情 報 漏 えい 耐 性 の 向 上 にも 利 用 できる はじめに エンティティ( 利 用 者 端 末 サーバなど)がネットワーク 上 の 相 手 を 認 証 し その 認 証 されたエンティティとの 間 に 安 全 な 通 信 路 を 設 立 するための 暗 号 鍵 を 共 有 する 方 式 は 認 証 鍵 共 有 方 式 と 呼 ばれている 例 えば Web ブラウザを 使 っている 際 にブラウザの 右 下 などに 現 れる 鍵 マークは 通 信 相 手 と 暗 号 化 通 信 を 行 うための 鍵 が 共 有 されたことを 意 味 している 他 にも 無 線 LAN に 接 続 する 際 や VPN(Virtual Private Network)で 社 内 LAN に 接 続 する 際 などにも 認 証 鍵 共 有 方 式 は 利 用 されており 現 在 の ICT 社 会 の 安 全 性 を 確 保 する 上 で 欠 かせない 要 素 技 術 の1つになっている 1990 年 代 初 頭 辺 りまでのインターネットは どちらかと 言 うと つながること 使 え ること が 重 要 であり 相 手 認 証 はせいぜい 送 信 元 アドレスの 確 認 平 文 で 送 信 された ID パスワードの 確 認 が 主 流 であった この 世 代 を 鍵 共 有 および 通 信 路 の 暗 号 化 改 ざん 検 出 が 行 わ れ て い な い と い う 意 味 で 第 0 世 代 と 呼 ぶ こ と に す る 1990 年 代 に 入 り WWW(World Wide Web)やインターネットの 商 用 利 用 が 普 及 してくると それに 伴 い 通 信 内 容 を 保 護 したり 相 手 を 認 証 したりするための 枠 組 みが 導 入 されるようになった 代 表 的 なものに SSL/TLS (Secure Socket Layer/Transport Layer Security) SSH (Secure Shell) IPsec などがあり 現 在 それらで 利 用 されている 認 証 鍵 共 有 方 式 を 第 1 世 代 と 呼 ぶ

ことにする 第 1 世 代 認 証 鍵 共 有 方 式 のおかげで ネットショッピング ウェブバンキン グなどの 各 種 電 子 商 取 引 を 自 宅 から 行 えるようになり 出 先 からの 社 内 LAN への 接 続 無 線 LAN 接 続 なども 第 0 世 代 と 比 べると 格 段 に 安 全 に 行 えるようになった ちなみに 認 証 鍵 共 有 を 行 うための 基 本 的 な 考 え 方 や 要 素 技 術 は 1970 年 代 に 提 案 されて おり その 普 及 までに 20~30 年 掛 ったことになる 第 1 世 代 認 証 鍵 共 有 方 式 の 限 界 第 1 世 代 認 証 鍵 共 有 方 式 はその 利 用 開 始 から 15 年 以 上 経 過 しているが 以 下 のような 問 題 が 浮 上 しており 有 効 な 解 決 策 が 求 められている 1. うっかりミスを 突 く 攻 撃 の 蔓 延 : フィッシング 詐 欺 など うっかりミスを 突 く 攻 撃 が 行 われ 実 被 害 が 出 るようになった 2. 情 報 漏 えい 事 故 の 増 加 : 情 報 漏 えい 事 故 の 増 加 [JNSA09]により 鍵 や 認 証 情 報 が 漏 れる 状 況 を 考 慮 する 必 要 性 が 出 てきた 3. 全 数 探 索 可 能 なパスワード 範 囲 の 拡 大 : 計 算 能 力 の 向 上 と 計 算 資 源 の 低 価 格 化 により 人 間 がストレスなく 使 える 短 いパスワードは 全 数 探 索 により 破 られるようになってき た 4. 通 信 路 しか 保 護 できない: サーバやクライアントに 保 存 されるデータは 保 護 できない 1.に 対 しては 利 用 者 への 教 育 も 重 要 である しかしながら 利 用 者 にとって 警 告 メッセ ージを 正 しく 理 解 し アドレスバー 鍵 マーク サーバ 証 明 書 の 拇 印 などを 確 認 すること はめんどうな 作 業 である その 上 これらの 作 業 は 強 制 ではないため 利 用 者 に 徹 底 させる ことは 容 易 ではない 攻 撃 方 法 は 日 々 進 化 しており 例 えば 警 告 の 出 ない 公 開 鍵 証 明 書 が 利 用 されたり DNS が 偽 装 され 正 しい URL が 使 用 されたり 多 言 語 文 字 を 含 む 紛 らわ しい 文 字 が URL に 使 用 されたり 検 索 結 果 の 上 位 にフィッシングサイトを 表 示 させたり 表 示 ページ 中 に 正 しいアドレス 鍵 マーク グリーンのカラーアドレスバー(EV 証 明 書 が 検 証 されたことを 示 す)が 描 かれる Picture-In-Picture 攻 撃 [JSTB07]が 行 われた 場 合 など 高 度 あるいは 新 手 の 攻 撃 にも 対 処 する 必 要 がある もはや 利 用 者 への 注 意 喚 起 だけで は 限 界 が 来 ており 徹 底 可 能 で 利 用 者 に 負 担 の 掛 らない 対 策 が 求 められている 2.に 対 しては 鍵 をスマートカードのような 耐 タンパーモジュールに 格 納 することも 可 能 ではある しかしながら コスト 高 になるという 問 題 に 加 えて モジュールを 物 理 的 にこ じ 開 ける 侵 襲 型 攻 撃 や 消 費 電 力 や 漏 えい 電 磁 波 などを 使 って 内 部 に 格 納 されている 鍵 を 抜 き 出 すサイドチャネル 攻 撃 も 進 化 している 実 際 自 動 車 の 電 子 鍵 や 交 通 系 の 決 済 で 利 用 されるスマートカードから 鍵 が 抜 き 出 されるなど 実 被 害 も 出 始 めており 耐 タンパー 性 に 強 く 頼 らないシステムづくりが 求 められている

3. に 対 しては 生 体 認 証 を 使 うことも 可 能 であるが 本 人 拒 否 率 と 他 人 受 入 率 のバランスを 取 るためにパスワードと 併 用 される 場 合 も 多 く その 場 合 はパスワードの 問 題 は 残 ってし まう また 読 み 取 り 装 置 を 備 えるためにコスト 高 になるという 問 題 もある 4. については 認 証 鍵 共 有 方 式 は 通 信 路 を 保 護 する 目 的 でしか 設 計 されていないため 暗 号 化 して 送 信 されたデータは 必 ずサーバで 平 文 に 復 号 されてしまう そのため クラウド ストレージ モバイルPCのハードディスク USB メモリなどの 持 ち 出 し 可 搬 媒 体 など 暗 号 化 の 用 途 には 利 用 できない 次 世 代 の 認 証 鍵 共 有 方 式 我 々は 従 来 より 第 1 世 代 認 証 鍵 共 有 方 式 で 問 題 となっていた 前 述 の 問 題 に 加 えて 以 下 のような 機 能 や 特 性 を 満 たすための 暗 号 プロトコルに 関 する 基 礎 研 究 を 行 っており それ を 解 決 するための 基 本 プ ロ ト コル LR-AKE (Leakage-Resilient Authenticated Key Establishment) [LR-AKE]を 提 案 していた この 度 その 応 用 システムを 実 用 化 させ 商 用 サービスを 開 始 したので その 内 容 について 紹 介 する 実 用 化 した 次 世 代 認 証 鍵 共 有 方 式 LR-AKE とその 応 用 システムの 特 徴 : 情 報 漏 えい 耐 性 : 攻 撃 者 がクライアント サーバいずれに 記 録 されている 情 報 と 通 信 路 を 流 れたデータを 入 手 し それらに 対 してパスワードのオフライン 全 数 探 索 を 試 したとしても 利 用 者 のパスワードや 保 存 データを 復 元 できない 性 質 この 性 質 によ りクライアント 端 末 や 認 証 トークンの 盗 難 紛 失 サーバ 管 理 者 の 不 正 サーバから の 情 報 漏 えいに 耐 性 を 持 たせることが 可 能 となった 耐 タンパー 性 不 要 : 記 録 情 報 の 漏 えいに 強 い 構 造 を 実 現 できたため 強 い 耐 タンパー 性 は 必 ずしも 必 要 では 無 くなった そのため USB メモリなどの 安 価 な 可 搬 媒 体 を 認 証 トークンとして 利 用 可 能 になった データのオンライン 分 散 管 理 機 能 : 情 報 漏 えいに 強 い 性 質 を 応 用 し 複 数 のアカウン トを 使 ってクラスタを 組 み そこに 重 要 なデータをオンラインで 分 散 保 存 復 元 する ことができる( 図 1 参 照 ) この 機 能 は 認 証 や 重 要 データの 保 存 が 必 要 となるアプリ ケーションが LR-AKE クライアントを 呼 び 出 すことで 利 用 可 能 になり 例 えば 複 数 のID,パスワード 暗 号 鍵 署 名 鍵 などを 情 報 漏 えいに 強 い 形 式 で 分 散 保 存 したり 復 元 したりする 機 能 を 容 易 に 組 み 込 むことが 可 能 となる 短 いパスワード1つ: 利 便 性 の 観 点 から 複 数 のサービスを 受 ける 場 合 でも 利 用 者 が 記 憶 すべき 秘 密 情 報 は 短 い 系 列 1つでよい この 短 い 系 列 は 典 型 的 にはパスワード であるが 生 体 情 報 から 抜 き 出 された 短 い 系 列 グラフィカルパスワード ワンタイ ムパスワードなどでもよい 短 いパスワードが 安 全 に 使 える 理 由 は オフライン 全 数 探 索 とオンラインで 複 数 のアカウントに 対 してパスワードを 試 す 並 列 オンラインパス

ワード 全 数 探 索 を 防 止 できているためである なお 1つのマスターパスワードを 使 って 複 数 のID パスワードを 管 理 する 既 存 のアプリケーションも 存 在 するが それ らは 管 理 するID パスワードを 平 文 もしくは マスターパスワードで 暗 号 化 し てハードディスクに 保 存 するため 暗 号 文 が 漏 えいするとそのマスターパスワードの 全 数 探 索 が 可 能 になるという 問 題 点 がある うっかりミス 対 策 : サーバを 検 証 するために URL 鍵 マーク 公 開 鍵 証 明 書 の 拇 印 などの 確 認 は 不 要 利 用 者 は 通 信 相 手 を 選 択 し 記 憶 している 短 いパスワードを 正 しい 入 力 欄 に 入 力 するだけでよい( 通 信 相 手 が 検 証 され 検 証 されなかった 相 手 と は 通 信 は 行 われない また プロトコルの 構 成 上 ネットワーク 上 の 攻 撃 者 は 打 ち 込 ま れたパスワードを 入 手 できない 利 用 者 権 限 でのアカウントおよび 端 末 管 理 機 能 : 一 人 の 利 用 者 が 複 数 の 端 末 を 利 用 す ることを 想 定 して 設 計 してあり 1つの 端 末 や 認 証 トークンを 紛 失 したとしても 利 用 者 の 権 限 で 他 の 端 末 から 紛 失 した 端 末 のアカウントを 無 効 にし 新 たな 端 末 にア カウントをセットすることが 可 能 また 他 の 端 末 からオンライン 全 数 探 索 が 行 われ たり それにより 端 末 がロックされたりすれば その 事 実 を 他 の 端 末 利 用 時 に 通 知 さ れる これにより 管 理 者 の 負 担 を 軽 減 できると 共 に アカウントの 再 発 行 までの 業 務 停 止 期 間 を 短 縮 できる なお 既 存 のサービスでも 落 とした 端 末 と 通 信 して それ をロックしたり そこに 保 存 してあるデータを 消 去 したりするサービスがあるが そ れらは 端 末 がネットワークから 遮 断 された 場 合 に 利 用 できなくなるという 問 題 点 があ った 新 方 式 はそのような 状 況 においてもアカウントの 無 効 化 やロックが 可 能 となる 漏 えい 情 報 の 自 動 無 効 化 機 能 / 侵 入 検 知 機 能 : 仮 に 攻 撃 者 が 利 用 者 になりすますため のすべての 情 報 を 入 手 できたとしても 正 しい 利 用 者 がその 攻 撃 者 より 先 にサーバに ログインすれば それ 以 降 その 攻 撃 者 の 入 手 した 情 報 は 自 動 的 に 使 えなくなる また 逆 に 攻 撃 者 が 先 にログインした 場 合 正 しい 利 用 者 はログインできなくなり 侵 入 の 事 実 を 知 ることができる 漏 えい 情 報 を 利 用 したオンラインパスワード 全 数 探 索 とミスタイプ 切 り 分 け 機 能 : ロ グインに 失 敗 した 場 合 に それが 第 三 者 による 漏 えい 情 報 を 使 った 攻 撃 であるのか それとも 利 用 者 のミスタイプであるかを 判 定 し 攻 撃 が 数 回 行 われた 場 合 のみ 端 末 を ロックすることができる 強 前 方 秘 匿 性 : 公 開 鍵 暗 号 や 関 連 する 難 問 が 完 全 に 解 かれたとしても 盗 聴 者 に 対 し て 過 去 の 通 信 内 容 を 秘 匿 できる 類 似 の 性 質 に 前 方 秘 匿 性 (Forward Secrecy)があるが 前 方 秘 匿 性 だけでは 公 開 鍵 暗 号 やそれを 構 成 する 難 問 が 完 全 に 解 かれると 過 去 の 通 信 内 容 は 暴 かれてしまう 現 在 PKIなどで 広 く 利 用 されている 1024 ビットの RSA 暗 号 は 2020 年 頃 には 解 読 可 能 になると 見 積 もられており[LV00] 現 在 1024 ビットの RSA 暗 号 で 暗 号 化 されたデータはそれ 以 降 に 暴 かれる 可 能 性 がある

図 1 次 世 代 認 証 鍵 共 有 方 式 LR-AKE を 応 用 した 新 セキュリティレイヤ 認 証 や 重 要 データの 保 存 を 行 わなければならない 既 存 アプリと 既 存 ストレージの 間 に 入 って 上 記 の 機 能 を 提 供 LR-AKE 応 用 システムの 実 用 化 には 弊 所 ベンチャー 開 発 センター[INCS]のスタートア ップ 開 発 戦 略 タスクフォース 制 度 の 支 援 を 受 けた スタートアップ 開 発 戦 略 タスクフォー ス 制 度 とは 弊 所 の 研 究 者 とベンチャー 創 出 のエキスパート(スタートアップ アドバイ ザー)がタスクフォースを 組 み ベンチャー 起 業 を 通 して 研 究 成 果 を 社 会 に 提 供 するため の 検 討 と 計 画 立 案 を 技 術 と 経 営 の 両 面 から 行 い それを 実 行 する 制 度 である この 制 度 な どを 受 け 現 在 までに 100 社 程 度 が 産 総 研 技 術 移 転 ベンチャーとして 創 業 している 我 々も この 制 度 の 基 で 実 用 化 のための 研 究 開 発 と ビジネス 化 に 向 けた 検 討 を 行 い 今 年 の4 月 に BURSEC 株 式 会 社 というベンチャー 会 社 を 設 立 し 商 用 サービスを 開 始 した 主 な 事 業 内 容 は 社 内 LANへ 接 続 するための 認 証 システムやクラウドストレージに LR-AKE を 統 合 したり 認 証 や 重 要 データの 保 存 が 必 要 となる 各 種 アプリケーションへ LR-AKE を 組 み 込 んだりするためのサービスを 行 っている より 詳 しい 内 容 を 知 りたい 方 は 下 記 までご 連 絡 頂 きたい また 本 技 術 の 普 及 により 利 用 者 の 負 担 を 軽 減 させつつ 安 全 性 の 向 上 に 貢 献 できれば 幸 いである 連 絡 先 商 用 サービスに 関 する 問 い 合 わせ 先 : BURSEC 株 式 会 社 TEL: 03-5207-6025, E-mail: info@bursec.com, Web: http://www.bursec.com

学 術 的 な 研 究 対 象 としての 問 い 合 わせ 先 : ( 独 ) 産 業 技 術 総 合 研 究 所 情 報 セキュリティ 研 究 センター E-mail: lrake@m.aist.go.jp, Web: http://www.rcis.aist.go.jp/project/lr-ake 参 考 文 献 [JNSA09] JNSA2008 年 情 報 セキュリティインシデントに 関 する 調 査 報 告 書,ver. 1.3, 2009 [JSTB07] C. Jackson, D. Simon, D. Tan and A. Barth, An Evaluation of Extended Validation and Picture-in-Picture Phishing Attacks, Usable Security (USEC'07), 2007.02 [LV01] Lenstra, A. and E. Verheul, "Selecting Cryptographic Key Sizes", Journal of Cryptology 14 (2001) 255-293, 2001 [LR-AKE] LR-AKE Homepage, http://www.rcis.aist.go.jp/project/lr-ake/publications.html [INCS] ( 独 ) 産 業 技 術 総 合 研 究 所 ベンチャー 開 発 センター, http://unit.aist.go.jp/incs/ci/index.html