多点観測認証:物理イベントの多点観測による利便性と安全性を両立した認証/認可方式

書誌事項

タイトル別名
  • Multi-observed Authentication: A Secure and Usable Authentication/Authorization Based on Multi-point Observation of Physical Events

この論文をさがす

説明

業務形態の変化にともない,PCのマルウェア感染による被害が拡大し,従来の認証方式や認可方式によるセキュリティ対策では守りきれない現状になりつつある.この問題への解決策として多要素認証があるが,認証の度に複数のクレデンシャルを提示する手間が生じる.認証後に得られる認証トークンに有効期限を設けることで再認証を免除する利便性向上策も考えられるものの,ユーザのPC内にマルウェアが感染している場合,認証トークンを用いて情報資産へアクセスされる.マルウェアではなくユーザの意思によって情報資産へのアクセスが行われたことを確認したいのであれば,ユーザにスマートフォンの操作を要求せずとも,ユーザ自身による情報資産へのアクセスのアクションを確認すれば十分だと考えられる.そこで我々は,「クレデンシャル(PWあるいは認証トークン)の正当性に加え,ユーザによる物理的な認証/認可のアクションの発生を確認する」というコンセプトに基づく新たな方式として,多点観測認証を提案する.

As business practices evolve, the damage caused by PC malware infections is expanding. Accordingly, individuals and companies are increasingly finding that traditional authentication and authorization security measures are insufficient to protect them. One solution to this problem is multi-factor authentication, but it requires presenting multiple credentials every time authentication is required, which can be cumbersome. While a convenience improvement strategy is to set an expiration date for the authorization token obtained after authentication to exempt users from re-authentication, if malware is present on the user's PC, the information assets can still be accessed using the authorization token. If we want to confirm that access to information assets was made by the user's intention, rather than by malware, it is sufficient to confirm the user's physical authentication/authorization action rather than asking the user to operate a smartphone. Therefore, we propose a new method called Multi-observed Authentication based on the concept of “confirming the legitimacy of credentials (passwords or authorization tokens) as well as the occurrence of physical authentication/authorization actions by the user”.

収録刊行物

詳細情報 詳細情報について

問題の指摘

ページトップへ