NIST SP 800-63-4におけるバインディング保証レベルとアカウント乗っ取りの可能性
NIST SP 800-63-4の認証器バインディング規定を分析し、低い保証レベルのセッションから高い保証レベルの認証器を追加できることによるアカウント乗っ取りの危険性と、その緩和策を考察します。
Archive
NIST SP 800-63-4の認証器バインディング規定を分析し、低い保証レベルのセッションから高い保証レベルの認証器を追加できることによるアカウント乗っ取りの危険性と、その緩和策を考察します。
NIST(米国国立標準技術研究所)が発行するSP 800-63-4Bは、パスワードセキュリティに関する最新の指針を提供しており、これまでの「常識」を覆す内容が含まれています。(専門家の間では長らく常識だったものなんですが…。)本記事では、企業内でパスワードを使ったユーザー認証システムを担当される方、およびこうしたポリシーを決める担当者や経営者に向けて、この重…