Universal 2nd Factor(U2F):歴史、進化、利点

更新済み: 2024年09月16日 読了目安時間: ~

要約

Universal 2nd Factor(U2F)は、ユーザーにパスワードと物理的な暗号化キーの両方でアイデンティティを検証することを要求してセキュリティを強化する、オープンな認証規格です。2014年にFast Identity Online(FIDO)アライアンスのもと、Google、Yubico、NXP Semiconductorsのパートナーシップにより開発されたU2Fは、Universal Serial Bus(USB)ポートに接続されたハードウェアキーに暗号化されたチャレンジを送信することで機能します。キーは複製できず、ドライバーも不要で、強力なフィッシング耐性を備えています。そのためU2Fは、一般消費者とエンタープライズ環境の双方にとって、パスワードのみの場合に比べて実用的なアップグレードとなります。

なぜパスワードだけではアカウントを保護できないのですか?

パスワードだけでは不十分な場合に、企業を保護するにはどうすればよいでしょうか。ハッキングにほぼ(完全ではないにせよ)耐性のある追加のチャレンジとして、何を提供できますか?

U2Fを入力してください。

U2Fプロトコルを使用すると、ユーザーが所有するデバイス(通常はキーフォブ)に暗号化チャレンジを送信できます。プロセスはパスワードで開始しますが、アクセスするにはデジタルキーが必要です。

FIDO U2Fプロトコルは2014年に開発され、それ以来、規格は改良、洗練、更新が重ねられています。暗号鍵の概念に慣れてきているユーザーが増えています。データを安全に保護するために、こうした保護を求める声さえあります。

U2Fはどのようにして生まれたのですか?

ほとんどの消費者は、2要素認証について少なくとも何かしら知っています。ブロガーが説明しているように、銀行のカードと個人識別番号(PIN)を使用するたびに、必要なものにアクセスするために2種類のデータを使用しています。Universal 2nd Factorも同様の方法で機能し、支持者が長年推進してきたものです。

2012年、標準的なキーワード入力に代わってキーフォブを使用するGoogleのプロジェクトに関する噂が、業界のブログに掲載され始めました。専門家は、そのツールがどのように機能するのか確信が持てませんでしたが、期待は高まっていました。「The Plot to Kill the Password」といったタイトルのブログが、関心を保ちました。

2014年、以下のパートナーシップにより規格が提案されました

  • Google
  • Yubico
  • NXP Semiconductors

このオープンソース規格は、最終的にFIDO(Fast Identity Online)Allianceの傘下に入り、現在もその保守と管理が続けられています。

U2Fの仕組み

Universal 2nd Factorは、保護されたリソースにアクセスするために通過しなければならない、新しいセキュリティゲートウェイとお考えください。こうしたユーザーがプロセスを開始するには依然としてパスワードが必要ですが、認可のステップを完了するには、物理的なデバイスも所持している必要があります。

簡単に言うと、U2Fのプロセスは次のようになります:

  1. パスワード:ユーザーはWebサイトにアクセスし、そのサイトで認識されるユーザー名とパスワードを入力します。
  2. チャレンジ:適切なユーザー名とパスワードが認識されると、システムはユーザーがユニバーサルシリアルバス(USB)ポートに接続したキーにチャレンジを送信します。通信は転送中に暗号化されます。
  3. 応答:キーが点灯するか、その他の方法でチャレンジが受信されたことを知らせます。ユーザーがボタンを押して接続を確定します。

U2Fデバイスの主なセキュリティ特性とは何ですか?

  • 非対称暗号(FIDO仕様)
  • 機密データは常にデバイス上に保持されます。
  • USB経由のヒューマンインターフェイスデバイス(HID)プロトコルで通信します
  • ドライバーやソフトウェアのダウンロードは不要です。

キーを紛失した場合や、キーが利用できない場合はどうなりますか?

ユーザーは、予備のセキュリティキーを常に利用できるようにしておくことが推奨されます。紛失した場合、ユーザーが保護されたリソースにアクセスするのは非常に困難になります。U2F環境では、ユーザーの利便性よりもセキュリティが重要であるため、一度認証されたキーは慎重に取り扱う必要があります。

  • キーの秘密情報は抽出できないため、複製できません。
  • Bluetooth非対応のため、ワイヤレスの攻撃ベクトルはありません
  • 電池は不要です。
  • 継続的なメンテナンスは不要です

エンドユーザーにとって、キーは手間をかけずに強力なセキュリティを実現できる手段です。一部の人にとっては、これ以上ない完璧な組み合わせです。

組織がU2Fを導入するにはどうすればよいですか?

Universal 2nd Factorプロトコルはオープンであるため、どの開発者でも使用できます。しかし、ベンダーの役割はきわめて重要です。

ベンダーや開発者はU2Fをどのようにサポートしていますか?

消費者は通常、YubiKeyやTitanなどのサードパーティからキーを購入しますが、企業は購入されたキーが自社のシステムと確実に通信できることを確認する必要があります。一部の企業は、審査を経て信頼できると判断されたパートナーからのみキーを購入するよう消費者に指示しています。銀行など、機密性の高い市場で事業を展開している場合は、このオプションが適している可能性があります。

ユーザーのセットアッププロセスはどのようなものですか?

顧客は、U2Fキーの設定は難しいと感じると述べており、次のような複数の手順が必要です。

  1. サインインしています。ユーザーは、任意のWebサイトにアクセスし、ユーザー名とパスワードを入力してプロセスを開始します。
  2. トークンの登録。ユーザーはキーを購入したことを示しています。
  3. 接続および登録を行っています。ユーザーはコンピューターにキーを挿入し、利用開始時にショートメッセージサービス(SMS)による認証を求められる場合があります。
  4. 續り返し。U2Fトークンを使用して認証するすべてのWebサイトで登録を行う必要があります。

Webサイト開発者のコーディング要件は最小限です。チームは、ユーザーがこの認証方式をログインに追加できるよう、登録プロセスを開発する必要があります。開発者からは、時間も専門知識もほとんど必要ないという声がよく寄せられます。

U2Fを始めてください

OktaはYubicoとの提携を通じて、すべてのお客様にU2Fを提供します。単純なパスワードだけでは不十分であることをOktaは認識しており、その解決策の一部となりたいと考えています。

Oktaのユニバーサル第2因子ソリューションでユーザーをより安全に保護する方法をクリックしてご覧ください。

よくある質問(FAQ)

U2F(Universal 2nd Factor)とは何ですか?標準的な2要素認証との違いは何でしょうか?

U2F(Universal 2nd Factor)は、物理的な暗号化キーを使用してアイデンティティを検証するオープンな認証規格です。ショートメッセージサービス(SMS)コードやアプリで生成されたトークンに依存する場合がある標準的な2FAとは異なり、U2Fは非対称暗号化を使用し、機密データをハードウェアデバイスに直接保存します。これにより、フィッシングや傍受が格段に困難になります。

U2F(Universal 2nd Factor)規格は、どの組織が開発したのですか?

U2F(Universal 2nd Factor)規格は、2014年にGoogle、Yubico、NXP Semiconductorsの3社が共同で開発したものです。その後、FIDO(Fast Identity Online)アライアンスに採用され、現在は同組織によって維持されています。

ユーザーがU2F(Universal 2nd Factor)セキュリティキーを紛失した場合はどうなりますか?

U2F(Universal 2nd Factor)モデルではユーザーの利便性よりもセキュリティが優先されるため、U2Fキーを紛失すると、保護されたリソースへのアクセスを回復することが非常に困難になります。予備のセキュリティキーを登録し、いつでも利用できる状態にしておくことを強くお勧めします。

U2F(Universal 2nd Factor)キーを使用するには、特別なソフトウェアやドライバーが必要ですか?

U2F(Universal 2nd Factor)キーは、Universal Serial Bus(USB)接続を介してヒューマンインターフェイスデバイス(HID)プロトコルでホストコンピューターと通信します。そのため、追加のドライバーやソフトウェアのダウンロードは不要です。

U2F(Universal 2nd Factor)キーは、リモートで複製されたり、侵害されたりする可能性がありますか?

いいえ。U2F(Universal 2nd Factor)キーに保存されている個人情報は抽出できないため、キーを複製することはできません。ほとんどのキーはBluetoothにも対応していないため、ワイヤレスの攻撃ベクトルを排除し、バッテリーや継続的なメンテナンスも不要です。

開発者がU2F(Universal 2nd Factor)のサポートを追加するには、どの程度の技術的な労力が必要ですか?

コーディングの要件は最小限です。開発者は主に、ユーザーがキーを登録できるようにするための登録フローを構築する必要があります。開発者の話では、実装に要する時間や専門的な技術知識は通常ごくわずかです。

参考文献

パスワードを超えるセキュリティ:2FA、U2F、Googleの高度な保護機能。(2018年11月、Troy Hunt)

パスワード廃止計画。(2014年4月)。The Verge)

Googleアカウントがセキュリティキーに対応。(2014年10月)Krebs on Security.

FIDO2、WebAuthn、パスワードレスの世界について、今さら聞けない10の質問。(2018年8月)Yubico。

U2F:次世代の2要素認証。(2017年4月、Tripwire。

U2F仕様。FIDO Alliance。

Fido U2Fセキュリティキー。Amazon。

U2Fとは何か?(2017年6月)Hacker Noon。

Quick and Dirty Developer Guide to U2F(2017年12月)。Medium)

Google:セキュリティキーで従業員のフィッシングを撲滅。(2018年7月、Krebs on Security。

仕様の概要。FIDO Alliance。

アイデンティティ施策を推進