0Pricing
Cloud & IT Cert Prep · レッスン

生体認証とトークンベース認証

指紋、網膜、行動生体認証に加え、ハードウェアトークン(TOTP、FIDO2/WebAuthn)の特徴と長所・短所を学びます。

「生体認証とトークンベース認証」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

生体認証:本人そのものによる認証

生体認証は、固有の身体的または行動的特徴、つまり「本人そのもの」に基づいて本人確認を行います。パスワードとは異なり、生体情報は忘れたり、簡単に共有したり、紛失したりすることがありません。ただし、侵害された場合に変更できないという問題もあります。新しい指紋を取得することはできません。生体認証システムは、身体的または行動的な特徴を測定し、セットアップ時に登録したテンプレートと照合します。生体認証システムの品質は、エラー率とテンプレートの保存方法の安全性によって評価されます。生体認証は、別の要素(指紋とPINなど)と組み合わせることで最も高い効果を発揮します。

身体的特徴による生体認証

身体的特徴による生体認証は、身体の物理的な特徴に基づきます。主な種類は次のとおりです。指紋:低コストで受け入れられやすいため、最も広く導入されています。スマートフォン、入退室管理、国境警備などで使用されます。網膜スキャン:目の奥にある血管のパターンをスキャンします。非常に正確で偽装が難しい一方、読み取り装置に目を近づける必要があります。虹彩スキャン:目の色の付いた部分にあるパターンをスキャンします。より離れた場所から実施でき、空港などで使用されています。顔認証:カメラで顔の形状を分析します。精度は向上していますが、照明、加齢、変装の影響を受ける可能性があります。掌形認証:手の形や指の長さを測定します。

行動バイオメトリクス

行動バイオメトリクスは、身体的特徴ではなく、人が何かを行う方法のパターンを分析します。例として、次のようなものがあります。キーストロークダイナミクス:タイピングのリズム、速度、キーを押している時間(各キーを押し続ける長さ)を測定します。マウスダイナミクス:マウス操作の速度、加速度、移動パターンを分析します。音声認証:発話のパターン、声の高さ、抑揚を分析します(音声コマンドとは異なります)。署名ダイナミクス:形状だけでなく、手書きの署名の筆圧、速度、リズムを分析します。行動バイオメトリクスは、ログイン時だけでなくセッション中も本人確認を続ける継続的認証に特に有効です。

生体認証のエラー率:FARとFRR

生体認証システムの性能は、2つのエラー率で表されます。他人受入率(False Acceptance Rate、FAR):システムが不正な人物を正規ユーザーとして誤って受け入れる確率です。セキュリティ上のリスクになります。本人拒否率(False Rejection Rate、FRR):システムが正規ユーザーを誤って拒否する確率です。可用性や使いやすさに関わる問題になります。これらの率は反比例します。感度を上げるとFAR(受け入れてしまう不正な人物の割合)は下がりますが、FRR(拒否される正規ユーザーの割合)は上がります。エラー交差率(Crossover Error Rate、CER)は、FARとFRRが等しくなる点であり、生体認証システムの精度を比較するために使われる単一の数値です。CERが低いほど、システムの精度は高くなります。

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

生体認証の脆弱性と攻撃

生体認証システムも攻撃を免れるわけではありません。なりすまし攻撃では、センサーをだますために偽の生体情報を提示します。指紋のなりすましでは、残留指紋のゼラチンやシリコン製の複製を使用します。顔認証は、低品質なシステムであれば高品質の3Dマスクや写真によってだまされる可能性があります。テンプレートデータベースへの攻撃では、保存された生体テンプレートが盗まれても、パスワードのように無効化できません。最新のシステムでは、テンプレート保護(生の生体データではなく、ハッシュ化または変換したテンプレートを保存すること)や、ライブネス検知(生体情報が複製ではなく生きた人から取得されたものであることを確認すること)によって、このリスクを軽減します。

ハードウェアセキュリティキー:FIDO2トークン

ハードウェアセキュリティキーは、YubiKey、Google Titan Key、SoloKeyなどに代表される、フィッシング耐性のある認証を実現するFIDO2/WebAuthn標準の実装です。キーにはハードウェアで保護された秘密鍵が格納されており、その秘密鍵がデバイスの外部に出ることなく暗号処理を実行します。認証時には、Webサイトから送られたチャレンジにハードウェアキーの秘密鍵で署名します。この処理は特定のWebサイトのオリジンに紐付けられているため、中間者(MITM)フィッシングサイトが認証情報を傍受したり中継したりすることはできません。ハードウェアキーは、証明書ベースの認証が必要な企業環境でPIVスマートカードとしても機能します。

スマートカードとPIV

スマートカードは、暗号鍵や証明書を格納するマイクロチップを内蔵した、クレジットカードサイズのデバイスです。PIV(Personal Identity Verification)カードは、米国連邦政府職員に義務付けられているスマートカード標準です(FIPS 201)。PIVカードには、所有者のX.509証明書、秘密鍵(カードの外部に出ることはありません)、デジタル写真、生体情報が含まれます。認証には、物理カード(「所持しているもの」)とPIN(「知っているもの」)の両方が必要であり、二要素認証を実現します。スマートカードは、接触型または非接触型(NFC)のリーダーで読み取ります。

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

ワンタイムパスワード(OTP)の詳細

ワンタイムパスワード(OTP)は、1回しか使用できない認証コードです。標準には2種類あります。HOTP(RFC 4226)は、使用するたびにカウンターを増加させるHMACベースのOTPです。認証器とサーバーは同期を維持する必要があるため、コードが生成されても使用されない状態が続くと同期がずれ、再同期が必要になることがあります。TOTP(RFC 6238)は、現在時刻をカウンターとして使用する時間ベースのOTPで、30秒ごとに変わります。TOTPは時刻によって自動的に同期できるため、より広く利用されています。認証器とサーバーは現在時刻について合意するだけでよく、NTPが役立ちます。未使用のTOTPコードはそのまま期限切れになります。

プッシュ通知認証

プッシュ認証(Duo Security、Microsoft Authenticator、Okta Verifyなどで使用されます)は、ログイン試行を検知すると、ユーザーのスマートフォンにプッシュ通知を送信します。ユーザーはタップしてリクエストを承認または拒否できるため、6桁のコードを入力するよりもはるかに簡単です。実装によっては、ユーザーが状況を判断できるよう、ログインのコンテキスト(IPアドレス、場所、アプリケーション)が表示されます。セキュリティ上の弱点は、MFA疲労攻撃です。攻撃者が短時間に大量のプッシュリクエストを送り付け、ユーザーが誤って承認することや、通知を止めるために承認することを狙います。対策には、番号照合(ユーザーがログインページに表示されたコードを入力する方式)や、プッシュ通知への追加コンテキストの表示などがあります。

コンテキスト認識型・適応型認証

適応型認証は、コンテキストから得られるシグナルに基づいて、必要な認証強度を調整します。ユーザーが普段使っているデバイスから、社内ネットワーク上で、勤務時間中にログインする場合はリスクが低いため、パスワードだけで十分なことがあります。同じユーザーが午前3時に未知の国から新しいデバイスでログインする場合はリスクが高いため、追加認証(MFAや管理者の承認など)が要求されます。コンテキストシグナルには、デバイスフィンガープリント(既知または未知)、IPジオロケーション、時刻、不可能な移動(経過時間では移動できない2地点からのログイン)、行動パターンなどがあります。これにより、リスクの低いログインではMFAによる負担を減らし、重要な場面では追加の負担をかけられます。

パスワードレス認証

パスワードレス認証はパスワードを完全に排除し、代わりにフィッシング耐性のある要素を使用します。一般的な方式には、Windows HelloやTouch IDなどの生体認証、またはハードウェアキーを使うFIDO2/WebAuthn、ユーザーのメールアドレスや電話番号に1回限りのURLを送信するマジックリンク(メールへのアクセスが信頼できる場合に有効)、そしてパスキーがあります。パスキーは、Apple、Google、Microsoftが採用するFIDO Allianceの標準で、秘密鍵をデバイスのセキュアエンクレーブに保存し、ベンダーのアカウントを介してクラウドと同期します。パスキーは利便性とフィッシング耐性を両立しており、パスワードの後継として急速に普及しています。

理解度チェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、生体認証が身体的特徴(指紋、虹彩)または行動的特徴(キーストローク、音声)を使用すること、FARとFRRが生体認証システムの精度を測定し、CERがそのバランス点となること、ハードウェアセキュリティキー(FIDO2/WebAuthn)がフィッシング耐性のあるトークンベース認証を提供すること、そして適応型認証がコンテキストのリスクに応じて認証時の負担を調整することを学びました。次は認可モデル:RBAC、MAC、DACについて学びます。

よくある質問

「生体認証とトークンベース認証」レッスンは無料ですか?

はい。「生体認証とトークンベース認証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「生体認証とトークンベース認証」で何を学びますか?

指紋、網膜、行動生体認証に加え、ハードウェアトークン(TOTP、FIDO2/WebAuthn)の特徴と長所・短所を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「生体認証とトークンベース認証」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パスワードポリシーと多要素認証
  2. 生体認証とトークンベース認証
  3. 認可モデル:RBAC、MAC、DAC
  4. フェデレーションID:SAML、OAuth、OpenID Connect
← Cloud & IT Cert Prepに戻る