【IT】「2要素認証」導入はたったの2割、Webサービスのあまりに無防備な実態

1田杉山脈 ★2019/07/21(日) 10:11:09.18ID:CAP_USER
他のWebサービスから流出したIDとパスワードを使って不正にログインする「リスト型攻撃」が後を絶たない。

リスト型攻撃を受ける原因は、Webサービスの多くが、IDとパスワードによるユーザー認証(個人認証)しか実施していないためだ。多要素認証(2要素認証)やリスクベース認証といった別の認証方式を導入すれば、リスト型攻撃を防げる可能性が高い。

 だが、IDとパスワードしか使っていないWebサービスはまだまだ多いようだ。フィッシング対策協議会が実施した調査により、危険な実態が浮き彫りになった。

300社以上にアンケート調査
 フィッシング対策協議会はフィッシング対策の業界団体。Webサービス(インターネットサービス)事業者やセキュリティーベンダーなどで構成される。

 同協議会は、インターネットでサービスを提供している事業者がどのようなユーザー認証方式を採用しているのかを把握するため、ユーザー認証に関するアンケート調査を実施した。

 「こういった調査の結果が過去になかったので、自分たちで実施することにした」(フィッシング対策協議会の長谷部一泰運営委員 認証方法調査・推進ワーキンググループ主査)。

 対象は、銀行・地銀、クレジットカード、保険など10業種。それぞれの業種で31の企業の担当者に尋ねた。ただし「ゲーム」についてはサンプル数が足りなかったため29企業とした。

調査対象企業が提供しているサービスのユーザー数(ID数)は、1000未満から500万以上まで様々。業種によってもばらつきがある。また、調査対象の企業名は明らかにしていない。匿名を条件に調査した。
https://tech.nikkeibp.co.jp/atcl/nxt/column/18/00001/02573/

3名刺は切らしておりまして2019/07/21(日) 10:18:32.53ID:DEFlGIue
まあぶっちぎりでザルなのはセブンなのは変わらないけど
4名刺は切らしておりまして2019/07/21(日) 10:21:09.54ID:m8kwmCGh
現金扱ったりクレジットカードと紐付けされるようなサービスじゃなきゃどうでもいいわ
5名刺は切らしておりまして2019/07/21(日) 10:24:59.30ID:Uq5Eeqf1
Apple Pay最強、他はクソ
2段階認証なのに2段階の面倒さが無い
SMS受信した時点で完了する
開いてリンク踏んだりする必要無し
8名刺は切らしておりまして2019/07/21(日) 10:44:05.65ID:/BhnhZG4
>>5
その代わり端末10万だけどな
SE消えたから
23名刺は切らしておりまして2019/07/21(日) 13:40:46.80ID:WumSkg+U
>>5
アポーペイとか、還元少なすぎて論外だわwww
6名刺は切らしておりまして2019/07/21(日) 10:25:54.01ID:/yt8PiVW
IDとパスワードしか使っていない上に、いまだにパスワードが英数字だけで記号が使えないクソとかあるよな
28名刺は切らしておりまして2019/07/21(日) 16:50:56.28ID:y/PmqISg
>>6
okwaveとgooのことか
30名刺は切らしておりまして2019/07/21(日) 19:04:59.50ID:d4FmtRm+
>>6
記号が使えないと、パスワードが6桁だと僅か13秒、8桁でも13.5時間で突破かぁ(笑)…┐(´д`)┌ヤレヤレ
https://i.imgur.com/v9pylE1.png
31名刺は切らしておりまして2019/07/21(日) 19:37:46.72ID:8YVX0IiI
>>30
今時失敗しまくるとロックアウトするだろ
7名刺は切らしておりまして2019/07/21(日) 10:39:54.65ID:PpAqswct
webサービスを2段階認証にしたらクソめんどくさいだろ
ログインするたびにSMS認証すんのか???
やっていいのはスマホアプリの初回だけだろ
10名刺は切らしておりまして2019/07/21(日) 10:57:32.10ID:UzMhJNc2
もともと、息子や孫を装うオレオレ詐欺大国で、利用者だけでなくシステムを開発する方も
セキュリティ意識が低い国民性だから。
11名刺は切らしておりまして2019/07/21(日) 11:15:24.38ID:XZIYP3+3
ヤフーJapanが早くから2段階認証
だよな。一度漏洩事件起こしてから
は堅くなった。
12名刺は切らしておりまして2019/07/21(日) 11:21:02.12ID:LG0pVFIy
別に二段階認証が必須な訳ではない。
本人確認せずにパスワード変更できたのが問題。
13名刺は切らしておりまして2019/07/21(日) 11:54:23.98ID:LVzVkToG
楽天に導入して欲しい
14名刺は切らしておりまして2019/07/21(日) 11:54:33.24ID:0wRdQJMa
二段階認証はネトゲやwebメールの方が進んでいるイメージ。
15名刺は切らしておりまして2019/07/21(日) 12:21:39.88ID:3nm4aOni
2段階認証もSMSならわかるけど
アプリ使ったやつとかよくわからん
スマホ壊れたら認証出来なくなるとかあったし怖い
16名刺は切らしておりまして2019/07/21(日) 12:43:13.39ID:e6igUUwM
銀行が配ってるようなワンタイムパス、ああいうのならかなり安全なのだろうがアレですら破る事はできるらしいしな
17名刺は切らしておりまして2019/07/21(日) 12:44:51.45ID:pf9du69R
2段階認証ですか?・・・
18名刺は切らしておりまして2019/07/21(日) 12:57:02.28ID:t3wQE0WP
>>17
「二要素認証」を「二段階認証」の間違いだと勘違いしている人が
極めて稀にいるけど
2段階認証は多要素認証の形態のひとつ
19名刺は切らしておりまして2019/07/21(日) 12:58:27.65ID:tqoatjLi
使う側からすれば、ログイン時に「定期的にパスワード変えましょう」
っていう画面に飛ばされるだけでウザいって思っちゃうときもあるからなぁ。
20名刺は切らしておりまして2019/07/21(日) 13:06:37.79ID:5iy4lQJq
メールやらSMSやらで認証コード飛ばしてくれれば十分だと思う
25名刺は切らしておりまして2019/07/21(日) 14:54:57.42ID:0wRdQJMa
>>20
メールやSMSがやられたら終わりだけどね。
21名刺は切らしておりまして2019/07/21(日) 13:12:05.24ID:2G5AhkXF
たいして重要な情報おく予定もないのに多要素な認証を求めてくるサイトが多くてうざい
27名刺は切らしておりまして2019/07/21(日) 16:30:46.97ID:itaqj98W
ゆうちょペイうっかりログアウトしたらIDわからんくなってコールセンターに電話するしかなかった
29名刺は切らしておりまして2019/07/21(日) 17:17:39.85ID:yxB+GXb+
>>27
あれ確認とかなかったからなあ
22名刺は切らしておりまして2019/07/21(日) 13:31:43.42ID:IHJGTFdR
「無防備都市宣言」ですね。
24名刺は切らしておりまして2019/07/21(日) 14:06:34.39ID:mL4jmuFb
宝くじ買う時の3Dセキュアぐらいかな
26名刺は切らしておりまして2019/07/21(日) 16:16:54.44ID:mPuVdru6
2要素認証というよりはボット対策だろうけど、表示されているアルファベット4桁を記載しろや絵を選んで空いている枠にはめろがうざい

引用元:http://egg.5ch.net/test/read.cgi/bizplus/1563671469/