「生体認証」を含む日記 RSS

はてなキーワード: 生体認証とは

2024-03-23

anond:20240323002358

iPhoneiPadパスコードを長らく設定しないで運用してるんだけど、OSアップデート後にパスコードや生体認証登録させようとしてくるUIキャンセルが分かりづらくて面倒

セキュリティ対策としての騙しUI微妙ではあるけど、目的としては許容できる

けど購入系の騙しUI100%悪だなあ

生体認証のための精子出すのを女が手伝え

そうしろ

2024-03-09

東京元気10%戻ってこない

キャンペーン期間より前に決済している

レジの設定が世界標準時で9時間ずれている

キャンペーン対応QRコードスキャンしなかった

インボイス登録

ポスターが貼ってない店舗

エントリーしてない

本人確認完了していない

2段階認証未設定

生体認証でなくパスキーログインしていた

・auPAYカードで払った

・PayPayカードで払った

・d払いタッチで払った

楽天ペイのEdyで払った

・LINEPayのPayPayで払った

・処理中のまま決済完了する前にキャンペーンが終了した

町田市

2024-02-01

みずほATM生体認証(指静脈認証

冬は血行が悪くなってるせいかエラー連発する

もういっそのことFace IDにしてくれ

2023-11-15

anond:20231115233251

風俗店がなくなったから性暴力するとかマジで言ってるなら日本人は全員ちんぽに貞操帯装着を義務付けるぞ

解除は女性側が生体認証パスワード両方使わないと解除されないアプリでのみ可とかで

2023-10-23

「転生したらゲームみたいな世界だった件」

ゲームみたいな世界転移した。いわゆる中世ファンタジー世界ではなく、どこか知らない外国だと言われたら信じるくらいには元の世界と似ていたのだけど、どうしてゲームみたいだと思ったかというとステータスを見ることができたから。

たとえばHPみたいな数字があって、生活していると少しずつ減っていくけど、食事睡眠回復する。幸いにして初期状態お金を持っていたので生活不自由することはなかった。このお金ステータスに表示される。現金ではなく個人に紐づけられた口座みたいなのにお金が入っているようで、カードなども無いのに買い物ができる。指定場所に手を置いたりしてるので、おそらく生体認証なんだろうと思うけどよくはわかってない。

ステータス数字を書き換えられることに気が付いたのは、ちょっと高いものが欲しいと思った時。ステータスの所持金額数字を眺めながら、もう少し沢山あればと思ったら、なぜか数字が増えた。増えたお金は、特に問題なく使えた。

所持金だけでなく、HP数字も書き換えることができた。食事をしないでも、ステータスの画面を見ながら思っただけで、数字回復する。食事睡眠なしでもいいわけだ。とは言っても、おいしい食事をする楽しみは捨てがたく、時々は食事をしていたのだけど、これも不要になった。

食べ物を食べたりして満足感を得ると、対応するステータス数字がアップするのだけど、この数字を書き換えると、食事をしないでも同じような満足感を得ることができた。それどころか、増やす数字を多くすることで、これまで食べたこともない美味しいものを食べたかのような、すごい満足感を得ることができた。

食事だけでなく、他の快楽についても、ステータス数字対応できることがわかった。酒池肉林簡単だ。ちなみに酒池肉林の肉は、肉欲の肉のことだと説明されることが多いけど、本来は食べる肉を林のようにしたものらしい。ただ、その肉の林に、裸の女を走り回らせたりしていたと続いてるそうだ。しかしそんな面倒なことをしないでも、数字ちょっといじくるだけで、それ以上の満足が得られる。

しばらくは部屋に閉じこもって、ステータス数字をいじって快楽をむさぼっていたのだけど、これはちょっとまずいのではと思った。昔読んだSFで、脳の快楽を感じる部分に電気を流しつづけて、衰弱してしまうというのを思い出したからだ。

でも、HP数字も書き換えられるのだから、衰弱する心配はなかった。ただ、自分客観的にみると、何というかゲーム中毒みたいだなと思ってしまった。でも、この世界ゲームみたいなのだから、これが現実だ。

多少は社会に貢献しようと思って、お金をばらまいてみたりもした。最初の頃は自分ステータスで増やしたお金を、欲しい人に送金してたのだけど、何と他の人のステータス上の所持金も増やせることがわかった。試してみたら、他の数字も変えることができた。死にかけている人のHPを増やしたら、元気になった。もしかしたらHPを0にしたら死ぬのではと考えたけど、これはやったことがない。

無造作お金を配ったり、病気の人を直したりしてたことで、怪しい人に目を付けられたこともあったのだけど、たとえばどんな悪人だって対応するスタータスの数字を書き換えたら善人に早変わりするので、危険なことは無かった。周囲の人の自分への好意度や関心の数値を下げるようにしたら、あまり注目されることもなくなった。

その後はあまり変わりも無く、幸せ暮らしているのだけど、時々ゲームインチキをしてるような気持になったりもする。そんなときは、対応するステータスの数値を書き換える。


カクヨムに書いたけど、ほとんとみる人がいないので転載

https://kakuyomu.jp/works/16817330653986494310/episodes/16817330663361949266

2023-09-04

Twitterが今後AI学習させんでーって言ってるやん

あとついでにユーザーの「生体認証情報」と「求人応募および推薦」もぶっこ抜くでーって言ってるやん。

AIに抜かれるの怖いからってpixiv退会したけどTwitter使ってる絵師達は、イーロンのAI学習されるのは全然かまわないってこと?

2023-07-31

anond:20230731104947

最近最前線から離れててあんまり追えてないけど、現役のとき2008年くらいか10年くらいの間で、仕事のやり方や設計の考え方が大きく変わったIT技術要素で、いまぱっと思い浮かぶのはこんな感じかな。

分野にもよるし、調査して試作した結果自分業務には採用しなかった技術とかもある。流行ると思って使えるようになったけど流行らなかった技術を入れるとたぶんもっとある。

あと、新機種が出てOSが新しくなったり、ミドルウェアの新バージョン対応テスト手法進化もけっこうカロリー高いけどここには書いてない。

自分フロントエンド専門でReactしかやらない」みたいに分野を絞れば大分減るけど、その技術が何年持つかわからいか普通リスクヘッジのために他の技術も齧らざるを得ないし、バックエンドとかの人と議論するのに結局他分野の知識もそれなりに必要

ソーシャルコーディング(GitHub)

スマホアプリ(iOS, Android)

NoSQL(memcached, Redis, Cassandra)

暗号通貨

クラウドアーキテクチャ、XaaS(AWS, Google Cloud, MicrosoftAzure)

CI/CD(Travis CI, CircleCI, Jenkins)

トランスパイラ(Browserify, webpack, CoffeeScript, TypeScript)

システム(Rust, TypeScript, Haskell)

テスト自動化(xUnitSelenium)

クリーンアーキテクチャ

コンテナDocker

オーケストレーション(Ansible, Kubernetes, Terraform)

機械学習(Python, MATLAB, 線形代数数学知識)

HTML5(WebGL, WebAudio他)

SPA(React, AngularJS, Ember.js, Vue.js)

マイクロサービスアーキテクチャ

3Dゲームエンジン(Unreal Engine無償化、Unity5)の他分野への普及

GraphQL

機械学習ライブラリ(Tensorflow, PyTorch, Chainer)

Jupyter Notebook

NFT

モバイルアプリフレームワーク(React Native, Flutter/Dart)

シングルサインオン

多要素認証生体認証

メタバース

2023-07-26

WorldCoinに騙されないようにしよう

WorldCoinとは、最近リリースされた暗号資産であるティッカーシンボルはWLD。

日本取引所では買うことができない。海外取引所現物もしくは先物取引ができる。

このWorldCoinは、以下のような特徴があり、熱狂的に支持する人がいる。

1)WorldCoinのプロジェクト創業者は、サム・アルトマンである

この人物はChatGPTの開発元OpenAICEOである

2)WorldCoinはベーシックインカムを実現する(とされる)プロジェクトである。タダでお金がもらえるなんて、素敵な響きである

このプロジェクトでは、AI人間区別するための「虹彩認証」という技術提供する、としている。

この認証により個人にWorld IDという識別子が割り振られ、このWorld IDをもとに定期的にWorldCoinが配布される。

言いたいことは主に3つ。



WorldCoinは、持続可能モデルとは思えない。

仮想通貨世界ではこれまでAxieに代表されるPlay to EarnやSTEPNに代表されるWalk to Earnという、遊ぶだけでお金を稼げる、歩くだけでお金を稼げる、というスキーム流行った。

WorldCoinは単なるこの変化形である。ただし遊ぶ必要も歩く必要もない。一度虹彩認証さえすれば、お金を稼ぐために何もしなくてよいのだ。

これまでの○○ to Earnは、支払いはそれぞれ独自が発行した仮想通貨(ここではトークンAと呼ぶ)によって行われた。

これらのプロジェクト運用者は、ゲーム的な施策を用いてトークンAの値崩れを防ごうと努力してきた。

参入するため・多く稼ぐためにトークンAを買わせる、あるいはトークンAが売られにくいようにゲームの中で他のアイテムを買わせて消費させる、といった施策だ。

しかし、どれも上手くいかなかった。

結局、トークンAに価格がついているのは後続の参入者が新規でそのトークンを買っているからであり、新規参入者が少なくなった時点でトークンAの価格崩壊した。

この、先発参入者の利益が後発参入者の支払いによって賄われる仕組みは、いわゆるポンジスキームである

(参考)STEPN GSTトークンチャート https://coinmarketcap.com/ja/currencies/green-satoshi-token/

WorldCoinこれらよりもっと悪い。

ゲーム的な要素が一切ないから、投機筋以外の誰もWorldCoinを買わないのだ。

WorldCoinは常に売られるコインだ。こんなもの価格が維持できるわけではない。WorldCoinは今現在、1枚約2.3ドル取引されている。

今後、WorldCoinの運営は値崩れを防ぐような施策を導入することだろう(たとえばWorldCoinをロックすることで利回りを稼ぐ仕組みなどが考えられる)。

そういうことに発表により、一時的にWorldCoinの価格は上がるかもしれない。だが一時的ものだ。

次の仮想通貨の上昇相場は、2024~2025年ごろではないかと言われている。そのときバブルのように価格が上がるかもしれない。

しかしタダでWorldCoinが配られる限り、長期的にはWorldCoinの価格ゼロに近づくしかないのである

この状況を本質的に打破するためには、現実世界におけるキャッシュフロー必要だ。

だが、世界中の人にベーシックインカムを行き渡らせるだけのキャッシュフローなんて生まれるはずがない。

WorldCoinの運営や支持者たちは、お金の出どころについて決して説明しようとしない。

みんなに渡すお金はどこからまれてくるのか?

AI人間の代わりに働いてくれる」そんなぼんやりな回答が本気で出てくるのだが、それは夢物語である

サムは確かにChatGPTを世に送り出した。ChatGPTで稼いだお金ベーシックインカムに回されるのだろうか?

そんなバカな話を投資家や株主が許すはずがないだろう。

ベーシックインカムに回されるお金は、WorldCoinを買おうとしているあなたのお財布から出ているだけである

虹彩認証については、自分の持つ生物学的な特徴を登録しなければならない。

WorldCoinの運営は、これらは保存される際に暗号されるため、流出などによって生体認証悪用されるようなことはない、と主張している。

これは世の中の全ての企業が言うことなので、リスク報酬を天秤にかけて、判断は各々でしなければならない。

週に2ドルずつもらえるなら、リスク報酬釣り合うかもしれない。では週に0.1ドルずつなら?

現時点ではリスク報酬もまったく定まっていない。今の時点で虹彩登録するのは愚策だろう。

WorldCoinには先行者利益のようなものはいまのところ存在しないので、後出しでよい。登録しないという選択肢はなるべく先まで持っておくべきだ。

「いや待て、もしも先行者利益の仕組みが追加されたら?」という心配必要ない。

本来平等ベーシックインカム先行者利益とは水と油だ。

もしもこの先、WorldCoinが先行者利益の仕組み(例えばいつまでに登録した人は配布量がプラスされる、など)を発表してきたら、グレーだったものは実はブラックだった、と断定できる。その時点でそっと距離をおけばよい。

最後に、

このWorldCoinは低所得者層リテラシーが低い層に大変受けがよい。

世の中の仕組みがよく分かっていない人がターゲットになりやすいのだ。

「あの話題になっているChatGPTの偉い人が作っているんだから間違いない」、「AIによってベーシックインカムが実現できる」、こういう言葉につられやす人達だ。

こういう人たちを対象にして「すごいプロジェクトがある」「すごい仮想通貨がある」と宣伝して、国内未認可の海外取引所登録させて小銭を稼ごうとしている輩たちがいる。

他の仮想通貨プロジェクトでもこういう人間はいたし、仮想通貨が登場する前からこういう人間はいた。

彼らがまた登場してきただけであり、僕もまた同じ言葉を繰り返すだけだ。やつらは弱者を食い物にするクズだ。

分かっててやってるやつらはまだいいかもしれない。本当にヤバいのは、分からずに善意で勧めてきているやつらだ。

どちらにせよ、こういう人間ブロックするなりして近づかないことがQOLを上げる唯一の方法である。決して近づいてはいけないし、まともにやりあってはいけない。不毛な戦いの始まりになるのだから

2023-07-19

anond:20230719143716

生体認証する必要ないだろ、ってこと

所持認証知識認証(パスワード)だけでいいだろ

クレジットカードはそうやって当人認証している

クレジットカード不正利用は3Dセキュア(所持認証知識認証)になって減ってるぞ

2023-07-06

anond:20230706114742

今はスマホ決済と少しの現金でどうにでもなるだろ

スマホSIMカードのものにも認証つけてスマホ本体生体認証やっておけば実質的被害はかなり軽減できる

2023-04-19

生体認証のほうがセキュリティ強度が高い←これ迷信では?

なんか「セキュリティ向上のためパスワード廃止して生体認証ベースに」みたいなのよくあるけど

生体って自分の思い通りにならない部分があるから身体を拘束されて認証強制されたらおしまいじゃないの?

拘束されなくても指紋採取とかも簡単にされそうだし。

2023-03-07

個人情報が渡らない匿名実在認証システムがほしい

マイナポータルハッカソンなるものをデジ庁がやるらしいのだが、それを見ていて思ったやつを一つ。

https://www.digital.go.jp/policies/myna_portal/hackathon/

個人情報相手に渡さな個人認証システム匿名実在認証システム、みたいなの誰か作ってくれないか

個人情報扱わないOAuthみたいな感じで手軽に使える奴を。

概要

何ができるか

料金

これぐらいの認証は国がタダでやってもいいと思うけど、1回の認証SMS認証送信にかかるのと同じぐらいなら、導入する所は多いのでは。

それなら十分に商売になると思うので、どっかやってほしい。

追記

なんかむっちゃブックマークコメントついてた。

ありがたい。

本気で実現すると面白いと思うので、だれか作ってくれ。もしくはちゃんハッカソンに応募してくれ。わしには技術がないのでできん。

2023-02-18

自動射精チンコケースのすゝめ

世の中の男全員に全自動射精チンコケースの装着義務を科せば世の中は平和になるのかもしれない。

自動射精チンコケースはいうなれば携帯型のオナホのようなものと思っていただいても構わないが

オナホと違う点は自分では勝手に外せないことと、

(具体的に言うとGPS物理的な鍵を自宅設置することで自宅でないと外せない仕組みによる(同居者がいる場合にはさらに同居者の生体認証パスワード必要とすることで安全性を確保))

オトコの欲情勃起を感知すると全自動射精するまで全自動射精チンコケースが稼働を始める点だ。

課題としてはバッテリーの持ち時間があるが将来的には気軽に街中で充電できるような設備を作れたらと考えている。

スタイリングとしては大体においてガンダムチンコ部分になると思っていただいても差し障りない。

幸いなことにファッションオーバーサイズブームなので違和感なく装着できるものと考えている。

これによりおとこの性暴力性が減少することにより加害者被害者もいない幸せ社会が訪れる。

それによって少子化が加速されるが射精した精子チンコケース内で冷凍保存して再利用できないか研究が進んでいる。

2023-01-25

https://netkeizai.com/articles/detail/7922

経済産業省1月20日ECサイト脆弱性対策と本人認証の仕組みを導入することを義務化する方針を固めた。2024年3月末までに、全てのECサイト脆弱性対策と本人認証を導入することを、検討会の報告書案に盛り込んでいる。

クレジットカード番号等の適切管理義務の水準を引き上げるべく、サイト自体脆弱性対策必須化(システム上の設定不備改善脆弱性診断、ウイルス対策等)」「不正利用防止措置として、利用者本人しか知り得ない・持ち得ない情報ワンタイムパスワード生体認証)による利用者の適切な確認(本人認証)の仕組みを順次導入(~2024年度末)」

EC加盟店が、脆弱性対策と本人認証の仕組みを導入したかどうかについては、カード会社決済代行会社管理監督するとしている。

各加盟店が導入をしない場合カード会社との契約によっては、契約解除に至る可能性もあるとしている。

個人情報保護というよりマネロン対策かな

だって契約解除はできるけどカード会社側が被害は許容できるとして割り切ってんじゃん

被害が許容できなかったのは誰かという話になると

2022-11-02

ヤフコメ民すごい

去年免許取り消しになった67歳のジーサン警官の前で交通違反して無免で捕まった事件

 

よく飲酒運転検問とかしていますが、これだけ無免許運転(免許取り消し、免許停止中、免許自体の未取得も含めて)の事故などが起きているのに何故無免許運転検問はしないのでしょうか?

飲酒検問免許提示を求められることは当然ある。

よく検問やってる道を通るけど半々くらいで求められる。

携帯だとメッってされる。

 

そろそろ無免許の人がどうやって車を手に入れたのか報道して欲しい、車を手に入れなければ乗れないはずなのに何故か車を手に入れてる、しかしその事について触れてる記事を見たことがない

そもそも免許なくても車買えるし、今回のケースでは免許取り消しになる前には車運転してたんだから

車をなんで持ってるかの報道なんか本当に必要か?

 

あるいは生体認証で、免許を持っている人の生体情報しかエンジンをかけられなくて、そのあとはエンジンをかけた人以外が運転していたら警告が鳴り警察に連絡が行くようにする。

国民総背番号制さらに先を行ってるやんけ……

日本の話だよ……な?

 

ちなみに、これコメントの上位3つね

2022-06-18

1passwordって好きなアプリだったんだけどな(すでに過去形は気が早いか)。

アップルグーグル生体認証を鍵として利用する方法提供するってことで

認証管理ソフトが消えるのは間違いない。

1passとか導入したときにこれなら金払うことに文句はないなあ、って納得できる数少ないアプリだったなあとか振り返る。

ややこしい暗証管理を一元化して任せることが出来ることへの満足感は半端なかった。

消えてしまうのは残念だけど利用料金を払わなくて済むのは財布に優しい。

けど、世の中には無料のものなんてねえんだぞ、って悟空の声でうっすら聞こえてきたから、そうかもねって人造人間(女型の方)が答えた。

2022-05-13

anond:20220513083243

身柄を拘束されたらパスワード認証でもあんまり意味ないのでは

そもそもパスワード管理ツールも、それの認証マスターパスワード生体認証からそこのリスクは変わってなくて

ネット上での攻撃に対する防御としてパスワード管理ツールがあるんだし

それの別の防御手段としての生体認証だと思ってる

問題虹彩や顔、指紋は身柄拘束しなくても遠隔で(理論上)取得可能っていうことや

取得されたら変更不可っていうとこが問題なのでチップ埋め込みみたいな話が出てきてる

2022-03-17

そもそもハッシュ化の思想を分かってない

暗号化っていうのは

「鍵を知っている人だけが情報を得ることができる」

っていう技術で、ハッシュ化っていうのは

情報の正しさを照合できる」

っていう技術

なので

パスワード暗号化していたら大丈夫

っていうのは嘘で

パスワード暗号化した鍵を大切に保管しているか大丈夫

が正しい

平文を暗号化してサーバに保存している場合は、結局は鍵をサーバに預けているので、信頼情報ユーザの手を離れてしまっている

「めちゃくちゃ厳重に保管しています!!!

って言われても家の鍵を大家に預けているのと同じ状態で家の中に100億円置いてるような人だと信用に足らない

じゃぁ例えばユーザにその鍵を預けておいて、認証の度に渡すようにしよう!なんていうことをやっても

鍵はデジタル情報から簡単コピー可能(追跡不可能)なので一度でも渡したら信用価値ゼロになる

ちなみにこれはハッシュ化でも同じ話で、ハッシュ値をサーバに保存していても平文を送りつけてハッシュ値をサーバ計算していたら意味が無い

ユーザ側でハッシュ値を計算して送りつける方法なら多少は意味があるけれど、結局は鍵がハッシュ値に変わっただけなので通信傍受されたらダメ

なのでダイジェスト認証っていう仕組みを使うので興味がある人は調べて欲しい

ということで、暗号化をしても結局は鍵の扱いに困ることになる

ログインで知りたいのはパスワードのものではなくて「パスワードを知っているかどうか」だけ

なので、ハッシュ化を使って「パスワードを知っていたらハッシュ値も当然知ってるよね・・・?」っていう感じの認証を行う

ここで大事なのはハッシュ化っていうのは秘匿情報ユーザの側にあってサーバ側に渡していない、ということ

なのでプログラムをこねくり回しても原理的には元のパスワードは分からないしそれが基本

そこに「でも単純なパスワード使ってる人がいるかも?」「使い回している人がいるかも?」っていう悪知恵で攻撃してくる人がいるので

ソルトとかペッパーかい小手先防衛してるっていうだけ

あと、秘匿情報ユーザ側にある、といってもどうせスマホとかPCに保存されているのでそっちをクラックされると漏洩する

なので基本的に鍵は脳内に保存した文字列生体認証、もしくはデバイス認証を使う

この辺はパスワードマネージャーを使っていてもマスターパスワード必要になるのと同じ

ここまでがセキュリティ講習の1日目の午前中の話

2022-03-16

anond:20220316141024

生体認証は生体さえあれば解除されてしまうという点が非常にセキュリティ面で脆弱なんだよ。 

保管場所が常に一定だし、普段から見せびらかさざるを得ないからな。

 

極端な話、普通のカギだったら相手を殺しても持っているとは限らないが、指紋相手を殺したらかならずそこに付いている。

2021-12-31

貴社のテレワークに最適なVDI 代替の選定ガイド

VDI(仮想デスクトップ代替ソリューションの分類や、それぞれの仕組み、検討ポイントなどを解説する本連

載「テレワーク時代Web 分離入門」。 第1 回、第2 回でテレワークWeb 分離の方式の特徴を解説しました。

最終回となる今回は、方式レベルでの選定方法を紹介します。

今回のゴール

用途観点で各方式を分類すると下図のようになりますが、どんな組織にも共通する「おススメの方式」はあ

りません。

(出典:ネットワンシステムズ

今回は、読者の皆さんが自組織マッチする方式を選定できる状態をゴールとして、「結局、 どれを選べばいい

のか」という疑問に回答します。

フローチャートで分かる、

貴社のテレワークに最適なVDI 代替の選定ガイド

VDI 代替ソリューションの分類や、それぞれの仕組み、検討ポイントなどを解説する連載。最

終回は、VDI 代替ソリューション方式選定における 4 つのポイント解説して、各方式を比

します。

(2021 年03 月04 日)

26 →目次に戻る

4 つのポイント

これまで多くのユーザーと会話してきた経験から、おおよそのケースで次の4 つのポイント論点が集約されます

1. ブラウザだけで業務が完結するかどうか

2. データを処理するマシンローカルマシン大丈夫かどうか

3. データを処理するマシン物理PC大丈夫かどうか

4. 実行環境が分離されている必要があるかどうか

これらを基に、方式選定に使えるフローチャートを作ってみました。

(出典:ネットワンシステムズ

ポイント 1】ブラウザだけで業務が完結するかどうか

ブラウジングだけを安全に実行できればよいのか、それともブラウザ以外のアプリ安全に利用させたいのか」

という業務特性に関わる要件です。

テレワーク用途では、前者でよければセキュアブラウザ方式に、後者でよければそれ以外の方式にふるい分け

できますWeb 分離用途では、前者が仮想ブラウザ方式後者がそれ以外の方式となります

27 →目次に戻る

ポイント 2】データを処理するマシンローカルマシン大丈夫かどうか

次に、「 情報漏えい対策をどこまで強固なものにしたいか」という観点での要件です。

プログラムの実行環境が手元のPC となる場合データも手元のPC に保存されます。つまり、手元のPC

まれ場合、保存されているデータも盗まれしまます

ディスク暗号化している、生体認証有効にしている、だから大丈夫」と言い切れるならいいかもしれません

が、「技術進歩によって将来的に突破されるかもしれない」といった懸念払拭(ふっしょく)できない場合、仮

デスクトップ方式リモートデスクトップ方式のように、遠隔にあるマシン上で作業できる仕組みを導入する必

要があります

その一方、将来の懸念よりも、例えばコストなど別の部分を重視したい場合は、会社PC 持ち帰り方式VPN

方式)やアプリラッピング方式マッチするでしょう。

なお一般的に、リモートデスクトップ方式VPN 方式テレワーク用途のみで導入されますが、仮想 デスクトッ

方式アプリラッピング方式は、テレワークWeb 分離、どちらの用途にも利用できます

ポイント 3】データを処理するマシン物理PC大丈夫かどうか

ポイント 2】で「遠隔にあるマシン上で作業させたい」となった場合は、3 番目の検討事項として、業務継続

性を考えるとよいでしょう。

リモートデスクトップ方式場合、社内の自席にPC物理的に存在することが前提です。そのため、自席 PC

故障したときに「何もできない」状況になります

一方、仮想デスクトップ方式場合マシン仮想化されており、多くの環境において仮想マシン動作してい

サーバ群はn +1 などの方式冗長化されています。そのため、非常に強い障害耐性があります

障害耐性を高めたい場合は、仮想デスクトップ方式ベストです。業務が停止するなどのリスク運用でカバー

できる場合は、リモートデスクトップ方式を選ぶことになるでしょう。

28 →目次に戻る

ポイント 4】実行環境が分離されている必要があるかどうか

ポイント 2】で「手元のマシン上で作業させてもOK」となった場合、3 番目の検討事項として、再度情報

えい対策について考えます。【 ポイント 2】では、PC ごとデータが盗まれしまった場合を想定しましたが、ここ

ではプログラムの実行そのものに対するリスク検討します。

手元のPCプログラムを実行するということは、つまり「端末の脆弱(ぜいじゃく)性を突いたゼロデイ攻撃

を受けるリスク存在する」ことです。脆弱性を突いた攻撃を受けると、多くの場合情報を抜き取られてしま

ます

従って、例えば VPN 方式を導入する場合、「EDR(Endpoint Detection and Response)で脆弱攻撃

策を実装する」「端末のロックダウン化によってデータを保存させない」「実行できるプログラム制限する」「屋

外の公衆Wi-Fi を利用できないように制限する」「多要素認証を導入する」などの対策を併せて導入する必要

あります

このような徹底した対策継続して運用できる組織に限っては VPN 方式有効選択肢ですが、筆者としては

安易VPN 方式の導入を推奨することはできません。

VPN 方式安価かつ容易に導入できるので、昨今のテレワーク需要高まる状況では、多くの組織上記のよ

うな徹底した対策を取らずに導入してしまったと思います。取 り急ぎの暫定処置としてVPN 方式を導入してしま

場合は、これを機に腰を据えて見直してみてはいかがでしょうか。

• 参考リンク日本経済新聞「在宅時代落とし穴 国内38 社がVPN不正接続被害

また、国内に限った話ではありませんが、Verizon Communications のレポートによると、やはりVPN トラ

フィックが増加傾向にあるようです。VPN 方式の普及に伴って、悪意ある攻撃者による被害数も増加すると思い

ます

• 参考リンク:Verizon Communications「Verizon Network Report」

29 →目次に戻る

それぞれの方式比較

ここまで、要件ベースとした考え方を記載しました。選定すべき方式が大まかに見えてきたところで、ここか

らはそれぞれの方式を横に並べて、共通の項目に沿って比較します。

この比較によって、方式選定の次のステップとなる製品選定において「見落としがちな落とし穴を見つけて対策

を考える」といった検討を具体的に進めることができると思います

以降の表の見方説明しておきます。緑塗りのセルポジティブな内容、赤塗りのセルネガティブな内容、黄

塗りのセルはどちらともいえない内容です。また、それぞれの表の下部には、主に赤塗りのセルに関する特記事項

記載しています

なお単純に、緑塗りセルの多い方式が優れているわけではありません。対象業務の内容やコスト運用体制、セ

キュリティ業務継続性など、いろいろな観点からトレードオフ方式を選定することになります

できる作業

(出典:ネットワンシステムズ

仮想ブラウザ方式とセキュアブラウザ方式では、例えばファイルサーバ操作といった、ブラウザ以外のアプリ

は使えません。多くの場合Windows統合認証など Windows依存する機能も利用でません。

また、印刷に関しても確認必要です。製品ごとにサポート内容に差が出るポイントなので、方式選定の次の

ステップとなる製品選定の段階で確認した方がよいでしょう。

30 →目次に戻る

コスト

(出典:ネットワンシステムズ

会社PC 持ち帰り方式VPN 方式)とリモートデスクトップ方式は、端末のアップデート故障時の交換など、

端末台数が増えるに従って、それに対応できる人員数を確保する必要があるので、運用コストが増大する傾向に

あります

その半面、仮想デスクトップ方式は初期コストが高額ですが、メンテナンス対象マスター OS のみであり、仮

マシンを一気に展開できるので、運用員の集約化が可能です。

VDI の運用ナレッジ豊富SIer に依頼することで、作業内容の質を落とさずにコスト圧縮できる効果が期

待されます

運用

(出典:ネットワンシステムズ

仮想ブラウザ方式アプリラッピング方式、セキュアブラウザ方式は、「 Web ページが正常に表示されるかどう

か」などの動作確認を、あらかじめ実環境実施しておく必要があります。この動作確認は、運用フェーズにおい

ても継続する必要があります

また、特に仮想ブラウザ方式は、「 ブラウザタブを開き過ぎるとサーバ基盤の負荷が高騰して Web ページの閲

覧速度が急激に低下する」といったサイジング関連のトラブルが発生しやすくなります

31 →目次に戻る

セキュリティ

(出典:ネットワンシステムズ

マルウェア対策については、会社 PC 持ち帰り方式VPN 方式)やリモートデスクトップ方式仮想デスクトッ

方式は、EDRアンチウイルスソフトの導入などが別途必要です。一方、仮想ブラウザ方式アプリラッピン

方式、セキュアブラウザ方式は、「 利用終了後に環境ごとデータを削除する」「 exe 形式ファイルの実行を禁

止する」などの機能を標準で実装しています

重要情報の盗聴については、リモートデスクトップ方式仮想デスクトップ方式仮想ブラウザ方式(画面転送

型)は、画面転送型なので、暗号化通信が仮に復号されたとしても、実データが盗聴されることはないという強

みがあります

最後に、不正アクセスについては、多要素認証システムと組み合わせるなどの対策がどの方式でも必要です。

ログインに関わる操作が増えることで利便性は低下しますが、昨今の状況を鑑みると、多要素認証の導入は必須

といえます

おわりに

これで 3 回にわたる連載は終了です。いかがだったでしょうか。

セキュリティ利便性トレードオフ関係にありますが、筆者は「仮想デスクトップ方式」と「仮想ブラウザ

方式」がバランスの良い方式だと思います

仮想デスクトップ方式仮想ブラウザ方式は、「 導入によってセキュリティレベルを大きく低下させることはな

い」という点が最大のポイントです。その上で、仮想デスクトップ方式には「従来のクライアント OS と同じよう

に利用できる」という汎用(はんよう)性の高さがあり、これが他の方式より優位な点となっています。一方、仮

ブラウザ方式は、用途限定されるものの、ユーザーにとっては利便性が高く、初期コスト観点では仮想デス

トップよりも導入しやすいので、Web 分離の第一候補になってくると考えます

2021-11-25

生体認証への雑感

生体認証素人バイタル計測や生体計測周りをちょっとかじったことがある程度。

ここで述べている2次元解析とは写真を撮って一致するかどうかのこと、

3次元解析とは光を当ててから反射して戻ってきた時間を使って距離を求め、3次元的なデーターを作ったものを言います

正確な定義は知らん。

  

指紋認証

突破方法が当たり前のようにネット公表され、偽造のための材料が生体に近いもので作れるので

セキュリティ目的では使用しないほうがいいと思う。

自分スマホ使用しているが、カバンの中での誤作動防止目的しかない。

  

虹彩認証

指紋認証に比べて偽装しづらいと思う。

二次元解析では偽装のしようもあるが、角膜から虹彩までの距離を測定する(光による計測)や強い光を当てて縮瞳や瞬きをするかを組み合わせれば

その人の死体を持ってきても突破できないだろう。

  

網膜パターン認証

糖尿病高齢者・その他眼疾患ある人は使わないか、別の認証もサブで併用したほうがいい。

出血白内障などで網膜の血管が見えなくなることがある。

  

静脈パターン認証

自分が考える一番手軽で偽装しにくい認証

どんなに高解像度写真でも静脈情報は得られない。その上三次元解析も可能

形状的にパルスオキシメーターも併用できるので死体を持ってきても無駄にできるという点で素晴らしい。

ただ、今の所赤外線の発光と受光ができる装置必要なのでスマホ生体認証には向かないような気がする。

この時期は指を温めないと時々認証されない。(寒さで静脈が縮こまるため)

  

認証

二次元解析はクソ。三次元解析ならまだ使える。

ゼラチンマスクを作れば突破できそうな気もするけど、虹彩認証もつければ簡単突破はされないと思う。

ところで化粧する前とした後だと別人判定されそう。両方登録できればいいけど

  

スマホ以外は静脈認証一強になると思う。装置に顔を近づけるより指を挟むほうが楽だから

スマホには2段階か2要素認証セキュリティ的には良い。とりあえず肌身離さず持っておけ。

2021-11-13

覚えやすパスワードルール)の作り方

日本語パスワードにするときヘボン式ローマ字表記できないようにする

例1 語呂合わせ)洗面器→1000menki
例2 訓令式のtya)まこちゃん→macotyan

数字は4桁にしない

 複数数字を組み合わせる

 前ゼロありとナシを組み合わせる。数字をとる場合は、全部ではなく一部分からとる

例1)5桁:父親誕生月(前ゼロあり2桁:05)+母親誕生日(前ゼロあり2桁:23)+自分誕生月(前ゼロなし1桁:2)
例2)7桁:自分誕生年(西暦4桁の下3桁)+自宅郵便番号7桁のうち前4桁

ドメイン名から文字列をとる

例)https://anond.hatelabo.jp/ →hatelaboの前2文字 ha

上記3つを組みあわせる

 その際に英語大文字・小文字を混ぜる

 つなぎ文字で_や&をつかう

パスワード更新の際のルールを決める

例1)3つの組み合わせの順序を変える
例2) つなぎ文字を変える

漏れた時のリスクを考えて、下記3つ(前2つは一緒でもいい)にわけるとよい。3つ目はとても簡単パスワードでいい(設定する機会がやたら多い。セキュリティピンキリなので中小企業だった場合パスワード漏れるかも。漏れても1つ目、2つ目のパスワード再設定が困らないようにしておく)

楽天アマゾンとかショッピングサイト金銭被害あり)
SNSなりすまし被害あり)
それ以外(企業サイトで会員登録するとポイントがもらえる?賞品が当たる?とかはてぶとか)

中3の技術家庭の情報の科目でパスワード管理ってのがあった。

悪例はあるが忘れにくいパスワードかつ破られにくそうなパスワードの良例ってのがピンとこなかったので。

長く使えるパスワードルールがないと、結局みんなポストイットに書いちゃうんだよね。

凝ったパスワードルールは忘れるって人は、共通ルール自分で考えて毎回それにするのが良いと思う

前提:

google /line/yahoo認証連携があればそれを利用する

 これらのおおもとの認証は、二段階認証とか生体認証とかを利用する(=id/passにしない)

銀行認証は今どきID/passだけってのはないはず。ワンタイムとかあったらきちんと利用する

ログイン ユーザー登録
ようこそ ゲスト さん