SMS認証とパスキーの違い フィッシング耐性と機種変更の備え
SMSの認証コードは広く残る一方、偽サイトへ入力すれば正規サイトへの中継を防げず、電話番号の移転にも影響される。パスキーは端末側の秘密鍵で正規ドメインからの要求に署名し、入力して渡す認証情報をなくす。
SMSの認証コードは広く残る一方、偽サイトへ入力すれば正規サイトへの中継を防げず、電話番号の移転にも影響される。パスキーは端末側の秘密鍵で正規ドメインからの要求に署名し、入力して渡す認証情報をなくす。
macOSの画面共有で、有効な資格情報がなくてもネットワーク上の攻撃者が認証に成功しうる脆弱性の悪用が確認された。AppleはSonoma、Sequoia、Tahoe向けに修正版を公開しており、利用者は更新を優先し、使っていない画面共有を一時的に停止する必要がある。
医療機器のサイバー対策は、電子カルテや予約システムを守る病院の一般的なIT対策とは対象が異なる。日本では、ネットワークに接続する機器などにライフサイクル全体のリスク管理を求め、SBOMと更新計画を製造販売業者と医療機関の連携に組み込んでいる。
家族や公的機関を名乗る相手が、本人そっくりの声や映像を示して送金を急がせる場面では、見た目や声だけで真偽を決めにくい。ディープフェイクは実在人物の特徴を合成する技術であり、いったん通話を切って既知の連絡先へかけ直す確認が防御の中心になる。
金融機関を装うフィッシング被害を受け、日本では証券会社を中心に、認証コードを入力しないパスキーの導入が進んでいる。パスキーは端末側の秘密鍵とサービス側の公開鍵を組み合わせ、正規のサイトでだけ認証を成立させる。
Coldcardの一部ファームウェアで作られたシードは、装置が正常に動いて見える一方、秘密鍵の基になる乱数の予測困難性が失われていた。原因は、無効を示す設定値「0」をライブラリーが有効と扱い、ハードウェア乱数ではなく決定論的な代替処理を呼び出したことにある。
ウェブ上の指示を読み取って操作するAIブラウザーは、ログイン済みサービスへの権限も引き継ぐ場合がある。LayerXの実証では、偽のゲームに誘導された5種類のブラウザーと1種類の拡張機能が、試験用のSSH認証情報を外部へ送った。
クラウド利用やリモートワークが広がり、社内ネットワークに接続している事実だけでは安全性を判断しにくくなった。ゼロトラストは、利用者、端末、アクセス先、通信時の状況を継続的に評価し、必要最小限の権限だけを与える設計である。