Showing posts with label 2step-auth. Show all posts
Showing posts with label 2step-auth. Show all posts

Oct 18, 2017

Googleいろいろ

・Windows用Chromeブラウザに問題のあるソフトウェアをスキャンして削除するなど3つの新機能が実装される (10/17)
 http://gigazine.net/news/20171017-chrome-cleanup/

・ハッカー攻撃されるリスクが特別高い人たちにGoogleが“最強のセキュリティ”を提供 (10/18)
 http://jp.techcrunch.com/2017/10/18/20171017google-launches-strongest-security-opt-in-program-for-high-risk-users/

 1. 2FAで Gmail, Googleユーザをフィッシングから守る
 2. Gmail, DriveへのアクセスをGoogleアプリ/アプリケーションのみに限定
 3. アカウントのリカバリ処理を複雑に


Jul 20, 2017

アップル、中国にデータセンター、中国サイバーセキュリティ法、グーグル・プロンプト方式認証

・アップルが中国にデータセンター開設、メッセージ開示要求にノーと言えるか
iMessageについては、エンドツーエンドの暗号化が施されている。お互いの公開鍵を持っているユーザーしか、暗号化されたメッセージを開くことができない』

・中国でサイバーセキュリティ法案が可決、高まる懸念の声 (2016/11/08)
『「重要な情報インフラ事業者」に対しては中国本土内にデータを保存することを求めているが、重要な情報インフラ事業者の具体的な定義はない』

・グーグルの2段階認証、SMSからプロンプト方式への移行を推 (07/18)

 「悪質なAndroidアプリ」について、下記参照
   ↓
 More Android Malware Bypassing Mobile Banking 2FA

Feb 21, 2017

二段階認証、Amazon.co.jp

・これで一安心? Amazon.co.jpがようやく2段階認証に対応。
  Googleの認証アプリも利用可能 (02/20)

2段階認証について (Amazon)

Jan 31, 2017

2段階認証

Facebookのアカウント認証、USB物理鍵が利用可能に (01/27)

段階認証プロセスにセキュリティ キーを使用する (Google)

段階認証を有効にする (Dropbox)

・秘密鍵、管理してますか? YubiKeyで鍵の一元管理とSSH接続、2段階認証の高速化を試す (2016/07/06)

iPhoneをなくして分かる、二要素認証の落とし穴 (2016/10/18)
 「端末のロックは必ずかける」
 「家族や仕事の緊急連絡先はメモとして別に取っておく」
 「なくしたときの“演習”は必ずしておく」

Jan 27, 2017

memo ... SMSでの二段階認証は危険?

読めていないのだが、メモ代わりに

https://twitter.com/masanork/status/824761386425163776

Mar 10, 2015

Fortigate二要素認証

SSL-VPN(ipsec)は強力なので、認証には念を入れたいもの。
ついに出ました、二要素認証。

FortiGate Cookbook - Two-Factor Auth with FortiToken Mobile (5.2) (2015/03/09)
https://www.youtube.com/watch?v=4VNRs-DB60k

以下、端折って主要箇所の画像にとどめつつ記しておきます。

・環境

・導入後のイメージ
アクセスしてユーザネーム、パスワードを入力

スマホのFortiToken Mobileが表示する
期限付きToken CodeをPCに入力

成功すればアクセスしたデバイスでネットが可能に
 ・FortiTokenの追加

・ユーザ作成
ここでは作成したユーザに二要素認証を可にして、Tokenを選択
 ・Activation Codeをユーザに通知
Activation CodeをSMSで送信

SMSが使えなければ、CLIで取得してユーザに伝える
 ・Activation Code
ユーザがActivation Codeを入力

Token Codeが表示された

(Activationの後は、SecurIDと同様に
アプリがTokenを随時自動生成し、
サーバが同様アルゴリズムで生成した
Tokenに一致するか検証する、、、
ということかどうか、このビデオだけでは不明)

--> 2020.03.04 追記

関連

暗号通信は新しいものを選ぼう。以下、関連記事。

記事いろいろ、VPN hack, http-methods, enum4linux, cudahushcat (2020/02/22)
https://akasaka-taro.blogspot.com/2020/02/blog-post_22.html

FortiGate、POODLE FAQ、徳丸浩氏が明かす“セキュリティ人材不足”の解決策、CSIRT ほか (2018/10/25)
https://akasaka-taro.blogspot.com/2018/10/fortigatepoodle-faq.html


Jun 18, 2013

二要素認証 Yahoo! JAPAN, Microsoft, Google, Facebook 他

「先日、2200万件の Yahoo! JAPAN ID が流出・・・中略・・・148万件のパスワードが流出した可能性があることが判明しました。」だそうです。
http://rocketnews24.com/2013/05/24/332064/

で、下記サイトで、自分のID(+パスワードも?)が流出したかどうかを確かめられるようです。
https://login.yahoo.co.jp/config/login?.src=www&.done=http%3A%2F%2Fdocs.id.yahoo.co.jp%2Fconfirmation.html

『Yahoo!のパスワード流出、実は「他サイトが危険」?』
http://www.yomiuri.co.jp/net/security/goshinjyutsu/20130524-OYT8T00882.htm

後半の「危険なのはYahoo!ではなく、他サイトでのパスワード・秘密の質問と答」以降が参考になります。

> 問題は、他のサイト・サービスでのIDパスワード・・・「ユーザーが共通したパスワードを使っていた場合に・・・ログインされたり・・・不正ログインされてしまう可能性がある」
>
> ユーザー側の対策としては・・・
> 1:流出の対象となっているか確認する
> 2:(他のサービスで)共通している(ID/メールアドレスと)パスワードを使っていたら即変更
> 3:プレミアム会員の場合はクレジットカードの利用明細を確認
...
> 流出の対象ではない人も、「共通したパスワードはダメ」ということを覚えておきたい。

秘密の質問は、かえってリスクがありそうですね。


2段階認証が解決方向性かと思います。まとめサイトをメモしておきます。

『2段階認証を使おう~「Microsoft」「Google」「Yahoo! JAPAN」「Facebook」』
http://security-t.blog.so-net.ne.jp/2013-05-31   (セキュリティ通信 2013.05.31)

『2段階認証ノススメ(まとめ)』
http://negi.hatenablog.com/entry/2013/06/04/175840   (セキュリティは楽しいかね? Part 2 2013.06.04)

ただ次のような反論も見られ、熟成にまだ時間がかかりそう。
『Googleの2段階認証は不便すぎて使いものにならない』
http://colo-ri.jp/develop/2012/12/google-2step-verification-useless.html   (2012/12)

---------------------------------- 2013.06.23 追記

http://blog.tokumaru.org/2013/06/yahoo.html (徳丸浩の日記. 2013.06.20)
「秘密の質問と答えを登録せず、ワンタイムパスワードは諦める」というオプションが可能になったようです。

---------------------------------- 2013.09.23 追記
こちらが良くまとまってる。

2段階認証ノススメ(まとめ)
http://negi.hatenablog.com/entry/2013/06/04/175840 (セキュリティは楽しいかね 2013.08.07)


//