・Windows用Chromeブラウザに問題のあるソフトウェアをスキャンして削除するなど3つの新機能が実装される (10/17)
http://gigazine.net/news/20171017-chrome-cleanup/
・ハッカー攻撃されるリスクが特別高い人たちにGoogleが“最強のセキュリティ”を提供 (10/18)
http://jp.techcrunch.com/2017/10/18/20171017google-launches-strongest-security-opt-in-program-for-high-risk-users/
1. 2FAで Gmail, Googleユーザをフィッシングから守る
2. Gmail, DriveへのアクセスをGoogleアプリ/アプリケーションのみに限定
3. アカウントのリカバリ処理を複雑に
Showing posts with label 2step-auth. Show all posts
Showing posts with label 2step-auth. Show all posts
Oct 18, 2017
Jul 20, 2017
アップル、中国にデータセンター、中国サイバーセキュリティ法、グーグル・プロンプト方式認証
・アップルが中国にデータセンター開設、 メッセージ開示要求にノーと言えるか
『iMessageについては、 エンドツーエンドの暗号化が施されている。 お互いの公開鍵を持っているユーザーしか、 暗号化されたメッセージを開くことができない』
・中国でサイバーセキュリティ法案が可決、高まる懸念の声 (2016/11/08)
『「重要な情報インフラ事業者」 に対しては中国本土内にデータを保存することを求めているが、 重要な情報インフラ事業者の具体的な定義はない』
・グーグルの2段階認証、SMSからプロンプト方式への移行を推 奨 (07/18)
「悪質なAndroidアプリ」について、下記参照
↓
More Android Malware Bypassing Mobile Banking 2FA
Feb 21, 2017
二段階認証、Amazon.co.jp
Jan 31, 2017
2段階認証
・Facebookのアカウント認証、USB物理鍵が利用可能に (01/27)
・2 段階認証プロセスにセキュリティ キーを使用する (Google)
・2 段階認証を有効にする (Dropbox)
・秘密鍵、管理してますか? YubiKeyで鍵の一元管理とSSH接続、 2段階認証の高速化を試す (2016/07/06)
・iPhoneをなくして分かる、二要素認証の落とし穴 (2016/10/18)
「端末のロックは必ずかける」
「家族や仕事の緊急連絡先はメモとして別に取っておく」
「なくしたときの“演習”は必ずしておく」
Jan 27, 2017
Mar 10, 2015
Fortigate二要素認証
SSL-VPN(ipsec)は強力なので、認証には念を入れたいもの。
ついに出ました、二要素認証。
FortiGate Cookbook - Two-Factor Auth with FortiToken Mobile (5.2) (2015/03/09)
https://www.youtube.com/watch?v=4VNRs-DB60k
・導入後のイメージ
・FortiTokenの追加
・ユーザ作成
・Activation Codeをユーザに通知
・Activation Code
ついに出ました、二要素認証。
FortiGate Cookbook - Two-Factor Auth with FortiToken Mobile (5.2) (2015/03/09)
https://www.youtube.com/watch?v=4VNRs-DB60k
以下、端折って主要箇所の画像にとどめつつ記しておきます。
・環境
・導入後のイメージ
| アクセスしてユーザネーム、パスワードを入力 |
| スマホのFortiToken Mobileが表示する 期限付きToken CodeをPCに入力 |
| 成功すればアクセスしたデバイスでネットが可能に |
・ユーザ作成
| ここでは作成したユーザに二要素認証を可にして、Tokenを選択 |
| Activation CodeをSMSで送信 |
| SMSが使えなければ、CLIで取得してユーザに伝える |
| ユーザがActivation Codeを入力 |
| Token Codeが表示された (Activationの後は、SecurIDと同様に アプリがTokenを随時自動生成し、 サーバが同様アルゴリズムで生成した Tokenに一致するか検証する、、、 ということかどうか、このビデオだけでは不明) |
--> 2020.03.04 追記
関連
暗号通信は新しいものを選ぼう。以下、関連記事。
記事いろいろ、VPN hack, http-methods, enum4linux, cudahushcat (2020/02/22)
https://akasaka-taro.blogspot.com/2020/02/blog-post_22.html
FortiGate、POODLE FAQ、徳丸浩氏が明かす“セキュリティ人材不足”の解決策、CSIRT ほか (2018/10/25)
https://akasaka-taro.blogspot.com/2018/10/fortigatepoodle-faq.html
記事いろいろ、VPN hack, http-methods, enum4linux, cudahushcat (2020/02/22)
https://akasaka-taro.blogspot.com/2020/02/blog-post_22.html
FortiGate、POODLE FAQ、徳丸浩氏が明かす“セキュリティ人材不足”の解決策、CSIRT ほか (2018/10/25)
https://akasaka-taro.blogspot.com/2018/10/fortigatepoodle-faq.html
Jun 18, 2013
二要素認証 Yahoo! JAPAN, Microsoft, Google, Facebook 他
「先日、2200万件の Yahoo! JAPAN ID が流出・・・中略・・・ 148万件のパスワードが流出した可能性があることが判明しまし た。」だそうです。
http://rocketnews24.com/2013/ 05/24/332064/
で、下記サイトで、自分のID(+パスワードも?) が流出したかどうかを確かめられるようです。
https://login.yahoo.co.jp/ config/login?.src=www&.done= http%3A%2F%2Fdocs.id.yahoo.co. jp%2Fconfirmation.html
『Yahoo!のパスワード流出、実は「他サイトが危険」?』
http://www.yomiuri.co.jp/net/ security/goshinjyutsu/ 20130524-OYT8T00882.htm
後半の「危険なのはYahoo!ではなく、 他サイトでのパスワード・秘密の質問と答」 以降が参考になります。
秘密の質問は、かえってリスクがありそうですね。
2段階認証が解決方向性かと思います。まとめサイトをメモしておきます。
『2段階認証を使おう~「Microsoft」「Google」「Yahoo! JAPAN」「Facebook」』
http://security-t.blog.so-net.ne.jp/2013-05-31 (セキュリティ通信 2013.05.31)
『2段階認証ノススメ(まとめ)』
http://negi.hatenablog.com/entry/2013/06/04/175840 (セキュリティは楽しいかね? Part 2 2013.06.04)
ただ次のような反論も見られ、熟成にまだ時間がかかりそう。
『Googleの2段階認証は不便すぎて使いものにならない』
http://colo-ri.jp/develop/2012/12/google-2step-verification-useless.html (2012/12)
---------------------------------- 2013.06.23 追記
http://blog.tokumaru.org/2013/06/yahoo.html (徳丸浩の日記. 2013.06.20)
「秘密の質問と答えを登録せず、ワンタイムパスワードは諦める」というオプションが可能になったようです。
---------------------------------- 2013.09.23 追記
//
http://rocketnews24.com/2013/
で、下記サイトで、自分のID(+パスワードも?)
https://login.yahoo.co.jp/
『Yahoo!のパスワード流出、実は「他サイトが危険」?』
http://www.yomiuri.co.jp/net/
後半の「危険なのはYahoo!ではなく、
> 問題は、他のサイト・サービスでのIDパスワード・・・「ユーザーが共通したパスワードを使っていた場合に・・・ ログインされたり・・・不正ログインされてしまう可能性がある」
>
> ユーザー側の対策としては・・・
> 1:流出の対象となっているか確認する
> 2:(他のサービスで)共通している(ID/メールアドレスと)パスワードを使っていたら即変更
> 3:プレミアム会員の場合はクレジットカードの利用明細を確認
...
> 流出の対象ではない人も、「共通したパスワードはダメ」ということを覚えておきたい。
秘密の質問は、かえってリスクがありそうですね。
2段階認証が解決方向性かと思います。まとめサイトをメモしておきます。
『2段階認証を使おう~「Microsoft」「Google」「Yahoo! JAPAN」「Facebook」』
http://security-t.blog.so-net.ne.jp/2013-05-31 (セキュリティ通信 2013.05.31)
『2段階認証ノススメ(まとめ)』
http://negi.hatenablog.com/entry/2013/06/04/175840 (セキュリティは楽しいかね? Part 2 2013.06.04)
ただ次のような反論も見られ、熟成にまだ時間がかかりそう。
『Googleの2段階認証は不便すぎて使いものにならない』
http://colo-ri.jp/develop/2012/12/google-2step-verification-useless.html (2012/12)
---------------------------------- 2013.06.23 追記
http://blog.tokumaru.org/2013/06/yahoo.html (徳丸浩の日記. 2013.06.20)
「秘密の質問と答えを登録せず、ワンタイムパスワードは諦める」というオプションが可能になったようです。
---------------------------------- 2013.09.23 追記
こちらが良くまとまってる。
2段階認証ノススメ(まとめ)
http://negi.hatenablog.com/entry/2013/06/04/175840 (セキュリティは楽しいかね 2013.08.07)
Subscribe to:
Posts (Atom)