生体認証は未来の認証技術と言えるでしょう。指紋スキャナーで指をスキャンするだけで、購入代金が決済されます。カード情報の入力やワンタイムパスワード(OTP)の入力は不要です。網膜をスキャンすれば、出席状況が記録されます。カードをスワイプしたり、パスワードを入力したりする必要もありません。スマートフォンに話しかけるだけで、音声パターンに基づいてロックが解除されます。複雑なPINやパターンも不要です。しかし、本当に宣伝されているほど安全なのでしょうか?
生体認証はどのように機能しますか?
障害点や侵害点を理解するには、生体認証システムの仕組みを理解することが重要です。認証システムは主に、相互に通信する4つのサブモジュールで構成されています。
センサー: これは、生物学的特徴をスキャンしてデジタル形式に変換するデバイスです。例えば、指紋や網膜スキャナー、顔認識用カメラなどが最も一般的なセンサーです。
特徴抽出器: デジタル形式から、上記の生物学的特徴の主要な識別可能な特徴が識別・抽出されます。この部分は、指紋や網膜パターンなどを識別します。
マッチャー: このモジュールは、スキャンされた特徴とデータベースに保存されている特徴を比較し、最も近い一致を探します。様々な理由により、通常、100%の一致を得ることはできません。マッチング機能は、見つかった一致率に基づいて動作します。この割合は、重要なシステムでは70%から95%まで変化する可能性があります。ここで一致の可否が決定され、認証結果が下流のアプリケーションに送信されます。
テンプレートデータベース: このデータベースには、照合対象となる本人ユーザーの特徴スキャンデータが保存されます。データ量はシステムユーザーによって異なります。例えば、指紋認証による出退勤管理システムでは、データベースには全従業員の指紋スキャンデータが保存されますが、スマートフォンの場合は、スマートフォンユーザーのレコードが1件のみ保存されます。
これらの各モジュールとそれらの間の通信はハッキングされる可能性があります。
違反はどのように発生しますか?
各モジュールは、他のモジュールと連携してハッキングされ、システムを騙して認証を生成させ、下流のアプリケーションへのアクセスを可能にします。以下に、このようなシステムへの侵入に用いられる最も一般的なメカニズムをいくつか示します。
1. センサーの侵害: 可能ではあるものの、侵入が最も難しいとされているのはこの点です。ハッカーはスキャン対象の特徴を偽造し、それをセンサーに提示してスキャンさせます。稀ではありますが、ユーザーの指を切断してスキャンに用いるという事例も珍しくありません。技術開発の大部分はここで行われています。スキャンが詳細であればあるほど、認証の精度は向上します。
続きを読む: データ侵害がスタートアップに与える影響
2. テンプレートデータベース: ここには、アクセス権限を持つユーザーの参照機能スキャンデータ、または機能スキャンデータが保存されています。ここでの侵害は、以下の2つの方法で発生します。
- 最初の方法では、ハッカーの生体認証情報がデータベースに挿入されます。その後、ハッカーは通常のユーザーと同じようにスキャナーにアクセスし、保護されたシステムにアクセスできるようになります。
- 2つ目のハッキング方法では、データベースをハッキングして既存ユーザーの特徴レコードを取得します。その後、偽の生体認証特徴を作成し、それをセンサーに提示するか、あるいはより簡単な方法として、ハッキングした特徴をマッチングモジュール自体に提示します。2つ目の方法は、保護対象システム(ドアアクセスシステムなど)への物理的なアクセスが不要な場合に好まれます。
3. マッチャー: これはハッキングの標的としても人気があり、次の 2 つの方法で実行されます。
- 最初の、よりシンプルで効果的な方法では、マッチャーの出力がハッキングされ、肯定的な認証結果に置き換えられ、下流のアプリケーションに渡されます。
- 5つ目の、あるいはややトリッキーな方法は、マッチングアルゴリズムを変更し、低い一致率でも認証が成功するようにすることです。一致率は1%、あるいはXNUMX%程度まで下がる可能性があります。この場合、すべてのスキャンが認証成功として通過します。ここでのリスクは、ほぼすべてのスキャンが成功となるため、ハッキングがすぐに検知される可能性があることです。
4. モジュール間通信: この種のハッキングでは、任意の 2 つのモジュール間の通信がトラップされ、ハッカーのデータに置き換えられ、次のモジュールが確実に一致する望ましい結果を生成します。
生体認証システムは他のITシステムと同様、ハッキングによってデータが盗まれたり、改ざんされたり、動作が変更されたりする可能性があります。他のITシステムと同様に、ファイアウォール、ゲートウェイ、アクセス管理などを用いて保護する必要があります。そうすることで初めて、生体認証システムは真の能力を発揮することができます。
お客様のビジネスのITセキュリティパートナーとして、 Seqrite 高度なサイバー脅威からエンドポイントを包括的に保護します。詳しくは、 ウェブサイト or



