<写真欄>
Oracle
Direct Seminar
パスワード管理にお困りの方へ!!
Active Directory + Oracle ベストプラクティス
目次
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
・導入事例
・SQL Serverからの移行アセスメント
・MySQLからの移行相談
・PostgreSQLからの移行相談
・Accessからの移行アセスメント
・Oracle Database バージョンアップ支援
・Oracle Developer/2000 Webアップグレード相談
・パフォーマンス・クリニック
・Oracle Database 構成相談
・Oracle Database 高可用性診断
・システム連携アセスメント
・システムセキュリティ診断
・簡易業務診断
無償技術サービスOracle Direct
Concierge
http://www.oracle.com/lang/jp/direct/services.html
*Oracle ESSOはOracle Enterprise
Single Sign-Onの略称です。
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
はじめに
一般的に
セキュリティの強化とユーザの利便性は相反する
もの
でありこのバランスをとることが情報セキュリティを確
保する上で最も重要なことと言われています。
Oracle ESSOとは、パスワード管理の領域で
情報セキュリ
ティを強化しながらユーザ利便性を向上させる
ことのできる
ソリューションです。
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
情報セキュリティとは、情報を適切に保護することを意味し、特に以下の
3つの体制の構築・維持が求められます。(ISO/IEC 27001)
完全性
データやプログラム
を改ざんされず正し
いものとして保つこと
機密性
必要な人にのみ必
要な情報を提供でき
るようにすること
可用性
必要な情報を必要な
時に取得できるよう
にすること
情報セキュリティのC.I.A.
C
onfidentiality
A
vailability
I
ntegrity
情報セキュリティのC.I.A.とパスワード管理
完全性
–
“データやプログラムを更新できる人”を識別する情報が
パスワード。
パスワードが漏えいするとデータの完全性が
保てなくなる。
機密性
–
“情報を必要とする人”を識別する情報がパスワード。
パス
ワードが漏えいすると、“情報を必要としない人”も情報を
手に入れることができ、機密性を確保できなくなる。
可用性
–
“アクセスできる”条件はユーザが必要な時に自分のパス
ワードを提示できること。
パスワード忘れなどが頻繁に起こ
ると可用性を保てなくなる。
リスク
完全性の欠如
誤った情報の公開による企業の信頼失墜、
情報利用者の混乱
企業機密情報や顧客情報の流出。個人情報
の場合、損害賠償の発生、信頼失墜。新製
品情報などの場合、ビジネスチャンスの大幅
な低下。
業務の一時中断によるビジネススピードの
低下、機会損失
パスワードリセット工数の増加による情シス
部門の業務量の増加
機密性の欠如
可用性の欠如
情報やプログラムの更
新を行う管理者のパス
ワードが漏えい
情報を必要とする利用
者のパスワードの漏え
い
情報を必要とする利用
者自身によるパスワー
ド忘れ
パスワード管理の基本
適切に管理する
–
パスワードは他人に教えない
–
パスワードを書いた紙など貼らない
–
パスワードを他人に見られないようにする
強いパスワードを使う
–
8 文字以上
–
大文字、小文字、数字、記号がそれぞれ含まれる
–
辞書に載っていない
–
人の名前ではない
–
ユーザ名とは異なる
定期的に変更する
–
以前のパスワードと明らかに異なるものに変更する
機密性・完全性の確保には適切なパスワード管理が必要
NO
パスワード例
条件
クラック時間
1
darren
英小文字、6桁
30秒
2
Land3rz
英大文字、英小文字、
数字、7桁
4日
3
B33r&Mug
英大文字、英小文字、
数字、特殊文字、8桁
23年
出典:http://www.lockdown.co.ukパスワードクラック
パスワードが必要なシステム身近にいくつありますか?
リモートアクセ
ス(VPN)
WEBメール
PCのログオン
ダイヤルアップ
スケジュール管理
自社製品マスタ
ベンダー製品ダ
ウンロードサイト
勤怠管理シス
テム
福利厚生のサ
イト
電話会議シス
テム
製品検証環境
のアカウント
オンラインパ
ンキング①
オンライン
ショッピング
オンライン
証券
SNS
Gmail
オンライン
ショッピング②
パスワード、集約できますか?
対象
システム
WEBメール
リモート
アクセス
技術情報
マスタ
PCへの
ログオン
製品マス
タ
勤怠管理
システム
文字種類
英大文字・
英小文字・
数字を混在
させること
英大文字・
英小文字・
数字を混在
させること。
辞書にある
単語は不可。
英大文字・
英小文字・
数字・特殊
文字を混在
させること
英大文字・
小文字・
数字
数字のみ
管理者から
通知された
ランダムな
文字列。
(ユーザで
は定義でき
ない。)
文字数
8~16文字
6~16文字
6文字以上
4文字
変更頻度
規定なし
3か月に1回
6か月に1回
3か月に1回
なし
再利用
前回利用し
たものは不
可
前3回までに
利用したも
のは不可
前回利用し
たものは不
可
前6回までに
利用したも
のは不可
なし
システムごとのパスワードポリシーの違い
Password00
abcd00
Password00!
Password00
0000
8igksa!&L
abcd01
abcd02
Password01!
Password01
人が覚えられるパスワードの個数は、
平均3個まで
。
出典:http://www.nri.co.jp/news/2009/090611.html
出典:http://polls.dailynews.yahoo.co.jp/quiz/quizresults.php?poll_id=122&wv=1&typeFlag=1
パスワード、どれくらい覚えられますか?
パスワードを取り巻く現状とSSO
・一般的な企業において、業務を進めるにあたり、社員が利用するパス
ワードの数は、社員が
覚えられる数を既に超えており、情報に対する可
用性が確保できていない。
ユーザが一度のログインですべてのシステムが利用できる
ソリューション(Single Sign-Onソリューション)が必要
・上記課題を解決しない限り、情報の機密性・完全性をさらに高めるた
めの施策を実行できない。
・その結果、情報漏洩のリスクや生産性の低さをけん引し続けている。
パスワード
を貼りつけ
頻繁に管理者へ
問い合わせ
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
一般的なSSO製品のカテゴリ
デスクトップ型
SSOモジュール
対象システムに
直接ログイン
・SSOに特化した
ソリューション
・システムの形態
に依存せずに
SSO化が可能
Web SSO型
SSOサーバ
専用サーバが認
証してシステム
へログイン
・主機能はWebシ
ステムに対する
アクセス制御
・SSOはその付
加効果
デスクトップ型
WEB型
製品の主目的
SSOを実現し、ユーザーの利便性を向上させる WEBシステムへのアクセス制御、SSOは副次効果導入時の既存インフラ
へ与える影響
◎ インフラ構築は不要 △ 対象システムへのエージェントの導入、リバースプロキシ サーバ、認証サーバの構築が必要となる導入時に既存クライア
ントへ与える影響
× クライアントへのモジュール導入が必要となる ◎ クライアントへのモジュール導入は不要導入コスト
◎ 低(新規サーバ構築は不要) × 高(インプリ費用が高額・ハードウェア費用が発生)導入期間
◎ インフラ構築期間が不要なため短期間で実装可能 △ アプリ改修が必要な場合は改修期間が必要となり、長期 間かかることがあるランニングコスト
◎ ソフトウェア保守費のみ △ ハード・プロセスの運用管理が必要。ソフトだけでなく ハードの保守も必要。SSO対象アプリケー
ションの制限
◎ WEB・クライアントサーバシステムまで幅広く対応 △ WEBシステム、ただしパッケージ製品は対応できないも のが多いアクセス制御
△ アクセス制御は製品が保有している既存の認証ロ ジックを使う。 ユーザーごとに利用システム情報の配布制御は可 能 ◎ SSOシステムにインストールされたエージェントがアクセ ス制御を行う一般的なSSO製品の強み・弱み
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
Oracle ESSO Suite Plus ラインナップ
Oracle ESSO Logon Manager
–
PCにインストールする基本SSOモ
ジュール
Oracle ESSO Authentication Manager
–
外部認証機構との連携インターフ
ェース
–
アプリケーションごとに認証強度
設定
Oracle ESSO Password Reset
–
Active Directoryのパスワードをセ
ルフリセット
Oracle ESSO Kiosk Manager
–
未使用セッションの管理。ユーザ
切り替え。
Oracle ESSO Provisioning Gateway
–
ID配信システムとの連携インター
フェース
Oracle ESSO Anywhere
–
ESSOモジュールのオンライン配
信・オンラインアップデートの実現
Oracle ESSO
Authentication Manager
Oracle ESSO
Provisioning Gateway
Oracle ESSO
Logon Manager
Oracle ESSO
Kiosk Manager
Oracle ESSO
Password Reset
Oracle ESSO
Anywhere
基本
拡
張
モ
ジ
ュ
ール
Oracle ESSO(Logon Manager)によるSSOの仕組み
ESSO
Logon
Manager
ID/password
自動入力、
submit
Windows
アプリケーション
Webシステム
Host/Mainframe
Windowsにログオンすると、連携してOracle ESSOが起動・常駐
アプリケーションのログイン画面に反応し、ID/Password自動入力、サブミット
ID/password
自動入力、
submit
ID/password
自動入力、
submit
ESSO
Logon
Manager
ID/password自動入力
Windowsアプリケーション
Webシステム
Host/mainflame
パスワード付ファイル
ID/password自動入力
ID/password自動入力
ID/password自動入力
Active Directory
ユーザはパスワードを覚える必要がなくなります
ID/パスワードはPC内、またはAD内(Active Directory連携時)に暗号化して保
存。
Windowsに入ればすべてのシステムへ自動ログイン。
沢山の複雑なパ
スワードをソフト
が管理
パスワード
情報同期
Windowsのパス
ワードだけ覚え
ておけばOK!
Oracle ESSOで効率的にシステムのセキュリティを強化
パスワードが一つなら、複雑なものも覚えられる!
パスワードが複雑になればセキュリティは上がる!
さらに強力なパスワードを自動作成できる!
弱いパスワード
弱いパスワード
弱いパスワード
強いパスワード
強いパスワード
強いパスワード
1分でクラック
1分でクラック
1分でクラック
パスワード クラックツール パスワード クラックツール悪意のある社員
悪意のある社員
ユーザ
Oracle ESSO
ユーザ
すべてに強力なパス
ワードを設定すると覚え
られない。
強力なパスワード、ひと
つだけなら覚えられる!
クラックできない
クラックできない
強力なパスワードを自動
作成できる!
・はじめに
・シングル・サインオン基盤が現在必要な理由
・昨今のシングル・サインオン基盤の実装方式
・Oracle ESSOとは?
・Oracle ESSO+Active Directoryでは
・導入検討支援サービスのご紹介
・導入事例
Oracle ESSOはほとんどのWEBシステム、クライアントアプリケーション、ホスト/メインフレー
ムに対してシステム改修なしでSSO対応可能
Active Directoryでは対応できないアプリまで対応、真のWindows統合認証を実現。
ホスト/メインフレーム
Attachmate Extra! X-treme 8.0 SP1, 2000, 6.5, 6.4, 6.3 Attachmate myExtra! Presentation,Services 7.1, 7.0 Attachmate/WRQ Reflection 15.0, 14.0, 10.0, 9.0, 8.0, 7.0 BOSaNOVA TCP/IP 6.0, 5.0Ericom PowerTerm Interconnect 9.1.0, 8.2.0 GLink 6.0
Hummingbird Exceed 11.0, 10.0, 9.0 Hummingbird HostExplorer 11.0, 10.0, 9.0 IBM WebSphere Host On-Demand 9.0, 8.0, 4.0 IBM PCOM 5.8, 5.6, 5.5, 4.3
Jolly Giant QWS3270 PLUS 4.4 SP5, 4.3 SP10
Irma for the Mainframe 4
NetManage NS/ElitePlus for Mainframe 3.12 NetManage Rumba 7.5, 7.1, 6.0
Newhart Systems BLUES 2000-NEW 6.0.0.35 Novell LAN Workplace Pro 6.2, 5.2, 5.1 PuTTY-NEW 0.60
ScanPak (Eicon) Aviva 9.1, 9.0, 8.1 Seagull BlueZone 4.0, 3.4
Zephyr Passport PC to Host 2005 Zephyr Passport Web to Host 2005