集中連載:中止されたブラックハットDC講演の真相〜RFIDの脆弱性 (3) | ScanNetSecurity
2024.05.18(土)

集中連載:中止されたブラックハットDC講演の真相〜RFIDの脆弱性 (3)

>> RFID

特集 特集
>> RFID

さて、その問題点とは何だろうか?その一つは、RFIDの適正な使用法である。RFIDはパッシブ方式とアクティブ方式に分けることができ、パッシブ方式はRFIDリーダーからの電波をエネルギーとして動作する。つまり、RFIDリーダーが、タグから一定の距離に近づいた時にのみ、タグが記載されている内容を発信する。一方アクティブ方式は、タグ自体が電池を内蔵しており、RFIDリーダーが近くにある、なしにかかわらず、タグは自らが電波を発する。

>>RFIDの用途

現在アメリカでRFIDタグは、商品のタグとしてだけでなく、企業の社員用の”鍵“、生徒手帳、パスポート、クレジットカード、カリフォルニア州議員用ID、と用途が広がっている。ところが、上記RFIDは、すべて偽造が簡単に行えることが実証されているのだ。カリフォルニア州議員用IDが偽造できることは、首都サクラメント市のテレビニュースでも報道されており、YouTubeでも見ることができる。日本のeパスポート(ICパスポート)と同じ国際的基準に則っていると思われる英国のeパスポートもすでに偽造が簡単にできることが証明されている 。もちろん、紙のIDも偽造可能だが、RFIDの場合、リーダーが近くにあるだけでRFIDに記載された内容がワイアレスで送信されてしまうこと、暗号化その他のセキュリティがかかっていないRFIDが、身分証明書などの個人情報の保管として使われていること、そして、使用されたとしても暗号が用途としては弱すぎること、などが問題である。そのため、現物を手に入れることなく本人の知らない間にIDとして使用されているRFIDの偽造を行うことが可能となり、紙のIDよりも問題点が大きいのが明らかだ。

●日本のパスポート

現在日本のeパスポートとして使用されているRFIDは、パッシブ方式で、「読取り装置に載せている間だけ、一時的に通信状態となるだけで、しかもその通信可能領域は仕様上10センチメートル以内(実際には3センチメートル程度)と極めて狭いため、特定のIC旅券を追跡するのは困難」であり、GPSのように行動を追跡されることはない。また、「ICの情報を読み取るためには、写真のあるページの下部に印刷されている数字やアルファベットをパスワードとして入力する必要」があり、「ICチップに記録された情報が御本人の気付かない間に読み取られることのないように安全対策を施しています。また、IC旅券と読取機の通信距離は10センチ以内で、かつ、情報は暗号化されていますので、盗聴対策も万全です」と外務省は発表している。が…

【執筆:Scan編集部】

──
(この記事には続きがあります。続きはScan本誌をご覧ください)
http://www.ns-research.jp/cgi-bin/ct/p.cgi?m-sc_netsec

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  5. 認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とは

    認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とはPR

  6. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

  7. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  8. NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

    NRIセキュア 研修コンテンツ「セキュアEggs」基礎編オンデマンド提供、30日間アクセス可

  9. DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

    DHCP のオプション 121 を利用した VPN のカプセル化回避の問題、VPN を使用していない状態に

  10. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

ランキングをもっと見る