セキュリティとユーザーエクスペリエンスは本当にトレードオフなのか 2ページ目 | ScanNetSecurity
2024.05.02(木)

セキュリティとユーザーエクスペリエンスは本当にトレードオフなのか

「セキュリティとUXの◯◯な関係」という勉強会が開催された。サブタイトルに「すれ違い続けた二人の運命の邂逅~セキュリティとUXは本当にトレードオフなのか」と題されているこの会は非常に人気が高く定員を遙かにオーバーしていた。

研修・セミナー・カンファレンス セミナー・イベント
株式会社ビジネス・アーキテクツ 太田 良典 氏
株式会社ビジネス・アーキテクツ 太田 良典 氏 全 6 枚 拡大写真
● セキュリティとユーザーエクスペリエンス(UX)はトレードオフなのか?

筆者は恥ずかしながら「UX」というのが何の略称だか知らなかった。Wikipedia によると、UX は「ユーザーエクスペリエンス( User eXperience )」の略称で、「ISO 9241-210 において「製品、システム、サービスを使用した、および/または、使用を予期したことに起因する人の知覚(認知)や反応」と定義されており、ユーザーがある製品やシステムを使ったときに得られる経験や満足など全体を指す用語である。」とのことである。

筆者も昔はショッピングサイトなどのデザインに携わっていたことがあるが、ここ十年以上はセキュリティのことばかりやっていて、ユーザーの使い勝手や利便性などはついつい忘れがちになる。

筆者が開催している「セキュアWebアプリケーション開発講座」においても「セキュリティはコスト・利便性・リスクのトレードオフであるが、セキュリティ研究者の仕事はその関係を小さくしていくこと」と言っているが、この勉強会においてその認識を再確認したのであった。

● そのセキュリティ対策で「可用性」は守られるのか?

セキュリティの三要素として、「C.I.A.」という、「機密性(Confidential)」「完全性(Integrity)」「可用性(Availability)」の頭文字を取ったこの言葉は有名である。ところが、セキュリティにおいては機密性と完全性について論じられることは多いが、可用性について論じられているのをあまり目にしない。

セキュリティにおける可用性は「許可された利用者が必要なときに情報資産にアクセスできること」というシステムの安定稼働といった文脈では見かけるが、利用者から見て使用できることという元の「Availability」の意味が薄れているように思う。

「アクセシビリティ vs セキュリティ ~こんな対策はいらない~」を発表した太田氏は、Web サイトは使えなければ意味がない。セキュリティのことだけを考えていると、現実的ではない対策になってしまう可能性も否定できないと語った。

● 視覚障害者はCAPTCHAを通過できない

たとえば、機械による大量のアカウント登録を防ぐことなどを目的とした技術に「 CAPTCHA 」がある。CAPTCHA とは「 Completely Automated Public Turing test to tell Computers and Humans Apart 」 の略であり、「人間とマシンを判別するチューリングテスト」のことである。つまり、人間でなければ入力できない仕掛けを施すことによって、自動化を防ごうと言うわけである。

しかし、このCAPTCHA は視覚障害者などの画像が見えない人々にとっても障害となる。

太田氏は、CAPTCHA は「画像認証」と呼ばれることもあるが、本来の意味での認証の機能はなく、単に機械によるアクセスを妨げるだけのものである。必ずしも安全性が高まるわけではないので、採用するときは目的を考えて使おうと述べた。

太田氏は他にもバリデーションやセッションタイムアウトの適切な時間などについても指摘を行った。

太田氏の発表資料は下記で公開されている。
https://www.slideshare.net/yoshinoriohta18/vs-76798595

  1. «
  2. 1
  3. 2
  4. 3
  5. 続きを読む

《》

関連記事

この記事の写真

/
PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  4. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  5. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  6. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  7. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  8. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る