shingoy's Blog
Web 2.0? Participation Age? It's all about unleashed Identity.
All | Japan: Compliance | Japan: General | Japan: Identity Management | Japan: Web 2.0 | Japan: Workplace
Profile


山中 進吾
Shingo Yamanaka

Evangelist, Identity Management, Sun Java Software Solution Practice
Sun Microsystems Japan
Sun のソフトウェア・ソリューション部隊にて、アイデンティティ・マネージメントのエバンジェリズムを担当。といっても、この分野のマーケティング、市場開発、セールス、エンジニア、雑用なんでもこなす。自称 Sun Japan の Chief Blogging Officer!?

テクノラティプロフィール
アーカイブ
« 11月 2009
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
     
       
今日
Search


リンク

リファラ

Today's Page Hits: 0


What I'm reading





Ads by Google

Recent Entries XML
« Liberty Alliance Day... | メイン | Alliance with RSA... »
20051027 2005年 10月 27日 木曜日
Authentication in an Internet Banking Environment
Digital ID World の Newsletter からの情報になりますが、FFIEC (Federal Financial Institutions Examination Council: 連邦金融機関検査委員会) が、"Authentication in an Internet Banking Environment" というガイダンスを出しています。Identity Theft (ID の盗難) や Identity Fraud (ID の流出) を防止するために、より強固な認証システムをインターネット・バンキングに導入せよ、という内容です。個人の資産や金融取引の情報を保護することを要求している Gramm-Leach-Bliley Act (GLBA) や、口座開設にあたって銀行や信用組合に必ずその本人を確認することを求めている US Patriot Act (米国愛国者法って訳すんだ、すごい。) へのコンプライアンスも、この背景にあると書いてあります。
Financial institutions engaging in any form of Internet banking should have effective and reliable methods to authenticate customers. An effective authentication system is necessary for compliance with requirements to safeguard customer information, to prevent money laundering and terrorist financing, to reduce fraud, to inhibit identity theft, and to promote the legal enforceability of their electronic agreements and transactions.
FFIEC Guidance: Authentication in an Internet Banking Environment October 12, 2005
ID / Password だけなどの Single Factor (一要素) の認証ではなく、インターネット・ベースのサービスには必ず Multi Factor (多要素) の認証システムを構築するべし、と言っています。
Account fraud and identity theft are frequently the result of single-factor (e.g., ID/password) authentication exploitation. Where risk assessments indicate that the use of single-factor authentication is inadequate, financial institutions should implement multifactor authentication, layered security, or other controls reasonably calculated to mitigate those risks.
多要素認証とは以下の「知っていること」「持っていること」「自身であること」の複数の要素の組み合わせによる認証になります。 さらに、USB Token, Smart Card, One Time Password や、Biometrics など具体的な認証方式や、顧客本人の特定方法なんかも書いてあって面白いです。

因みに、このような取り組みは 既に Bank of America などで始まってるみたいです。













10月 27日 2005年, 08:59:11 午後 JST Permalink 投稿されたコメント [1]

Trackback URL: http://blogs.sun.com/shingoy/entry/authentication_in_an_internet_banking
投稿されたコメント:

この話はLiberty Day のセミナーに出席された方はご存知ですよね。Phase-4 では工藤氏にもコメントしたProvisioning の他に、Strong Authentication とRobust Client が仕様の中核になります。Strong Authentication は当然、マルチファクタを含みます。この話題は1年半前より議論してきたこと。現在、ソフトウェアベンダ毎に違うインターフェース仕様の標準化にもなります。Phase-3でID-WSF2.0 で出てくるiClinet はこのpriovisiong, strong AuthN, Robust Clinet の機能をロードマップ的に包括しながら発展していくことになります。

Posted by shita on 10月月 27日, 2005年 at 11:58 午後 JST #

コメント

名前
メール
URL

投稿されたコメント

HTML文法 不許可