事務局メンバーによる、OpenID関連のあれやこれや
Cybersecurity and Infrastructure Security Agency (CISA)および米国立標準技術研究所(NIST)は、Interagency Report 8587: Protecting Tokens and Assertions from Forgery, Theft, and Misuseを公開しました。これはそれぞれCISAおよびNISTによって発表されています。
本レポートは、連邦政府機関やクラウドサービスプロバイダーが、トークンやアサーションを標的とする巧妙化する攻撃からIDインフラをどのように防御すべきかを示すものです。OpenID Foundationは、本レポートで提供される具体的なセキュリティガイダンスの策定に直接参加できたことを大変嬉しく思います。
OpenID FoundationのShared Signalsワーキンググループの共同議長であるAtul Tulshibagwale氏は次のように述べています。「レポート冒頭で述べられている問題は喫緊のものであり、オンライン上のセキュリティを維持するためには対処が不可欠です。AIによって攻撃力が飛躍的に高まったこの新時代において、これらの問題に対処しないプロバイダーは、自らのインフラをこの種の侵害にさらすリスクを負うことになります。」
本レポートは、OpenID Foundationの2つの仕様を具体的に推奨しています。Shared Signals Framework(SSF)とContinuous Access Evaluation Profile(CAEP)です(31ページ、第2段落)。SSFは、IDプロバイダーとリライング・パーティがセキュリティイベントのシグナルを標準的な方法でやり取りする仕組みを定義します。CAEPはこれを基盤として、プロバイダーがユーザーのセッションやリスク状態の変化を伝達できるようにし、サインイン時だけでなく継続的にアクセスを再評価できるようにします。
これらは、IR 8587が示すトークン保護の課題に対する実証済みのアプローチです。本レポートの推奨事項を実装する組織にとって、これらの仕様は具体的な道筋を提供するものとなるでしょう。
SSFおよびCAEPの導入を検討している組織は、Shared Signalsワーキンググループのホームページで公開されている無料のリソースを利用できます。OpenID Foundationのオープンソースのテストスイートも、実装の検証のために無償で利用可能です。
OpenID Foundationは今秋、本仕様に準拠した自己認証(セルフ・サーティフィケーション)のためのスイートを開始し、実装者に明確な準拠への道筋を提供する予定です。詳細は追ってお知らせします。
OpenID FoundationのExecutive DirectorであるGail Hodges氏は次のように述べています。「本レポートは実装者に具体的な指針を与えるものであり、私たちは実装者がこれを読み、実行に移すことを推奨します。レポートが推奨する仕様はオープンであり、私たちのテストスイートはオープンソースで無償で利用でき、この後に自己認定が続きます。
私たちは、政府・民間セクター双方の実装者に対し、さらに一歩進んで、仕様だけでなく適合性認定ツールについても、自組織の要件や調達プロセスに組み込むことを推奨します。それこそが、仕様の効果を最大限に実現する方法だからです。」