ラベル JICS の投稿を表示しています。 すべての投稿を表示
ラベル JICS の投稿を表示しています。 すべての投稿を表示

2017年8月15日火曜日

JICS 2017開催!コンシューマから学術、エンタープライズまでIDに関与している人は参加必須です

こんにちは、富士榮です。

お馴染みのVittorio Bertocci氏を招聘したJapan Identity & Cloud Summit(JICS)2014から3年、久しぶりにJICSが復活します。



今年は、ゲストが豪華です。

  • オープニング・キーノートはプレゼンのわかりやすさでは定評のあるSalesforce.comのChuck Mortimore氏
  • 続くキーノートはMicrosoft CorporationのAlex Weinert氏よりCloud Identity元年的な話でIdentityの将来を見据えた時にオープン・スタンダードの重要性について
  • そこからはブレークアウトセッションに分かれて金融、学術、ソーシャル、IoT、トラストフレームワークなど見所がたくさん
  • セキュリティネタではOWASP Japanのリーダー岡田氏
  • お馴染みOpenIDファウンデーション・ジャパンのエヴァンジェリスト達による標準技術(OAuth、OpenID Connect)の解説
  • クロージング・キーノートはこれまたIdentity界隈では知らぬ人はいない、Nishant Kaushik氏からNRI/OpenID Foundationの崎村さん、というこれまた必聴のセッションで畳みかけ。

見所満載です。

私もモバイル・ソーシャルのトラックとトラスト・フレームワークのトラックの2つを見ており、2コマ+VTR再放送で都合3コマも登壇するのですが、自分が出ている時間帯のセッションが聞けないのが非常に残念です。



定員は1000名くらいだったと思いますが、希望のセッションを登録時に選択する方式なので、早めに登録しないと聞けないセッションもあると思うので、ぜひ早めに登録を!

登録はこちらから。
https://nosurrender.jp/jics2017/

2014年2月23日日曜日

[JICS]Vittorio Bertocci氏へのインタビュー/オフショット

Japan Identity and Cloud Summit(JICS)で来日していたVittorio Bertocci氏にWindows Azure Active Directory(WAAD)のインタビュー記事が先週頭にBuild Insiderで公開されました。

Vittorio Bertocci氏インタビュー
 開発者にとってのWindows Azure Active Directoryの役割と今後の展開
 http://www.buildinsider.net/enterprise/interviewvittorio/01


内容は記事をご覧いただくとして、編集の方に許可を頂いたのでインタビュー中の写真を少々アップしておきます。

JICSの講師控室でインタビューしていました。占有してしまって済みませんでした。
しかし事前に質問を用意していたとはいえ、全編英語でのインタビューは結構疲れました。ちなみにその週はずっと彼をアテンドしていたので、若干英語力が上がったかも。


インタビューの前にGraph APIを使ってWAADで使うSaaSアプリケーションの管理もできるようになるといいなぁ、という話をホワイトボードを使ってディスカッションしていたりしました。(見えないと思いますが)


だいぶ間は空いてしまいましたが、とり合えず1週間お疲れ様でした。


おまけ(@東京から京都へ移動する前に東京駅で寿司をw)





2014年1月18日土曜日

Japan Identity & Cloud Summit 2014のまとめのまとめ

先日のポストでも紹介したとおり、Vittorio Bertocci氏と一緒にJapan Identity & Cloud Summit 2014(JICS2014)に参加してきてました。

私もエンタープライズトラックを担当し、「ID基盤構築101(ワンオーワン)」というタイトルでID基盤構築の基礎の話をさせていただきました。


また、VittorioにIdentity as a Service(IDaaS)とWindows Azure Active Directoryについてインタビューもしましたので、そのうちWeb記事として公開されると思います(まだ原稿書いてませんがw)

そんなこんなで当日は他のトラックやセッションをほぼ全く聞けていないのですが、各種メディアで取り上げられたり、皆さんがtogetterでまとめを作っていただいていたので、さらにそれらをまとめておきます。

◆メディア系
Cloud Watch:災害時対策や高齢者支援で重要度を増す「ID連携」実現の方向性〜谷脇氏講演
 http://cloud.watch.impress.co.jp/docs/news/20140116_630987.html
Internet Watch:”総透明社会”にどう関わるか〜佐々木俊尚氏講演
 http://internet.watch.impress.co.jp/docs/news/20140116_630986.html
@IT:なぜ僕らはまだパスワードリスト攻撃に悩まされ続けるのか
 http://www.atmarkit.co.jp/ait/articles/1401/16/news068.html
ITPro:ID戦略で「領域を超えて情報流通や連携を」JICS2014に延べ1200人が参加
 http://itpro.nikkeibp.co.jp/article/NEWS/20140117/530462/

◆togetterまとめ
テクノロジートラック:Identity女神誕生 by @nov
 http://togetter.com/li/616328
エンタープライズトラック by @mad_p
 http://togetter.com/li/616813
なんとなくメモ by @ulto
 http://togetter.com/li/616907
パーソナルデータトラック by @nov
 http://togetter.com/li/616390
セキュリティトラック by @nov
 http://togetter.com/li/616331

◆個人blog
JICS2014に参加してきました。 by @ntsuji
 http://n.pentest.jp/?p=31142


軽くピックアップしただけなので、抜け漏れがあるかもしれませんが、見つけたら追加してきます。

おまけ
1日目夜の情報交換会でのミニセッションの写真 by @tkudos
左→右:Vittorio Bertocci(Microsoft Corporation)、私、Pat Patterson(Salesforce.com)、崎村さん(OpenID Foundation、NRI)、池澤あやかさん(女優。http://ameblo.jp/ikezawa-ayaka/)


2014年1月8日水曜日

[NSF2014]エンタープライズ・ID連携トラストフレームワークに おけるポリシーのあり方

来週は Japan Identity & Cloud Summit(JICS) ですが、今月はまだまだイベントが続きます。

1月29日(水)は神田のベルサーレで日本ネットワークセキュリティ協会(JNSA)恒例のネットワーク・セキュリティ・フォーラム(NSF)が開催され、アイデンティティ管理ワーキンググループでも一つパネルセッションがあり、私もパネリストとして参加します。

 ネットワーク・セキュリティ・フォーラム2014
 http://www.jnsa.org/seminar/nsf/2014/


テーマは昨年~今年ワーキンググループで議論の中心となっている、「エンタープライズにおけるトラストフレームワーク」です。
クラウド活用の拡がりによって企業内でもID連携が普及してきましたが、例えばグループ企業間やサプライチェーンの中でのアプリケーションや情報共有のために認証連携を行う場合に、認証やそのバックエンドにあるID管理は各IdPであるグループ企業側に任せてしまうことになります。(グループ企業の認証システムで認証された結果を持って親会社のアプリケーションへログインする、というようなユースケース)
その場合、親会社などアプリケーションを公開する側(RP側)としては本当にその認証結果(IdP側)を信じていいのか?という点が課題になります。
例えば、
・本当にちゃんとID管理されているのだろうか?(退職者アカウントが残っていたりしないか?など)
・認証システムのセキュリティが甘くてなりすましなどは起きていないだろうか?
など心配は尽きない、ということです。

セッションではそのような状況の中で企業ではどのようなポリシーを持ってID連携の信頼関係を構築したらよいのか?という点について議論をします(予定)。

是非お申し込みください。

以下、セッション概要です。(申し込みページから引用)
エンタープライズ・ID連携トラストフレームワークに
おけるポリシーのあり方
モデレータ:
アイデンティティ管理WGリーダー
宮川 晃一 氏(日本ビジネスシステムズ株式会社)
パネリスト:
南 芳明 氏(株式会社シマンテック)
富士榮 尚寛 氏(伊藤忠テクノソリューションズ株式会社)
中島 浩光 氏(株式会社マインド・トゥー・アクション)
江川 淳一 氏(エクスジェン・ネットワークス株式会社) 
近年、学術認証フェデレーション(GakuNin)に代表されるIDフェデレーションモデルが本格的に運用され始めており、経済産業省においても「ID連携トラストフレームワーク検討委員会」が設立され、今後エンタープライズ分野への大きな広がりが期待されております。
また、OpenIDファウンデーション・ジャパンとの共同WGである、エンタープライズ・アイデンティティ・ワーキンググループ(略称:EIWG)では、ID連携フェデレーションをエンタープライズ分野にて推進するため、OpenID ConnectとSCIMの普及を目的とした活動を行っています。
本アイデンティティ管理WGでは、2012年度より「ID管理におけるトラストフレームワークのエンタープライズにおける活用」について継続討議していますが、企業間のトラストフレームワークを考える上で非常に重要な「ポリシー」について、その考え方をパネルディスカッションいたします。


2013年8月15日木曜日

ID&IT Management Conference 2013に参加します

現在国内で開催されるエンタープライズ向けのアイデンティティ管理関連のイベントといえば、
・ID&IT Management Conference
・Japan Identity & Cloud Summit
の2つが主だと思います。
(コンシューマとか技術よりだと通称 idcon の Identity Conference とか OpenID Technight などもあります)

そのうち、ID&IT Management Conference 2013 が 9/18@大阪、9/20@東京で開催されます。

 公式ページ
http://nosurrender.jp/idit2013/


昨年はカンターラ・イニシアティブの顔でシングルサインオンに関する技術動向についてのパネルディスカッションのモデレータをさせていただいたのですが、今年は日本ネットワークセキュリティ協会(JNSA)の顔で「THE 日本のID管理(SI編)~要求仕様策定のポイント~」と題してアイデンティティ管理システム/認証システムの導入に関する RFP をどうやって書くべきなのか?のポイントについてのパネルディスカッションのモデレータを担当することになりました。

公式サイトのプログラム紹介ページより
THE 日本のID管理(SI編)~要求仕様策定のポイント~
日本のIAM分野のSIerが、認証基盤システム導入のための要求仕様(RFP)策定のポイントについてパネルディスカッションを行います。


内容についてはまだ考えている途中ですが、JNSAのアイデンティティ管理ワーキンググループで今年度のテーマの一つとして検討をしている、「アイデンティティ管理や認証システムの導入の目的と必要とする機能のマッピング」をベースに話をする予定です。
要するに、一言でアイデンティティ管理とか認証基盤と言っても何のためにシステム化をするのかによって必要となる機能は違うはずなので、単純に製品機能の有無(例えば対応する接続先アダプタの数など)で検討を進めてもあまり意味は無く、例えば運用コストを下げる目的ならばパスワードのセルフリセット機能などの自動化機能の重みが増しますよね、などといった話をしていこうと思います。
まだ、パネリストは未定ですが、導入経験の豊富な SIer のみなさんが登場してくれるはずなので、現場の生の声が聞けるチャンスだと思います。

平日の日中帯ですが、東阪の両方の会場でやりますので、都合がよろしければご来場ください。

2013年3月5日火曜日

[JICS]なかなか面白いサービス「Trulioo」


昨日~本日開催されているJapan Identity & Cloud Summit(JICS)に参加しています。

学認、OpenID Summit、Enterprise、Trust Frameworkなど色々なコンテンツがそろっていてものすごい情報量です。


その中で併設された展示ブースに出展されていた「Trulioo」の話を聞いて非常に面白い、と思ったので少し紹介します。

◆サービス概要
簡単に言うと、「ソーシャルIDの信頼レベルを判定してくれるサービス」です。

各種サービスへのサインインやログインにFacebookなどのソーシャルIDを使う、というのはすでにかなりメジャーな方法になってきていますが、一方で昨今メディアなどでも取り上げられている「なりすましアカウント」や「使い捨てアカウント」などを使ってサービスを利用することによる被害(例えば偽アカウントで商品を注文したり、宿の予約をしたり)も問題視され始めています。

そこで、各サービスはFacebookでのログインをさせる前に、Truliooのようなサービス(API)を利用して信頼レベルを判定することで、リスクを低減することが出来ます。

内部的な判定ロジックは非公開ですが、FacebookのIDからサービス側で保持しているデータベース等を利用して信頼レベルを判定するようです。

このAPIを実行すると、結果として信頼レベルが0~400で返ってきます。


この結果を使って各種サービスは利用者アカウントに対する各種アクションを決めてく、という仕掛けです。


◆使い方
まずはTruliooにサインアップします
https://trulioo.com/ を開くと右下に[Wants To Try Our ProfilePlus API?]というボタンがあるので、[Register]をクリックし、各種情報を入力し、登録を行います。
※今はJICS特別サイトが用意されており、そこからだと更に登録が楽です。
 https://trulioo.com/jics/

登録が完了したら、Developerポータルへログイン出来るようになります。今回はテストなのであらかじめ用意されているテストツールを使って確認してみます。
右側のメニューからAPI Referenceを選択するとテストツールへアクセスできますので、このツールを使います。


このツールに設定するパラメータは、
・apikey
・provider(現状fb/facebook固定)
・token
の3つです。

まず、apikeyですが同じくDeveloperポータルのApp Setting & StatsのProfilePlus API Accessメニューから取得できます。


次にtokenですが、これはFacebook上のリソースへアクセスするためのaccess_tokenを設定します。
こちらもテストなので、FacebookのGraph APIエクスプローラを利用します。
Graph APIエクスプローラを開いた後、[アクセストークンを取得]ボタンをクリックし、必要な権限を設定し、アクセストークンを取得します。
必要になる権限は、
 ・email
 ・user_photos
 ・user_groups
 ・user_status
 ・user_videos
 ・user_events
 ・read_stream
です。


apikey,tokenを取得できたら先ほどのツールへ戻り、パラメータをセットして[Try it out!]をクリックします。
すると、判定結果がjsonで返ってきます。
どうやら私のFacebookアカウントの信頼レベルは400(Normal - High)なようです。


今回はテストでしたが、Request URLにapikey,provider,tokenを付けてGETするだけなので、簡単にサービスへ組み込みが可能です。
例えば、Windows Azure Active DirectoryのAccess Control Serviceを使ってFacebookのアクセストークンを取得して、Truliooで信頼性レベルをチェックしてからサービスを利用させる、といった形が簡単に実装できそうです。

◆課題
ここまで簡単な紹介をしてきましたが、ざっと使った中で少し課題と感じた部分を書いておきます。

・ユーザ同意の取り方
 先にも書きましたが、Truliooを使う上で必要なパーミッションとして、以下へのアクセスが要求されます。
 ・email
 ・user_photos
 ・user_groups
 ・user_status
 ・user_videos
 ・user_events
 ・read_stream

 しかし、Facebookへのアクセス時に表示される同意画面だけで「なぜその属性や情報が必要なのか?」を理解するのは中々厳しいのではないかと思います。(特にサービス自体を利用する上で不要と思われるものが多いため)
 と、いうことでサービス側の考慮点として、TruliooでFake Accountの判別をしていることをログイン画面などにしっかり記載しておき、なぜそれらの属性が必要なのかを利用者が理解できるようにしておくことが必要になるのではないかと思います。

◆まとめ
こんな感じです。
・ソーシャルIDでサービスを利用してもらう、というのはハウスリスト拡充の意味でも、サービス内でのアクティビティ向上の意味でも有意義である
・しかし、Fake Accountが多発するといった課題も抱えているのが実情である
・そこでアカウントの真贋レベルを確認するTruliooのようなサービスを使うのも一手である
・しかし、真贋を確認するために必要な情報の取得が発生するため、利用者に分かりやすい形での同意の取得を検討すべきである