今回は私がNIST 800-63を読むにあたり、背景知識を整理して序盤をかじってみようという記事です
毎月のことながらジャンルのバラつきを感じますね。
NISTとは?
National Institute of Standards and Technologyの略であり、アメリカの商務省の傘下の研究機関。
NISTにはITL(Information Technology Laboratory)という情報技術に関する研究所がある。その中でも、CSD(Computer Security Division)というセキュリティ部門がサイバーセキュリティの標準、ガイドラインを開発している。
NIST SP800-63とは?
アメリカの政府向けのデジタルアイデンティティに関するガイドラインで、NIST SP800-63-3に加え下記に3つに分かれる
- NIST SP800-63A:登録と本人確認
- NIST SP800-63B:認証とライフサイクル管理
- NIST SP800-63C:フェデレーションとアサーション
NIST SP800-63-A
NIST SP800-63-Aは下記10のセクションで構成されている。
- Purpose(Informative)
- Introduction(Informative)
- Definitions and Abbreviations(Informative)
- Identity Assuarance Level Requirements(Normative)
- Identity Resolution, Validation, and Verification(Normative)
- Derived Credentials(Normative)
- Threats and Security Considerations(Informative)
- Privacy Considerations(Informative)
- Usability Considerations(Informative)
- References(Informative)
今回は1~3を見ていきます。
Purpose
- IAL(Identity Assurance Level)ごとにリソースへのアクセスを求める人の登録、本人確認に関する要件を定めたもの
- 身分証明書の受容性、妥当性、検証に関して整理している
- CSP(Credential Service Providers)の責任を明確化
Introduction
- 現実の特定の主体とアイデンティティを紐づけたい場合とそうでない場合がある
- IAL
- IAL1: 現実の特定の主体とアイデンティティの紐づけは不要、自己証明
- IAL2: リモートか対面での本人確認が必要
- IAL3: 対面での本人確認が必要
Definitions and Abbreviations
- SP800-63 ApendixAを参照