「最近よく聞く『多要素認証(MFA)』。重要だとわかってはいるけれど、二段階認証との違いが曖昧…」「社内で利用するSaaSが増えるたびに、パスワードだけの管理で本当に安全なのかと不安になっていませんか?」
近年、巧妙化するサイバー攻撃により、パスワードだけで情報を守り切ることは非常に困難になっています。実際に、不正アクセスの多くは脆弱なパスワードが原因で発生しています。
この記事では、多要素認証の基本的な仕組みから、よくある疑問、導入後の効率的な運用方法までを解説します。
多要素認証(MFA:Multi-Factor Authentication)とは、複数の異なる種類の要素を組み合わせて本人確認を行う認証方法のことです。IDとパスワードの入力に加えて、スマートフォンへの通知や指紋認証などを追加することで、第三者による不正アクセスを極めて困難にします。
たとえるなら、家の鍵が「パスワード」だけだと、鍵を複製されれば誰でも侵入できてしまいます。しかし、多要素認証は「鍵」に加えて「指紋認証付きのドア」や「本人しか知らない暗証番号」を組み合わせるようなものです。複数の関門を設けることで、セキュリティを格段に向上させる仕組みです。
多要素認証で組み合わせる「要素」は、大きく分けて以下の3種類に分類されます。
知識情報(本人だけが知っている情報)
・パスワード
・PINコード(暗証番号)
・秘密の質問(母親の旧姓は?など)
所持情報(本人だけが持っているモノ)
・スマートフォン(SMS認証、認証アプリ)
・ICカード
・ハードウェアトークン(ワンタイムパスワード生成器)
生体情報(本人固有の身体的特徴)
・指紋認証
・顔認証
・静脈認証
・虹彩認証
多要素認証は、これら3種類のうち、2種類以上を組み合わせて認証を行います。
重要なのは、「異なる種類の要素」を組み合わせるという点です。同じ種類の要素をいくつ組み合わせても、多要素認証にはなりません。
多要素認証の成立・不成立は、以下の表で確認できます。
組み合わせ例 | 認証要素1の種類 | 認証要素2の種類 | MFAの可否 | 理由 |
|---|---|---|---|---|
パスワード + | 知識情報 | 所持情報 | OK | 異なる2種類の要素を組み合わせているため |
パスワード + | 知識情報 | 生体情報 | OK | 異なる2種類の要素を組み合わせているため |
ICカード + | 所持情報 | 生体情報 | OK | 異なる2種類の要素を組み合わせているため |
パスワード + | 知識情報 | 知識情報 | NG | 同じ種類の要素(知識)を組み合わせているため |
2種類の | 知識情報 | 知識情報 | NG | 同じ種類の要素(知識)を組み合わせているため |
パスワードと秘密の質問を組み合わせる方法は、認証のステップが2段階になっているだけで、どちらも「知識情報」です。そのため、これは後述する「二段階認証」には当てはまりますが、「多要素認証」とは呼びません。
パスワードだけに頼った認証が限界を迎えている今、多要素認証の導入は企業にとって待ったなしの状況です。その背景には、サイバー攻撃の巧妙化や働き方の変化があります。
パスワードは、一度漏えいしてしまうと簡単に突破されてしまいます。とくに、以下のようなサイバー攻撃の前では、パスワードだけの防御は非常に脆弱です。
パスワードリスト攻撃
どこかのサービスから流出したID・パスワードのリストを使い、他のサービスでもログインを試みる攻撃。多くの人がパスワードを使いまわしているため、被害が拡大しやすいのが特徴です。
ブルートフォース攻撃(総当たり攻撃)
考えられるすべてのパターンのパスワードを機械的に試行し、不正ログインを試みる攻撃。単純なパスワードは短時間で破られてしまいます。
フィッシング詐欺
有名企業などを装った偽のメールやWebサイトに誘導し、IDとパスワードを盗み取る詐欺。手口が巧妙化しており、見破ることが困難になっています。
テレワークの普及に伴い、多くの企業でクラウドサービス(SaaS)の利用が拡大しています。SaaSは場所を問わずアクセスできる利便性がある一方、インターネットに接続できる環境さえあれば誰でもログインを試みることができてしまうため、不正アクセスのリスクも増大しています。IDとパスワードだけで管理している場合、アカウント情報が漏えいすれば、社外から簡単に機密情報へアクセスされてしまうおそれがあります。
従来は「社内ネットワークは安全、社外は危険」という境界型防御が主流でした。しかし、SaaSの利用拡大やテレワークの普及により、社内と社外の境界は曖昧になっています。
そこで、「すべての通信を信頼しない」ことを前提に、アクセスがあるたびに安全性を検証する「ゼロトラスト」というセキュリティモデルが重要視されるようになりました。多要素認証は、このゼロトラストを実現するための基本的な要素として位置づけられています。
多要素認証について調べていると、「二要素認証」や「二段階認証」といった似た言葉が出てきて混乱することがあります。それぞれの違いを正しく理解しておきましょう。
二要素認証(2FA:Two-Factor Authentication)は、多要素認証の一種です。
認証の3要素(知識・所持・生体)のうち、2つの要素を組み合わせて認証するのが二要素認証、2つ以上(つまり2つまたは3つ)の要素を組み合わせて認証するのが多要素認証です。現在、広く使われている認証の多くは二要素認証であるため、実質的に同じ意味で使われることも少なくありません。
多要素認証と二段階認証は、認証を評価する視点が異なります。
多要素認証
認証に使う「要素の種類の数」に着目した言葉。
二段階認証
認証の「ステップ(段階)の数」に着目した言葉。
例えば、「パスワードを入力した後に、秘密の質問に答える」という認証方法は、認証のステップが2回あるため「二段階認証」です。しかし、パスワードも秘密の質問も同じ「知識情報」なので、「多要素認証」ではありません。
一方で、「パスワード(知識)を入力した後に、スマートフォンの認証アプリ(所持)で承認する」方法は、ステップが2回あり、かつ要素の種類も2つなので、「二段階認証」であり、かつ「多要素認証(二要素認証)」でもあります。
認証方式 | 着目点 | 定義 | 具体例 |
|---|---|---|---|
多要素認証(MFA) | 要素の種類の数 | 2種類以上の異なる要素を組み合わせる認証 | パスワード(知識)+ |
二要素認証(2FA) | 要素の種類の数 | 2種類の異なる要素を組み合わせる認証(MFAの一種) | パスワード(知識)+ |
二段階認証 | ステップ(段階)の数 | 2回のステップを経て行う認証 | パスワード(知識)→ |
多要素認証の導入を検討する上で、具体的なメリットと、事前に把握しておくべきデメリットの両方を理解しておくことが重要です。
最大のメリットは、セキュリティレベルが飛躍的に向上することです。万が一、フィッシング詐欺やリスト型攻撃によってパスワードが漏えいしてしまっても、攻撃者はスマートフォンや指紋など第二の要素を持ち合わせていないため、不正アクセスを水際で防ぐことができます。
テレワークや社外のカフェなど、オフィス以外の場所からSaaSや社内システムにアクセスする際にも、多要素認証によって安全性を確保できます。従業員がどこで働いていても、会社は情報資産を保護することができ、柔軟で安全な働き方を支援します。
多要素認証を実現するためのシステムの導入には、初期費用や月額利用料などのコストが発生します。また、認証方法によっては、従業員にハードウェアトークンを配布するなど、追加の費用がかかる場合もあります。情報システム部門の管理者にとっても、設定やトラブル対応などの運用工数が増加する可能性があります。
ログインのたびにパスワード入力に加えて認証作業が必要になるため、従業員にとっては手間が増えることになります。とくにITツールに不慣れな従業員からは「面倒だ」という声があがる可能性も考えられます。導入時には、なぜ多要素認証が必要なのかを丁寧に説明し、社内の理解を得ることが不可欠です。
多要素認証を導入し、不正ログイン対策を強化したことで「これでセキュリティは万全だ」と安心してしまうのは危険です。実は、MFA導入後の運用フェーズにおいて、多くの企業が新たな課題に直面しています。
多要素認証を設定していても、退職した従業員のアカウントが削除されずに放置されているケースは少なくありません。アカウントが残っている限り、何らかの方法で悪用される可能性はゼロではなく、重大なセキュリティホールになり得ます。利用するSaaSが増えれば増えるほど、手動でのアカウント管理は煩雑になり、削除漏れのリスクは高まります。
会社が公式に許可し、MFAを設定しているSaaSは安全かもしれません。しかし、従業員が情報システム部門の許可なく、個人的に利用しているSaaS(シャドーIT)までは管理の目が届きません。シャドーIT上で重要な情報がやり取りされている場合、そこがセキュリティの抜け穴となり、情報漏えいにつながるおそれがあります。
「誰が、どのSaaSを、本当に利用しているのか」を定期的に確認するアカウントの棚卸し作業は、セキュリティガバナンス上、非常に重要です。しかし、この作業をスプレッドシートなどを使って手動で行うのは膨大な工数がかかります。結果として、棚卸しが形骸化してしまい、利用実態のない幽霊アカウントが放置される原因となっています。
前章で挙げたような「MFA導入後の運用課題」は、手作業での管理には限界があります。これらの課題を根本的に解決し、セキュリティ強化と業務効率化を両立させるためには、SaaS管理ツールの活用が極めて有効です。
SaaS管理ツール「dxeco」は、社内で利用されているSaaSのアカウント情報を自動で収集し、一元的に可視化します。とくに「不要アカウント検知機能」は、最終ログイン日時などから長期間利用されていないアカウントを自動で特定します。また、退職者のアカウント削除などを「タスク管理機能」で管理することで、対応漏れを確実に防ぎ、セキュリティリスクを低減します。
「dxeco」の「シャドーIT検知機能」を使えば、情報システム部門が把握していないSaaSの利用を自動で検知できます。どの部署で、誰が、どんなツールを、どのくらいの頻度で利用しているかまで把握できるため、リスクのある利用を未然に防ぎ、全社的なセキュリティガバナンスを強化することが可能です。
これまで担当者が手作業で行っていた面倒な棚卸し作業も、「dxeco」の「SaaSのアカウント棚卸機能」で自動化できます。従業員へのアンケート送付から回答の集計までをシステム上で完結できるため、情報システム担当者の負担を大幅に削減し、より戦略的な業務に集中する時間を生み出します。
この記事では、多要素認証(MFA)の基本的な仕組みから、重要性、関連用語との違い、そして導入後の課題までを解説しました。
多要素認証(MFA)は、「知識・所持・生体」という異なる種類の要素を2つ以上組み合わせることで、セキュリティを大幅に強化する必須の対策です。
「二段階認証」は認証のステップ数に着目した言葉であり、「要素の種類」に着目する多要素認証とは意味が異なります。
しかし、MFAを導入するだけでは十分ではありません。退職者アカウントの削除漏れやシャドーITといった運用面の課題が残ります。
これらの課題を解決し、セキュリティと業務効率を両立させるためには、SaaS管理ツールの活用が有効です。
巧妙化するサイバー攻撃から企業の情報を守るためには、MFAの導入と、その後の適切なアカウント管理が不可欠です。
自社のSaaS利用状況を正確に把握し、セキュリティリスクを根本から解決しませんか?まずは、dxecoで何ができるのか、サービス詳細資料をダウンロードしてご確認ください。
関連記事
ゼロトラストとは?意味や仕組み、導入事例までを網羅した完全ガイド
詳しく見る
DLPとは?情報漏洩を防ぐ仕組みとメリットをセキュリティ担当者向けに解説
詳しく見る
SSPMとは?CSPMとの違いをわかりやすく解説!SaaSセキュリティ強化の完全ガイド
詳しく見る
セキュリティ対策