多要素認証(MFA)とは
- 用語
- 多要素認証 (たようそにんしょう)
- 意味
- 多要素認証とは、知っているもの(パスワード)、持っているもの(スマホや IC カード)、本人自身(指紋や顔)の 3 種類のうち 2 つ以上でログイン時に本人を確かめる方式です。パスワードが漏れてもすぐには入られないようにします。
多要素認証(MFA)とは、種類の異なる 2 つ以上の要素を使って、ログイン時に本人を確かめる方式です。
多要素認証とは何か
IPA の不正ログイン対策のページは、多要素認証をこう説明しています。
認証の際、複数の要素(記憶情報、所持情報、生体情報のうち2つ以上)を用いた方式は「多要素認証」と呼ばれることもあります。
記憶情報、所持情報、生体情報は、順に、覚えているもの、手元に持っているもの、体の特徴です。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、多要素認証を「サービス利用時に行う利用者認証を、3つの要素(①知っているもの②持っているもの③本人自身に関するもの)のうち、2つ以上の要素を用いて行う技術」としています。
米国 NIST の SP 800-63-4 も、多要素認証を「複数の異なる要素を使うこと」と定義しています。一つの要素だけの認証はたいてい「知っているもの」だ、とも書いています。英語の Multi-Factor Authentication を略して MFA と呼びます。
要素にはどんな種類があるか
要素は 3 つに分かれます。
- 知っているもの(知識情報)は、本人だけが覚えている情報です。パスワード、秘密の質問、PIN(暗証番号)がこれに当たります。
- 持っているもの(所持情報)は、本人だけが手元に持つものです。IC カード、SMS が届く電話、認証アプリ(使い捨てのコードを表示するアプリ)の入ったスマホ、セキュリティキー(USB などで挿す小さな鍵の装置)がこれに当たります。
- 本人自身(生体情報)は、体の特徴です。顔や指紋がこれに当たります。
例は IPA のガイドラインの図と NIST の記述によります。NIST SP 800-63-4 は、同じ要素を複数使っても 1 つの要素の認証のままだとし、利用者が決めた PIN とパスワードは両方「知っているもの」なので 2 要素にならない、と例を挙げています。NIST SP 800-63B(Revision 4、2025 年 8 月)は、生体情報は「持っているもの」と組み合わせた多要素認証の一部としてだけ使うものとしています。二段階認証との呼び分けと、方式ごとの強さは二段階認証(二要素認証)とはにまとめています。
なぜ求められるのか
パスワードだけの認証は、パスワードが漏れればすぐに他人がログインできます。総務省の「テレワークセキュリティガイドライン」第 5 版は、クラウドサービスの特徴を挙げています。不特定多数がアクセスでき、利用手順も知られているため、ID とパスワードが流出すると不正アクセスを受けやすい、という説明です。そのうえで、ID とパスワードが漏れてもただちに不正アクセスを受けないように、可能な限り多要素認証を使うよう求めています。管理者向けの基本対策には「可能な限り多要素認証を強制する」が挙がっています。IPA のガイドラインも、多要素認証を、対策をより強くする技術の一つとして説明しています。
共有アカウントではどうなるか
2 つ目の要素は、本人だけが持つことを前提にしています。NIST SP 800-63B は、利用者が自分の認証の秘密を他人に渡さない責任を負うとし、各水準の保護は盗難に備えるもので、本人が進んで渡す場合を防ぐものではないと書いています。複数人で一つのアカウントを使い、認証アプリやコードの届く電話を共有すると、2 つ目の要素は「本人」ではなく「共有された誰か」を示すことになり、誰が使ったかを区別できなくなります。その場合の選択肢は共有アカウントの二段階認証を複数人で使うときの問題と選択肢にまとめています。
よくある質問
二段階認証と多要素認証は同じですか
多要素認証は、種類の異なる要素を 2 つ以上使う方式です。IPA は、認証を多段で行う「多段階認証」と多要素認証を書き分けています。
パスワードと秘密の質問を組み合わせれば多要素認証ですか
なりません。どちらも「知っているもの」で、同じ種類の要素だからです。NIST は、PIN とパスワードは 2 要素にならないと例を挙げています。
多要素認証は必ず設定しないといけませんか
総務省のテレワークセキュリティガイドラインは、管理者の基本対策として「可能な限り多要素認証を強制する」を挙げています。ID とパスワードが漏れてもただちに不正アクセスを受けないようにするためです。
共有アカウントの多要素認証はどうなりますか
2 つ目の要素は本人だけが持つものが前提です。NIST は利用者が認証の秘密を他人に渡さないことを前提にしており、複数人で共有すると誰が使ったかを示せなくなります。
Junify の場合
- 人手で続けると
- SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。
- Junify なら
- Junify では、担当者が自分のスマホの Junify アプリでパソコンの画面の QR を読み取り、本人確認をしてから共有アカウントを開きます。サービス側の多要素認証が認証アプリにコードを出す方式なら、そのコードも Junify が入力し、誰が使ったかは一人ひとり残ります。SMS やメールで届くコードは対象外です。
参考資料
- IPA「不正ログイン対策特集ページ」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版
- NIST Special Publication 800-63-4「Digital Identity Guidelines」
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)
同じテーマの記事
-
監査ログと、監査で示す記録の違い
監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
-
ブラウザーの拡張機能でできるアクセス管理の範囲
拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
-
私物端末(BYOD)で業務システムを使わせるときの選択肢
選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。