【えむえふえー】

MFA(多要素認証) とは?

最終更新:
💡 異なる種類の要素を組み合わせて本人確認する仕組み

知識・所持・生体など、異なる種類の要素を2つ以上使って認証する仕組み。二段階との違い、コードのフィッシング、パスワードを使わない認証も解説します。

📌 このページのポイント
MFA:異なる種類の要素を2つ以上使う知識●●●●パスワードPINなど所持端末・キーなど生体指紋などパスワード + PINだけ → どちらも知識入力が2回でも、二要素とは限らないコードを使うMFAにも偽サイトのリスク方法とフィッシング耐性を分けて確認
3種類をすべて同時に使うことが必須ではありません。パスワードを使わず、端末の秘密鍵の利用をPINや生体で有効にする多要素の方式もあります。
ひよこ ひよこ
MFAは、パスワードを2回入れること?
ペンギン先生 ペンギン先生
同じ要素を繰り返すことではない。知識はパスワード、所持は端末やセキュリティキー、生体は指紋など。異なる種類を組み合わせる。パスワードと暗証番号だけなら、両方とも知識だよ。
ひよこ ひよこ
二段階なら、二要素なの?
ペンギン先生 ペンギン先生
手順が2回でも、要素が異なるとは限らない。2FAは二要素認証で、MFAの一種。操作画面の数ではなく、何を使って認証しているかを見るんだ。
ひよこ ひよこ
パスワードが漏れても、絶対に安心?
ペンギン先生 ペンギン先生
不正利用のリスクを減らすが、保証ではない。別の要素まで盗まれたり、本人が偽サイトへコードを渡したりする攻撃がある。自分が始めていない認証要求は、承認しないことが大切だ。
ひよこ ひよこ
認証アプリのコードなら、偽サイトにも強い?
ペンギン先生 ペンギン先生
手入力するコードは、偽サイトから本物のサイトへ中継されることがある。NISTはこの方式をフィッシング耐性ありとは扱っていない。認証先に結び付ける暗号方式など、コードとは異なる仕組みもある。
ひよこ ひよこ
パスワードがなくても、MFAになる?
ペンギン先生 ペンギン先生
なる場合がある。端末の秘密鍵を使う認証で、その利用をPINや生体で有効にする仕組みなら、所持と別の要素を組み合わせられる。製品名だけで判断せず、実際の認証方法を確認しよう。
もっと詳しく知りたい人へ

SMSと認証アプリは、どちらも同じ?

どちらもコードを手入力する使い方ではフィッシングの中継に注意が必要です。SMSには電話番号の移転などのリスクもあります。通信手段が違うことと、認証先への結び付きがあることは区別します。

端末をなくしたときは?

利用するサービスの復旧方法を事前に確認し、認証手段を失っても戻れるようにします。復旧のための秘密情報も認証情報なので、他人へ渡さず安全に保管します。復旧できることと、誰でも簡単に解除できることは別です。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「MFA」って出てきたら「異なる種類の要素を組み合わせて本人確認する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Multi-Factor Authentication」 = 多要素認証
💬 Multiは複数、Factorは要素、Authenticationは認証です。単に何回も入力することではなく、異なる種類の要素を使います。

参考資料

← 用語集にもどる