【たようそにんしょう】

多要素認証 とは?

💡 「知っている」「持っている」「身体的特徴」の組み合わせで守る二重三重の鍵
📌 このページのポイント
多要素認証(MFA)の3つの認証要素 知識 知識要素 本人だけが 知っている情報 ・パスワード ・秘密の質問 所有 所有要素 本人だけが 持っているもの ・スマートフォン ・ICカード 生体 生体要素 本人の身体的 特徴 ・指紋認証 ・顔認証 + + 2つ以上の要素を組み合わせ = 多要素認証(MFA) パスワード漏洩だけではログインされない → セキュリティ大幅向上 ※ 同じ要素を2つ使うのは「多段階認証」で多要素認証とは異なる
多要素認証のイメージ
ひよこ ひよこ

多要素認証ってどうして必要なの?

ペンギン先生 ペンギン先生

パスワードだけだと、パスワードが漏れた瞬間に全てのアカウントが危険になるからだよ。「もう一つ別の確認」があると、パスワードを盗まれてもすぐには侵入できないんだ。

ひよこ ひよこ

3種類の要素って何?

ペンギン先生 ペンギン先生

「知識(あなたが知っているもの)」「所持(あなたが持っているもの)」「生体(あなた自身の身体的特徴)」の3つだよ。パスワードが知識、スマホが所持、指紋・顔が生体で、それぞれ違う種類から2つ以上を使うのが多要素認証だんだ。

ひよこ ひよこ

2段階認証と2要素認証って同じなの?

ペンギン先生 ペンギン先生

似てるけど微妙に違う。「2段階認証」はログインを2段階で行うこと全般で、例えばパスワードを2回入力する場合も含む。「2要素認証」は異なる種類の要素を組み合わせること。2つのパスワードは2要素認証じゃなくて2段階認証だね。

ひよこ ひよこ

SMSでコードを受け取る方法は危ないの?

ペンギン先生 ペンギン先生

他の手段と比べると弱い側面があるよ。「SIMスワップ攻撃」といって電話番号を攻撃者のSIMに移されてしまうと、SMSが傍受されてしまう。認証アプリ(Google AuthenticatorやAuthy)はオフラインで生成するからSIMスワップに強いし、FIDO2対応のハードウェアキーはさらに強力だよ。

ひよこ ひよこ

多要素認証でも突破される場合ってあるの?

ペンギン先生 ペンギン先生

あるんだ。フィッシングの話でも出てきたけど「リアルタイムフィッシング(AiTM攻撃)」では偽サイトが中継役になってOTPを即座に使ってしまう。また「MFA疲労攻撃」という手法で、攻撃者が何十回も認証プッシュ通知を送り続けて、うんざりしたユーザーが誤って承認してしまうケースも報告されているよ。これらへの対策としてFIDO2/パスキーのような「フィッシング耐性のある認証」が注目されているんだ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
多要素認証って出てきたら「パスワード以外にもう一つ以上の確認を組み合わせる安全なログイン方法」と思えばだいたいOK!
📖 おまけ:英語の意味
「Multi-Factor Authentication」 = 複数要素による認証
💬 MFAと略されることが多い。「Factor(要素・因子)」を「Multi(複数)」組み合わせることで単一の情報流出でも不正アクセスを防ぐ仕組みだよ
← 用語集にもどる