【たようそにんしょう】

多要素認証 とは?

最終更新:
💡 別の種類の鍵を組み合わせて、ログインを守る

知識・所持・生体という異なる種類の認証要素を2種類以上組み合わせて本人確認する方式。パスワードと認証アプリのコードなどを使い、不正ログインのリスクを下げる。

📌 このページのポイント
異なる種類の鍵を、2種類以上知識知っているものパスワード / PIN所持持っているもの認証用の端末・鍵生体身体の特徴指紋・顔など例:知識 + 所持パスワード+認証アプリのコード3種類全部を使う必要はないよ
3分類から異なる要素を組み合わせます。確認画面や入力の回数で数えるものではありません。
ひよこ ひよこ
パスワードがあれば十分じゃないの?
ペンギン先生 ペンギン先生
パスワードが盗まれると、それだけでログインできる仕組みでは悪用されるおそれがあるよ。別の種類の要素を加えると、パスワードだけではログインできなくなる。たとえばパスワードと認証アプリのコードを組み合わせる方法だね
ひよこ ひよこ
違う種類って、どんなもの?
ペンギン先生 ペンギン先生
「知っているもの」はパスワードやPIN、「持っているもの」は認証用の秘密情報を保持した端末やセキュリティキー、「身体の特徴」は指紋や顔などだよ。この3分類から異なる2種類以上を使うんだ。3種類全部を使わなくても多要素認証になるよ
ひよこ ひよこ
確認画面が2回あれば、2要素認証なの?
ペンギン先生 ペンギン先生
回数だけでは判断できないよ。パスワードを2回入力しても、使っている要素は知識だけ。一方、パスキーのある端末でPINや生体による本人確認を求める方式は、所持と知識または生体を組み合わせられる。画面が一つでも複数の要素を使えるんだ
ひよこ ひよこ
SMSと認証アプリなら、どちらでも同じ?
ペンギン先生 ペンギン先生
同じ強さではないよ。SMSは電話番号の不正な移転などの影響を受ける場合がある。認証アプリのワンタイムコードも、偽サイトに入力すると攻撃者に中継されることがあるんだ。パスキーなどのFIDO/WebAuthn方式は、相手のサイトに結び付けた認証でフィッシングに耐性を持たせているよ
ひよこ ひよこ
設定するときに気を付けることは?
ペンギン先生 ペンギン先生
サービスが提供する方式を確認し、利用できるならフィッシングに強い方式を選ぼう。端末をなくした場合に備え、対応する予備の認証手段や復旧コードも安全に保管するんだ。認証を強くしても端末の感染などへの対策は別に必要だから、ログインだけで安全が完結するわけではないよ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「多要素認証」って出てきたら「違う種類の鍵を組み合わせてログインを守る方法」と思えばだいたいOK!
📖 おまけ:英語の意味
「Multi-Factor Authentication」 = 複数の要素による認証
💬 MFAという略称も使うよ。Factorは本人確認の根拠となる要素で、異なる種類を組み合わせるところがポイントだね

参考資料

← 用語集にもどる