【りすくべーすにんしょう】

リスクベース認証 とは?

最終更新:
💡 状況のリスクに合わせて、本人確認を調整する

アクセス状況などからリスクを評価し、方針に応じて追加認証やアクセス制限を変える考え方。多要素認証との違い、誤判定と運用上の注意を解説します。

📌 このページのポイント
リスクベース認証:状況に合わせ判断場所・端末・アクセス履歴等状況からリスクを評価組織の方針を適用リスクは推定。通常の認証も考慮通常の方針に従うMFAを使う場合もある追加の対応追加認証拒否など高リスクでも追加認証だけで通れるとは限らない
判断の流れの例で特定製品の設定ではありません。低リスクなら認証不要という意味ではなく、誤判定や正当な利用者への影響、追加認証の準備も確認します。
ひよこ ひよこ
リスクベース認証は、いつもと違うと追加確認?
ペンギン先生 ペンギン先生
アクセスの状況などからリスクを評価して、方針に応じて本人確認やアクセスの扱いを変える考え方だよ。追加の多要素認証や、再認証を求める場合がある。
ひよこ ひよこ
どんな情報を見ている?
ペンギン先生 ペンギン先生
IPアドレス、推定される場所、ブラウザーの情報やアクセスのタイミングなどが例だよ。使う情報や判定方法は、サービスによって違う。海外からのアクセスだけで、不正と決まるわけではないんだ。
ひよこ ひよこ
低リスクなら、パスワードだけで通れる?
ペンギン先生 ペンギン先生
必ずそうなるわけではないよ。通常の認証方法や組織の方針は別にある。多要素認証やパスワードレス認証を普段から使い、リスクに応じてさらに対応する設計もあるんだ。
ひよこ ひよこ
高リスクなら、追加認証すれば通れる?
ペンギン先生 ペンギン先生
追加認証だけとは限らない。アクセスを拒否したり、アカウントの状態に応じた対応を求めたりする場合もある。図は、判断の流れを示す例で、特定の製品の設定そのものではないよ。
ひよこ ひよこ
導入すれば、便利で安全になる?
ペンギン先生 ペンギン先生
利点はあるけれど、誤判定で正当な利用者が止まることもある。追加認証を使える準備、困ったときの対応や、ログの確認も必要だ。収集する情報と利用目的を確認し、使い方に合わせて調整しよう。
もっと詳しく知りたい人へ

多要素認証と同じ意味?

多要素認証は、異なる種類の要素を組み合わせて本人確認する方法です。リスクベース認証は、状況に応じてどの対応を求めるかを決める考え方で、多要素認証をその対応に使えます。

リスクの判定は、攻撃の確定証拠?

リスクは推定です。いつもと違う状況でも正当な利用があり、低リスクでも不正を見逃す可能性があります。認証の結果やログ、ほかの対策と合わせて評価します。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「リスクベース認証」って出てきたら「アクセス状況のリスクに合わせて、本人確認を調整する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Risk-Based Authentication」 = リスクに基づく認証
💬 状況から評価したリスクと、組織が決めた方針を使い、認証時の対応を変える考え方です。

参考資料

← 用語集にもどる