【りすくべーすにんしょう】
リスクベース認証 とは?
最終更新:
💡 状況のリスクに合わせて、本人確認を調整する
アクセス状況などからリスクを評価し、方針に応じて追加認証やアクセス制限を変える考え方。多要素認証との違い、誤判定と運用上の注意を解説します。
📌 このページのポイント
リスクベース認証は、いつもと違うと追加確認?
アクセスの状況などからリスクを評価して、方針に応じて本人確認やアクセスの扱いを変える考え方だよ。追加の多要素認証や、再認証を求める場合がある。
どんな情報を見ている?
IPアドレス、推定される場所、ブラウザーの情報やアクセスのタイミングなどが例だよ。使う情報や判定方法は、サービスによって違う。海外からのアクセスだけで、不正と決まるわけではないんだ。
低リスクなら、パスワードだけで通れる?
高リスクなら、追加認証すれば通れる?
追加認証だけとは限らない。アクセスを拒否したり、アカウントの状態に応じた対応を求めたりする場合もある。図は、判断の流れを示す例で、特定の製品の設定そのものではないよ。
導入すれば、便利で安全になる?
利点はあるけれど、誤判定で正当な利用者が止まることもある。追加認証を使える準備、困ったときの対応や、ログの確認も必要だ。収集する情報と利用目的を確認し、使い方に合わせて調整しよう。
もっと詳しく知りたい人へ
多要素認証と同じ意味?
多要素認証は、異なる種類の要素を組み合わせて本人確認する方法です。リスクベース認証は、状況に応じてどの対応を求めるかを決める考え方で、多要素認証をその対応に使えます。
リスクの判定は、攻撃の確定証拠?
リスクは推定です。いつもと違う状況でも正当な利用があり、低リスクでも不正を見逃す可能性があります。認証の結果やログ、ほかの対策と合わせて評価します。
まとめ:ざっくりこれだけ覚えればOK!
「リスクベース認証」って出てきたら「アクセス状況のリスクに合わせて、本人確認を調整する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Risk-Based Authentication」 = リスクに基づく認証
💬 状況から評価したリスクと、組織が決めた方針を使い、認証時の対応を変える考え方です。