コンテンツへスキップ

2FAでは、パスワードのみに依存するのではなく、ワンタイムコード、認証アプリによる承認、ハードウェアトークン、セキュリティキー、生体認証などの「第2の認証要素」を用いて、ユーザーが本人であることを確認する必要があります。 その結果、たとえパスワードがすでに盗まれていたとしても、攻撃者がなりすますことがはるかに困難なログイン方式が実現されます。.

二要素認証はどのように機能するのでしょうか?

最も単純な形では、2FAはログイン手順に1つのステップを追加するものです。 ユーザーは通常通りユーザー名とパスワードを入力します。その後、システムはアクセスを許可する前に、2つ目の認証要素の入力を求めます。ユーザーは、認証コード、アプリによる承認、トークン、セキュリティキー、または生体認証のいずれかを使用して本人確認を行います。両方の要素が照合されて初めて、システムはユーザーをログインさせます。.

重要なのは「2つの異なる種類」という点です。認証要素は3つのカテゴリーに分類され、2FAでは、2つ目の要素が1つ目の要素とは異なるカテゴリーに属している必要があります:

  • 皆さんがご存知のこと: パスワード、PIN、またはセキュリティの回答。.
  • あなたが持っているもの: モバイル端末、認証アプリ、スマートカード、ハードウェアトークン、またはセキュリティキー。.
  • あなたが「~である」という点は: 指紋、顔認証、またはその他の生体認証情報。.

パスワードと別のパスワードの組み合わせは、2FAではありません。パスワードと認証アプリからのコードの組み合わせこそが2FAです。重要なのは、1つの認証要素を盗んだ攻撃者であっても、システムに侵入するためには、まったく別の種類の認証要素を突破しなければならないということです。また、これが、組織がより広範な多要素認証へと進む上で、2FAがしばしば最初のステップとなる理由でもあります。 パスワードレス認証 プログラム。.

一般的な二要素認証の方法にはどのようなものがありますか?

すべての2段階認証(2FA)方式が同等の保護レベルを提供するわけではありません。適切な選択は、ユーザー層、保護対象となるシステム、および伴うリスクによって異なります。.

SMSまたは音声認証コード

ユーザーには、SMSまたは電話でワンタイムコードが送信されます。SMSは馴染みがあり導入も容易ですが、SIMスワッピング、メッセージの傍受、ソーシャルエンジニアリングなどの攻撃に対して脆弱となる可能性があります。一般的に、リスクの高いアクセスや特権アクセスには適していません。.

Eメールコード

ユーザーにはメールで認証コードが送信されます。この方法のセキュリティは、ほぼ完全にメールアカウント自体のセキュリティに依存しています。もしメールアカウントが不正アクセスを受けた場合、2段階認証も同様に無効になってしまいます。.

認証アプリ

認証アプリは、登録済みのデバイス上で時間ベースのワンタイムパスコードを生成します。これらは、携帯電話事業者のメッセージングサービスに依存せず、遠隔からの傍受も困難であるため、通常、SMSベースのコードよりも安全性が高いと言えます。.

プッシュ通知

ユーザーは、登録済みのデバイス上でサインインリクエストを承認または拒否します。プッシュ通知は便利で迅速ですが、組織は以下の点に留意する必要があります。 「MFA疲れ」 攻撃や誤った承認、特に高額な取引口座において。.

ハードウェア・トークン

物理トークンは、認証情報を生成または保存します。これらは、規制の厳しい業界、リスクの高いユーザー、オフラインまたはエアギャップ環境、および認証情報を厳重に管理する必要がある高保証レベルのアクセスシナリオに最適です。.

セキュリティキー

セキュリティキーは、特にFIDO2などの規格に基づいている場合、フィッシング攻撃に強い認証を実現できる物理的な認証デバイスです。認証情報は正規のサービスドメインに紐付けられているため、セキュリティキーは偽のログインページには反応しません。.

生体認証

生体認証は、指紋や顔認証などの身体的特徴を用いて本人確認を行います。多くの企業での導入事例では、生体認証はデバイスベースの認証と組み合わせて使用されています。生体認証によってデバイスや認証情報がローカルで解除され、暗号的な証明によってサービスに対するユーザーの認証が行われます。.

二要素認証にはどのようなメリットがありますか?

2段階認証(2FA)の意義は、パスワードのみによる認証では防ぎきれないセキュリティ上の隙間を埋めることにある。.

  • パスワードの盗難によるリスクを軽減します: 2FAは、パスワードが盗まれたり、推測されたり、再利用されたり、認証情報ダンプで流出した場合に、不正アクセスを防ぐのに役立ちます。.
  • 業務システムへのアクセスを強化します: 2FAは、クラウドアプリケーション、VPN、リモートワークツール、管理コンソール、その他の機密性の高いシステムに対する保護を強化します。.
  • 特権ユーザーや高リスクユーザーの保護に役立ちます: 経営幹部、管理者、契約業者、およびサードパーティのユーザーは、そのアカウントを通じて機密データや重要なシステムがさらされる可能性があるため、より強力な認証が必要となる場合が多い。.
  • コンプライアンス対応および監査への備えを支援します: 多くのサイバーセキュリティ・フレームワーク、保険要件、および規制プログラムでは、組織に対してより強力な認証管理措置を講じることを求めています。.
  • ゼロトラストのアイデンティティセキュリティを強化します: 2FAは、アクセス権を付与する前にユーザーを認証することで、特にデバイス、位置情報、リスクシグナルと組み合わせた場合、ゼロトラストIAMをサポートします。.
  • より強固なMFAおよびパスワードレス認証の基盤を構築します: 2FAは、適応型MFA、フィッシング対策型MFA、およびパスワードレス認証に向けた実用的な第一歩となり得ます。.
二要素認証はMFAと同じものですか?

二要素認証は、多要素認証の一種です。2FAでは、正確に2つの認証要素が必要です。. MFA 2つ以上を必要とする場合もあります。実際には、多くの人がこれらの用語を同じ意味で使い分けていますが、MFAの方がより広い概念です。2FAの実装はすべてMFAに含まれますが、MFAの実装がすべて2つの要素に限定されるわけではありません。.

二要素認証にはどのような制限がありますか?

2FAは、パスワードのみによるアクセスに比べて大幅な改善ですが、そのセキュリティ効果は、どの認証方法が採用されるか、また関連するポリシーがどのように策定されるかに大きく左右されます。.

  • SMSのコードは、SIMスワッピングや傍受の標的となりやすい。.
  • プッシュ通知は、次のような効果をもたらす可能性があります 「MFA疲れ」 ユーザーが何も考えずにプロンプトを承認するよう条件付けられてしまった場合、リスクが生じる。.
  • メールで送信されるコードは、そのメールアカウント自体のセキュリティに依存します。.
  • 脆弱な復旧プロセスでは、強固な認証を完全に迂回してしまう可能性があります。.
  • 特権アクセスや規制対象の環境においては、基本的な2段階認証だけでは不十分な場合があります。.
  • 2FAは、単独の対策としてではなく、より広範なIDおよびアクセス管理戦略の一環として位置づけられるべきである。.

重要なのは、2FA自体が脆弱だということではありません。重要なのは、手法の選定、ポリシーの策定、そしてエンタープライズグレードの認証手段の選択によって、組織が実際にそこからどれだけの価値を引き出せるかが決まるということです。.

二要素認証の設定方法

企業レベルで2段階認証(2FA)を導入する際は、単一のアプリケーションでスイッチを切り替えるような単純な作業というよりは、ユーザー、システム、リスクレベルを横断して一貫性のある認証プログラムを定義することが重要です。実用的なアプローチは以下の通りです:

  1. 2段階認証(2FA)が必要なユーザー、アプリケーション、システムを特定してください。.
  2. 特権アカウント、リモートアクセス、クラウドアプリケーション、および機密性の高いシステムを優先的に対応してください。.
  3. リスク、ユーザーのニーズ、およびコンプライアンス要件に基づいて、認証方法を選択してください。.
  4. 登録、バックアップ係数、デバイスの紛失、およびアカウント復旧ポリシーを定義します。.
  5. 必要に応じて、適応型認証またはリスクベース認証を採用してください。.
  6. 不審なプロンプトやフィッシングの試みを認識できるよう、ユーザーを教育する。.
  7. 失敗した試行、リスクの高いアクセスパターン、および経時的な導入率を監視する。.

復旧プロセスには、認証フローそのものと同じくらい設計上の配慮が必要です。たとえ強固なサインイン方式を採用していても、ユーザーが脆弱なヘルプデスクのワークフローやメールのみによるフォールバックを通じて認証要素をリセットできてしまうようでは、その効果はほとんど期待できません。.

2FAは、他の認証方法やセキュリティ対策とどのように連携するのでしょうか?

2FAは、より広範なID戦略の一環として最も効果を発揮します。2FAと組み合わせて活用される手法や実践例には、以下のようなものがあります:

MFA

2FAはMFAの一形態です。組織では、まず2要素認証から導入を始め、その後、ユーザー、デバイス、アプリケーション、リスクに応じて要件を調整する、より包括的なMFAポリシーへと発展させていくことがよくあります。.

シングルサインオン(SSO)

SSOは、ユーザーが承認されたアプリケーション全体で一度のサインインで済むようにすることで、アクセスを簡素化します。2FAはそのサインインのセキュリティを強化するため、SSOの利便性を追求しても、セキュリティが脆弱になることはありません。.

パスワードレス認証

2FAは通常、パスワードと別の認証要素を組み合わせることで行われます。パスワードレス認証では、このプロセスからパスワードを完全に排除し、その代わりに暗号認証情報、生体認証、またはデバイスベースの認証を採用します。.

リスクベース認証

リスクベース認証では、状況に応じて認証要件が変化します。既知のデバイスや場所からの通常のサインインは問題なく完了しますが、通常とは異なるサインインについては、追加の認証要素が必要になるか、あるいは完全にブロックされる場合があります。.

ゼロトラスト

ゼロトラストでは、アクセス前に認証が必要となります。2FAはこのモデルをサポートしますが、単体で扱うのではなく、アクセスポリシー、デバイスの状態、最小権限の原則、および継続的な監視と組み合わせて活用すべきです。 ゼロトラストソリューション.

アイデンティティ・ガバナンス

認証とは、ログイン時に本人確認を行うことです。. アイデンティティ・ガバナンス・ソリューション そもそも誰がアクセス権を持つべきか、そのアクセス権が依然として適切かどうか、そしていつアクセス権を取り消すべきかを管理します。この2つは連携して機能します。2段階認証(2FA)はユーザー本人であることを確認し、ガバナンスは、そのユーザーが依然としてアクセス権を持つべきかどうかを保証します。.

RSA による二要素認証

2FAは、パスワードのみによるアクセス方式から脱却するための強力な出発点ですが、ほとんどの企業にとっては、基本的な2要素認証だけでは不十分です。企業には、クラウド、ハイブリッド、オンプレミス、および高保証レベルの環境を横断して一貫して機能し、すべてのユーザーに同じフローを強いることなく、さまざまなユーザー、アプリケーション、リスクレベルに適応できる認証が必要です。.

RSAは、これらの環境全体にわたるエンタープライズ向けMFAをサポートしており、RSA SecurIDおよびRSA ID Plusは、ユーザーやリスクレベルに応じて柔軟な認証方法を提供します。これには、ハードウェア認証デバイス、ソフトウェア認証デバイス、パスワードレス認証、および規制業界や高信頼性環境向けに設計された適応型ポリシーが含まれます。貴社組織への適合性については、こちらをご覧ください。 RSAの多要素認証ソリューション また、 RSA SecurID.

よくある質問
二要素認証の例にはどのようなものがありますか?

二要素認証の一般的な例としては、パスワードでログインした後、認証アプリから表示されるワンタイムコードを入力する方法が挙げられます。ビジネス環境では、従業員がパスワードに加え、ハードウェアトークンやプッシュ通知を利用して、クラウドアプリケーション、VPN、または社内システムにアクセスすることもあります。.

二要素認証はパスワードよりも優れているのでしょうか?

はい。2要素認証は、パスワードのみによる認証よりも安全性が高いです。なぜなら、攻撃者がアカウントにアクセスするには、盗んだパスワードだけでは不十分だからです。たとえパスワードが漏洩したとしても、2つ目の認証要素によって不正アクセスを防ぐことができます。.

最も優れた二要素認証の方法とは何でしょうか?

適切な二要素認証の手法は、ユーザー、システム、およびリスクレベルによって異なります。認証アプリやプッシュ通知は、多くの一般的な業務用途において有効に機能する場合があります。一方、ハードウェアトークン、セキュリティキー、生体認証、およびフィッシング攻撃に強いパスワードレス認証は、特権ユーザー、規制対象業界、および高信頼性環境において、より適している場合が多いです。.

二要素認証はハッキングされる可能性がありますか?

二要素認証はアカウントのセキュリティを大幅に向上させますが、一部の認証方法には依然として攻撃の標的となる可能性があります。SMSによる認証コードはSIMスワッピングの被害に遭う恐れがあり、プッシュ通知はMFA疲労攻撃によって悪用される可能性があります。組織は、より強固な認証方法の採用、適応型ポリシーの導入、ユーザーへの教育、および必要に応じてフィッシング対策機能を備えたMFAを導入することで、リスクを軽減することができます。.

パスワードレス認証は、二要素認証よりも優れているのでしょうか?

パスワードレス認証は、ログインプロセスからパスワードを排除することで、パスワードの盗難、流用、あるいは脆弱なパスワードに起因するリスクを軽減できます。二要素認証も、パスワードのみによるアクセスに比べてセキュリティを向上させますが、アクセスセキュリティの近代化を目指す組織にとっては、パスワードレス認証の方が、より強固かつユーザーフレンドリーな手段となる可能性があります。.

無料トライアルを開始する

RSAにご関心をお寄せいただき、ありがとうございます。
登録する