コンテンツへスキップ

By requiring people to confirm identity in more than one-way, multi-factor authentication provides greater assurance that they really are who they claim to be—which reduces the risk of unauthorized access to sensitive data. After all, it’s one thing to enter a stolen password to gain access; it’s quite another to enter a stolen password and then also be required to enter an OTP that was texted to the legitimate user’s smartphone.

2つ以上の要素を組み合わせた場合、それは多要素認証とみなされます。また、2つの要素のみを使用する場合は、二要素認証(Two-Factor Authentication)と呼ばれることもあります。

Multi-factor authentication: How it works

ステップ1 – ユーザー名とパスワードの入力

多要素認証プロセスの最初のステップは、通常、ユーザが自分の固有のユーザ名とパスワードを入力することから始まります。この従来型の認証方法は、不正アクセスに対する初期の防御手段として機能します。ユーザは、安全なログインページで資格情報の入力を求められます。しかし、ユーザ名とパスワードのみに依存することは、フィッシング攻撃、ソーシャルエンジニアリング、中間者攻撃(Adversary-in-the-Middle Attack)、またはサードパーティのデータ侵害によって資格情報が脅威アクターに流出するなど、さまざまな脅威のために不十分である場合があります。

そのため、従来のMFAプロセスを完了する場合でも、パスワードを超えた認証を目指す場合でも、組織のセキュリティ体制を強化するためには、追加の確認方法が必要です。

ステップ2 – トークンまたはPINの入力

ユーザ名とパスワードを正常に入力した後、ほとんどのMFAプロセスでは、ユーザに一時的な個人識別番号(PIN)またはワンタイムパスコード(OTP)の入力を求めます。このステップの主な特徴は、トークンが時間に敏感であり、通常は定期的に変更されることです。つまり、悪意のある攻撃者がユーザのパスワードを取得した場合でも、ログインプロセスを完了するためにはトークンへのアクセスが必要となるため、セキュリティが大幅に強化されます。この二重認証の要求により、侵入者がアクセスを得るのが非常に困難になります。

OTPを第二の認証要素として使用することは、パスワードのみを使用するよりもはるかに安全ですが、他のプロトコルほど安全ではありません。さらに、OTPをどのように共有するかも認証プロセス全体のセキュリティにおいて重要な要素であり、SMSやメールは一般的にセキュリティが低いと見なされています。

ステップ3 – 指紋またはその他の生体認証による本人確認

多要素認証プロセスの最終ステップでは、指紋スキャン、顔認識、虹彩スキャンなどの生体認証、またはデバイスに紐づけられたパスキーのような所有物による認証が行われます。生体認証は、複製や偽造が非常に困難なユニークな身体的特徴に依存しています。ユーザ名、パスワード、トークンに加えて生体認証を要求することにより、MFAはアカウントにアクセスしようとしている人物が確実に認証されたユーザであることを保証します。このステップは、指紋認証や顔認識技術を搭載した多くのデバイスがあるモバイル環境では特に価値があります。生体認証を導入することで、セキュリティが強化されるだけでなく、ユーザは複雑なコードを覚える必要なく、迅速かつ簡単に自分の身元を確認できるため、シームレスでユーザフレンドリーな体験が提供されます。

デバイスに紐づけられたパスキーやその他のハードウェア認証装置やハードウェアトークンもセキュリティを強化します。デバイスに紐づけられたパスキーは、特定の「セキュリティキー」デバイスにホストされ、鍵ペアは単一のデバイスで生成され、保存されます。さらに、鍵自体はそのデバイスから離れることがないため、より安全な認証フローが実現します。

The three types of multi-factor authentication methods

多要素認証の方法は、通常、以下の3つのカテゴリーに分類されます:

1.知識要素— PIN、パスワード、またはセキュリティ質問の答え

パスワードやPINは「知識要素」の例です。これらはユーザが知っている秘密であり、防御の最初のラインとして機能します。MFAの一部として、これらはユーザが記憶しているとされ、他者にはアクセスできない情報に基づいてセキュリティを確保します。

2.所持要素 — OTP、トークン、信頼されたデバイス、スマートカードやバッジ、デバイスバウンドパスキー

ハードウェアトークン、デバイスに紐づけられたパスキー、または携帯電話などの物理的デバイスを所有することは「所持要素」に該当します。これらのアイテムは暗号鍵を保持していたり、認証コードを受信する能力を持っており、不正アクセスのための追加の障壁を提供します。所持要素を使用する場合、パスワードを知っているだけでは不十分で、ユーザが物理的に持っているものが必要となります。

3.生体要素 — 顔、指紋、網膜スキャン、その他の生体認証

「生体要素」は個人の生体的特徴に関連します。例としては、指紋、顔認識、音声パターン、さらには網膜スキャンなどがあります。これらの要素は人間の生物学的特徴のユニークさを活用しており、潜在的な侵入者にとって大きな障壁を提供します。

Examples of multi-factor authentication methods

以下のいずれかの方法をパスワードと組み合わせて使用することで、多要素認証を実現できます。

  • 生体認証—a form of authentication that relies on a device or application recognizing a biometric, such as a person’s fingerprint, facial features or the retina or iris of the eye
  • プッシュで承認—a notification on someone’s device that asks the user to approve a request for access by tapping their device screen
  • One-time password (OTP)—an automatically generated set of characters that authenticates a user for one login session or transaction only
  • ハードウェアトークン or hard tokens or device-bound passkeys—a small, portable OTP-generating device, sometimes referred to as a key fob like the 「RSA iShield Key 2シリーズ」 やRSA DS100ハードウェア認証器のようにキーフォブと呼ばれることもある
  • ソフトウェアトークン or soft tokens or software authenticators—a token that exists as a software app on a smartphone or other device rather than as a physical token, like RSA’s Authenticator App available on iOS and Android
The benefits of multi-factor authentication

セキュリティの向上

多要素認証はセキュリティを強化します。結局のところ、アクセスのポイントを守るメカニズムが1つ(例えばパスワード)のみであれば、悪意のある者がアクセスを得るために必要なことは、そのパスワードを推測したり盗んだりする方法を見つけることだけです。このため、データ漏洩の多くは、侵害された認証情報や、認証情報を盗むためのフィッシングから始まります。

しかし、もしアクセスするために、2番目(あるいは3番目)の認証要素も必要となれば、特にそれが推測や盗難が難しい生体認証のようなものであれば、侵入がさらに困難になります。

MFAはまた、組織の ゼロトラスト maturity and stops phishing with phishing-resistant authentication.

デジタルイニシアチブの推進

今日、 リモートワーク を導入する組織が増え、消費者が店舗ではなく オンラインで買い物 をして、さらに多くの組織がアプリやリソースを クラウド, に移行している中で、多要素認証は強力な支援となります。デジタル時代において、組織やeコマースのリソースを保護することは挑戦的であり、多要素認証はオンラインでのやり取りや取引を安全に保つために非常に貴重な役割を果たします。

Are there drawbacks to multi-factor authentication?

より安全なアクセス環境を作る過程で、利便性が低下する可能性があります。それが欠点となることもあります。(これは、 ゼロトラスト, が、ネットワークやその上で動作しているアプリケーションやサービスも潜在的な脅威と見なすという考え方が、安全なアクセスの基盤として広まりつつある現在、特に当てはまります。)従業員は毎日ログインやリソースへのアクセスの際に複数の障害を処理するために余分な時間を使いたくはなく、急いで買い物や銀行取引を済ませたい消費者も、複数の認証要件に邪魔されることを望んでいません。重要なのは、セキュリティと利便性のバランスを取ることです。アクセスが安全であることは重要ですが、正当な理由でアクセスが必要な人々にとって過度の不便を生じさせないようにすることが求められます。

The role of risk-based authentication in multi-factor authentication

セキュリティを確保しつつ利便性を保つための方法の一つは、アクセス要求に関連するリスクに応じて認証要件を強化または緩和することです。これが リスクベース認証(Risk-Based Authentication)と呼ばれるものです。リスクは、アクセスされる内容、アクセスを要求している人物、またはその両方に関連しています。

  • アクセスされる内容によるリスク: For example, if someone requests digital access to a bank account, is it to initiate a funds transfer, or just to check the status of a transfer that’s already been initiated? Or if someone interacts with an online shopping website or app, is it to order something, or just to check the delivery status of an existing order?  A username and password may suffice for the latter, but multi-factor authentication makes sense when there’s a high-value asset at risk.
  • アクセス要求者によるリスク: リモートの従業員や契約者が、毎日同じ都市から同じラップトップを使用して企業ネットワークにアクセスを要求する場合、その人物であると疑う理由はほとんどありません。しかし、ある朝、ミネアポリスのメアリーからのリクエストがモスクワから来た場合はどうでしょうか? この潜在的なリスク(本当に彼女なのか?)は、追加の認証を要求する理由になります。
The future of multi-factor authentication: AI, ML and more

多要素認証は、組織にとってより安全で、ユーザにとってはより便利なアクセスを提供するために進化し続けています。生体認証はこの考え方の良い例です。指紋や顔を盗むことは難しく、より安全であり、また、ユーザはパスワードのようなものを覚えたり、他の大きな努力をする必要がないため、より便利です。以下は、現在多要素認証を形作っているいくつかの進展です。

  • Artificial intelligence (AI) and machine learning (ML): AI and ML can be used to recognize behaviors that indicate whether a given access request is “normal” and therefore does not require additional authentication (or, conversely, to recognize anomalous behavior that does warrant it).
  • Fast Identity Online (FIDO): FIDO authentication is based on a set of free and open standards from the FIDO Alliance. It enables password logins to be replaced with secure and fast login experiences across websites and apps.
  • Passwordless authentication: Rather than using a password as the main method of verifying identity and supplementing it with other non-password methods, passwordless authentication eliminates passwords as a form of authentication.

多要素認証は、ユーザが自分が言っている通りの人物であることを確実に証明する方法を模索し続ける中で、変化と改善を続けることは間違いありません。

デモ版をお試しください!

トライアル ID Plusクラウド多要素認証(MFA)ソリューション—one of the most secure products on the market, and the world’s most deployed MFA.

Find out why: sign up for our free 45-day trial: 無料トライアルを開始する

無料トライアルを開始する

RSAにご関心をお寄せいただき、ありがとうございます。
Sign up