多要素認証(MFA)

MFAの仕組みと導入方法

    MFA(多要素認証)は、知識・所持・生体という異なる種類の認証要素を2つ以上組み合わせる認証方式です。たとえば、パスワードに加えてスマートフォンの認証アプリで確認することで、パスワードが漏えいした場合も、不正ログインのリスクを低減できます。

    本記事では、MFAの仕組みと3種類の認証要素、それぞれに使うアプリ・機器を整理し、自社に合うMFAの選び方と導入の進め方を解説します。

    MFAとは?

    MFA(多要素認証)とは、異なる種類の認証要素を2つ以上組み合わせて、本人確認を行う仕組みです。

    たとえば、パスワードの入力に加えて、本人が持つスマートフォンの認証アプリで確認する方法があります。「パスワードを知っていること」と「スマートフォンを持っていること」の両方で、本人かどうかを確かめます。

    パスワードだけの認証では、漏えいしたパスワードを第三者に使われると、不正にログインされる恐れがあります。MFAは別の認証要素による確認を加えることで、このリスクを低減します。

    2段階認証は、本人確認を2つの段階で行うことを指します。2段階でも同じ種類の認証要素を使う場合は、MFAにはなりません。

    出典:NIST「SP 800-63B-4」

    MFAで使う3種類の認証要素

    MFAで使う認証要素は、「知識」「所持」「生体」の3種類です。それぞれ、本人が何を知っているか、何を持っているか、どのような身体的特徴を持つかによって本人確認を行います。

    認証要素「知識」

    認証要素「知識」は、パスワードやPINなど、本人が知っている情報を使って確認します。「所持」「生体」と異なり、機器や身体的特徴ではなく、入力された情報が登録内容と一致するかを確かめます。

    パスワードと秘密の質問を組み合わせても、どちらも認証要素「知識」に当たるため、MFAにはなりません。

    認証要素「所持」

    認証要素「所持」は、登録済みの機器や認証情報を利用できることによって確認します。スマートフォンの認証アプリ、認証専用のOTPトークン、FIDOセキュリティキーなどが使われます。

    アプリ・機器 認証時の操作 主な違い
    認証アプリとプッシュ通知 アプリに表示されたコードを入力する、または届いた通知を確認して承認する スマートフォンを使う
    OTPトークン 端末に表示されたコードを入力する スマートフォンの代わりに認証専用端末を使う
    FIDOセキュリティキー キーを接続・かざすなどし、必要な操作を行う 表示されたコードを転記せずに認証する

    認証アプリとOTPトークンは、コードを入力する操作が共通していますが、使用する機器が異なります。プッシュ通知では、コードを転記する代わりに認証要求を確認して承認します。FIDOセキュリティキーでは、キーへのタッチなどで認証を進めます。必要な操作は、サービスや製品の設定によって異なります。

    認証要素「生体」

    認証要素「生体」は、指紋や顔など、本人の身体的特徴を使って確認します。「知識」のように情報を覚えて入力するのではなく、センサーやカメラで読み取った特徴を照合します。

    たとえば、指紋認証に対応したFIDOセキュリティキーでは、キーを持っていることに加えて、指紋による本人確認を行う使い方があります。このように、一つの機器で認証要素「所持」と「生体」を組み合わせることもできます。

    自社に合うMFAの選び方

    MFAを導入する際は、認証要素の組み合わせと、それに使うアプリ・機器を検討します。利用するサービスの対応状況や、スマートフォンを業務で使えるかといった条件から、自社で利用できる認証方法を絞り込みます。

    確認する順番 確認すること 候補の絞り方
    1 利用するサービスが対応している認証方法 対応しているアプリ・機器を候補にする
    2 スマートフォンや専用機器を業務で使えるか スマートフォンを使えなければ認証アプリを候補から外し、OTPトークンやFIDOセキュリティキーなどを検討する
    3 フィッシング耐性が必要か 必要な場合は、対応するFIDO認証などに候補を絞る
    4 登録・配布・紛失時の対応を無理なく行えるか 残った候補について、導入台数と管理作業を比較する

    スマートフォンを使える場合でも、認証アプリに決める必要はありません。必要なセキュリティと運用のしやすさを踏まえ、専用機器を使う方法も含めて検討します。

    MFA導入・運用の進め方

    導入までの4ステップ

    MFAの導入は、対象の整理から小規模な試行を経て、利用範囲を広げます。各段階で確認する内容は次のとおりです。

    紛失・機種変更時の対応

    認証に使う機器を紛失した場合は、まず管理者へ連絡し、サービス側で紛失した機器に対応する認証方法の登録を無効化します。本人確認を行ったうえで、事前に登録した予備の認証手段や、サービスが用意する復旧手順を使ってアクセスを回復します。

    新しい機器を登録したら、実際にログインできることを確認します。機種変更の場合も、古い機器に対応する登録を残すか削除するかを確認し、不要な登録を整理します。登録方法や復旧の条件はサービスごとに異なるため、導入前に手順を定めておきましょう。

    運用負荷を抑えるポイント

    導入時の管理者負荷を抑えるには、端末ごとの登録作業を誰が行うかを確認します。管理者が1台ずつ設定する場合は、導入台数に応じて作業が増えます。利用者自身で登録できる方法なら、管理者による端末ごとの設定作業を減らせます。

    利用者に登録を任せる場合は、操作手順と問い合わせ先をあらかじめ案内します。登録できない場合の対応も決めておくことで、導入時の混乱を抑えられます。

    MFAのまとめ

    MFAは、認証要素「知識」「所持」「生体」のうち異なる種類を2つ以上組み合わせ、不正ログインのリスクを低減する仕組みです。利用するサービスの対応状況、使用できる機器、必要なセキュリティ、運用負荷の順に確認すると、候補を絞り込みやすくなります。

    スマートフォンの利用可否だけで決めず、認証アプリ・OTPトークン・FIDOセキュリティキーなどを比較します。導入時には、登録作業の担当者に加え、機器の紛失や交換に対応できる体制も用意しましょう。

    MFAと2段階認証の違いは何ですか?

    MFAは、異なる種類の認証要素を2つ以上組み合わせる認証です。一方、2段階認証は、本人確認を2つの段階に分けて行うことを指します。2段階でも同じ種類の認証要素を使う場合は、MFAにはなりません。

    スマホを使えない環境でもMFAは使えますか?

    対象サービスが対応していれば、OTPトークンやFIDOセキュリティキーなどを使えます。機器の持ち込み・接続が許可されているか、管理者が必要な認証方法を有効にできるかを確認してください。

    トークンを紛失したらどうなりますか?

    管理者へ連絡し、紛失したトークンに対応する認証方法の登録を無効化します。そのうえで本人確認を行い、予備の認証手段やサービスの復旧手順を使って新しい機器を登録します。

    導入はどこから始めればよいですか?

    対象を決め、認証方法を選び、一部で試してから全体へ広げます。試行の段階で、登録・ログインだけでなく、紛失時の復旧も確認しましょう。

    MFAに使う飛天ジャパンのOTPトークン

    飛天ジャパンは、認証デバイスなどのセキュリティ製品を提供しています。QRコードOTPトークン「c610」は、対応サービスの登録画面に表示されたQRコードを読み取り、ワンタイムパスワードを生成する専用端末です。利用者自身で登録できるため、スマートフォンを使えない環境で、認証用端末の初期設定を分担したい場合の選択肢になります。対象サービスへの対応や導入規模に応じたご相談は、無料の体験版お申込みフォーム、資料ダウンロードフォーム、お問い合わせをご利用ください。

    導入をご検討のお客さま