パスワードの使い回しやフィッシングによって、社内アカウントの認証情報が盗まれるリスクはなくなりません。
そこで有効なのが、多要素認証(MFA)です。
ただし、MFAにはSMS、認証アプリ、プッシュ通知、パスキー、セキュリティキーなど複数の方式があり、
「どれを使えばよいのか」
「全社員へ一気に導入してよいのか」
「スマートフォンを持っていない社員はどうするのか」
と迷いやすいところです。
この記事ではMFAの仕組みだけでなく、自社ではどのアカウントに、どの認証方法を、どの順番で導入するかまで初心者IT担当向けに整理します。
- 多要素認証(MFA)とは
- 認証で使われる3つの要素
- MFAと「2段階認証」「2要素認証」の違い
- なぜパスワードだけでは不十分なのか
- 主なMFAの認証方法
- SMS認証は意味がないわけではない
- 認証アプリのワンタイムコードもフィッシングされる可能性がある
- プッシュ通知では「MFA疲労攻撃」に注意する
- パスキー・FIDO2がフィッシングに強い理由
- 生体認証だけでMFAになるとは考えない
- 中小企業で最初にMFAを導入したいアカウント
- 管理者には一般社員より強い認証を検討する
- 全社員へ展開するときの進め方
- スマートフォンを持っていない社員への対応
- 共有PCでは「共有アカウント」を増やさない
- 機種変更・紛失時の手順を決めておく
- 退職時はアカウント停止を優先する
- 管理者自身がログインできなくなる事態に備える
- バックアップコードなどの復旧手段も管理する
- MFA導入前に決めておきたい運用ルール
- 初心者IT担当がMFAを導入する順番
多要素認証(MFA)とは
多要素認証(Multi-Factor Authentication、MFA)とは、ログイン時に性質の異なる複数の認証要素を組み合わせて本人確認する仕組みです。
たとえば、
- パスワードを知っている
- 登録済みのスマートフォンを持っている
という2種類の条件を確認してからログインさせます。
パスワードだけの場合、そのパスワードを盗まれると攻撃者にログインされる可能性があります。
MFAを設定しておけば、パスワードが漏れても別の認証要素が必要になるため、不正ログインのハードルを上げられます。
ただし、MFAを導入すれば絶対に突破されないわけではありません。
どの認証方式を使うかによって、フィッシングなどへの強さは異なります。
認証で使われる3つの要素
認証要素は、大きく3種類に分けて考えられます。
| 要素 | 意味 | 例 |
|---|---|---|
| 知識情報 | 本人が知っているもの | パスワード、PIN |
| 所持情報 | 本人が持っているもの | スマートフォン、セキュリティキー、認証器 |
| 生体情報 | 本人の身体的特徴 | 指紋、顔など |
MFAでは、異なる種類の要素を組み合わせます。
たとえば、
パスワード + 認証アプリを登録したスマートフォン
なら、知識情報と所持情報を組み合わせた認証になります。
一方、
パスワード + 秘密の質問
は、どちらも「知っているもの」に分類されるため、入力項目が2つあっても多要素認証とはいえません。
MFAと「2段階認証」「2要素認証」の違い
似た言葉として、
- 多要素認証(MFA)
- 2要素認証(2FA)
- 2段階認証(2-Step Verification)
があります。
厳密には少し意味が違います。
**2要素認証(2FA)**は、異なる2種類の認証要素を組み合わせる方式です。
MFAは、異なる2種類以上の要素を使う認証全般を指します。
一方、2段階認証という言葉は「認証を2段階で行う」という意味で使われることがあり、必ずしも認証要素の分類まで厳密に示しているとは限りません。
実際のサービスではこれらの名称が混在しています。
初心者IT担当としては、名称だけを見るより、
「異なる種類の認証要素を組み合わせているか」
を確認する方が重要です。
なぜパスワードだけでは不十分なのか
パスワードは、さまざまな方法で盗まれる可能性があります。
たとえば、
- フィッシングサイトへ入力してしまう
- 他サービスから漏れたパスワードを使い回している
- マルウェアなどに認証情報を盗まれる
- 単純なパスワードを推測される
といったケースです。
そのため会社のアカウント管理では、
「パスワードは絶対に漏れない」ではなく、「パスワードが漏れても簡単にはログインさせない」
という考え方が重要になります。
MFAはそのための対策です。
不審メールから偽サイトへ誘導され、パスワードを入力してしまった場合の対応については、不審メールを開いてしまったときの対処法|リンク・添付・情報入力別の初動対応も確認してください。
主なMFAの認証方法
会社で使われる主な認証方法を整理します。
| 認証方法 | 仕組み | フィッシング耐性 | 導入時のポイント |
|---|---|---|---|
| SMS・音声通話 | 電話番号へコードを送る | 低い | 導入しやすいが、より強い方式が使えるなら優先度は下げる |
| 認証アプリのOTP | アプリに表示された一時コードを入力 | なし | SMSより使いやすい場合もあるが、偽サイトへ入力すると盗まれる可能性がある |
| プッシュ通知 | スマホへ届いた通知を承認 | なし | 手軽だが、通知連打による誤承認に注意 |
| パスキー(FIDO2) | 公開鍵暗号を利用して認証 | 高い | フィッシング耐性が高く、対応サービスでは有力な選択肢 |
| FIDO2セキュリティキー | USB・NFC等の物理キーで認証 | 高い | 管理者や重要アカウント向けにも検討しやすい |
| Windows Hello for Businessなど | 端末内の鍵をPIN・指紋・顔などで利用 | 高い | 対応環境ではフィッシング耐性のあるサインインに利用できる |
ここで重要なのは、MFAであればどの方法でも同じ強さではないことです。
SMS認証は意味がないわけではない
SMSで届くコードを入力する方式は、パスワードだけより不正ログイン対策を強化できます。
そのため、
「SMSだから意味がない」
と考える必要はありません。
一方で、より強い方式もあります。
SMSでは、
- SIMスワップ
- 電話番号の乗っ取り
- リアルタイム型フィッシング
などの影響を受ける可能性があります。
そのため、パスキーやFIDO2などを利用できる環境では、よりフィッシング耐性の高い方式を優先することを検討します。
スマートフォンを持っていない社員など、別方式を利用しにくい場合の代替手段としてSMSや音声通話を残すこともあります。
認証アプリのワンタイムコードもフィッシングされる可能性がある
認証アプリが表示する6桁程度のワンタイムコードは、SMSと違って携帯電話回線を利用しない方式もあります。
ただし、コードを人間がWebサイトへ入力する仕組みである以上、フィッシング耐性があるとはいえません。
たとえば攻撃者が本物そっくりのログイン画面を作り、
- パスワードを入力させる
- OTPコードも入力させる
- その情報を攻撃者がすぐ本物のサイトへ転送する
という攻撃が可能です。
OTPはMFAとして有効ですが、フィッシングへの強さという点では、パスキーなどとは違います。
プッシュ通知では「MFA疲労攻撃」に注意する
スマートフォンへ、
「このログインを承認しますか?」
という通知を送り、利用者が承認する方式もあります。
操作は簡単ですが、攻撃者がログインを何度も試し、大量の承認通知を送ることがあります。
利用者が、
「また通知が来た。よく分からないけど承認してしまおう」
と操作することを狙う攻撃です。
これをMFA疲労攻撃などと呼びます。
番号照合などを使うことで誤承認を減らせる場合がありますが、単純なプッシュ承認とフィッシング耐性のある認証方式は分けて考えましょう。
パスキー・FIDO2がフィッシングに強い理由
現在、より強い認証方法として利用が広がっているのがパスキーやFIDO2です。
従来のパスワードやOTPとは異なり、公開鍵暗号を使って認証します。
大きな特徴は、認証情報が利用するサービスの正しいドメインと結び付いていることです。
そのため、攻撃者が本物そっくりの偽サイトを作っても、正規サイト用の認証情報をそのまま偽サイトへ渡す仕組みにはなりません。
これが、パスキーやFIDO2がフィッシング耐性の高い認証方式とされる理由です。
パスキーとセキュリティキーは同じものではない
混同しやすいので整理しておきましょう。
パスキーはFIDO2などの技術を利用する認証資格情報です。
保存場所には、
- パソコン
- スマートフォン
- パスワードマネージャー等の対応サービス
- 物理セキュリティキー
などがあります。
一方、FIDO2セキュリティキーは、USBやNFCなどで接続する物理デバイスです。
FIDO2対応のセキュリティキーへパスキーを保存して利用することもできます。
「パスキー=必ずスマートフォン」
「FIDO2=必ずUSBキー」
というわけではありません。
生体認証だけでMFAになるとは考えない
指紋や顔は、認証要素の分類では「本人の身体的特徴」にあたります。
ただし、生体認証だけを単独で使えば強いMFAになる、という意味ではありません。
現在のパスキーやWindows Hello for Businessなどでは、
端末内に保存された鍵を、指紋・顔・PINなどを使って本人が利用できる状態にする
という仕組みが使われています。
つまり、実際の認証では、
- 端末内の鍵
- その鍵を利用するためのPINや生体情報
が組み合わされています。
指紋や顔だけをサーバーへ送信して、それだけで会社のクラウドサービスへログインする仕組みとは異なります。
社内へ説明するときは、
「顔認証だからMFA」ではなく、どの認証器・鍵と組み合わせて使われているのか
を見るようにしましょう。
中小企業で最初にMFAを導入したいアカウント
MFAを導入するときは、すべてのサービスへ一斉に設定するより、被害が大きいアカウントから優先する方が進めやすくなります。
1. 管理者アカウント
最優先です。
たとえば、
- Microsoft 365の管理者
- Google Workspaceの管理者
- VPN管理者
- セキュリティ製品の管理者
- 業務システムの管理者
などです。
管理者アカウントを乗っ取られると、他の社員のアカウント設定やセキュリティ設定まで変更される可能性があります。
可能であれば、パスキーやFIDO2セキュリティキー、Windows Hello for Businessなど、フィッシング耐性の高い方式を検討します。
2. メール・グループウェア
メールアカウントは、他サービスのパスワードリセット先になっていることがあります。
乗っ取られると、さらに別のアカウントまで奪われる可能性があります。
そのため、
- Microsoft 365
- Google Workspace
など、会社のメール・グループウェアは優先度が高い対象です。
Microsoft 365とGoogle Workspaceのどちらを利用するか検討中の場合は、Microsoft 365とGoogle Workspaceを比較|中小企業はどっちを選ぶ?も参考にしてください。
3. VPN
VPNは、社外から社内ネットワークへ接続する入口になることがあります。
そのため、パスワードだけで接続させるよりMFAを組み合わせる方が安全です。
4. 重要なクラウドサービス
たとえば、
- 会計
- 給与
- 人事
- CRM
- ファイル共有
- バックアップ管理
などです。
すべて同じ優先度で進めるのではなく、乗っ取られた場合の影響が大きいサービスから対応します。
管理者には一般社員より強い認証を検討する
一般社員と管理者で、必ず同じ認証方式を使う必要はありません。
たとえば、
- 一般社員:認証アプリ
- 管理者:FIDO2セキュリティキーやパスキー
というように、重要度によって方式を変えることもできます。
ただし、認証方式を増やしすぎるとIT担当の管理負荷も上がります。
「一番強い方式を全員へ強制する」ではなく、リスクと運用負荷のバランスを見て決めましょう。
Microsoft 365のプランについては、Microsoft 365 Businessプランを比較|Basic・Standard・Premiumの違いと選び方で整理しています。
Google Workspaceについては、Google Workspace Businessプランを比較|Starter・Standard・Plusの違いと選び方も確認してください。
全社員へ展開するときの進め方
MFAを全社員へ展開するときは、事前準備なしで一斉に強制しない方が安全です。
次のような順番で進めます。
1. 対象と方式を決める
まず、
- どのサービスを対象にするか
- どの社員を対象にするか
- 利用できる認証方式
- 例外となる社員や端末
を整理します。
2. 復旧方法を確認する
認証手段を失った社員を、IT担当がどのように復旧させるか確認します。
ここを決めずにMFAを強制すると、端末紛失や機種変更のたびに対応できなくなる可能性があります。
3. 少人数で先行導入する
まずIT担当や一部社員で試します。
確認したいのは、
- 登録手順
- 普段のログイン方法
- 機種変更
- 認証端末を失った場合の復旧
- 問い合わせが発生しそうなポイント
です。
4. 社員へ周知する
MFAを導入する理由だけでなく、
- いつから変わるか
- 何を準備するか
- どの操作が必要か
- 困ったときの問い合わせ先
まで伝えます。
5. 全社へ展開する
先行導入で分かった問題を修正してから、対象を広げます。
未設定ユーザーを確認できる仕組みがある場合は、管理者側で進捗も確認しましょう。
スマートフォンを持っていない社員への対応
全社員が業務用スマートフォンを持っているとは限りません。
その場合でも、個人スマートフォンの利用を強制する前に代替方法を確認します。
たとえば、
- FIDO2セキュリティキー
- ハードウェアOTPトークン
- 対応するPCのパスキー
- サービスが対応していれば音声通話等
などがあります。
利用できる方法はサービスによって異なります。
「スマートフォンがないからMFA対象外」とするのではなく、代替手段を用意できないか確認しましょう。
共有PCでは「共有アカウント」を増やさない
工場・店舗・受付などでは、複数人が同じPCを利用する場合があります。
ただし、
共有PCだから全員で同じアカウントを使う
という運用は原則として避けた方が安全です。
同じアカウントを複数人で共有すると、
- 誰が操作したか分からない
- 退職者だけアクセスを止めにくい
- MFA認証器を誰が持つか決めにくい
といった問題が起こります。
可能であれば、共有端末でも利用者ごとに個別アカウントを使い、それぞれの認証方法を割り当てます。
業務システム側の制約などで共有アカウントを避けられない場合は、通常ユーザーとは別にリスクを整理し、権限や利用場所を限定するなど個別に設計します。
機種変更・紛失時の手順を決めておく
MFAは導入したあとも運用が続きます。
特に多いのが、
- スマートフォンの機種変更
- スマートフォンの紛失
- セキュリティキーの紛失
- PC交換
です。
機種変更
古いスマートフォンを初期化する前に、
- 新端末へ新しい認証方法を登録する
- 新端末でログインできることを確認する
- 古い認証情報を削除する
という順番で対応します。
紛失
認証端末を紛失した場合は、
- 管理者へ報告
- 紛失した認証方法を無効化
- 必要に応じてセッションやパスワードも確認
- 新しい認証方法を本人確認後に登録
という流れを事前に決めておきます。
特に重要なのは、本人確認をせず電話一本だけでMFAを解除しないことです。
攻撃者が、
「スマートフォンをなくしたのでMFAを解除してください」
となりすます可能性もあります。
退職時はアカウント停止を優先する
退職時は、認証アプリをアンインストールしてもらうことより、会社側でアカウントを適切に停止することが重要です。
基本的には、
- アカウントを無効化
- 必要なセッションを失効
- 登録済み認証方法を確認・削除
- セキュリティキーなど会社貸与品を回収
といった処理を行います。
誰にどのアカウントを発行しているか管理する方法については、社内アカウント管理の方法|初心者IT担当が最初に作る台帳と運用ルールで整理しています。
管理者自身がログインできなくなる事態に備える
MFAを導入するときに見落としやすいのが、
管理者自身が認証できなくなった場合の復旧方法
です。
たとえば、
- 管理者のスマートフォンを紛失した
- FIDO2セキュリティキーを紛失した
- 条件付きアクセスなどの設定を誤った
- 認証サービス側で障害が起きた
といったケースです。
そのため、本番適用前に各サービスが推奨する緊急アクセス方法を確認しておきます。
Microsoft Entraでは、通常の管理者とは独立した緊急アクセス用管理者アカウントを複数用意し、フィッシング耐性のある認証方法などで保護する構成が推奨されています。
Google Workspaceでも、1人だけに管理者権限を集中させず、複数の管理者アカウントを別々の担当者で管理することが推奨されています。
重要なのは、
普段の管理者アカウントが使えなくなっても、復旧できる別経路を用意すること
です。
緊急用アカウントを日常業務に使ったり、複数人で同じ管理者アカウントを共有したりしないようにしましょう。
バックアップコードなどの復旧手段も管理する
サービスによっては、
- バックアップコード
- リカバリーコード
- 代替認証方法
- 管理者による認証方法リセット
などが用意されています。
これらも認証情報の一種です。
社員のデスクや共有フォルダへ平文で保存してしまえば、MFAを導入した意味が薄れてしまいます。
提供されている復旧手段を確認し、
- 誰が利用できるか
- どこへ保管するか
- 利用後に再発行する必要があるか
- 誰が本人確認して復旧するか
を決めておきましょう。
MFA導入前に決めておきたい運用ルール
少なくとも次の内容は、導入前に決めておくと運用しやすくなります。
- MFAを必須にするサービス
- 対象ユーザー
- 管理者に求める認証方式
- 一般社員に認める認証方式
- スマートフォンを持たない社員への代替方法
- 共有端末のアカウント運用
- 機種変更時の手順
- 紛失時の本人確認・再登録手順
- 退職時の認証情報削除
- 緊急用管理者アカウント
- 復旧コードなどの保管方法
- 身に覚えのない認証通知を受けた場合の報告先
運用ルールを作らずにMFAだけ有効化すると、例外が発生するたびにIT担当がその場で判断することになります。
最初からすべて完璧に決める必要はありませんが、通常時と緊急時の最低限の手順は用意しておきましょう。
初心者IT担当がMFAを導入する順番
最後に、導入順を整理します。
- 現在使っている重要なアカウントを洗い出す
- 各サービスで利用できるMFA方式を確認する
- 管理者アカウントの認証を優先して強化する
- 管理者がログインできなくなった場合の復旧方法を準備する
- メール・Microsoft 365・Google Workspace・VPNなどへ展開する
- スマートフォンを持たない社員や共有端末の例外を整理する
- 少人数で先行導入してから全社展開する
- 機種変更・紛失・退職時の運用まで確認する
最初から「全社員に一番強い認証方式を一斉導入する」必要はありません。
まずは管理者など被害の大きいアカウントから始め、運用できることを確認しながら対象を広げます。
そして、利用できる環境では、SMSやOTPだけで終わらせず、パスキーやFIDO2などフィッシング耐性の高い認証方式へ移行できないかも検討していきましょう。
MFAは設定して終わりではありません。
認証方法の選定、復旧、機種変更、退職対応まで含めて運用することが、会社のアカウントを守るうえで重要です。