今日、あらゆる企業にとって多要素認証(MFA)は極めて重要です。特に、サイバー攻撃がますます巧妙化し、規模を問わず組織を標的にしているためです。機密データを保護できるか、高額な情報漏えい被害に遭うかを分ける重要な要素が、MFAです。
それでも、MFAをどのように利用するのが最適なのか、つまり、いつ役立つのか、あるいは必要なのか、またいつ不要なのかが、必ずしも明確とは限りません。結局のところ、すべてのアプリやWebサイトで複雑なログイン手続きを求めすぎると、従業員の生産性や士気が低下し始める可能性があります。
組織内のどこで、どのようにMFAを使うべきか、またどの種類のMFAが最適かを理解するために、職場で遭遇する可能性のあるMFAの利用例を7つ紹介します。
1. 会社の銀行口座へのログイン
オンライン銀行口座を利用する会社で働いているとします。通常はユーザー名とパスワードでアクセスします。ある日、銀行から届いたように見えるメールを受け取り、リンクをクリックして口座情報を確認するよう求められました。正規のメールだと思い、リンクをクリックしてログイン情報を入力しましたが、それがフィッシング攻撃だったことには気づきませんでした。
実際には、ハッカーがパスワードを盗むためにメールを送っていたのです。これでハッカーはパスワードを入手し、口座にアクセスできるようになります。
この事例は、ハッカーがパスワードを入手してアカウントを侵害する方法を示しています。そこで役立つのがMFAです。MFAでは、パスワードに加えて携帯電話やカード、指紋などを要求することで、ログインしているのが本当に本人であることを確認します。この追加のセキュリティ対策により、不正な第三者によるアカウント侵入が大幅に困難になり、会社の資金やデータを潜在的なハッカーから守れます。
推奨MFAツール:認証アプリ
すべてのMFAツールはセキュリティ向上に役立ちますが、状況によって適した種類は異なります。
たとえば会社の銀行口座へのログインには、Google Authenticator、LastPass Authenticator、Microsoft Authenticator、またはAuthyなどの認証アプリが最適です。
一方、物理キーは最適な選択肢ではありません。
| 推奨MFAツール: 認証アプリ | 非推奨: 物理キー |
|---|---|
| • セキュリティと利便性をバランスよく両立できる。 | • 銀行口座へのログインには、手間のほうが大きい。 |
| • セットアップや操作が簡単で、ほとんどのデバイスやサービスに対応する。 | • 常に追加のデバイスを携帯する必要がある。 |
| • フィッシングやアカウント乗っ取り攻撃から保護できる。 | • すべての銀行やデバイスで使えるとは限らない。 |
| • キーを紛失または破損すると、アカウントにアクセスできなくなるリスクがある。 |
2. 会社の顧客データベースへのログイン
顧客データベースに大きく依存する、信頼できる保険会社で働いているとします。このデータベースには、契約者の個人情報や財務記録など、広範な情報が保存されています。ある日、ハッカーが巧妙なフィッシング攻撃によって従業員のログイン認証情報を入手しました。
攻撃者は認証情報を盗んでログインし、単一の脆弱性を生み出します。その後、顧客の機密データを改ざんしたり盗んだりできます。この不正アクセスによって顧客のプライバシーが危険にさらされ、会社は情報漏えい、金銭的損失、規制上の罰則に直面することになります。
サイバー犯罪者はデータを使って契約者になりすまし、不正な取引を行うこともできます。その結果、顧客と会社の評判の双方が損なわれます。この状況で顧客データベースを守るには、MFAが不可欠です。
推奨MFAツール:物理キー
どのようなMFAでも、導入しないよりは優れています。ただし、組織固有のニーズと対応能力に基づき、最も安全で実用的な選択肢を選ぶことが重要です。
顧客データベースの保護には、Yubico Security Keysなどの物理キーが最も適しています。一方、SMSや音声通話を利用するMFAは、信頼性がそれほど高くない可能性があります。
| 推奨MFAツール: 物理キー | 非推奨: SMSおよび音声ベースのMFA |
|---|---|
| • 自動ボット、ばらまき型フィッシング、標的型攻撃によるアカウント乗っ取りの防止に100%有効であると、Google Security Blogは報告している。 | • SMSや音声通話は情報を平文で送信するため、簡単に傍受される。 |
| • 攻撃者は侵害された認証情報とユーザーのデバイスへの物理的アクセスの両方を必要とするため、傍受が難しい。 | • 攻撃者はソフトウェア無線、FEMTOセル、SS7傍受サービスなどの技術やツールを使って通話を傍受できる。 |
| • 盗難や複製が難しい物理デバイスによる認証が必要になる。 | • 攻撃者が携帯電話ネットワークの従業員をだますSIMスワッピング攻撃に対して脆弱である。 |
| • プラグアンドプレイ機能によりMFAの手順が簡略化され、リソースへすばやくアクセスできる。 | • 可用性に影響する規制変更、停止、パフォーマンス問題の影響を受けやすい。 |
3. CRMソフトウェアへのアクセス
顧客とのやり取りを追跡するため、SalesforceのようなCRMを使うマーケティングマネージャーだとします。ターゲットを絞ったキャンペーンを作成し、顧客満足度を高めるために、顧客の属性、関心、フィードバックなどの貴重な情報を保存しています。
ある日、誤ってキーロガーに感染したファイルをダウンロードしてしまいました。この悪意あるソフトウェアは、パスワードやその他の機密情報を含め、キーボードで入力したすべてを記録します。
ハッカーがデバイスにキーロガーを仕込んでいれば、Salesforceのログイン認証情報を取得し、それを使って顧客データにアクセスできます。また、活動を監視し、デバイスから他の機密情報を盗むことも可能です。
しかし、MFAを有効にしていれば、ハッカーはパスワードだけでCRMアカウントにログインすることはできません。別の認証要素が必要になるため、顧客データへのアクセスを防ぎ、デバイスをさらなる被害から守れます。
推奨MFAツール:Salesforce Authenticator
このシナリオでは、特にSalesforce Authenticatorなどの認証アプリが最適です。Salesforce Authenticatorは、Salesforceのログインプロセスに統合されたシンプルなプッシュ通知によって、MFA認証を容易にするスムーズなソリューションです。
MFAの例の中でも、CRMプラットフォームへのアクセスを守る手段として、セキュリティ質問は最も効果的な選択肢ではありません。
| 推奨MFAツール: Salesforce Authenticatorアプリ | 非推奨: セキュリティ質問 |
|---|---|
| • プッシュ通知によりすばやくアクセスでき、キーロガーに狙われやすいキーボードへの手入力を減らせる。 | • 個人情報は予測されやすい。 |
| • 信頼できる場所からの認証だけを自動化できる。 | • セキュリティ質問の設定時や認証時に回答を入力すると、キーロガーに取得される可能性がある。 |
| • オフラインで使える時間ベースのワンタイムパスワード(TOTP)を備え、インターネット接続なしでアカウントにログインできる。 | • 固定的な性質のため、侵害された場合に脆弱になりやすい。 |
| • TOTPはすぐに失効するため、キーロガーによる悪用が難しい。 | • 特にセキュリティ質問を頻繁に使わない場合、時間がたつと回答を忘れる可能性がある。 |
4. HRソフトウェアへのログイン
従業員情報、給与、福利厚生、勤務評価を管理するイントラネットソフトウェアを利用する会社で、人事マネージャーとして働いているとします。ユーザー名とパスワードでシステムにログインすると、従業員の個人情報、給与、銀行口座、納税申告書にアクセスできます。
ある日、IT部門から届いたように見えるメールを受け取り、セキュリティ上の問題を理由にパスワードを更新するよう促されました。メールを信じてリンクをクリックし、現在のパスワードと新しいパスワードを入力します。
しかし実際には、これはメールによるフィッシング攻撃で、リンク先はログイン認証情報を取得する偽サイトでした。メールを送ったハッカーはユーザー名とパスワードを入手し、本人になりすましてイントラネットにログインできる状態になっています。
ハッカーは、会社や従業員に被害を与えるさまざまな行為を実行できます。機密データの窃取や流出、給与や福利厚生情報の改ざん、勤務評価の変更、さらには本人になりすまして他の従業員に悪意あるメールを送ることも可能です。その結果、金銭的損失、法的責任、評判の低下につながるおそれがあります。
イントラネットアカウントでMFAを有効にしていれば、ハッカーはユーザー名とパスワードだけで本人になりすましてログインすることはできません。他の認証要素にもアクセスできない限り、システムがアカウントへの侵入を阻止します。
推奨MFAツール:生体認証
生体認証は、固有の身体的特徴や行動的特徴を使って本人確認を行うため、安全性と利便性に優れています。さらに、コードを覚えたり入力したり、追加のデバイスを持ち歩いたりする必要がないため、すばやいログインに便利です。生体認証を含む非常に安全なMFAの選択肢を提供するプロバイダーは数多くあり、たとえば1Password、Nordpass、およびBitwardenがあります。
このシナリオでは、SMSベースのMFAは最も安全な選択肢ではありません。SMSベースのMFAには、暗号化されていないこと、ネットワーク障害、SS7攻撃、ソーシャルエンジニアリング、SIMスワッピングなど、複数の脆弱性があります。
| 推奨MFAツール: 生体認証 | 非推奨: SMSベースのMFA |
|---|---|
| • 安全で便利。 | • 地域によってはネットワーク関連の問題が起こりやすい。 |
| • 身元確認に固有の身体的特徴や行動的特徴を使用する。 | • SIMスワッピング攻撃やフィッシング詐欺に対して脆弱。 |
| • コードを覚えたり入力したりする必要がない。 | • 傍受されるリスクがあるため、安全性が低い。 |
| • 持ち歩く追加デバイスが不要。 |
5. 独自ソフトウェアへのアクセス
独自ソフトウェアには、企業秘密や知的財産などの貴重な情報が含まれていることが多く、不正アクセスから安全に保護しなければなりません。
あるソフトウェアエンジニアがGitHubを利用してプロジェクトに取り組んでいるとします。GitHubはコードの共同作業、管理、アプリケーションのデプロイに使われるプラットフォームです。エンジニアがユーザー名とパスワードだけでGitHubにアクセスしている場合、ハッカーはフィッシング、キーロギング、または認証情報の詰め込み攻撃によって、これらの認証情報を危険にさらす可能性があります。その後、ハッカーはエンジニアのコードリポジトリに侵入し、データの窃取、コードの改変、悪意ある変更などの被害につながるおそれがあります。
しかしMFAを導入すると、セキュリティキー、エンジニアのスマートフォン、または認証アプリへのアクセスを要求するため、ハッカーがエンジニアになりすましてGitHubアカウントにアクセスするのははるかに難しくなります。MFAはこの種の攻撃を抑止し、独自ソフトウェアへのアクセスを保護するとともに、完全性を維持します。
推奨MFAツール:セキュリティキー
このシナリオでは、U2F(ユニバーサルセカンドファクター)やFIDO2標準など、複数の認証方式をサポートする優れたセキュリティ機能を備えているため、物理セキュリティキーが推奨されます。
TOTPなど、オープン標準をサポートしないMFAツールは、この状況では最も効果の低い選択肢です。
| 推奨MFAツール: セキュリティキー | 非推奨: オープン標準をサポートしないMFA |
|---|---|
| • フィッシング攻撃や認証情報の窃取に強い。 | • OTPトークンに依存するため、一部の代替手段ほど安全ではない。 |
| • 認証時に物理的な操作が必要になる。 | • 特にFIDO2/WebAuthnベースの方式と比べると、フィッシング攻撃に対して脆弱である。 |
| • コードやセキュリティ質問を入力する代わりに、キーを挿入するなどのすばやい物理操作で利便性が高まる。 | • FIDO2/WebAuthnなどのオープン標準をサポートしていない。 |
| • モバイルネットワークに依存しない。 | • 強固なセキュリティ要件やコンプライアンス要件を満たせない可能性がある。 |
| • FIDO2/WebAuthnなどのオープン標準をサポートする。 | |
| • パスワードレス認証やPINベースの認証に対応できる。 | |
| • 強力な認証やデータ保護に関する規制要件への対応に役立つ。 | |
| • 独自ソフトウェアや機密性の高いコードリポジトリに特に適している。 |
6. リモートアクセス
この状況では、医療機関が医師や事務スタッフによる患者記録や医療システムへのアクセスをリモートアクセスに大きく依存しています。攻撃者は同僚や医療団体などの信頼できる送信元になりすまし、医師の1人に悪意あるメールを送信します。メールには、医療機関のリモートアクセスポータルに酷似した偽のログインページが含まれています。
MFAによる保護がなければ、医師がこのフィッシング攻撃の被害に遭い、知らずにユーザー名とパスワードを入力した場合、攻撃者は機密性の高い患者データや医療システムに不正アクセスできます。この侵害は、患者の秘密保持義務違反、法的責任、医療機関の評判への損害につながるおそれがあります。
しかしMFAを有効にしていれば、攻撃者が医師のログイン認証情報を入手しても、指紋などの生体要素をはじめとする追加の認証要素がなければ、システムにアクセスすることはできません。
推奨MFAツール:指紋認証
医療分野のリモートアクセスを保護する信頼性の高い認証方法として、指紋スキャンを強く推奨します。機密性の高い患者データを保護し、コンプライアンスを維持するうえで、優れた使いやすいソリューションです。
メールベースのMFAは、認証の遅延やユーザーの不便を招く可能性があるため、推奨されません。
| 推奨MFAツール: 指紋認証 | 非推奨: メールベースのMFA |
|---|---|
| • 指紋パターンは固有であり、複製は事実上不可能である。 | • 認証プロセスに遅延が生じる可能性がある。 |
| • 医療記録の否認防止と完全性を確保できる。 | • コードやリンクを取得するため、メールアプリに切り替える必要が生じる場合がある。 |
| • コードを覚える必要がなく、すばやく使いやすい方法である。 | • 特に時間が重視される医療現場では不便である。 |
| • デバイスにシームレスに統合でき、感染に注意が必要な環境で衛生状態の維持に役立つ。 | |
| • HIPAAなどの医療関連規制に適合する。 | |
| • 初期のハードウェア導入後は費用対効果が高い。 | |
| • 指紋は忘れたり盗まれたりすることがないため、不正アクセスのリスクを低減できる。 |
7. クラウドベースのサービスへのアクセス
あなたの会社は、メールによるコミュニケーション、ドキュメント共有、プロジェクト管理にMicrosoft 365やGoogle Workspaceのようなクラウドベースのコラボレーションツールを利用しています。この状況で想定される脅威は、総当たり攻撃やパスワード推測攻撃です。
攻撃者がユーザー名の一覧(別の場所で発生したデータ侵害によって入手した可能性があります)を手に入れ、パスワードを推測しようとすると、MFAが有効になっていないアカウントが危険にさらされる可能性があります。多くのユーザーが複数のサービスでパスワードを使い回していると、攻撃者が成功する可能性は高まります。
MFAを有効にすれば、アカウントをより効果的に保護できます。MFAは総当たり攻撃を阻止し、誰かにパスワードを侵害された場合でも不正アクセスを防ぎます。攻撃者は、時間ベースの認証コードを表示するスマートフォンなど、あなただけが持つ追加要素がなければ、アカウントにアクセスできません。
推奨MFAツール:フィッシング耐性のあるMFA
クラウドベースのコラボレーションツールでは、TOTPやトークンを使ったアプリベースの認証を推奨します。また、企業向けパスワードマネージャーである1Password、Dashlane、またはKeeperの利用も検討するとよいでしょう。ただし、番号照合を行わずプッシュ通知だけに依存するアプリベースの認証は、安全性が低く、フィッシングやプッシュ爆撃攻撃に対して脆弱なため、使用を避けてください。プッシュ爆撃攻撃では、攻撃者がユーザーが承認をクリックするまでプッシュ要求を繰り返し送信します。
| 推奨MFAツール: TOTPおよびトークンベースのアプリ | 非推奨: 番号照合を行わないプッシュ通知 |
|---|---|
| • 高度な生体認証、ハードウェアトークン、プッシュ通知方式を利用するため、攻撃者がユーザーになりすましたり、アカウントにアクセスしたりするのが難しい。 | • ユーザーがプロンプトを承認した後の確認手順がないため、ユーザーのミスにつながる余地がある。 |
| • 攻撃者が作成した本物のドメインと偽のドメインを見分け、認証器を暗号学的にドメインに結び付けることで、パスワードスプレー攻撃や総当たり攻撃を効果的に防御する。 | • フィッシング、なりすまし、プッシュ爆撃に対して脆弱である。 |
| • 第三者のウェブサイトからの認証情報漏えいに基づく攻撃(パスワードスタッフィング)を防御する。 | • リバースプロキシベースのフレームワークなど、高度な攻撃手法に対しては効果がない。 |
結論:MFAはあらゆる業界のサイバーセキュリティに不可欠
組織は、SMSコード、メールリンク、生体認証、ハードウェアトークンなど、さまざまなMFA方式の利用を義務付けられます。MFAのさまざまな導入例を活用することで、ビジネスのネットワークセキュリティを強化し、規制に準拠するとともに、顧客からの信頼を高められます。
MFAは、コスト削減、顧客ロイヤルティ、競争上の優位性という点でも、企業に多くのメリットをもたらします。さらに、サービスや製品を利用する際の安全性と安心感が高まるため、顧客の信頼と満足度の向上にもつながります。
最後に、顧客のデータとプライバシーを保護する姿勢を示すことで、競合他社に対して優位に立つこともできます。組織全体でMFAを義務付ければ、他社との差別化を図り、市場で良い評判を得られます。
詳しいMFAセットアップガイドでは、最も一般的なプラットフォームでMFAを始める方法を説明しています。