今更聞けない、情シスのためのネットワーク用語集
MFA(多要素認証)
MFAとは
MFAとは、異なる種類の認証要素を二つ以上組み合わせ、利用者本人かどうかを確認する認証方式です。Multi-Factor Authenticationの頭文字からMFAと呼ばれます。
IDとパスワードだけの認証では、パスワードが漏えいすると第三者に利用されるおそれがあります。別の種類の要素を加えることで、一つの情報を知られただけではログインできない状態を作ります。
ポイントは、認証を2回行うことではなく、「種類の異なる認証情報を組み合わせること」です。利用するシステムや端末、働く場所に合わせて、安全性と使いやすさのバランスを考える必要があります。
2段階認証との違い
2段階認証は、認証を2つの段階に分けて行う方法です。2つの段階が同じ種類の要素でも、2段階認証に含まれます。
MFAは段階の数ではなく、組み合わせる要素の種類に注目します。パスワードの後に秘密の質問へ答える方法は2段階ですが、どちらも本人が知っている情報です。この場合は多要素認証にはなりません。
| 比較項目 | MFA(多要素認証) | 2段階認証 |
|---|---|---|
| 判断の基準 | 異なる種類の認証情報を二つ以上使う | 認証を二つの段階で行う |
| 組み合わせ例 | パスワードと所持端末 | パスワードと秘密の質問 |
| 同じ種類の要素 | 同じ種類を二つ使ってもMFAにはならない | 二段階なら該当する |
| 重なる場合 | 異なる2種類を2段階で確認すれば、両方に該当 | 異なる2種類を2段階で確認すれば、両方に該当 |
| 導入時の確認点 | 認証情報の種類と、使えなくなった場合の代替手段 | 各段階の安全性と手順 |
名称だけで判断せず、実際にどのような認証情報を使って本人確認するのかを確認することが大切です。
3つの認証要素
MFAで用いる認証要素は、知識、所持、生体の三つに分けられます。
| 認証要素 | 本人確認に使うもの | 例 |
|---|---|---|
| 知識要素 | 本人が知っている情報 | パスワード、暗証番号 |
| 所持要素 | 本人が持っているもの | スマートフォン、セキュリティキー、クライアント証明書を入れた端末 |
| 生体要素 | 本人の身体的な特徴 | 指紋、顔 |
たとえば、パスワードという知識要素と、登録済み端末という所持要素を組み合わせます。異なる要素を使うため、一方が盗まれても、もう一方がなければ認証を完了できません。
ただし、MFAを導入すれば認証に関する問題がすべて解消するわけではありません。端末の紛失、本人をだまして操作させる行為、復旧手続きの悪用なども想定し、認証以外の対策と組み合わせます。
導入方式(ワンタイムパスワード・クライアント証明書・生体)
ワンタイムパスワードは、一度の認証や短い時間だけ使えるパスワードです。固定パスワードと組み合わせる場合は、スマートフォンや認証アプリなどに表示された番号を入力して本人確認を行います。
クライアント証明書は、利用者のPCやスマートフォンなどへ電子証明書を配布し、許可した端末からの接続かを確認する方法です。パスワードと組み合わせれば、知識要素と所持要素による認証を構成できます。
生体認証は、指紋や顔など、本人の身体的な特徴を使って本人確認を行う方法です。利用できる端末や、照合に使うデータの扱い、認証できない場合の代替手段も確認しておきます。
方式を選ぶときは、次のような項目を整理します。
- 対象となるシステム、利用者、端末
- 社内、在宅、外出先など利用する場所
- 端末の変更、紛失、故障時の再登録手順
- 認証できない利用者への代替手段
- 例外申請と一時的な解除の承認者
- 認証ログの確認方法と問い合わせ窓口
一部の利用者で試し、普段の業務だけでなく、端末をなくした場合や認証できなくなった場合の復旧手順も確認してから対象を広げると、運用上の見落としを減らせます。
ゼロトラストにおける位置づけ
ゼロトラストは、社内外という場所だけで信頼せず、接続のたびに利用者や端末を確認する考え方です。MFAは、利用者を確認するための重要な手段になります。
ただし、MFAだけでゼロトラストが完成するわけではありません。端末の状態、アクセス先、利用者の権限、通信ログなども確認し、必要な範囲だけアクセスを許可します。
SASEは、ネットワークとセキュリティの機能をクラウド上で組み合わせる考え方です。社外からクラウドへ接続する場面でも、認証と通信制御を一貫させる構成を検討できます。
導入後は、退職や異動に伴うアカウント変更、登録端末の確認、例外設定の見直しを続けます。また、認証できない場合の問い合わせも想定し、管理者と利用者それぞれの対応手順を決めておきます。
BCCのクライアント証明書対応
BCCの「BM X(BCC Managed Cross)」は、クライアント証明書を活用した端末認証に対応しています。クライアント証明書は、ネットワークソリューションで公開されている他社サービスとの比較において、BM Xのみが対応とされています。
対応端末、証明書の配布方法、更新・失効の運用範囲は、ご利用の環境と構成によって異なります。
クライアント証明書を利用する場合は、対象端末への配布、更新、失効を管理します。端末を交換したときや紛失したときに、古い証明書を無効にして新しい証明書を発行する手順も必要です。
まず、どのシステムを守るのか、誰が利用するのかを整理し、組み合わせる認証情報を決めます。そのうえで、証明書の発行・配布・更新・失効までの管理と、認証できない場合の問い合わせ対応を含めて、運用方法を決めておくことが大切です。
MFAの導入やクライアント証明書を使った端末認証についても、お気軽にご相談ください。