セキュリティ・認証 / 認証
MFAとは
Multi-Factor Authentication。パスワード以外の要素も使って本人確認する仕組みです。
用語集内のカードを見るセキュリティ・認証 / 認証
Multi-Factor Authentication。パスワード以外の要素も使って本人確認する仕組みです。
用語集内のカードを見るMFAを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
MFAは管理画面、VPN、SaaS、ゼロトラスト、特権操作で効きます。アカウント侵害、端末紛失、プッシュ疲労攻撃、復旧問い合わせで確認します。
証跡にはMFAポリシー、対象/除外グループ、登録済み要素、管理者適用状況、失敗ログ、復旧承認、例外期限、利用者案内、問い合わせ履歴、段階適用の結果を残します。
MFAを有効にしただけで十分とは限りません。SMS依存、プッシュ承認疲れ、例外アカウント放置、復旧手順の本人確認不足、旧要素の未失効は抜け道になります。高権限者から優先して強い方式へ寄せます。
MFA(Multi-Factor Authentication)は、パスワード以外の要素も使って本人確認する仕組みです。管理画面、VPN、SaaS、ゼロトラスト、特権操作で使われます。
実務では、対象範囲、認証要素、TOTP、プッシュ通知、FIDO2/パスキー、SMS、リカバリーコード、端末紛失、例外、復旧手順、フィッシング耐性を確認します。
証跡には、MFA適用ポリシー、対象/除外グループ、管理者適用状況、登録済み要素、失敗ログ、復旧承認、例外期限、利用者案内を残します。
MFAは一部の管理者だけに適用しても、一般利用者のメールやSaaSアカウントが侵害されると被害が広がります。対象範囲を業務影響とリスクで決めます。
例外アカウント、古いプロトコル、サービスアカウント、共有アカウントは抜け道になりやすい領域です。期限と承認を必ず残します。
MFA方式には強弱があります。SMSや音声は乗っ取りに弱く、プッシュ通知は疲労攻撃の対象になります。FIDO2やパスキーはフィッシング耐性が高い方式です。
全員へ最強方式を一度に求めるのが難しい場合でも、管理者、経理、情報システム、外部公開管理者から強い方式を適用します。
MFA端末を紛失すると、正規利用者もログインできなくなります。本人確認、仮復旧、再登録、旧要素失効、監査ログを手順化します。
ヘルプデスクが本人確認を弱くすると、攻撃者が復旧手順を悪用します。復旧経路にも認証強度が必要です。
MFA導入や必須化は、利用者体験とセキュリティの両方に影響します。段階適用、除外、問い合わせ増加、戻し手順、利用者案内を残します。
引き継ぎでは、IdP管理者、ヘルプデスク、セキュリティ担当、関連語として認証、SSO、条件付きアクセス、リカバリーコードを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。