多要素認証(MFA:Multi-Factor Authentication)は、パスワードに加えてもう一つ別の確認を重ねるログインの仕組みです。「知っているもの(パスワード)」「持っているもの(スマホなど)」「本人そのもの(指紋・顔)」のうち、2つ以上を組み合わせて本人確認をします。
パスワードは、フィッシングで盗まれる・使い回しが漏れる・推測されると、それだけで突破されてしまいます。MFAがあれば、パスワードが盗まれても攻撃者はもう一つの関門を越えられません。数あるセキュリティ対策の中で、これほど費用対効果の高いものはほとんどありません。ただし「MFAなら何でも同じ」ではないことは知っておく必要があります。
方式ごとの強さ——SMSからパスキーまで
MFAにはいくつかの方式があり、防御力に明確な差があります。
- SMSコード——ログイン時に携帯電話へ届く数字を入力する方式。ないよりはるかにマシですが、SIMの乗っ取りや偽サイトへの入力誘導で突破されることがあり、方式としては最弱です。米国の標準化機関NISTも、SMSによる認証を推奨度の低い扱いにしています
- 認証アプリ(TOTP)——アプリに表示される6桁の数字を使う方式。SMSより安全ですが、偽サイトに数字ごと入力させるフィッシングには弱さが残ります
- プッシュ通知承認——スマホに届く「ログインを承認しますか」をタップする方式。便利ですが、後述の「MFA疲労攻撃」に注意が必要です
- パスキー・セキュリティキー(FIDO2)——スマホの生体認証や物理キーを使う方式。偽サイトでは動作しない仕組みのため、フィッシングにも耐性がある現状の最有力です
これから導入するなら、対応サービスではパスキーを第一候補に、次点で認証アプリを選ぶのが基本です。
導入時の落とし穴3つ
MFAを入れたのに突破された——そうならないために、次の3点を押さえてください。
- MFA疲労攻撃——盗んだパスワードで攻撃者が何度もログインを試み、承認通知を深夜まで連打してくる手口です。うんざりした本人が「承認」を押してしまうのを狙います。プッシュ承認には「番号の入力を求める」設定を有効にしましょう
- リカバリ経路の穴——MFAを設定しても、「スマホを失くしたとき用」の復旧手段が弱いパスワードやSMSのままだと、そこが裏口になります。復旧経路も含めて設計してください
- 例外アカウントの放置——「社長は面倒がるから」「共有アカウントだから」と例外を作ると、攻撃者はそこを探し当てます。特に管理者権限のアカウントは、最優先でMFA必須にすべき対象です
中小企業はどこから導入すべきか
全アカウント一斉導入が理想ですが、現実には順番をつけることになります。優先度は「破られたときの被害の大きさ」で決めます。
- 第1優先:システム管理者のアカウント——ここを取られると全社が乗っ取られます
- 第2優先:VPN・リモートアクセス——ランサムウェアの主要な侵入口です
- 第3優先:メール(Microsoft 365 / Google Workspace)——取引先へのなりすましに直結します
- 第4優先:経理・人事など機微情報を扱う部署の業務システム
Microsoft 365 や Google Workspace であれば、追加費用なしでMFAを有効化できます。「コストがないからできない」ではなく「設定していないだけ」のケースが大半です。まずは管理者アカウントから、今週中に始めてください。