この記事の目的:二段階認証を「何か一つ追加すれば安全」と考えず、認証方式ごとの攻撃耐性と運用上の復旧方法を含めて設計します。
パスワードだけに依存しない
パスワードは漏えい、使い回し、フィッシングの影響を受けます。多要素認証では、知識情報だけでなく端末や暗号鍵など別要素を組み合わせます。ただし方式によってフィッシングへの強さは異なります。
TOTP認証アプリ
認証アプリが一定時間ごとのコードを生成する方式です。SMSより通信回線に依存しませんが、偽サイトへ利用者自身がコードを入力してしまうリアルタイムフィッシングには注意が必要です。端末紛失時の復旧方法も必要です。
SMS
導入しやすい一方、電話番号に依存します。組織のリスクやサービス仕様に応じて、よりフィッシング耐性の高い方式を優先できるか検討します。
パスキー
パスキーは公開鍵暗号を利用し、利用するWebサイトのドメインと認証が結び付くため、従来のパスワード入力よりフィッシング耐性を高められます。端末間同期型とデバイスに固定される方式などがあり、組織での利用では管理方法を確認します。
物理セキュリティキー
FIDO2等に対応する物理キーは、秘密鍵をキー内部に保持して認証します。管理者や重要アカウントで有力な選択肢ですが、一本だけを唯一の復旧手段にすると紛失時に困ります。予備キー、保管、退職時回収など運用設計が必要です。
企業では「復旧」を先に決める
強い認証を導入しても、紛失時に管理者が本人確認なしで解除する運用では弱点になります。誰が復旧を承認するか、予備認証手段をどう保管するか、管理者自身がロックアウトした場合どうするかを決めます。
共有アカウントを避ける
複数人で同じパスワードや認証端末を共有すると、誰が操作したか分からず、退職者だけを無効化することも難しくなります。可能なら個別アカウントと権限付与を使います。
方式選定の観点
- フィッシング耐性
- 端末紛失時の復旧
- 管理者ロックアウト対策
- 利用者教育
- 予備キーやバックアップ方式
- サービス側の対応状況
参考資料
- Google Account Help:Sign in with a passkey instead of a password
- Microsoft Learn:Passwordless authentication options
管理者と一般利用者で要件を分ける
全員へ同じ方式を強制することが常に最適とは限りません。管理者や経理など高い権限を持つアカウントではフィッシング耐性を優先し、一般利用者では利用端末やサポート体制も考慮します。ただし弱い方式を恒久的な例外として残す場合は、そのリスクを把握します。
登録と廃棄のライフサイクル
認証手段は登録時だけでなく、機種変更、紛失、退職、予備キー交換まで管理します。退職者が登録したパスキーやセキュリティキーを確実に失効できること、管理者が登録状況を確認できることが法人運用では重要です。
導入前には対象サービスが各方式に対応しているか、管理コンソールから失効・再登録を管理できるかも確認します。
予備手段の保管責任者と定期的な登録状況の棚卸しも運用手順へ含めます。