多要素認証はどれを選ぶか。SMSとアプリとパスキー

強さが違います。付ける順番と、やりがちな失敗を書きます。

この記事の結論

  1. SMSは無いよりかなり良い
  2. アプリのほうが強い
  3. パスキーは偽サイトで止まる
  • SMSは無いよりかなり良い
  • アプリのほうが強い
  • パスキーは偽サイトで止まる

パスワードが漏れても、多要素認証があれば止められる。種類ごとの違いを整理する。

多要素認証とは

  • パスワードだけでなく、別の要素を加えて確認する
  • 「知っているもの」「持っているもの」「本人そのもの」の組み合わせ
  • パスワードが漏れても、もう1つが無ければ入れない

総務省は不正アクセスの手口にパスワードの総当たり攻撃を挙げている。その対策として最も効く。

SPONSORED

種類と強さ

方式強さ弱点
SMSで受け取る中番号の乗っ取り、偽サイトへの入力
認証アプリの数字強い偽サイトへの入力
プッシュ通知の承認強い疲れて押してしまう
物理キー非常に強い紛失、費用
パスキー非常に強い対応サービスが限られる

上の3つは偽サイトに入力すると通ってしまう。下の2つは通らない。

なぜ偽サイトで止まるのか

パスキーと物理キーの仕組みの話だ。

  • 認証がドメインに結び付いている
  • 偽サイトのドメインでは鍵が反応しない
  • 利用者が気づかなくても成立しない

3つ目が重要だ。人の注意力に頼らない。

SMSの弱点

  • 番号を他人に移される手口がある
  • 偽サイトに入力させて、そのまま本物へ流す手口がある
  • 電波が無いと受け取れない
  • 海外で受け取れないことがある

2つ目が実際に使われる。それでも、無いよりはるかに良い。

認証アプリ

  • 30秒ごとに変わる数字を出す
  • 通信が無くても使える
  • 機種変更のときに移行が必要
  • 複数のサービスを1つのアプリにまとめられる

3つ目でつまずく人が多い。移行の手順を先に確認しておく。

プッシュ通知の注意

承認を押すだけの方式には弱点がある。

  • 攻撃側が何度も要求を送る
  • 通知が鳴り続ける
  • 止めたくて押してしまう

身に覚えのない通知は絶対に承認しない。押してしまったら、すぐパスワードを変える。

パスキーとは

  • 端末に鍵を保存し、生体認証や画面ロックで使う
  • パスワードを入力しない
  • ドメインに結び付くため、偽サイトでは使えない
  • 対応しているサービスが増えている

パスワードが存在しないため、漏れるパスワードも無い。

付ける順番

  1. メール(他の再設定に使われる)
  2. 銀行・証券・決済
  3. 通販(カードが登録されている)
  4. SNS
  5. 仕事で使うサービス

1つ目が最優先だ。メールを取られると他も連鎖して取られる。

バックアップコードを保管する

ここを飛ばすと、いずれ自分が入れなくなる。

  • 設定時に表示される一度きりのコード
  • 紙に印刷して保管する
  • 端末を失くしたときに使う
  • 同じ端末のメモに保存しない

4つ目が肝心だ。端末ごと失くせば、メモも一緒に失う。

復旧の手段を2つ持つ

  • 認証アプリ+バックアップコード
  • 認証アプリ+別の端末
  • パスキー+バックアップコード

1つしか無いと、それを失った時点で詰む。

組織で使う場合

  • 管理者権限を持つアカウントから必ず付ける
  • 共用アカウントは多要素認証と相性が悪い。やめる
  • 退職時の解除の手順を決める
  • 強制するなら、移行の支援もセットにする

2つ目が実務の壁だ。誰の端末に紐づけるのか決まらない。

IPAの注意喚起との関係

IPAは10月9日の注意喚起で、外部サービス利用について「アカウント異常確認」を挙げている。

  • 異常を見つけるには、まずアカウントの一覧が要る
  • 多要素認証の有無も一覧に書く
  • 付いていないものから付ける

一覧が無ければ、どこが弱いか分からない。

よくある失敗

  • 設定したつもりで有効になっていない
  • バックアップコードを保存していない
  • SMSの番号が古いまま
  • 管理者アカウントだけ付け忘れている

4つ目が最も危ない。いちばん権限が強いものが無防備になる。

今日できること

  1. メールのアカウントに多要素認証を付ける
  2. バックアップコードを紙に印刷する
  3. 登録されている電話番号を確認する
  4. 明日は銀行、明後日は通販、と1日1つ進める

全部まとめてやろうとすると途中で止まる。1日1つで十分だ。

まとめ

  1. SMSでも無いよりはるかに良い
  2. アプリのほうが強い
  3. パスキーと物理キーは偽サイトで止まる
  4. バックアップコードを紙で保管する
  5. 管理者アカウントから付ける

完璧を目指すより、メールに1つ付けるほうが効果が大きい。

あわせて読む

SPONSORED

出典

対応している方式はサービスごとに違う。設定画面で確認してほしい。

AUTHOR

北海道のWEB屋

北海道を拠点に、Web業界14年・サポート実績1,000件以上。WordPressの復旧、サーバー移転、独自ドメインとメールの設定、PHP・JavaScriptの修正まで対応します。相談と見積もりは無料です。

SPONSORED

関連記事

RELATED