2要素認証でセキュリティ強化–設定方法、認証アプリ、保護すべきアカウント

今回は「2要素認証でセキュリティ強化–設定方法、認証アプリ、保護すべきアカウント」についてご紹介します。

関連ワード (デジタル資産を守る--サイバーセキュリティのベストプラクティス、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 たった1回のデータ侵害で、オンライン生活全体が大混乱に陥ってしまう。問題はパスワードだ。この保護手段は、貴重なリソースを守るには絶望的なまでにもろい。

 長く、複雑で、推測しにくいパスワードを作成すれば、何とかオンラインでの安全性を高められると信じ込み、誤った安全感を持たないようにしよう。あまりに長く複雑で、入力に5分かかるパスワードを作成しても、そのパスワードを使用するサービスで適切に保管されておらず、サーバーが侵害された場合、保護には何の役にも立たない。そうした事態が頻繁に起きている。

 強力なパスワードをランダムに生成して使い回しをしない、という合理的なポリシーを定めていても、セキュリティという鎖で最も脆弱な部分は、やはり人間だ。聡明な人でも、ソーシャルエンジニアリングでだまされて認証情報をフィッシングサイトに入力することや、電話で教えてしまうことがある。

 その解決策が、2要素認証、すなわち2FAだ(細部にこだわる一部のサービスは、多要素認証や2段階認証と呼んでいるが、最も広く使用されているのは2FAという用語だ。そこで本記事では、2FAを使用することにした)。

 サービスで2FAを有効にすると、セキュリティ要件が変わり、少なくとも2種類の身元証明を提示して、保護されたサービスにアクセスしなければならない。この2種類の認証形式は、以下の要素の少なくとも2つを任意に組み合わせたものになる。

 何者かがパスワードを盗んで、未知のデバイスからサインインしようとすると、2つ目のID証明の提供を(通常は数字コードの形式で)求められる。そのサインイン要求を出したのが、アカウントの認証情報を盗んだ者だった場合、そこから先に進むことはできない。その数字コードがなければ、サインインプロセスを続行できないからだ。

 現在導入されている2要素認証システムでは、多くの場合、最初の要素(パスワード)と最後の要素(スマートフォン)が使用される。スマートフォンは広く普及しているため、最適なセキュリティデバイスとなっている。

 スマートフォンは、サインイン時にパスワードと併せて使用する固有のコードを提供することで、認証を支援することができる。そのコードを取得する方法は2つあり、サービスからテキストメッセージとして送信させるか、スマートフォンにインストールされたアプリで生成する(一部のサービスでは、スマートフォン上でプッシュ通知を承認することもできる)。

 Microsoftのレポートは、2FAがうまく機能し、自動化された攻撃の99.9%をブロックしていると結論づけた。サービスプロバイダーが多要素認証をサポートしている場合は、それがSMSベースのワンタイムパスワードのような単純なものであっても使用した方がいい、とMicrosoftは推奨する。Googleによる別のレポートも同様の結論だった。

 2要素認証は、偶発的な攻撃のほとんどを阻止するが、完璧ではない。断固たる決意で特定のアカウントを直接標的にする攻撃者は、2FAを回避する方法を発見できるかもしれない。特に、復旧用のメールアカウントの乗っ取りが可能な場合や、通話やSMSメッセージを自分の管理するデバイスにリダイレクトできる場合は、その可能性が高まる。しかし、何者かがそこまでの確固たる意思でアカウントに侵入しようとしているのなら、もっと大きな問題がある。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Windows Server 2022」が長期サービスチャネルで一般公開
IT関連
2021-08-23 13:44
東進と日本マイクロソフト、生成AIを活用した英作文の自動添削システムを開発
IT関連
2024-05-22 00:23
[速報]マイクロソフト、Windows上の開発者向けダッシュボード「Dev Home」発表。プルリクやタスク、開発ツールなど一覧。Build 2023
Microsoft
2023-05-24 02:11
【コラム】イーロン・マスクとテスラには「ティム・クック」が必要、今こそ「大人」が跡を継ぐときだ
IT関連
2022-03-03 12:55
NEC、「スーパーシティー」の取り組みやテクノロジー、事例を発表
IT関連
2021-07-13 18:40
Match Groupが素性調査を行う非営利団体Garboに数億円の資金を投資
パブリック / ダイバーシティ
2021-03-18 13:44
ユニコーン以上の価値があるWorkplaceにスピンアウトして欲しいVCと、それを手放したくないフェイスブック
IT関連
2022-02-01 06:24
Google Cloudが初めて黒字に。2023年第1四半期の決算で
Google
2023-04-27 02:30
シスコ、過去最大の製品群を発表–セキュリティではSOC用生成AIも披露
IT関連
2023-06-09 11:58
AWS、わざとクラウド障害を起こす新サービス「AWS Fault Injection Simulator」提供開始。カオスエンジニアリングをマネージドサービスで
AWS
2021-03-17 00:12
トレンドマイクロ、法人セキュリティ製品体系「Trend Micro One」を発表
IT関連
2022-04-28 23:48
企業が提供する生成AIサービスへの期待は「時間短縮」など–JIPDEC調査
IT関連
2024-04-20 06:59
HashiCorp、「Terraform 1.8」を一般提供–プロバイダー定義関数を追加
IT関連
2024-04-13 04:14
多様性・インクルージョンを評価するデータ駆動型プラットフォームKanarysが3.1億円調達
パブリック / ダイバーシティ
2021-01-12 06:00