多要素認証(MFA)は、アカウント侵害を減らす有効な手段として認識されているものの、組織によって導入や実装には依然としてばらつきがあります。
パスワードだけではもはや十分でないという点ではセキュリティ責任者の見解は一致していますが、適切なMFAの方式を選び、正しく導入するには、使いやすさ、適用範囲、現実の攻撃への耐性のバランスを取る必要があります。
今日の攻撃者は、高度なエクスプロイトだけで侵入するのではありません。盗まれた認証情報でログインしています。
インシデント対応データが示すように、IDベースの攻撃は今や初期アクセスの大半を占めており、MFAは重要な制御手段となっています。ただし、完璧な対策ではありません。
パスワードの問題
パスワードは依然として最も一般的な認証メカニズムである一方、最も頻繁に悪用されています。人間の行動や旧来のセキュリティ基準が、その有効性を損ない続けています。リスクを理解しているユーザーの間でもパスワードの使い回しは広く見られ、これがクレデンシャルスタッフィングやリプレイ攻撃を非常に有効なものにしています。
大規模な侵害データセットやインシデント対応の調査によれば、攻撃者はパスワードを解読する必要すらないことが少なくありません。すでにパスワードを入手しているからです。
侵害された認証情報は、フィッシング、マルウェア、または第三者の侵害によって入手され、特に休眠アカウントや旧来のアプリケーションが放置されている場合、企業システムへのアクセスに繰り返し使われています。
その結果、パスワードだけでは現代の攻撃者に対して実質的な防御力をほとんど発揮できません。
それでもMFAが重要な理由
MFAは、認証にパスワードだけでなく別の要素も要求することで、防御層を追加します。ユーザーの負担が懸念される一方で、MFAは大規模なアカウント乗っ取りを減らす効果を繰り返し証明してきました。
MFAを一貫して適用している組織では、認証情報が盗まれた場合でも、侵害の成功件数が減少しています。
しかし、導入状況には依然としてばらつきがあります。多くの環境では一部のアプリケーションやユーザーしか保護されておらず、攻撃者に悪用される隙が残っています。実際には、MFAが場当たり的または不統一に導入されていたり、既知の回避手法に対する十分な防御策が講じられていなかったりするケースが少なくありません。
その結果、攻撃者は適応し、IDベースの攻撃を完全にやめるのではなく、より弱いMFAを打破する新たな手法を編み出しています。
MFAの基礎
NISTは定義する3つの主要な認証要素カテゴリーを、多くの多要素認証(MFA)実装の基盤として示しています。
- 知識要素:パスワードやパスフレーズ
- 所持要素:物理トークン、モバイルデバイス、認証アプリ、暗号鍵
- 生体要素:指紋、顔認証、声紋などの生体的特徴
MFAの導入では、通常パスワードと残る2つの要素のいずれかを組み合わせます。ただし、より強固な実装では、主要な制御手段として所持ベースまたは生体ベースの認証に依存するケースが増えています。
各カテゴリーは異なる方法でセキュリティを向上させますが、使いやすさ、導入の複雑さ、盗難や悪用への耐性に関するトレードオフも生じます。
MFAの種類を問わず、共通する課題は、設定・管理の負担、認証情報の窃取、認証情報の悪用や破損という3つの領域に集約されます。
生体要素(生体認証)
生体認証は、リモートでの認証情報窃取に強く、特に最新のノートPC、スマートフォン、IDプラットフォームで導入が広がり続けています。
生体的特徴は簡単に外部へ持ち出したり、インターネット経由でリプレイしたりできないため、従来型のフィッシングやクレデンシャルスタッフィング攻撃の多くに対して強固な防御を提供します。
ただし、生体認証はすべてのアプリケーションでサポートされているわけではなく、例外的な問題を招くこともあります。身体的なけが、疾患、環境要因によって認証に失敗することがあり、特定の状況では生体認証を強要される可能性もあります。
こうした理由から、生体認証は単独で使うよりも、デバイスの信頼性確認や所持ベース認証などの追加の制御手段と組み合わせた場合に最も効果を発揮します。
所持要素(デバイスとトークン)
所持ベース認証は、依然として最も広く導入されているMFA方式の1つであり、ハードウェアセキュリティキー、モバイル認証アプリ、スマートカード、デバイス証明書などが含まれます。
これらの方式では、特定の物理デバイスへのアクセスが必要になるため、攻撃者のハードルが大幅に上がります。とはいえ、攻撃者は直接的な技術的侵害ではなく、ソーシャルエンジニアリングを通じてこの層を狙うケースを増やしています。
紛失・盗難デバイス、トークンの再利用、プッシュ型MFAの悪用は、特にレート制限や検証手順がない環境でよく見られる課題です。
大規模環境では、物理トークンの管理やデバイスの信頼性確認の適用によって、特に大規模または分散度の高い組織で運用が複雑になることもあります。
知識要素(パスワード)
パスワードは、シンプルで導入しやすいことから最も一般的な認証要素であり続けていますが、実際には最も弱い要素でもあります。
ユーザーは頻繁にパスワードを使い回したり、安全でない方法で保存したりします。また、大規模に認証情報を収集するフィッシングやマルウェアの被害に遭うことも少なくありません。複雑さや定期変更を求めても、パスワード認証は現実の環境では一貫して機能しません。
強力な補完的制御手段がなければ、パスワードは信頼できるセキュリティ境界ではなく、時間の経過とともに本質的に露呈するものとして扱うべきです。
場所要素
NISTが主要な認証要素として定義しているものではありませんが、IPアドレス、ネットワークの発信元、地理的リージョンなどの位置情報ベースのシグナルは、現実のアクセス制御システムで広く使われています。こうしたシグナルは、異常な行動の検知や条件付きアクセスポリシーの適用に役立つ貴重なコンテキストを提供します。
位置情報は直接盗むのが難しい一方、VPNやプロキシを使って偽装でき、モバイルユーザーや出張中のユーザーには適用が難しい場合もあります。
そのため、位置情報は単独の認証要素ではなく、リスクとコンテキストのシグナルとして使うのが最適です。アクセスを厳格に遮断するのではなく、追加認証の要求やアラートの発報を促すために利用します。
攻撃者がMFAを回避する方法
MFAの導入が進むにつれて、攻撃者はMFAで保護された標的を完全に避けるのではなく、より弱い実装の回避に焦点を移しています。
MFA疲労とプッシュ通知の悪用
プッシュ型MFAは、設定が不適切だと悪用されるおそれがあります。攻撃者は認証要求を繰り返し送信し、ユーザーが苛立ちや混乱からそのうちの1つを承認するよう仕向けます。
レート制限や追加の検証手順がない環境では、ユーザーは特にMFA疲労を感じやすくなります。
フィッシングとAdversary-in-the-Middle(AitM)攻撃
現代のフィッシングキャンペーンでは、リバースプロキシや本物に似せたログインフローを使い、認証情報やMFA応答をリアルタイムで傍受します。
これらの攻撃により、攻撃者は有効なMFAコードやセッションCookieをリプレイでき、MFAの保護を破壊することなく実質的に回避できます。
SMSベースのMFAは、SIMスワップ攻撃やソーシャルエンジニアリングに特に弱く、今日では信頼性の低いMFAの選択肢となっています。
認証情報窃取マルウェア
ブラウザーCookie、認証トークン、デバイス証明書を窃取できるマルウェアは、有効なセッションを再利用することでMFAを完全に回避できます。こうした攻撃は、あらゆるMFA戦略においてエンドポイントのセキュリティとデバイスの信頼性確認が重要であることを示しています。
フィッシング耐性のあるMFAへの移行
こうした攻撃に対抗するため、組織は番号照合、ハードウェアで保護されたキー、WebAuthn/FIDO2など、フィッシング耐性のあるMFA方式を採用するようになっています。
これらの方式は認証を特定のデバイスとドメインに結び付け、リプレイ攻撃を防ぐとともに、多くのフィッシング手法を無効化します。
有効性が高い一方で、導入の複雑さ、旧来のアプリケーションの制約、ユーザーの慣れの問題から、導入は依然として限定的です。そのため、多くの組織は、信頼済みデバイスの検証、コンテキストに基づくリスク分析、より厳格な適用ポリシーなどの代替制御手段を追加することで、この隔たりを埋めています。
正しく導入すればMFAは今も有効
MFAは現在利用できる最も有効なセキュリティ制御手段の1つであり続けていますが、万能薬ではありません。その有効性は、一貫した導入、慎重な設定、現代の攻撃手法との整合性に左右されます。
組織はMFAを、デバイスの信頼性確認、ゼロトラストの原則、継続的な監視、アクセス権の定期的な監査を含む、より広範なIDセキュリティ戦略の一部として扱うべきです。
こうした点を考慮して実装すれば、MFAはユーザーに不要な負担を強いることなくリスクを低減し、現代のセキュリティプログラムの中核であり続けます。





