MFAバイパスのリスク
フィッシング耐性のあるMFAを理解します
「MFAバイパスのリスク」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
MFAは破られないわけではありません
MFAはアカウント乗っ取りを大幅に減らしますが、万能ではありません。
攻撃者は、より脆弱な形式のMFAを回避する複数の手法を開発しています。
SIMスワッピング
SIMスワッピングは、携帯電話会社をだまして、被害者の電話番号を攻撃者のSIMに移行させます。
すると、SMSベースのコードはすべて攻撃者に届きます。これが、SMSが最も弱い第2要素である理由です。
リアルタイムフィッシングプロキシ
攻撃者・中間者プロキシのようなツールは、ユーザーと本物のサイトの間に入り込みます。
これらはログイン情報とOTPをリアルタイムで中継し、結果として発行されたセッションCookieを窃取します。これにより、SMS、TOTP、さらにはプッシュ認証も突破されます。
セッションハイジャック
攻撃者がMFAの後に認証済みのセッショントークンまたはCookieを盗むと、MFAを完全に回避できます。
マルウェア、盗まれたブラウザーデータ、またはXSSによって、これらのトークンが漏洩する可能性があります。
MFA疲労攻撃
プッシュベースのMFAでは、すでにパスワードを入手した攻撃者が承認要求を大量に送信します。
疲弊した、または混乱したユーザーが最終的に承認をタップし、アクセスを許可してしまいます。番号照合によってこの攻撃を防御できます。
リカバリー経由の回避
アカウントのリカバリーフローは、頻繁に弱点となります。パスワードやMFAのリセットにメールリンクやセキュリティ質問だけが必要な場合、攻撃者は代わりにそこを狙います。
リカバリーも、通常のログインと同じ強度にする必要があります。
フィッシング耐性のあるMFA
最も強力な防御策は、フィッシング耐性のあるMFAです。FIDO2セキュリティキーとパスキーが該当します。
認証情報が本物のオリジンに紐付けられているため、フィッシングプロキシサイトは有効な認証を中継できません。
オリジンバインディングが有効な理由
セキュリティキーが偽装ドメインに紐付いたチャレンジに署名し、本物のサーバーがそれを拒否するため、FIDO2に対してリアルタイムフィッシングは通用しません。
ユーザーが再入力するコードも、盗み出せる再利用可能な秘密情報も存在しません。
多層防御
MFAを他の対策と組み合わせます。
- リスクベースのステップアップ認証
- 短いセッション有効期間と、機密性の高い操作での再認証
- デバイスバインディングとトークンバインディング
- 不可能な移動の監視
リカバリーの強化
リカバリーの弱点をなくすには、次の対策を行います。
- セキュリティ質問を避けます。
- MFAをリセットする際、登録済みの2つ目のキーを要求します。
- リカバリーの試行に遅延と通知を追加します。
ユーザー教育
強力なMFAも、十分な知識を持つユーザーによってさらに効果を高められます。
- 自分が開始していないプッシュ要求は、決して承認しません。
- 緊急性を強調するログイン要求には警戒します。
- 予期しないMFA要求は、直ちに報告します。
クイックチェック
コードを中継してセッションCookieを窃取するリアルタイムフィッシングプロキシに最も強く抵抗できるMFA方式はどれですか?
振り返り
MFAがどのように回避されるのか、そしてどのように強化するのかを学びました。
- SIMスワッピング、リアルタイムフィッシング、セッション窃取、MFA疲労攻撃が主な脅威です。
- フィッシング耐性のあるMFA(FIDO2 / パスキー)が最も強力な防御策です。
- リカバリーフローを強化し、多層防御を使用します。
次のモジュール:アイデンティティとアクセス管理
よくある質問
「MFAバイパスのリスク」レッスンは無料ですか?
はい。「MFAバイパスのリスク」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「MFAバイパスのリスク」で何を学びますか?
フィッシング耐性のあるMFAを理解します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「MFAバイパスのリスク」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 認証要素
- TOTPとHOTP
- プッシュ認証とハードウェアキー
- MFAバイパスのリスク