0Pricing
Cyber Security Academy · レッスン

多要素認証

TOTP、ハードウェアキー、プッシュ通知を学び、MFAがアカウント乗っ取りのリスクを大幅に下げる理由を理解します。

「多要素認証」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

MFAとは

多要素認証(MFA)では、異なるカテゴリに属する2つ以上の独立した要素を使って、ユーザーが本人であることを証明します。1つの要素が侵害されても(盗まれたパスワードなど)、アカウントは保護されたままです。

3つの要素カテゴリ

認証要素には次のものがあります。

  • 知っているもの — パスワード、PIN、秘密の質問
  • 持っているもの — 携帯電話、ハードウェアトークン、スマートカード
  • 本人そのもの — 指紋、顔、声(生体認証)

真のMFAでは、異なるカテゴリを少なくとも2つ使用します。パスワードを2つ使うことではありません。

TOTP:時刻ベースのワンタイムパスワード

TOTPは、共有シークレットと現在時刻を使って、30秒ごとに変わる6桁のコードを生成します(RFC 6238)。アプリの例:Google Authenticator、Authy、Microsoft Authenticator。

TOTPはリプレイ攻撃には強い一方、リアルタイムフィッシングには脆弱です。

SMS OTPの脆弱性

SMSベースのOTPは便利ですが、大きな弱点があります。

  • SIMスワッピング — 攻撃者がソーシャルエンジニアリングで通信事業者をだまし、被害者の電話番号を移行させます
  • SS7攻撃 — 国家主体が通信事業者レベルでSMSを傍受します
  • リアルタイムフィッシング — 攻撃者がOTPを被害者から標的サイトへ即座に中継します

SMS OTPはMFAを使わないよりは優れていますが、最も脆弱な方式です。

ハードウェアセキュリティキー(FIDO2)

ハードウェアセキュリティキー(YubiKey、Google Titan)は公開鍵暗号を使用します。デバイスは特定のWebサイトに紐付いたチャレンジに署名するため、フィッシングに強く、偽サイトでは機能しません。

これはMFAの最高水準です。

プッシュ通知MFA

認証アプリがプッシュ通知を送信します。「ニューヨークからのログインを承認しますか?」ユーザーは承認または拒否をタップします。便利ですが、MFA疲労攻撃には脆弱です。攻撃者が承認リクエストを大量に送り、疲れたユーザーが誤って承認するまで続けます。

MFA疲労攻撃

プッシュ爆撃とも呼ばれます。攻撃者はパスワードを入手し、ユーザーが苛立ちや混乱から1つを承認することを期待して、何十件ものMFAプッシュ通知を送信します。対策として、プッシュ通知で番号照合を必須にします(ユーザーはログイン画面に表示されたコードを入力する必要があります)。

パスキー:パスワードレスMFA

パスキー(FIDO2/WebAuthn)は、「持っているもの」(デバイスキー)と「本人そのもの」(生体認証によるロック解除)を、フィッシングに強い1つの認証情報に組み合わせます。パスワードは必要ありません。主要なプラットフォームでサポートされています。

条件付きアクセス ポリシー

最新のIDプラットフォームは条件付きアクセスに対応しています。これは、リスクシグナル(不慣れな場所、新しいデバイス、機密リソースなど)が示す場合にのみMFAを要求する仕組みです。ステップアップ認証により、セキュリティを維持しながらUXを向上させられます。

MFAのバイパス手法

攻撃者は次の方法でMFAをバイパスします。

  • リアルタイムフィッシング(AiTM) — プロキシがMFA後にセッションCookieを取得します
  • SIMスワッピング — SMSコードを傍受します
  • MFA疲労 — プッシュ通知を大量に送信します
  • サポート窓口へのソーシャルエンジニアリング — サポートチケットでMFAを無効化させます

MFAの導入

MFAを導入するときは、次の点に注意してください。

  • デフォルトで全ユーザーにMFAを必須にします
  • 複数のMFA方式を提供しますが、ハードウェアキーとTOTPを利用できるようにします
  • MFA疲労についてユーザーに説明します。自分でログインを開始していない場合は、プッシュ通知を拒否してください
  • 認証ログでMFAバイパスのパターンを監視します

クイックチェック:MFA

認証を特定のWebサイトに暗号学的に紐付けることでフィッシングに強いMFA方式はどれですか?

レッスンのまとめ

MFAでは、異なるカテゴリ(知っているもの、持っているもの、本人そのもの)から2つの要素が必要です。TOTPアプリは優れていますが、ハードウェアキー(FIDO2)は最も優れており、フィッシングに強い方式です。SMS OTPは最も脆弱で、SIMスワッピングの影響を受けます。MFA疲労攻撃ではプッシュ通知を大量に送信しますが、番号照合によって軽減できます。パスキーはハードウェアと生体認証を1つのシームレスな認証情報に組み合わせます。

よくある質問

「多要素認証」レッスンは無料ですか?

はい。「多要素認証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「多要素認証」で何を学びますか?

TOTP、ハードウェアキー、プッシュ通知を学び、MFAがアカウント乗っ取りのリスクを大幅に下げる理由を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「多要素認証」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パスワードの強度とポリシー
  2. パスワードハッシュ化:bcrypt、Argon2、PBKDF2
  3. 多要素認証
  4. クレデンシャルスタッフィングとパスワードスプレー
← Cyber Security Academyに戻る