多要素認証
TOTP、ハードウェアキー、プッシュ通知を学び、MFAがアカウント乗っ取りのリスクを大幅に下げる理由を理解します。
「多要素認証」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
MFAとは
多要素認証(MFA)では、異なるカテゴリに属する2つ以上の独立した要素を使って、ユーザーが本人であることを証明します。1つの要素が侵害されても(盗まれたパスワードなど)、アカウントは保護されたままです。
3つの要素カテゴリ
認証要素には次のものがあります。
- 知っているもの — パスワード、PIN、秘密の質問
- 持っているもの — 携帯電話、ハードウェアトークン、スマートカード
- 本人そのもの — 指紋、顔、声(生体認証)
真のMFAでは、異なるカテゴリを少なくとも2つ使用します。パスワードを2つ使うことではありません。
TOTP:時刻ベースのワンタイムパスワード
TOTPは、共有シークレットと現在時刻を使って、30秒ごとに変わる6桁のコードを生成します(RFC 6238)。アプリの例:Google Authenticator、Authy、Microsoft Authenticator。
TOTPはリプレイ攻撃には強い一方、リアルタイムフィッシングには脆弱です。
SMS OTPの脆弱性
SMSベースのOTPは便利ですが、大きな弱点があります。
- SIMスワッピング — 攻撃者がソーシャルエンジニアリングで通信事業者をだまし、被害者の電話番号を移行させます
- SS7攻撃 — 国家主体が通信事業者レベルでSMSを傍受します
- リアルタイムフィッシング — 攻撃者がOTPを被害者から標的サイトへ即座に中継します
SMS OTPはMFAを使わないよりは優れていますが、最も脆弱な方式です。
ハードウェアセキュリティキー(FIDO2)
ハードウェアセキュリティキー(YubiKey、Google Titan)は公開鍵暗号を使用します。デバイスは特定のWebサイトに紐付いたチャレンジに署名するため、フィッシングに強く、偽サイトでは機能しません。
これはMFAの最高水準です。
プッシュ通知MFA
認証アプリがプッシュ通知を送信します。「ニューヨークからのログインを承認しますか?」ユーザーは承認または拒否をタップします。便利ですが、MFA疲労攻撃には脆弱です。攻撃者が承認リクエストを大量に送り、疲れたユーザーが誤って承認するまで続けます。
MFA疲労攻撃
プッシュ爆撃とも呼ばれます。攻撃者はパスワードを入手し、ユーザーが苛立ちや混乱から1つを承認することを期待して、何十件ものMFAプッシュ通知を送信します。対策として、プッシュ通知で番号照合を必須にします(ユーザーはログイン画面に表示されたコードを入力する必要があります)。
パスキー:パスワードレスMFA
パスキー(FIDO2/WebAuthn)は、「持っているもの」(デバイスキー)と「本人そのもの」(生体認証によるロック解除)を、フィッシングに強い1つの認証情報に組み合わせます。パスワードは必要ありません。主要なプラットフォームでサポートされています。
条件付きアクセス ポリシー
最新のIDプラットフォームは条件付きアクセスに対応しています。これは、リスクシグナル(不慣れな場所、新しいデバイス、機密リソースなど)が示す場合にのみMFAを要求する仕組みです。ステップアップ認証により、セキュリティを維持しながらUXを向上させられます。
MFAのバイパス手法
攻撃者は次の方法でMFAをバイパスします。
- リアルタイムフィッシング(AiTM) — プロキシがMFA後にセッションCookieを取得します
- SIMスワッピング — SMSコードを傍受します
- MFA疲労 — プッシュ通知を大量に送信します
- サポート窓口へのソーシャルエンジニアリング — サポートチケットでMFAを無効化させます
MFAの導入
MFAを導入するときは、次の点に注意してください。
- デフォルトで全ユーザーにMFAを必須にします
- 複数のMFA方式を提供しますが、ハードウェアキーとTOTPを利用できるようにします
- MFA疲労についてユーザーに説明します。自分でログインを開始していない場合は、プッシュ通知を拒否してください
- 認証ログでMFAバイパスのパターンを監視します
クイックチェック:MFA
認証を特定のWebサイトに暗号学的に紐付けることでフィッシングに強いMFA方式はどれですか?
レッスンのまとめ
MFAでは、異なるカテゴリ(知っているもの、持っているもの、本人そのもの)から2つの要素が必要です。TOTPアプリは優れていますが、ハードウェアキー(FIDO2)は最も優れており、フィッシングに強い方式です。SMS OTPは最も脆弱で、SIMスワッピングの影響を受けます。MFA疲労攻撃ではプッシュ通知を大量に送信しますが、番号照合によって軽減できます。パスキーはハードウェアと生体認証を1つのシームレスな認証情報に組み合わせます。
よくある質問
「多要素認証」レッスンは無料ですか?
はい。「多要素認証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「多要素認証」で何を学びますか?
TOTP、ハードウェアキー、プッシュ通知を学び、MFAがアカウント乗っ取りのリスクを大幅に下げる理由を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「多要素認証」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。