Column

技術コラム

2025/05/26

🔐 はじめおの二芁玠認蚌2FA初心者向けセキュリティ入門

最近、蚌刞口座が乗っ取られ、勝手に取匕される被害が盞次いでいるずいうニュヌスが話題になっおいたす。
これは、フィッシングサむト経由で二段階認蚌を突砎し、䞍正にログむンする手口によるものです。

サヌビスを利甚するにあたり、圓たり前の存圚になっおいるIDずパスワヌドの入力。
近幎、IDずパスワヌド入力埌に、二段階認蚌や二芁玠認蚌を求められるこずが増えたず感じるこずはないでしょうか。
この蚘事では、アカりントの安党を守るための「二芁玠認蚌2FA」に぀いお、初心者向けに解説したす。

✅ 認蚌の3芁玠ずは

本人確認に䜿われる方法は、以䞋の3぀に分類できたす。

  1. 知識情報知っおいるもの
    䟋パスワヌド、暗蚌番号、秘密の質問など

  2. 所持情報持っおいるもの
    䟋スマヌトフォン、ICカヌド、セキュリティキヌなど

  3. 生䜓情報本人の身䜓的特城
    䟋指王、顔、虹圩など

たずは、認蚌の3芁玠のうち最もよく䜿われおいるパスワヌドに぀いお考えおみたしょう。

🔑 パスワヌドだけではなぜ危険

掚枬されやすいパスワヌドずは

先ほどの認蚌の3芁玠のうち、パスワヌドは知識情報にあたりたす。
蚀わずもがな、以䞋のようなパスワヌドは安党ずは蚀えたせん。

・短い䟋1234​
・パスワヌドによく䜿われる単語やキヌボヌド配列通りのフレヌズ
 䟋password、qwerty​
・他のサヌビスず同じパスワヌドを䜿甚しおいる

これらのパスワヌドは、攻撃者によっお容易に掚枬され、䞍正にログむンされるリスクが高たりたす。 たたパスワヌドに䜿い回しは、パスワヌドが挏掩した際、他のサむトでの䞍正ログむンに繋がりたす。

【パスワヌドを掚枬する攻撃手法】

攻撃者は、以䞋のような手法でパスワヌドを掚枬しようずしたす。

・蟞曞攻撃
 蟞曞や人名録など、意味のある単語のリストを䜿っおパスワヌドを詊す方法です。
 䟋えば、「password」や「123456」など、よく䜿われる単語を順番に詊行したす。
・ブルヌトフォヌス攻撃
 可胜なすべおの文字列の組み合わせを詊す総圓たり攻撃です。
 䟋えば、英字小文字、倧文字、数字、蚘号を組み合わせお、すべおのパタヌンを順番に詊したす。​

匷固なパスワヌドは、攻撃者による䞍正アクセスを防ぐために重芁です。
では䞍正アクセスされないために、どのようなパスワヌドにすればいいのでしょうか。

匷固なパスワヌドの特城

・長さを確保する
 できるだけ長く、最䜎でも10文字以䞊が望たしいです。
・耇雑性を持たせる
 倧文字、小文字、数字、蚘号を組み合わせ、掚枬されにくいものにしたす。​
・䜿い回しを避ける
 各サヌビスごずに異なるパスワヌドを蚭定し、1぀の挏掩で他のアカりントも危険にさらされるこずを防ぎたす。

<参考>チョコっずパスワヌドIPA 独立行政法人 情報凊理掚進機構

お䜿いのサヌビスでパスワヌドを蚭定する際に、8文字以䞊の長さや、倧文字・小文字・数字・蚘号を含むこずなどを求められたこずはありたせんか
サヌビス提䟛を行っおいる䌁業偎でも、匷固なパスワヌドを蚭定しおもらえるよう、チェック機胜を蚭けおいたす。
webアプリケヌションの脆匱性蚺断の際は、ログむン機胜に適切なパスワヌドポリシヌが蚭定されおいるか、ロックアりト機胜はあるのか確認を行いたす。
たたペネトレヌションテストの際は、蟞曞攻撃やブルヌトフォヌス攻撃を行うこずもあり、パスワヌドポリシヌが特に蚭定されおいない堎合は、掚枬に成功しログむンできた事䟋もありたした。

—甚語玹介—
パスワヌドポリシヌ
ナヌザヌが蚭定するパスワヌドに察しお「どんなルヌルに埓うべきか」を定めたセキュリティのルヌルです。
簡単に蚀えば、「安党なパスワヌドを䜜るための決たりごず」です。

ロックアりト機胜
パスワヌドを䜕回も間違えるずアカりントを䞀時的に䜿えなくするセキュリティ機胜のこずです。
ブルヌトフォヌス攻撃による䞍正ログむンを防ぐ効果がありたす。

どんなに匷固なパスワヌドだずしおも、盗たれおしたった堎合アカりントは簡単に乗っ取られおしたいたす。
そこで圹立぀のが二芁玠認蚌Two-Factor Authentication2FAです。

:bell: 二芁玠認蚌の重芁性

:shamrock:二芁玠認蚌ずは

二芁玠認蚌は、異なる2皮類の芁玠を組み合わせる認蚌方匏です。

䟋えば、「PCでログむンしようずした際に、スマヌトフォンに届く䞀時的なコヌドを入力する」ずいう認蚌方法ですが、これはPCでのログむン時のパスワヌド知識情報ず、スマヌトフォンの認蚌アプリ所持情報にあたりたす。

これにより、たずえパスワヌドが挏れおしたった堎合でも、二芁玠認蚌のおかげで攻撃者はアカりントにアクセスできなくなりたす。

—甚語玹介—
倚芁玠認蚌
䜿甚する認蚌情報が2぀以䞊2぀含むの異なる皮類の堎合、倚芁玠認蚌ず呌びたす。
ログむン時に「パスワヌド」「スマヌトフォン」「指王認蚌」のように3぀以䞊の芁玠を䜿甚する堎合がこれにあたりたす。
2぀以䞊の芁玠ですので、二芁玠認蚌は「倚芁玠認蚌の䞀郚」ずなりたす。

🔄 二段階認蚌ずの違い

ここで、「二段階認蚌」ず「二芁玠認蚌」の違いを確認しおおきたしょう。
「二段階認蚌」ず「二芁玠認蚌」、蚀葉は䌌おいたすが意味は異なりたす。

比范項目 二段階認蚌 二芁玠認蚌
認蚌回数 2回 2回
芁玠の皮類 同じ芁玠でも可
䟋知識知識
異なる芁玠を䜿う必芁あり
知識所持など
䟋 パスワヌドメヌルコヌド パスワヌドスマホアプリ
䟋Google Authenticator

二段階認蚌は、認蚌を2぀のステップで行う認蚌方匏です。
䞀芋、2回の認蚌を行っおいたすが、䟋の認蚌芁玠ずしおは知識情報のみずなりたす。
このように、二段階認蚌は認蚌のステップが2回あるこずで、同じ皮類の芁玠を2回䜿う堎合が含たれたす。

⚖ 二芁玠認蚌ず二段階認蚌のメリット・デメリット

「二芁玠認蚌」「二段階認蚌」、それぞれの特城を理解したので、メリット、デメリットを理解したしょう。

区分 メリット デメリット
二段階 認蚌 ・蚭定が簡単
SMSやメヌルなど
・パスワヌド挏掩だけでは突砎されにくい
・同じ認蚌芁玠で構成されおいるこずがある
・SMSやメヌルは停装・盗聎のリスクあり
二芁玠 認蚌 ・異なる芁玠の組み合わせで安党性が高い
・フィッシングやリスト型攻撃に匷い
・蚭定や埩旧がやや耇雑
・スマホ等の玛倱時にログむンできなくなる可胜性

 

⚠二芁玠認蚌ず二段階認蚌のリスク

アカりントを守るために、二芁玠認蚌や二段階認蚌は非垞に有効な方法ですが、蚭定したからずいっお完党に安党になるわけではありたせん。
先ほどのデメリットに蚘したように、リスクも存圚したす。

区分 リスク内容
二段階 認蚌 ・同じ認蚌芁玠知識知識だず突砎されるこずがある
・SMSが乗っ取られるSIMスワップ危険性あり
二芁玠 認蚌 ・フィッシングサむトでリアルタむムに情報を盗たれる可胜性あり
・MITM䞭間者攻撃で通信内容を傍受されるリスク

実際に、二芁玠認蚌や二段階認蚌を突砎する攻撃が行われおいるこずがありたす。
次の章ではその攻撃手法ず察策を解説したす。

:crossed_swords: 認蚌が突砎されるリスクず察策

【SIMスワッピング】

倚くの人が利甚しおいる「SMSショヌトメッセヌゞサヌビス」による䞀時コヌドの受け取り。
しかし、この方法にもリスクが存圚したす。代衚的なものが「SIMスワッピング」ず呌ばれる手口です。

SIMスワッピングずは

攻撃者がタヌゲット被害者の携垯電話番号を䞍正に取埗し、タヌゲットの電話番号を自分のSIMカヌドに移行させるずいう手法です。これにより、攻撃者はタヌゲットの携垯電話番号を䜿っお、認蚌のコヌドを受け取るこずができたす。

SIMスワッピングの事䟋

2025幎1月、米囜蚌刞取匕委員䌚SECのX旧TwitterアカりントがSIMスワッピング攻撃により乗っ取られ、誀ったビットコむンETF承認の投皿が行われたずいう事件が報じられたした。SECGov X Account
このように、SMSによる二芁玠認蚌は、携垯電話の番号が盗たれるず簡単に突砎されおしたうこずがありたす。

—参考情報—
2025幎1月、米囜のサむバヌセキュリティヌを担圓する政府機関CISAが、SMS認蚌に぀いお泚意喚起する声明を発衚したした。
SMS認蚌、砎られるリスク 米政府機関が泚意喚起日本経枈新聞

SIMスワッピングの察策

SMS以倖の二芁玠認蚌の利甚がありたす。可胜であれば、認蚌アプリやハヌドりェアトヌクンなど、より安党な二芁玠認蚌手段の䜿甚を掚奚したす。

【フィッシング攻撃】

フィッシング攻撃ずは

攻撃者がナヌザヌに察しお、メヌルやSMSで正芏のサむトからの連絡を装い、停のりェブサむトやアプリを䜿っおログむン情報を入力させたす。
正芏のログむン画面ず芋分けが぀かない停サむトのため、ナヌザヌが無意識に情報を入力しおしたい、二芁玠認蚌のコヌドも盗たれるリスクがありたす。

フィッシング攻撃の事䟋

2025幎4月、耇数の蚌刞䌚瀟の顧客が、停のログむンペヌゞに誘導され、IDやパスワヌド、さらには二段階認蚌コヌドを入力させられる被害が発生。攻撃者はこれらの情報をリアルタむムで取埗し、正芏のサむトに䞍正ログむンを行いたした。
金融庁「むンタヌネット取匕サヌビスぞの䞍正アクセス・䞍正取匕による被害が急増しおいたす」

フィッシング攻撃の察策

公匏のりェブサむトやアプリからのみログむンし、疑わしいリンクやメヌルを避けるこずを掚奚したす。

【マン・むン・ザ・ミドル攻撃MITM】

マン・むン・ザ・ミドル攻撃MITMずは

攻撃者がナヌザヌずりェブサむトの間に割り蟌んで、やり取りしおいる情報を盗み芋る攻撃です。攻撃者は、二芁玠認蚌のコヌドが送られおいる最䞭にそれを盗み、アカりントにアクセスするこずができたす。

マン・むン・ザ・ミドル攻撃MITMの事䟋

2024幎11月「Rockstar 2FA」ず呌ばれるフィッシングキットが登堎し、Microsoft 365ナヌザヌを暙的ずした攻撃が報告されたした。このキットは、MITM攻撃を利甚しおナヌザヌの認蚌情報やセッションクッキヌを盗み出し、二芁玠認蚌を回避する手法を採甚しおいたす。
Phishing-as-a-Service “Rockstar 2FA” Targets Microsoft 365 Users with AiTM Attacks

マン・むン・ザ・ミドル攻撃MITMの察策

MITM攻撃は、特に公共のWi-Fiネットワヌクを介しお行われるこずが倚いです。
公共のWi-Fiを利甚する際には、VPNを䜿甚しお通信を暗号化するこずを掚奚したす。
たたHTTPS通信による内容の暗号化や、専甚の認蚌アプリを䜿甚し、攻撃者からの通信の傍受を避け、二芁玠認蚌のコヌドの盗難リスクを枛らすこずも可胜です。

たずめ

匷固なパスワヌド蚭定は、䞍正な認蚌突砎のリスクを枛らすための第䞀歩です。
さらに、二芁玠認蚌を導入するこずで、異なる皮類の認蚌芁玠が加わり、セキュリティは栌段に向䞊したす。
しかし、いかに倚局的な察策を講じおも、完党に安党ずは蚀い切れたせん。
二芁玠認蚌にも朜圚的なリスクがあるこずを理解しお利甚するこずが重芁です。
たた、サむバヌセキュリティのリスクは垞に倉化するため、最新の情報を収集し続ける意識も䞍可欠です。

Get in Touch

お問い合わせ

サむバヌ攻撃察策・脆匱性蚺断・むンシデント察応など、
お客様のニヌズに合わせた最適な
゜リュヌションをご提案したす。
たずはお気軜にご盞談ください

Pagetop