LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】

多要素認証(MFA)は、パスワードの盗難・フィッシング攻撃を防ぐための必須セキュリティ機能です。MFAは単独で動作するものではなく、SAML 認証などのSSO基盤と組み合わせて初めて全社的な統制が成立します。本記事では、MFA方式の詳細比較、リスクベースMFA、MFA疲労攻撃対策、企業規模別の運用設計を詳解します。

MFA の概要

MFA とは

多要素認証(Multi-Factor Authentication)は、2つ以上の異なる認証方法を組み合わせて、ユーザーが本人であることを確認するプロセスです。

3つの認証要素

  1. 知識要素:パスワード、PIN(あなたが知っているもの)
  2. 保有要素:スマートフォン、セキュリティキー(あなたが持っているもの)
  3. 固有要素:指紋、顔認証(あなたの特徴)

典型的な MFA フロー

  1. ユーザーがメールアドレス・パスワードを入力(第 1 要素)
  2. ユーザーのスマートフォンに認証コード(6 桁)を送信(第 2 要素)
  3. ユーザーがコードを入力
  4. ログイン成功
RFPテンプレート(無料)

IDaaS導入RFPテンプレート

IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。

無料でダウンロード

MFA 方式の詳細比較

1. SMS ベース MFA

仕組み:ユーザーのスマートフォンに 6 桁コードを SMS で送信。

項目評価詳細
セキュリティ★★☆SIM スワップ攻撃に脆弱
ユーザビリティ★★★★☆インストール不要(使いやすい)
導入コスト★★★★★SMS ゲートウェイの費用のみ
対応デバイス★★★★★ほぼすべてのスマートフォン

実装コスト

  • SMS ゲートウェイ:月額 5~20 万円(500 名企業)
  • ユーザー教育:軽微

導入企業

  • シンプルな認証が必要な企業
  • スマートフォンの紛失に対応できない企業

2. TOTP(Time-based One-Time Password)

仕組み:Google Authenticator などのアプリが時間ベースで生成する 6 桁コード。

項目評価詳細
セキュリティ★★★★☆SMS より高い(時間ベース)
ユーザビリティ★★★☆アプリインストール必須
導入コスト★★★★★SMS より安い
対応デバイス★★★★スマートフォンのみ

実装コスト

  • TOTP サーバー:月額 0~10 万円(ほぼ無料)
  • ユーザー教育:1 回のみ

推奨導入

  • セキュリティと利便性のバランス重視
  • 技術リテラシーの高い企業

3. FIDO2(Fast Identity Online 2.0)

仕込み:USB セキュリティキーで本人認証。パスワードが不要。

項目評価詳細
セキュリティ★★★★★フィッシング攻撃に強い
ユーザビリティ★★★★☆デバイス操作が簡単
導入コスト★☆☆☆☆セキュリティキーの購入費用
対応デバイス★★★Windows / Mac / iOS / Android

セキュリティキー費用

  • Yubico YubiKey 5:$50~80/個
  • 500 名企業での総コスト:250~400 万円

推奨導入

  • 金融機関などの高セキュリティ環境
  • 大企業の基幹システム

4. プッシュ通知型 MFA

仕組み:スマートフォンアプリに「承認しますか?」という通知が届く。

項目評価詳細
セキュリティ★★★★フィッシングに強い
ユーザビリティ★★★★★ワンタップで完了
導入コスト★★★★アプリ開発が必要
対応デバイス★★★★スマートフォンのみ

実装コスト

  • Okta Verify、Microsoft Authenticator などの既製品:ライセンス料
  • カスタム開発:100~300 万円

5. 生体認証(指紋・顔認証)

仕組み:ユーザーの指紋または顔をスマートフォンで認証。

項目評価詳細
セキュリティ★★★★複製が困難
ユーザビリティ★★★★★最も直感的
導入コスト★★☆☆☆デバイスに搭載が前提
対応デバイス★★★最新スマートフォンのみ

推奨導入

  • BYOD(Bring Your Own Device)環境での認証
  • 消費者向けアプリケーション

MFA 方式の比較表

方式セキュリティ利便性コスト企業向け度
SMS
TOTP中~高中~高
FIDO2最高最高
プッシュ通知最高
生体認証最高

リスクベース MFA

リスクベース MFA とは

ログイン時のリスク要因に基づいて、MFA の要件を動的に変更する手法です。

評価するリスク要因

  • IP アドレス(初めてのロケーション)
  • デバイス(未登録デバイス)
  • 時間帯(通常と異なる時間)
  • ジオロケーション(地理的に不可能な移動)
  • ユーザーの行動パターン(異常な頻度のログイン)

実例:

リスク評価「低」(通常のオフィスから、通勤時間に)
→ MFA 不要。パスワードのみでログイン

リスク評価「中」(初めてのIP アドレスから)
→ TOTP コードを要求

リスク評価「高」(夜中に異国の IP から)
→ FIDO2 セキュリティキー + 追加確認質問

対応ベンダー

  • Okta:Advanced リスクベース MFA
  • Azure AD:Conditional Access
  • LOCKED MSO:リスクベース認証

MFA 疲労攻撃(MFA Fatigue Attack)への対策

MFA 疲労攻撃とは

攻撃者が何度も認証要求を送信し、ユーザーが「適当に承認してしまう」ことを狙った攻撃です。

実例(2023 年の事例)

  • Microsoft のクラウド環境が攻撃を受けた
  • 攻撃者が何百回もプッシュ通知を送信
  • 疲労したユーザーが誤って承認
  • データ盗難に至った

対策方法

1. プッシュ通知の上限設定

  • 1 時間あたり最大 3 回のプッシュ通知に制限
  • 超過時は自動的にブロック

2. リスクベース MFA の活用

  • 異常なパターン(連続した失敗)を検知
  • 追加の確認方法を要求

3. ユーザー教育

  • 「覚えのないプッシュ通知は絶対に承認しない」と指導
  • 定期的なセキュリティトレーニング

4. 監査ログの監視

  • 短時間での複数の認証失敗を検知
  • 異常なパターンをアラート

MFA 運用設計(企業規模別)

小規模企業(50~200 名)

推奨構成:SMS + TOTP

段階MFA 方式対象者理由
第 1 段階SMS全社インストール不要で導入容易
第 2 段階(後の段階)TOTP 移行IT リテラシー高い層セキュリティを強化

実装費用

  • SMS ゲートウェイ:月額 10 万円
  • ユーザー教育:1 日
  • 初年度合計:150 万円程度

中規模企業(200~1,000 名)

推奨構成:TOTP(ベース)+ FIDO2(希望者)

段階MFA 方式対象者タイミング
第 1 段階TOTP全社導入第 1 ヶ月
第 2 段階FIDO2IT 部門・経営層導入後 3~6 ヶ月
第 3 段階リスクベース MFA全社導入後 6~12 ヶ月

実装費用

  • TOTP サーバー:月額 5 万円
  • FIDO2 キー(IT 部門 50 名):250 万円
  • ユーザー教育:200 万円
  • 初年度合計:600~700 万円

大企業(1,000 名以上)

推奨構成:FIDO2(標準)+ リスクベース MFA + 生体認証(BYOD)

段階MFA 方式対象者優先度
第 1 段階FIDO2全社員最優先
第 2 段階リスクベース MFA全システム
第 3 段階生体認証BYOD ユーザー
第 4 段階パスキー新規システム低(将来)

実装費用

  • FIDO2 キー(全社員 2,000 名):1,000~1,600 万円
  • リスクベース MFA(年間):300~500 万円
  • ユーザー教育・プロジェクト:500 万円
  • 初年度合計:2,000~2,500 万円

MFA 導入の段階的実装ロードマップ

第 1 フェーズ(0~3 ヶ月):パイロット

対象:IT 部門のみ(50~100 名)

MFA 方式:TOTP

達成目標

  • TOTP の導入・検証完了
  • ユーザーサポート体制の構築
  • リスク評価・課題抽出

コスト:50~100 万円

第 2 フェーズ(3~6 ヶ月):段階的拡大

対象:経営層・部門長(200~300 名)

MFA 方式:TOTP + FIDO2(希望者)

達成目標

  • TOTP の運用が安定
  • FIDO2 の効果測定
  • リスク評価の精緻化

コスト:200~300 万円

第 3 フェーズ(6~12 ヶ月):全社展開

対象:全社(全従業員)

MFA 方式:TOTP + リスクベース MFA

達成目標

  • 全社 MFA 導入完了
  • リスクベース MFA の運用開始
  • 継続的なユーザー教育の実施

コスト:600~800 万円

LOCKED MSO での MFA 実装

LOCKED MSO で対応する MFA 方式

  • SMS:◎(完全対応)
  • TOTP:◎(Google Authenticator 互換)
  • FIDO2:◎(WebAuthn 標準対応)
  • プッシュ通知:◎(LOCKED Verify アプリ)
  • リスクベース MFA:◎(IP・デバイス・時間帯判定)

導入メリット

項目詳細
統一管理SSO と MFA を同一プラットフォームで管理
段階的導入方式を段階的に追加可能
ユーザビリティ日本語 UI でユーザー教育が容易
コストSMS より TOTP が主体のため低コスト

外部参考リンク

関連記事

LOCKEDの詳細を見る

シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。

資料請求・デモ依頼はこちら →

よくある質問

商標について:本記事に記載されているOktaAzure AD等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS導入RFPテンプレート」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード