多要素認証(MFA)は、パスワードの盗難・フィッシング攻撃を防ぐための必須セキュリティ機能です。MFAは単独で動作するものではなく、SAML 認証などのSSO基盤と組み合わせて初めて全社的な統制が成立します。本記事では、MFA方式の詳細比較、リスクベースMFA、MFA疲労攻撃対策、企業規模別の運用設計を詳解します。
MFA の概要
MFA とは
多要素認証(Multi-Factor Authentication)は、2つ以上の異なる認証方法を組み合わせて、ユーザーが本人であることを確認するプロセスです。
3つの認証要素
- 知識要素:パスワード、PIN(あなたが知っているもの)
- 保有要素:スマートフォン、セキュリティキー(あなたが持っているもの)
- 固有要素:指紋、顔認証(あなたの特徴)
典型的な MFA フロー
- ユーザーがメールアドレス・パスワードを入力(第 1 要素)
- ユーザーのスマートフォンに認証コード(6 桁)を送信(第 2 要素)
- ユーザーがコードを入力
- ログイン成功
IDaaS導入RFPテンプレート
IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。
MFA 方式の詳細比較
1. SMS ベース MFA
仕組み:ユーザーのスマートフォンに 6 桁コードを SMS で送信。
| 項目 | 評価 | 詳細 |
|---|---|---|
| セキュリティ | ★★☆ | SIM スワップ攻撃に脆弱 |
| ユーザビリティ | ★★★★☆ | インストール不要(使いやすい) |
| 導入コスト | ★★★★★ | SMS ゲートウェイの費用のみ |
| 対応デバイス | ★★★★★ | ほぼすべてのスマートフォン |
実装コスト
- SMS ゲートウェイ:月額 5~20 万円(500 名企業)
- ユーザー教育:軽微
導入企業
- シンプルな認証が必要な企業
- スマートフォンの紛失に対応できない企業
2. TOTP(Time-based One-Time Password)
仕組み:Google Authenticator などのアプリが時間ベースで生成する 6 桁コード。
| 項目 | 評価 | 詳細 |
|---|---|---|
| セキュリティ | ★★★★☆ | SMS より高い(時間ベース) |
| ユーザビリティ | ★★★☆ | アプリインストール必須 |
| 導入コスト | ★★★★★ | SMS より安い |
| 対応デバイス | ★★★★ | スマートフォンのみ |
実装コスト
- TOTP サーバー:月額 0~10 万円(ほぼ無料)
- ユーザー教育:1 回のみ
推奨導入
- セキュリティと利便性のバランス重視
- 技術リテラシーの高い企業
3. FIDO2(Fast Identity Online 2.0)
仕込み:USB セキュリティキーで本人認証。パスワードが不要。
| 項目 | 評価 | 詳細 |
|---|---|---|
| セキュリティ | ★★★★★ | フィッシング攻撃に強い |
| ユーザビリティ | ★★★★☆ | デバイス操作が簡単 |
| 導入コスト | ★☆☆☆☆ | セキュリティキーの購入費用 |
| 対応デバイス | ★★★ | Windows / Mac / iOS / Android |
セキュリティキー費用
- Yubico YubiKey 5:$50~80/個
- 500 名企業での総コスト:250~400 万円
推奨導入
- 金融機関などの高セキュリティ環境
- 大企業の基幹システム
4. プッシュ通知型 MFA
仕組み:スマートフォンアプリに「承認しますか?」という通知が届く。
| 項目 | 評価 | 詳細 |
|---|---|---|
| セキュリティ | ★★★★ | フィッシングに強い |
| ユーザビリティ | ★★★★★ | ワンタップで完了 |
| 導入コスト | ★★★★ | アプリ開発が必要 |
| 対応デバイス | ★★★★ | スマートフォンのみ |
実装コスト
- Okta Verify、Microsoft Authenticator などの既製品:ライセンス料
- カスタム開発:100~300 万円
5. 生体認証(指紋・顔認証)
仕組み:ユーザーの指紋または顔をスマートフォンで認証。
| 項目 | 評価 | 詳細 |
|---|---|---|
| セキュリティ | ★★★★ | 複製が困難 |
| ユーザビリティ | ★★★★★ | 最も直感的 |
| 導入コスト | ★★☆☆☆ | デバイスに搭載が前提 |
| 対応デバイス | ★★★ | 最新スマートフォンのみ |
推奨導入
- BYOD(Bring Your Own Device)環境での認証
- 消費者向けアプリケーション
MFA 方式の比較表
| 方式 | セキュリティ | 利便性 | コスト | 企業向け度 |
|---|---|---|---|---|
| SMS | 中 | 高 | 高 | 中 |
| TOTP | 中~高 | 中 | 低 | 中~高 |
| FIDO2 | 最高 | 高 | 最高 | 高 |
| プッシュ通知 | 高 | 最高 | 中 | 高 |
| 生体認証 | 高 | 最高 | 中 | 中 |
リスクベース MFA
リスクベース MFA とは
ログイン時のリスク要因に基づいて、MFA の要件を動的に変更する手法です。
評価するリスク要因
- IP アドレス(初めてのロケーション)
- デバイス(未登録デバイス)
- 時間帯(通常と異なる時間)
- ジオロケーション(地理的に不可能な移動)
- ユーザーの行動パターン(異常な頻度のログイン)
実例:
リスク評価「低」(通常のオフィスから、通勤時間に)
→ MFA 不要。パスワードのみでログイン
リスク評価「中」(初めてのIP アドレスから)
→ TOTP コードを要求
リスク評価「高」(夜中に異国の IP から)
→ FIDO2 セキュリティキー + 追加確認質問
対応ベンダー
- Okta:Advanced リスクベース MFA
- Azure AD:Conditional Access
- LOCKED MSO:リスクベース認証
MFA 疲労攻撃(MFA Fatigue Attack)への対策
MFA 疲労攻撃とは
攻撃者が何度も認証要求を送信し、ユーザーが「適当に承認してしまう」ことを狙った攻撃です。
実例(2023 年の事例)
- Microsoft のクラウド環境が攻撃を受けた
- 攻撃者が何百回もプッシュ通知を送信
- 疲労したユーザーが誤って承認
- データ盗難に至った
対策方法
1. プッシュ通知の上限設定
- 1 時間あたり最大 3 回のプッシュ通知に制限
- 超過時は自動的にブロック
2. リスクベース MFA の活用
- 異常なパターン(連続した失敗)を検知
- 追加の確認方法を要求
3. ユーザー教育
- 「覚えのないプッシュ通知は絶対に承認しない」と指導
- 定期的なセキュリティトレーニング
4. 監査ログの監視
- 短時間での複数の認証失敗を検知
- 異常なパターンをアラート
MFA 運用設計(企業規模別)
小規模企業(50~200 名)
推奨構成:SMS + TOTP
| 段階 | MFA 方式 | 対象者 | 理由 |
|---|---|---|---|
| 第 1 段階 | SMS | 全社 | インストール不要で導入容易 |
| 第 2 段階(後の段階) | TOTP 移行 | IT リテラシー高い層 | セキュリティを強化 |
実装費用
- SMS ゲートウェイ:月額 10 万円
- ユーザー教育:1 日
- 初年度合計:150 万円程度
中規模企業(200~1,000 名)
推奨構成:TOTP(ベース)+ FIDO2(希望者)
| 段階 | MFA 方式 | 対象者 | タイミング |
|---|---|---|---|
| 第 1 段階 | TOTP | 全社 | 導入第 1 ヶ月 |
| 第 2 段階 | FIDO2 | IT 部門・経営層 | 導入後 3~6 ヶ月 |
| 第 3 段階 | リスクベース MFA | 全社 | 導入後 6~12 ヶ月 |
実装費用
- TOTP サーバー:月額 5 万円
- FIDO2 キー(IT 部門 50 名):250 万円
- ユーザー教育:200 万円
- 初年度合計:600~700 万円
大企業(1,000 名以上)
推奨構成:FIDO2(標準)+ リスクベース MFA + 生体認証(BYOD)
| 段階 | MFA 方式 | 対象者 | 優先度 |
|---|---|---|---|
| 第 1 段階 | FIDO2 | 全社員 | 最優先 |
| 第 2 段階 | リスクベース MFA | 全システム | 高 |
| 第 3 段階 | 生体認証 | BYOD ユーザー | 中 |
| 第 4 段階 | パスキー | 新規システム | 低(将来) |
実装費用
- FIDO2 キー(全社員 2,000 名):1,000~1,600 万円
- リスクベース MFA(年間):300~500 万円
- ユーザー教育・プロジェクト:500 万円
- 初年度合計:2,000~2,500 万円
MFA 導入の段階的実装ロードマップ
第 1 フェーズ(0~3 ヶ月):パイロット
対象:IT 部門のみ(50~100 名)
MFA 方式:TOTP
達成目標
- TOTP の導入・検証完了
- ユーザーサポート体制の構築
- リスク評価・課題抽出
コスト:50~100 万円
第 2 フェーズ(3~6 ヶ月):段階的拡大
対象:経営層・部門長(200~300 名)
MFA 方式:TOTP + FIDO2(希望者)
達成目標
- TOTP の運用が安定
- FIDO2 の効果測定
- リスク評価の精緻化
コスト:200~300 万円
第 3 フェーズ(6~12 ヶ月):全社展開
対象:全社(全従業員)
MFA 方式:TOTP + リスクベース MFA
達成目標
- 全社 MFA 導入完了
- リスクベース MFA の運用開始
- 継続的なユーザー教育の実施
コスト:600~800 万円
LOCKED MSO での MFA 実装
LOCKED MSO で対応する MFA 方式
- SMS:◎(完全対応)
- TOTP:◎(Google Authenticator 互換)
- FIDO2:◎(WebAuthn 標準対応)
- プッシュ通知:◎(LOCKED Verify アプリ)
- リスクベース MFA:◎(IP・デバイス・時間帯判定)
導入メリット
| 項目 | 詳細 |
|---|---|
| 統一管理 | SSO と MFA を同一プラットフォームで管理 |
| 段階的導入 | 方式を段階的に追加可能 |
| ユーザビリティ | 日本語 UI でユーザー教育が容易 |
| コスト | SMS より TOTP が主体のため低コスト |
外部参考リンク
関連記事
- FIDO2認証完全実装ガイド【フィッシング耐性99%】
- パスワードレス認証で不正ログイン完全防止【実装ガイド】
- OTP運用ガイド完全版【TOTP/HOTP選択と実装】
- パスワードセルフサービス(SSPR)完全ガイド【運用負荷70%削減】
- シングルサインオン(SSO)導入で社員認証を一元管理【完全ガイド】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。