利用者認証と多要素認証(MFA)の実務|パスキー・生体認証・FIDO・パスワード管理
サイバー攻撃による不正アクセスの大半は、脆弱なパスワードの推測や漏えいした認証情報の悪用(クレデンシャルスタッフィング等)を起点としています。組織の情報資産を守る第一の砦となるのが「利用者認証(Authentication)」と「多要素認証(MFA:Multi-Factor Authentication)」です。
情報セキュリティマネジメント試験(SG)では、認証の3要素の分類、パスワードの安全なハッシュ化保管、FIDO2 / パスキーの仕組み、そして利便性とセキュリティ強度のバランスをどう取るかという実務における導入・運用判断が頻出します。
1. 認証の3大要素と多要素認証(MFA)の定義
利用者が本人であることを確認するための根拠は、以下の3つの要素に分類されます。
要素分類 | 要素の名称 | 具体例 | 特徴と固有のリスク |
|---|---|---|---|
第1の要素 | 知識要素(Something you know) | パスワード、PINコード、秘密の質問 | 本人の記憶に基づく。他人に教えたり推測されたり盗まれたりするリスクがある。 |
第2の要素 | 所持要素(Something you have) | スマートフォン(SMS/認証アプリ)、ハードウェアトークン、ICカード | 物理的・電子的デバイスの所持に基づく。紛失・盗難・SIMスワップのリスクがある。 |
第3の要素 | 生体要素(Something you are) | 指紋、顔、静脈、虹彩、声紋 | 身体的特徴に基づく。忘れることがなく偽造が困難。怪我や経年変化による誤認識リスクがある。 |
「多要素認証」と「多段階認証」の厳密な区別
【最頻出の落とし穴】
「多要素認証」とは、上記3要素のうち
【異なる2つ以上の要素】を組み合わせて認証することです。 例えば、「ID・パスワード(知識)」を入力した後、「秘密の質問(知識)」を答えさせる方式は、2段階のステップを踏んでいますが
同じ知識要素同士の組み合わせであるため「多要素認証」ではなく単なる「多段階認証」に過ぎません。試験ではこの違いが決定的な正誤判定ポイントとなります。
2. 生体認証の評価指標(FRRとFARのトレードオフ)
指紋や顔などの生体認証(バイオメトリクス認証)は、完全な一致ではなく「統計的な類似度」で判定を行うため、必ず2種類の誤判定エラーが発生します。
評価指標 | 正式名称 | 発生する事象 | しきい値を厳しくした(判定基準を上げた)場合 |
|---|---|---|---|
本人拒否率(FRR) | False Rejection Rate | 正規の本人であるにもかかわらず、誤って他人と判定されて拒否される確率 | 上昇する(本人が入れなくなり、利便性が低下する) |
他人受入率(FAR) | False Acceptance Rate | 悪意のある他人であるにもかかわらず、誤って本人と判定されて侵入を許す確率 | 低下する(不正侵入を防ぎ、セキュリティ強度が高まる) |
実務においては、FRRとFARが交差する「等誤り率(EER:Equal Error Rate)」を考慮し、重要サーバ室ではFARを極小化し、一般オフィスのPCログオンでは利便性(FRR)とのバランスを取る運用が求められます。
3. FIDO2 / パスキーと公開鍵暗号によるフィッシング耐性
従来のSMS認証やワンタイムパスワード(TOTP)は、攻撃者が偽のログイン画面(中間者攻撃:AiTM)を用意することでリアルタイムに盗み取られるリスクがありました。これに対抗する最新標準が「FIDO2(WebAuthn / CTAP)」および「パスキー(Passkey)」です。
公開鍵暗号の応用:端末内部のセキュア領域(TPMやSecure Enclave)で鍵ペアを生成し、サーバには公開鍵のみを登録する。
パスワードレス:利用者は端末の生体認証(Touch ID / Windows Hello等)で端末の秘密鍵をロック解除するだけで署名が生成され、ログインが完了する。
フィッシング耐性:ブラウザがアクセス中のドメイン名(オリジン)を検証して署名に組み込むため、偽サイトにアクセスしても認証情報が絶対に送られない。
4. 科目B形式実戦シナリオ演習
演習1:テレワーク環境における多要素認証の妥当性評価
〔背景〕金融仲介業E社では、全営業社員にノートPCとスマートフォンを貸与し、社外から顧客管理SaaSへのアクセスを許可している。現在、SaaSへのログインは「ID・パスワード」のみで行われており、不正アクセス被害のリスクが懸念されていた。
〔課題と対策案〕セキュリティ担当者は、多要素認証(MFA)を導入するため以下の4つの認証方式案を経営陣に提案した。
案1:ID・パスワード入力後、事前登録した「母親の旧姓」または「出身小学校名」を入力させる方式
案2:ID・パスワード入力後、貸与スマートフォン上の認証アプリに表示されるワンタイムパスワード(TOTP)を入力させる方式
案3:ID・パスワード入力後、PCの画面上に登録済みパスワードのヒントを表示し、追加のPINコードを入力させる方式
案4:パスワードを廃止し、8桁の固定PINコードと予備PINコードの連続入力のみでログインを許可する方式
〔設問〕提案された案のうち、真の「多要素認証(MFA)」として成立しており、フィッシングや推測攻撃に対する耐性を大幅に向上させる方式として最も適切なものはどれか。
【解答と解説】
正解:案2
解説:案2は、「ID・パスワード(知識要素)」と「貸与スマートフォン上の認証アプリ(所持要素)」という異なる2つの要素を組み合わせており、正当な多要素認証(MFA)です。仮にパスワードが外部漏えいや推測によって知られても、物理的にスマートフォンを所持していなければログインできないため、安全性が劇的に向上します。
案1:誤り。パスワードも秘密の質問もどちらも「知識要素」であり、単なる多段階認証に過ぎません。
案3:誤り。パスワードとPINコードはどちらも「知識要素」です。
案4:誤り。PINコードの複数入力は「知識要素」のみであり、多要素認証ではありません。
演習2:生体認証ゲートの誤認識トラブルとチューニング判断
〔背景〕研究開発企業F社では、極秘データを保管するサーバ室への入退室管理として「顔認証ゲート」を新設した。導入初日、登録済みの正規研究員がゲート前で「顔が認識されず扉が開かない」という苦情が続出し、業務に著しい支障が発生した。
〔設問〕この事態を受け、セキュリティリーダーがシステムのしきい値(認証判定基準)を調整する際の判断として、最も適切なものはどれか。
ア:他人受入率(FAR)を下げるようにしきい値を変更し、セキュリティを最優先にする。
イ:本人拒否率(FRR)を下げるようにしきい値を調整し、正規利用者の通過性を改善する。
ウ:生体認証を廃止し、全員に共通の暗証番号(PIN)をドア横に掲示する。
エ:しきい値を最大まで高め、誤認識が発生した場合は警備員がマスターキーで常時開放する。
【解答と解説】
正解:イ
解説:正規の利用者が誤って拒否される事象は「本人拒否(False Rejection)」です。これが頻発している原因は、顔認証の判定基準(しきい値)が厳しすぎることにあります。したがって、「本人拒否率(FRR)を下げる」方向にしきい値を緩和調整することが適切な対応です。ただし、FRRを下げすぎると「他人受入率(FAR)」が上昇して部外者の侵入リスクが高まるため、ICカードとの併用(多要素化)などを検討しながら適切なバランスポイントを設定します。
5. まとめと試験直前チェックリスト
認証の3要素:知識(パスワード)、所持(スマホ・トークン)、生体(指紋・顔)
多要素認証(MFA):異なる2つ以上の要素を組み合わせること(同一要素の多重入力は多段階認証)
生体認証のトレードオフ:FRR(本人拒否)としきい値の緩和、FAR(他人受入)と強度の関係
FIDO2 / パスキー:公開鍵暗号とドメイン検証により、パスワード漏えいとフィッシングを根本遮断
パスワードハッシュ化:ソルト(Salt)によるレインボーテーブル無効化とストレッチング
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る