MFA(Multi-Factor Authentication、多要素認証)

#security #identity

パスワードなど「知識」に加えて、複数の異なる種類の要素を組み合わせて本人確認を行う認証方式。単一要素(パスワードのみ)より認証情報の窃取・使い回しに強い。

主な種類

  • SMS OTP(ワンタイムパスワード)
  • メールOTP
  • プッシュ通知(スマートフォンアプリでの承認)
  • セキュリティ質問
  • ハードウェアトークン
  • 生体認証(指紋・顔認証など)

弱点

SMS・メールOTP・プッシュ通知・セキュリティ質問は、いずれも中間者攻撃やソーシャルエンジニアリングで突破されうる。特にプッシュ通知は、大量の承認リクエストを送りつけてユーザーが根負けして承認してしまう「MFA疲労(MFA fatigue)」攻撃の対象になりやすい。これらは総称して「フィッシング耐性のないMFA」と呼ばれ、フィッシング耐性MFAへの移行が推奨されている。

NHIとの接点

サービスアカウントは24時間動作し続け、そもそも対話的ログインを前提とするMFAの保護がかからないことが多い。これはNHI特有の脆弱性の一つとして指摘されている。NHIのガバナンスには、MFAではなくPAMのJust-in-Timeアクセスやワークロードの正当性検証といった別の手段が必要になる。

IAM/アクセス管理の中での位置づけ

このノートは人間の対話的ログインを強化する仕組みを扱う。フィッシング耐性を持つ実装の詳細はフィッシング耐性MFA、機械・AIエージェント側の認証情報管理はNHIを参照。

出典

作成日時: 2026-08-19 12:54 / 更新日時: 2026-08-19 12:54