多要素認証と混同されやすい用語に「二段階認証」がありますが、両者は厳密には異なります。二段階認証は認証を2回の手順に分けて行うことを指し、その2つの手順が同じ種類の要素(例:パスワードと秘密の質問はどちらも「知識情報」)である場合もあります。一方、多要素認証は「知識情報」「所持情報」「生体情報」という異なるカテゴリーから2つ以上を組み合わせることを指すため、二段階認証よりも安全性の定義が明確です。多要素認証を導入する背景には、他社サービスから流出したID・パスワードの組み合わせを使い回してログインを試みる「パスワードリスト攻撃」など、パスワードのみに頼る認証の限界があります。
「多要素認証」と「多段階認証(二段階認証)」の違いを問う問題や、知識情報・所持情報・生体情報という3つの要素の具体例を正しく分類できるかを問う問題が頻出します。パスワードのみによる認証がフィッシング詐欺やパスワードリスト攻撃に弱いことを踏まえ、多要素認証がどのように不正ログインのリスクを下げるのかを説明できるようにしておくことが重要です。
認証の3要素である「知識情報」「所持情報」「生体情報」、混同されやすい「二段階認証」、パスワード使い回しを悪用する「パスワードリスト攻撃」があります。