×
情報セキュリティ対策

多要素認証(MFA)を理解する上で最も重要なのは、認証に使用される「3つの要素(ファクター)」がそれぞれ全く異なるカテゴリ(性質)に属しているという点です。
1. 知識情報(Something you know):本人の記憶にある情報。パスワード、PINコード、秘密の質問の答えなど。
2. 所持情報(Something you have):本人が物理的に所有しているもの。スマートフォン(SMSや認証アプリ)、スマートカード、USBトークン、ワンタイムパスワード生成器など。
3. 生体情報(Something you are):本人自身の身体的・行動的な特徴。指紋、顔、虹彩、静脈パターン、声紋など。
重要なルールとして、同じカテゴリの要素を複数組み合わせても「多要素認証」とは呼びません。例えば、「パスワード」を入力した後に「秘密の質問」に答えさせる認証は、どちらも知識情報であるため「多重認証(二段階認証)」ではありますが、「多要素認証」ではありません。多要素認証は、例えば「パスワード(知識)」と「指紋(生体)」のように、異なるカテゴリを組み合わせることで初めて成立し、攻撃者がいずれかのカテゴリの情報を盗み出しても、別のカテゴリの情報を物理的・生体的に盗むことは極めて困難であるため、安全性が飛躍的に向上します。

試験でのポイント

試験では、提示された具体的な認証手段の組み合わせが「多要素認証」に該当するかどうかを判別する問題が非常によく出題されます。以下の3要素を正しく分類できるよう暗記しておきましょう。
・知識情報:ID/パスワード、PIN、パターンロック。
・所持情報:ICカード、ワンタイムパスワードトークン、認証用スマートフォン、デジタル証明書を格納したUSB。
・生体情報:指紋、静脈、顔、虹彩。
「パスワードと、母親の旧姓の入力」のような組み合わせは同じ『知識情報』の組み合わせなので多要素認証ではない、というひっかけ問題に注意してください。また、多要素認証の導入によって「真正性」が大幅に向上することも併せて覚えておきましょう。

関連する用語

多要素認証に関連する用語には、ログインしたユーザーが本物であることを保証する「真正性」、認証されたユーザーに対して特定の権限を与える「アクセス制御」、および認証ログなどを記録・監視する「ログ管理」があります。