認証の3要素と多要素認証(MFA)をやさしく理解

記憶・所持・生体という認証の3要素と、異なる要素を組み合わせる多要素認証の考え方を具体例で学ぶ。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

今回は本人確認(認証)の三要素と、それらを組み合わせて安全性を高める多要素認証を学ぶわ。要素の分類が試験でよく問われるのよ。

紺野 アキ(普段) 紺野 アキ

パスワードとか指紋とか、認証っていろいろあるよね。
何か違いがあるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

あるわ。
認証の方式は大きく3つの要素に分類できるの。
記憶・所持・生体よ。

灰原 さや(普段) 灰原 さや

記憶は「知っていること」ですね。
パスワードやPIN、秘密の質問などが該当します。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
知識認証とも呼ぶわ。
次に所持認証は『持っているもの』で、ICカードやスマホに届くワンタイムパスワード、ハードウェアトークンなどね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

3つめの生体認証は、体の特徴を使うんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
生体認証(バイオメトリクス認証)は指紋・虹彩・顔・静脈など『その人自身の特徴』を使うの。

紺野 アキ(笑い) 紺野 アキ

生体認証なら絶対安全じゃない? パスワードみたいに忘れないし。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

便利だけど完璧ではないの。
他人を誤って受け入れる本人拒否率や、本人なのに拒否してしまう…あら、ごめんなさい、他人を受け入れる方が他人受入率(FAR)、本人を拒否する方が本人拒否率(FRR)ね。
両者はトレードオフの関係にあるのよ。

灰原 さや(普段) 灰原 さや

しきい値を厳しくすると他人受入率は下がりますが、本人拒否率は上がる、ということですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
だから単独ではなく、複数を組み合わせるのが安全なの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

組み合わせるのが多要素認証なんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ。
多要素認証(MFA)は、異なる要素を2つ以上組み合わせる方式よ。
特に2つなら二要素認証とも言うわ。

紺野 アキ(普段) 紺野 アキ

パスワードを2つ使えば多要素認証?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それは違うの。
パスワードを2つ使っても、どちらも『記憶』で同じ要素だから多要素にはならないわ。
要素の種類が異なることが条件なの。
例えばパスワード(記憶)+ICカード(所持)ね。

灰原 さや(普段) 灰原 さや

銀行ATMのキャッシュカード(所持)+暗証番号(記憶)は、二要素認証の典型例ですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい例ね。
片方が盗まれても、もう一方がなければ突破できない。
だから単一要素よりずっと安全になるのよ。

確認クイズ

多要素認証に該当するものはどれか。

  1. ログイン時にパスワードを入力させ、続けて秘密の質問にも答えさせる。
  2. ICカードをかざした後、そのカードに印字された番号を入力させる。
  3. スマートフォンに届いたワンタイムパスワードを2回続けて入力させる。
  4. 指紋認証に成功した後、あらかじめ登録したPINコードを入力させる。
こたえを見る

正解: 4. 指紋認証に成功した後、あらかじめ登録したPINコードを入力させる。

多要素認証は「記憶・所持・生体」のうち異なる種類の要素を2つ以上組み合わせる方式で、エが正解(指紋=生体+PIN=記憶)。アはパスワードも秘密の質問もどちらも『記憶』で同一要素。イはICカードとその印字番号でどちらも実質『所持』に依存。ウは同じワンタイムパスワードの繰り返しで要素が増えていない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。