今回は本人確認(認証)の三要素と、それらを組み合わせて安全性を高める多要素認証を学ぶわ。要素の分類が試験でよく問われるのよ。
パスワードとか指紋とか、認証っていろいろあるよね。
何か違いがあるの?
あるわ。
認証の方式は大きく3つの要素に分類できるの。
記憶・所持・生体よ。
記憶は「知っていること」ですね。
パスワードやPIN、秘密の質問などが該当します。
そう。
知識認証とも呼ぶわ。
次に所持認証は『持っているもの』で、ICカードやスマホに届くワンタイムパスワード、ハードウェアトークンなどね。
3つめの生体認証は、体の特徴を使うんですかぁ?
そのとおり。
生体認証(バイオメトリクス認証)は指紋・虹彩・顔・静脈など『その人自身の特徴』を使うの。
生体認証なら絶対安全じゃない? パスワードみたいに忘れないし。
便利だけど完璧ではないの。
他人を誤って受け入れる本人拒否率や、本人なのに拒否してしまう…あら、ごめんなさい、他人を受け入れる方が他人受入率(FAR)、本人を拒否する方が本人拒否率(FRR)ね。
両者はトレードオフの関係にあるのよ。
しきい値を厳しくすると他人受入率は下がりますが、本人拒否率は上がる、ということですね。
そのとおり。
だから単独ではなく、複数を組み合わせるのが安全なの。
組み合わせるのが多要素認証なんですねぇ。
ええ。
多要素認証(MFA)は、異なる要素を2つ以上組み合わせる方式よ。
特に2つなら二要素認証とも言うわ。
パスワードを2つ使えば多要素認証?
それは違うの。
パスワードを2つ使っても、どちらも『記憶』で同じ要素だから多要素にはならないわ。
要素の種類が異なることが条件なの。
例えばパスワード(記憶)+ICカード(所持)ね。
銀行ATMのキャッシュカード(所持)+暗証番号(記憶)は、二要素認証の典型例ですね。
いい例ね。
片方が盗まれても、もう一方がなければ突破できない。
だから単一要素よりずっと安全になるのよ。
確認クイズ
多要素認証に該当するものはどれか。
- ログイン時にパスワードを入力させ、続けて秘密の質問にも答えさせる。
- ICカードをかざした後、そのカードに印字された番号を入力させる。
- スマートフォンに届いたワンタイムパスワードを2回続けて入力させる。
- 指紋認証に成功した後、あらかじめ登録したPINコードを入力させる。
こたえを見る
正解: 4. 指紋認証に成功した後、あらかじめ登録したPINコードを入力させる。
多要素認証は「記憶・所持・生体」のうち異なる種類の要素を2つ以上組み合わせる方式で、エが正解(指紋=生体+PIN=記憶)。アはパスワードも秘密の質問もどちらも『記憶』で同一要素。イはICカードとその印字番号でどちらも実質『所持』に依存。ウは同じワンタイムパスワードの繰り返しで要素が増えていない。