不正ログインやフィッシングによる被害が後を絶たず、IDとパスワードだけのログインでは自社のアカウントを守りきれない時代になりました。総務省をはじめとする公的機関も、パスワードの強化に加えて「多要素認証」の活用を呼びかけています。
ところが、いざ認証を強化しようと調べ始めると、「多要素認証」「多段階認証」「二段階認証」「二要素認証」といった似た言葉が次々に出てきて、どれが何を指すのか分かりにくいと感じる担当者は少なくありません。稟議やベンダーとのやり取りで言葉を正確に使い分けられないと、検討そのものが前に進みにくくなります。
本記事では、これらの用語の違いを「要素の種類」と「認証の回数」という2つの切り口で整理し、認証の3要素、なぜ回数を増やすだけでは不十分なのか、そして自社は何を組み合わせて導入すればよいのかまでを解説します。
目次
一括ダウンロードする
多要素認証と多段階(二段階)認証の違いは「要素の種類」か「認証の回数」か
結論から述べます。多要素認証と多段階(二段階)認証の違いは、「認証に使う要素の種類を分けているか」か「認証の回数を分けているか」にあります。
- 多要素認証:知識情報・所持情報・生体情報という異なる種類の要素を2つ以上組み合わせて認証する方式。操作が1回か2回かは関係なく、使う要素の種類が2つ以上あれば多要素です。
- 多段階認証・二段階認証:認証の手続きを2回以上に分ける方式。使う要素の種類は問わないため、同じ種類の要素を2回続けても成立します。
総務省や内閣サイバーセキュリティセンター(NISC)は、IDとパスワードを入力した後に再度認証を求める仕組みを二段階認証と呼んでいます。一方、知識・所持・生体という異なる種類の要素を組み合わせる仕組みが多要素認証です。前者は認証の回数に、後者は要素の種類に着目した言葉である点が、両者を分ける出発点になります。
「多段階認証」という言葉も公的な場面で使われています。IPA(情報処理推進機構)は不正ログイン対策として、認証を多段で実施する方式を「多段階認証」と呼び、これとは別に、異なる要素を組み合わせる「多要素認証」の設定を推奨しています。名前が似ていても着目している点が異なるため、混同しないことが大切です。
出典・参考資料(3件)
- 出典:インターネットの安全・安心ハンドブック(第1章 §1.5・§1.6)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
- 出典:国民のためのサイバーセキュリティサイト|総務省(https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/)
- 出典:不正ログイン対策特集ページ|IPA 独立行政法人 情報処理推進機構(https://www.ipa.go.jp/security/anshin/measures/account_security.html)
認証の3要素(知識情報・所持情報・生体情報)とは
ここからは、違いを理解する土台となる「認証の3要素」を確認します。本人確認に使う情報は、大きく次の3種類に分けられます。異なる種類を組み合わせることが、多要素認証の核心です。

知識情報(本人だけが知っているもの)
本人だけが知っている情報で認証する要素です。パスワード、PINコード、秘密の質問への答えなどが該当します。導入が容易な一方、盗み見・使い回し・フィッシングによって漏えいしやすく、これ単独では守りが薄いという弱点があります。
所持情報(本人だけが持っているもの)
本人だけが持っている物で認証する要素です。スマートフォンの認証アプリ、SMSで届くワンタイムパスワード、USB型やカード型のハードウェアセキュリティキーなどが当てはまります。手元の物が必要になるため、パスワードだけを盗んだ攻撃者はログインを完了できません。
生体情報(本人自身に備わっているもの)
本人の身体的な特徴で認証する要素です。指紋、顔、静脈などが代表例で、スマートフォンやPCの生体認証として身近になりました。本人と切り離せないため複製されにくく、パスワードのように「忘れる」こともありません。
この3分類は、米国の国立標準技術研究所(NIST)や内閣サイバーセキュリティセンター(NISC)など、国内外の公的な資料で共通して用いられている一般的な整理です。多要素認証は、このうち「異なる種類」を2つ以上組み合わせる点がポイントになります。
出典・参考資料(2件)
- 出典:インターネットの安全・安心ハンドブック(第1章)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
- 出典:Glossary「multi-factor authentication」|NIST Computer Security Resource Center(https://csrc.nist.gov/glossary/term/multi_factor_authentication)
多要素認証・多段階認証・二段階認証・二要素認証の違い
3要素を押さえたうえで、4つの言葉を一覧で比べます。着目している点(要素の種類か、認証の回数か)に注目すると、違いがはっきりします。
| 用語/観点 | 多要素認証(MFA) | 二要素認証(2FA) | 多段階認証・二段階認証 |
|---|---|---|---|
| 分けている対象 | 要素の種類 | 要素の種類 | 認証の回数 |
| 必要な要素の数 | 2種類以上の異なる要素 | ちょうど2種類の異なる要素 | 問わない(同じ種類でも可) |
| 認証の回数 | 問わない(操作回数は不問) | 問わない(操作回数は不問) | 2回以上に分ける |
| 具体例 | パスワード+スマホアプリの承認 | パスワード+指紋認証 | パスワード+秘密の質問(どちらも知識情報) |
※各用語の一般的な整理です。実際の製品では複数の方式を組み合わせて提供している場合があります。
二段階認証とは(認証の回数を分ける方式)
二段階認証は、認証のプロセスを2つの段階に分けて行う方式で、使う要素の種類とは関係がありません。たとえば「パスワードを入力した後に、秘密の質問に答える」流れは、2回の認証を行っていますが、どちらも知識情報のため、要素の種類は1種類のままです。この場合は二段階認証ではあっても、多要素認証には当たりません。
多段階認証は認証を複数の段階に分ける方式の総称で、二段階認証はそのうち段階数がちょうど2回のものを指します。日常の会話では、両者はほぼ同じ意味で使われます。
逆に、パスワード(知識情報)とスマートフォンの認証アプリ(所持情報)のように異なる2要素を使えば、操作が1回でも2回でも多要素認証(二要素認証)になります。NISCも、二段階認証は「二回認証を行いますが、その要素は多要素とは限らない」と整理しています。
4つの用語の包含関係を整理する
言葉の関係を包含で捉えると、頭の中が整理しやすくなります。

- 二要素認証は、多要素認証の一部です。異なる要素を「ちょうど2種類」使うものを二要素認証、「2種類以上」使うものをまとめて多要素認証と呼びます。
- 二段階認証は、要素の数とは別の軸です。回数を分けているだけなので、多要素になることもあれば、同じ要素を2回使う一要素のままのこともあります。
安全性の観点では、要素の数がものを言います。NISCは「二段階認証であっても一要素認証もあれば、一段階認証であっても二要素認証の場合もあり、前者よりは後者の方が安全性が高まります」と説明しています。回数より、異なる要素を組み合わせているかどうかが重要だということです。
多要素認証は上記の3つ以上の要素を組み合わせます。一方、二段階認証は、二回認証を行いますが、その要素は多要素とは限らないため、防御力としては弱くなります。なお、多要素認証のうち、2つの要素だけ用いて認証するものを、「二要素認証」といいます。
出典:インターネットの安全・安心ハンドブック §1.6 二段階認証と二要素認証と多要素認証の安全性|内閣サイバーセキュリティセンター(NISC)
出典・参考資料(1件)
- 出典:インターネットの安全・安心ハンドブック(第1章 §1.5・§1.6)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
なぜ「回数を増やすだけ」では不十分なのか
ここでは、同じ種類の要素を2回使う二段階認証が、なぜ防御として弱いのかを見ていきます。まず、自社の認証を思い浮かべてみてください。「パスワード」と「秘密の質問」のように、知識情報を2回尋ねる形になっていないでしょうか。もしそうなら、段階は増えていても、突破に必要な情報は「本人だけが知っている情報」だけで完結してしまいます。
知識情報はまとめて盗まれやすいという弱点があります。フィッシングサイトでパスワードを入力させる攻撃では、続けて秘密の質問も入力させれば両方を一度に窃取できます。このように、同じ種類の要素を重ねても、攻撃者にとっての「もう一つの壁」にはなりにくいのです。
IPAも、多要素認証であれば「仮にIDおよび1つ目のパスワードを不正利用されてもログインはできない」ことから不正ログイン防止に効果があると説明しています。効いているのは回数ではなく、要素の種類が異なることです。
所持情報や生体情報を組み合わせると、この壁が実際に機能します。攻撃者がパスワードを盗んでも、手元にスマートフォンやセキュリティキーが無ければ認証は完了しません。要素の「種類」を分けることが、回数を増やすことより本質的に重要だといえます。
出典・参考資料(2件)
- 出典:不正ログイン対策特集ページ|IPA 独立行政法人 情報処理推進機構(https://www.ipa.go.jp/security/anshin/measures/account_security.html)
- 出典:インターネットの安全・安心ハンドブック(第1章)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
自社は何を組み合わせて入れる?多要素認証の手段と選び方の見取り図
ここからは、実際に多要素認証を導入するときの主な選択肢を整理します。それぞれ手軽さ・フィッシングへの強さ・運用の手間が異なるため、まずは全体像を一覧で押さえ、自社の環境に合わせて組み合わせを考えるのが実践的です。
| 認証手段/観点 | 認証アプリ(TOTP・プッシュ) | SMS・メールのOTP | ハードウェアキー(FIDO2) | 生体認証 | SSO・IDaaS一体型 |
|---|---|---|---|---|---|
| 手軽さ | 高い | 最も高い | 中 | 高い | 高い(導入後) |
| フィッシング耐性 | 中 | 低い | 高い | 中〜高 | 組み合わせ次第で高い |
| 運用の手間 | 小さい | 小さい | 中(配布・管理) | 小さい | 中(基盤構築) |
| 向いている場面 | まず加える最低ラインの所持情報として | 導入初期のつなぎ。強い方式への移行前提 | フィッシングまで防ぎたい/スマホを使えない現場 | 端末標準の生体認証を活かしたいとき | 多数のSaaSを全社で一元管理したいとき |
※各手段の一般的な傾向です。実際の耐性は実装や運用設定によって異なります。
選び方の目安としては、まずパスワード(知識情報)に認証アプリなどの所持情報を1つ加えるのが最低ラインです。フィッシングまで確実に防ぎたい業務にはFIDO2対応のハードウェアキー、多数のSaaSを全社で使う組織ではSSO・IDaaSでまとめて管理する形が現実的です。無償版から始められるサービスや認証アプリなら、少人数の組織でも負担なく着手できます。
認証アプリ(TOTP・プッシュ通知)
スマートフォンの認証アプリに表示されるワンタイムパスワード(TOTP)を入力する方式や、アプリに届く通知を承認する方式です。所持情報にあたり、追加コストが小さく導入しやすいのが利点です。プッシュ通知型は入力の手間が少なく、日常利用の負担を抑えられます。
SMS・メールのワンタイムパスワード
携帯電話番号やメール宛にワンタイムパスワードを送る方式です。専用アプリが不要で導入のハードルは最も低い一方、耐性には限界があります。NISCは、SMSによるワンタイムパスワードの受信が「海外でSIMハイジャックという攻撃により破られた例があります」と注意を促しています。
NISTのガイドライン(SP 800-63B)でも、電話網(PSTN)を使った方式は唯一「制限付き(restricted)」の認証手段に位置づけられています。導入はしやすいものの、より強い方式への移行を前提に据えるのが安全です。
SMS認証が狙われる仕組みと、SIMハイジャック(SIMスワップ)から自社の認証を守る具体策は、SIMスワップ対策|個人の自衛と企業のSMS認証強化で詳しく解説しています。
出典・参考資料(2件)
- 出典:インターネットの安全・安心ハンドブック(第1章)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
- 出典:NIST Special Publication 800-63B(Digital Identity Guidelines)|NIST(https://pages.nist.gov/800-63-4/sp800-63b.html)
ハードウェアセキュリティキー(FIDO2・パスキー)
USB型やカード型の物理キーを使う方式で、FIDO2/WebAuthnという規格にもとづきます。秘密鍵が端末(キー)内に留まり、ネットワーク上を流れないため、フィッシングに対して強い耐性を持ちます。NISTは、FIDO2の仕様を実装するWebAuthnを「フィッシング耐性を備える標準の一例」として挙げています。スマートフォンを持ち込めない現場でも使える点も特徴です。
物理セキュリティキーの仕組みや種類・選び方をもう少し掘り下げたい場合は、セキュリティキーとは?2つの意味と仕組み・使い方・選び方をわかりやすく解説もご参照ください。
出典・参考資料(1件)
- 出典:NIST Special Publication 800-63B(Sec. 3.2.5 Phishing Resistance)|NIST(https://pages.nist.gov/800-63-4/sp800-63b.html)
生体認証
指紋・顔などの生体情報で認証する方式です。多くのPC・スマートフォンに標準搭載されており、パスワードのように覚える必要がなく、日々のログインがスムーズになります。端末内で本人確認を行い、生体情報そのものをサーバーへ送らない仕組みを採る製品が多く、この点も安心材料になります。
指紋・顔・静脈といった種類ごとの特徴や、「漏えいしても変えられない」といった弱点も含めた整理は、生体認証とは?種類・仕組みとメリット・デメリットで確認できます。
SSO・IDaaSと一体で全社展開する選択肢
個々のサービスごとに認証を設定するのではなく、シングルサインオン(SSO)やIDaaS(クラウド型のID管理基盤)と一体で、全社の認証をまとめて強化する選択肢もあります。上で挙げた各方式を1つの基盤で管理でき、利用環境に応じてアクセスを制御できるため、運用の手間を抑えながら全社的に認証レベルを引き上げられます。多くのサービスを併用する組織では、この方式が現実的な選択肢になります。
一括ダウンロードする
全社に多要素認証を導入するには
ここからは、上で整理した手段を実際に提供しているサービスを紹介します。ハードウェアキー、SSO・IDaaS一体型、継続認証など、自社の環境と守りたい範囲に合わせて選ぶ参考にしてください。
| サービス名 | CloudGate UNO | YubiKey as a Service | DZ Security® | Microsoft Entra ID |
|---|---|---|---|---|
| 提供形態 | クラウド型IDaaS (SSO・MFA・ID管理を統合) | 物理セキュリティキー (サブスク運用代行付き) | SDK/API (アプリに組込) | クラウド型ID・アクセス管理(IAM) |
| 対応認証方式 | FIDO2/パスキー 生体認証(Windows Hello・Touch ID) 認証アプリ・OTP | FIDO2/WebAuthn FIDO U2F・PIV OpenPGP・OTP | 顔・声の生体情報+ふるまい情報による継続認証(独自方式のバックグラウンド認証®) | プッシュ通知 パスキー/FIDO2・Windows Hello OATH・SMS・音声・証明書 |
| FIDO2/パスキー対応 | ●全プラン・全ユーザーで利用可 | ◎物理キーによるFIDO2認証が中核 | ×公式に対応の記載なし(独自の継続認証を採用) | ●認証方式として対応 |
| 全社ID基盤(SSO・IDaaS)との統合 | ●SSO・アクセス制限と一体で運用 | △CloudGate UNO等のIDaaSと組み合わせて利用 | △DZ PassのSSO・一元管理は有料オプション | ●SSO・条件付きアクセスを統合 |
| 向いている企業・用途 | 複数のSaaS認証を国産IDaaSで一元管理したい企業 | スマホを持ち込めない現場でも強固なMFAを全社展開したい企業 | ログイン後のなりすましまで継続的に抑えたい企業 | Microsoft 365/Azure環境を中心に全社認証をまとめたい企業 |
| 料金の目安 | 月額400〜600円/ユーザー(税抜) | 要問い合わせ (サブスク・200ライセンスから) | 要問い合わせ | 無料〜 (P1 1,049円/P2 1,499円) |
| 詳細情報 | 公式資料を見る | 公式資料を見る | オンライン相談を予約 | サービス詳細を見る |
※料金・仕様は2026年9月時点の各社公式情報にもとづきます。最新の情報は各社の公式サイト・資料でご確認ください。
ここで取り上げるのは一部の例です。多要素認証に対応するサービスを認証方式・料金・提供形態から横並びで比較し、自社に合う選び方まで確認したい方は、以下の記事もあわせてご覧ください。
多要素認証(MFA)システムおすすめ17選を徹底比較|認証方式・料金・タイプ別の選び方
ID とパスワードだけのログインは、もはや「鍵をかけていない」のと同じ状態に近づいています。攻撃者は流出したパスワードのリストを使い回し、本物そっくりの偽サイトで認証情報を抜き取り、正規利用者になりすまして社内システムやクラウドサービスへ侵…
1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOは、株式会社インターナショナルシステムリサーチ(ISR)が100%自社開発する、国産のゼロトラスト型IDaaSです。シングルサインオン・多要素認証・アクセス制限・ID管理を1つの基盤に統合し、Google Workspaceや Microsoft 365 など複数のクラウドサービスの認証をまとめて管理できます。
認証方式は、FIDO2/パスキーによるパスワードレス認証、Windows HelloやTouch IDなどの生体認証、認証アプリ、ワンタイムパスワードに対応します。フィッシングに強いパスキー認証を2019年から提供している点が強みで、全プラン・全ユーザーで追加料金なく利用できます。
アクセス制限を「端末・場所・時間」の3つの軸で設定できるのも特徴で、契約数は1,400社以上に上ります。日本語での導入・運用サポートを受けたい企業に向いています。
パスワードレス化が全社の運用負荷にどう働くかについて、同社は導入現場で確認された効果を次のように述べています。

導入と同時にパスワードレス認証に切り替えた企業では、IT部門の業務の約20%を占めていたパスワード関連のヘルプデスク業務が「0%」になったという事例があります。
2. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

物理セキュリティキーの代表格である Yubico 社の「YubiKey」を、サブスクリプション型で導入できるサービスです。ハードウェアトークン型の多要素認証にあたり、秘密鍵とPINがキー本体の中に留まってネットワーク上に流出しないため、パスワードやSMSより不正ログインに強い認証を実現します。
物理キーを買い切りで調達するのではなく月額・年額で利用できるため、初期費用を抑えられるのが導入のしやすさにつながります。キッティングや故障時の交換、バックアップキーの同梱、専門担当者による運用支援まで含む点も、サブスク提供ならではです。スマートフォンを持ち込めない医療・製造などの現場でも使えるため、認証アプリだけでは対応しづらい環境に適しています。
物理キーは紛失時にかえって危険ではないかと不安に思われることもありますが、この点について同社は次のように説明しています。

3. DZ Security®(株式会社AnchorZ)

株式会社AnchorZが自社開発した、継続認証を核とする本人認証プラットフォームです。ログイン時の一度きりの認証ではなく、利用中もバックグラウンドで本人確認を続ける「バックグラウンド認証®」という独自方式を採り、顔・声の生体情報と、使い方の癖などのふるまい情報を組み合わせて本人を確認します。
認証データは端末内に保存し、認証サーバーに依存しない設計と説明されています。パスワードレスでのPCログインを実現する「DZ Pass」は金融機関のPCログインでも採用されており、離席検知や覗き見検知といった機能も備えます。生体とふるまいによる継続的な本人確認という仕組みで、ログイン後のなりすましまで抑えたい組織に向いた選択肢です。
本記事で見てきた「要素の種類」や「認証の回数」とは別に、開発元は「認証を行うタイミング」という切り口から従来方式との違いを説明しています。
ID・パスワードが初めて使われたのは70年ほど前ですが、それ以来ずっと、ユーザーを識別するには使い始める前にIDとパスワードを入力してもらう仕組みでした。パスワードが覚えられないから生体認証にしよう、顔にしよう、指紋にしようと進化してきましたが、いずれも「使い始める前に認証する」ログイン認証である点は変わりません。そして、ログイン認証でセキュリティを高めようとすると、どんどん複雑で分かりにくくなってしまいます。
一方で私たちのバックグラウンド認証®は、言い方を変えると継続認証です。使い始めるときには何もチェックをしませんが、アプリやサービスを使い始めてからフォアグランドで動くアプリやサービスの裏でずっと継続した認証を続けます。利用中もずっと本人性を担保し続ける、この点が一番の差別化ポイントです。
4. Microsoft Entra ID(日本マイクロソフト株式会社)

Microsoft Entra ID(旧 Azure AD)は、ユーザーのID管理とアクセス制御を担うクラウド型のID・アクセス管理サービスです。単体の多要素認証製品ではなく、ID基盤の一機能として「Microsoft Entra 多要素認証」を提供します。
Microsoft 365 や Azure をすでに利用している組織なら、追加の製品導入なしにMFAや条件付きアクセスを有効化できるのが大きな利点です。
認証方式は、プッシュ通知、パスキー/FIDO2、Windows Hello、OATHトークンなど幅広く対応します。無償版でも基本的なMFAを利用でき、上位ライセンスではリスクに応じて認証を強めるアダプティブMFAまで選べます。Microsoft環境を中心に全社のID・認証をまとめて管理したい組織に適しています。
まとめ
多要素認証と多段階(二段階)認証の違いは、「要素の種類を分けているか」か「認証の回数を分けているか」にあります。安全性を左右するのは回数ではなく、知識・所持・生体という異なる要素を組み合わせているかどうかです。同じ知識情報を2回尋ねるだけの二段階では、守りは十分に強くなりません。
自社の認証を強化するなら、認証アプリ・ハードウェアキー・生体認証などの異なる要素を、環境に合わせて組み合わせるのが基本です。多くのサービスを併用する組織では、SSO・IDaaSと一体で全社的に導入すると運用負荷を抑えられます。まずは自社の認証が「回数だけ」になっていないかを点検することから始めてみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. 多要素認証とは何ですか?
A. 多要素認証(MFA)とは、知識情報・所持情報・生体情報という異なる種類の要素を2つ以上組み合わせて本人確認を行う認証方式です。パスワード(知識情報)に加えてスマートフォンの認証アプリ(所持情報)を使うのが代表例で、片方が漏れてももう一方が壁として働くため、不正ログインへの耐性が高まります。
米国のNIST(国立標準技術研究所)も、2つ以上の異なる要素を用いる認証としてほぼ同じ意味で定義しています。
出典・参考資料(2件)
- 出典:Glossary「multi-factor authentication」|NIST Computer Security Resource Center(https://csrc.nist.gov/glossary/term/multi_factor_authentication)
- 出典:国民のためのサイバーセキュリティサイト|総務省(https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/)
Q. 多要素認証と二段階認証・多段階認証の違いは何ですか?
A. 多要素認証と二段階認証・多段階認証の違いは、「認証に使う要素の種類を分けているか(多要素)」か「認証の手続きの回数を分けているか(多段階・二段階)」かという着目点にあります。多要素認証は知識・所持・生体のうち異なる種類を2つ以上使う方式で、操作の回数が1回か2回かは問われません。
一方、多段階・二段階認証は認証を2回以上に分ける方式で、使う要素の種類は問われず、同じ種類の要素を2回続けても成立します。
出典・参考資料(3件)
- 出典:インターネットの安全・安心ハンドブック(第1章 §1.5・§1.6)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
- 出典:国民のためのサイバーセキュリティサイト|総務省(https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/)
- 出典:不正ログイン対策特集ページ|IPA 独立行政法人 情報処理推進機構(https://www.ipa.go.jp/security/anshin/measures/account_security.html)
Q. 多要素認証と二段階認証はどちらが安全ですか?
A. 同じ種類の要素を重ねる二段階認証よりも、異なる種類の要素を組み合わせる多要素認証のほうが安全性は高まります。安全性を左右するのは認証の回数ではなく、要素の種類が異なるかどうかだからです。
NISC(内閣サイバーセキュリティセンター)も「二段階認証であっても一要素認証もあれば、一段階認証であっても二要素認証の場合もあり、前者よりは後者の方が安全性が高まります」と説明しています。パスワードと秘密の質問のように知識情報だけを2回尋ねる二段階では、両方が一度に盗まれると突破されてしまいます。
出典・参考資料(1件)
- 出典:インターネットの安全・安心ハンドブック(第1章 §1.6 二段階認証と二要素認証と多要素認証の安全性)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
Q. 二段階認証でも多要素認証になることはありますか?
A. 二段階認証でも、2つの段階で異なる種類の要素を使っていれば多要素認証に該当します。たとえば1段階目でパスワード(知識情報)、2段階目でスマートフォンに届くワンタイムパスワード(所持情報)を使う場合は、二段階であると同時に二要素認証(多要素認証)でもあります。
逆に、パスワードと秘密の質問のようにどちらも知識情報なら、二段階ではあっても多要素認証にはなりません。二段階かどうかは認証の回数、多要素かどうかは要素の種類で決まる、別々の軸だと捉えると整理できます。
Q. 多要素認証でSMS認証(SMSワンタイムパスワード)を使うのは危険ですか?
A. SMSによるワンタイムパスワードは、多要素認証の手段のなかでは相対的に弱く、より強い方式への移行が推奨されています(ただしパスワードだけの状態よりは安全です)。SMSは所持情報にあたり導入が容易な半面、NISCは海外でSIMハイジャックという攻撃により破られた例があると注意を促しています。
NISTのガイドライン(SP 800-63B)でも、電話網を使う方式は「制限付き(restricted)」に位置づけられています。導入初期の手段としては有効ですが、認証アプリやハードウェアセキュリティキー(FIDO2)など、フィッシングに強い方式への切り替えを前提にするのが安全です。
出典・参考資料(2件)
- 出典:インターネットの安全・安心ハンドブック(第1章)|内閣サイバーセキュリティセンター(NISC)(https://security-portal.cyber.go.jp/guidance/pdf/handbook/handbook-05.pdf)
- 出典:NIST Special Publication 800-63B(Digital Identity Guidelines)|NIST(https://pages.nist.gov/800-63-4/sp800-63b.html)
Q. 多要素認証はなぜ必要なのですか?
A. 多要素認証が必要なのは、IDとパスワードだけでは不正ログインやフィッシングを防ぎきれず、パスワードが漏れても第2の異なる要素で侵入を食い止められるからです。IPAは、多要素認証であれば「仮にIDおよび1つ目のパスワードを不正利用されてもログインはできない」ことから不正ログイン防止に効果があると説明しています。総務省などの公的機関も、パスワードの強化に加えて多要素認証の活用を呼びかけています。
出典・参考資料(1件)
- 出典:不正ログイン対策特集ページ|IPA 独立行政法人 情報処理推進機構(https://www.ipa.go.jp/security/anshin/measures/account_security.html)
多要素認証(MFA)システムの料金・資料を一括チェック
MCB FinTechカタログでは、多要素認証(MFA)システムの最新資料を無料で一括請求できます。対応する認証方式やSSO連携、導入形態を横並びで比較して、自社に合うサービスを効率的に選べます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















