二段階認証とは?設定すると安全性が高まる理由を初心者向けに解説
パスワードにもう一つの確認を加え、アカウントを不正ログインから守りやすくする仕組みです。
二段階認証の基本的な仕組み
二段階認証とは、パスワードに加えて確認コードや端末での承認など、もう一つの確認を行う仕組みです。パスワードが第三者に知られても、追加確認を突破されなければログインを防げる可能性が高まります。
- パスワードを入力する
- 登録したスマートフォンで通知を承認する、または確認コードを入力する
- 両方の確認に成功するとログインできる
ただし、絶対に安全になるわけではありません。偽サイトへのコード入力や、身に覚えのない通知の承認には注意が必要です。
「二段階認証」と「二要素認証」は厳密には違う
二段階認証は確認を二段階で行うこと、二要素認証は種類の異なる二つの要素を組み合わせることです。
- 知識情報:パスワードやPINなど、本人が知っているもの
- 所持情報:スマートフォンやセキュリティキーなど、本人が持っているもの
- 生体情報:指紋や顔など、本人自身の特徴
「パスワード+認証アプリ」は異なる要素ですが、パスワードと秘密の質問はどちらも知識情報です。NISTも、同じ種類の要素を複数使うだけでは多要素認証にならないと説明しています。
安全性が高まる理由
流出したパスワードだけではログインしにくい
フィッシング、使い回し、情報漏洩などでパスワードが知られても、追加の端末や認証手段が必要になります。
不審なログインに気づきやすい
自分が操作していない確認通知やコードは、誰かがパスワードを入力した兆候かもしれません。承認せず、公式設定からパスワードや登録端末を確認します。
連鎖的な被害を抑えやすい
メールを奪われると他サービスの再設定に悪用されるおそれがあります。メインメール、Google Account、金融、クラウドなどは優先して保護しましょう。
主な認証方法と特徴
SMSの確認コード
パスワードだけより安全性を高められますが、偽サイトへの入力、電話番号の乗っ取り、通信状況などの影響を受けます。
認証アプリ
一定時間ごとにコードを生成します。SMSが届かない環境でも使えますが、コードを偽サイトへ入力すれば盗まれる可能性があります。
確認通知
ログイン時にスマートフォンで承認します。通知を繰り返して誤承認を狙う攻撃があるため、自分で始めたログイン以外は承認しません。
セキュリティキー
USBやNFCなどで使う専用機器です。対応方式では正しいWebサイトかを暗号技術で確認でき、フィッシングに強い認証になります。
パスキー
端末に保存された鍵を指紋・顔・画面ロックなどで使います。正規のサイトやアプリに対応づけられるため、パスワードやコードを偽サイトへ渡す被害を抑えやすい方式です。
確認コードは誰にも教えない
運営会社、銀行、警察、家族などを名乗られても、確認コードやバックアップコードを渡してはいけません。偽サイトは入力されたコードをリアルタイムで正規サイトへ転送することもあります。コードがあるから安心と考えず、入力前にアプリやドメインを確認します。
身に覚えのない通知が届いたら
- 承認しない
「拒否」または「いいえ」を選びます。 - 公式画面を開く
通知内のリンクを使わず、公式アプリや公式サイトを自分で開きます。 - 履歴を確認する
最近のログインと登録端末を確認します。 - 必要なら変更する
パスワードを固有の新しいものへ変更します。 - 復旧設定を確認する
メール、電話番号、追加認証が書き換えられていないか確認します。
信頼済み端末の注意点
「この端末では次回から確認しない」は、個人所有で画面ロックがあり、他人と共有しない端末に限ります。共用端末や公共のパソコンでは選びません。売却・譲渡・紛失時は、アカウント設定から端末やセッションを解除します。
復旧手段を先に準備する
- バックアップコードを安全な場所に保管する
- 復旧用メールと電話番号を最新にする
- 予備の認証手段を登録する
- 機種変更前に認証アプリやパスキーの移行方法を確認する
バックアップコードはログインに使える重要情報です。普通の写真一覧に保存するだけにせず、パスワード管理アプリや安全な印刷物など、スマートフォンを失っても取り出せる場所を選びます。
最初に設定したいアカウント
- メインのメールアカウント
- Google AccountやApple Account
- 銀行、カード、決済サービス
- クラウドストレージ
- SNSや通販サービス
メールは他のアカウントの復旧に使われるため、特に優先度が高いものです。
二段階認証にも限界がある
二段階認証とともに、サービスごとに異なる長いパスワード、パスワード管理アプリ、OSとアプリの更新、画面ロック、不審なリンクを避ける習慣も必要です。パスワード管理と二段階認証は異なる役割を持つため、組み合わせて使います。
SECRET CLOUD
シークレットクラウドではGoogleログインを保護する
シークレットクラウドは独自パスワードを発行せず、Googleログインを使用します。Google Accountで2段階認証またはパスキーを設定してください。アプリを開く際の端末認証は覗き見を防ぐ別の機能であり、Google Accountの保護を置き換えるものではありません。
プライバシー設計を見る設定時のチェックリスト
- 重要なアカウントから二段階認証を有効にした
- 利用できる場合はパスキーやセキュリティキーも検討した
- 身に覚えのない通知を承認しない
- バックアップコードを安全な別の場所へ保管した
- 復旧用メールと電話番号を確認した
- 機種変更や紛失時の復旧方法を確認した
- 共有端末を信頼済みにしない
まとめ
二段階認証を設定すると、パスワードが漏れただけでは第三者がログインしにくくなります。SMS、認証アプリ、確認通知にも効果はありますが、確認コードを盗むフィッシングには注意が必要です。対応している場合は、フィッシングに強いパスキーやセキュリティキーも検討しましょう。設定と同時に、バックアップコード、復旧情報、予備の手段も準備してください。
参考情報
- Google「2 段階認証プロセスによる個人情報の保護」
- Google「バックアップ コードを使用してログインする」
- NIST「Digital Identity Model」
- NIST「Authentication and Authenticator Management」
画面名や利用できる認証方法は変更されることがあります。最新情報は各サービスの公式案内で確認してください。