要約
2要素認証(2FA)は、パスワードに加えて2つ目の検証ステップを要求することで、セキュリティを強化します。普遍的に義務付けられているわけではありませんが、金融、ヘルスケア、防衛、法執行機関、政府などの業界では、規制要件に対応するために2FAが利用されています。また、どのような組織でも2FAを導入すれば、自動化された認証情報攻撃から身を守ることができるというメリットがあります。
なぜ組織には2要素認証(2FA)が必要なのでしょうか?
安全なアプリケーションへのアクセスを許可する前にユーザーを認証することは、組織のデジタル資産を保護するために必要な重要なセキュリティの手続きです。ユーザー名とパスワードの組み合わせは、ユーザーを認証し、アイデンティティを証明するために長い間使用されてきた従来のメカニズムですが、パスワードのセキュリティには本質的な欠陥があります。複数のアプリケーションで同じパスワードを使い回したり、単純で推測可能なパスワードを選んだりするなど、ずさんなパスワード管理方法は、業務を危険にさらします。この脅威に対応するには、高度な認証手段を用いることが有効です。
二要素認証(2FA)とは、ユーザー名とパスワードだけでなく追加の認証要素を提出することをユーザーに求める、追加のセキュリティレイヤーです。この2つ目の認証要素は、通常、次のいずれかです。
- ユーザーが所有するもの(スマートカードまたはハードウェアトークン)
- ユーザーに固有のもの(指紋や虹彩スキャン)
このように、認証を多層化して徹底的に防御することで、単一のパスワード認証ソリューションで問題となる自動化された攻撃のリスクを軽減できます。
現在のところ、システムを保護するための2FAの使用は、すべての業界で必須となっているわけではありません。しかし、金融、医療、防衛、法執行機関、行政などの分野では、特定のパスワード制限を遵守する措置として2FAが必須になっています。
| 業種 | 関連する規制/基準 | 2FAの主な要件 |
|---|---|---|
| 金融 | PCI-DSS、SOX、GLBA | カード会員データへのアクセスに対する多要素認証;財務情報に対する厳格な内部統制;顧客の財務データの保護です。 |
| ヘルスケア | HIPAA | 個人のヘルスケア情報を保護するためのパスワードセキュリティ対策 |
| 防衛 | 米国国防総省共通アクセスカード(CAC) | 軍人、民間人、委託業者を対象に、物理アクセスおよびネットワークアクセスにCAC経由の2FAを適用します |
| 法執行機関 | CJIS / NCIC | 全米犯罪情報センターへのアクセス、特にモバイルデバイスや安全でない場所からのアクセスにはMFAが必要です。 |
| 米国の行政機関 | サイバーセキュリティ国家行動計画 | 政府系サイトへのアクセスには2要素認証(2FA)が必須です。 |
二要素認証が必須の業界とは?
金融、ヘルスケア、防衛、法執行機関、政府機関など、規制の厳しい複数のセクターでは、機密データを保護し、コンプライアンス義務を果たすために、2FAの要件が採用されています。これ以降のセクションでは、各業界が2FAをどのように活用しているかについて説明します。
金融業界では、二要素認証をどのように利用していますか?
金融業界では、以前から2FAテクノロジーが使われています。実際、現金自動預払機(ATM)を利用するたびに2要素認証(2FA)を使用していることになります。銀行口座にアクセスするには、個人の暗証番号(PIN)(本人だけが知っていること)とATMカード(本人が所有しているもの)の両方が必要です。オンラインに移行する金融サービスが増える中、金融機関は顧客と顧客の資産を保護するために、このような追加のセキュリティレイヤーを必要としています。
金融機関にPCI-DSSとSOXはどのように適用されますか?
カード決済情報を処理・保存する組織はすべて、Payment Card Industry Data Security Standard(PCI-DSS)にも準拠する必要があります。そのためにさらに一歩進んで、3つ以上の認証要素を用意してセキュリティを確保しなければならないこともあります。PCI-DSSバージョン3.2以降、これらの組織は、カード保持者の情報にアクセスするすべてのユーザーについて、ベンダーが提供するデフォルトの資格情報と指定アカウントを変更する必要があります。
金融業界での2FAの実践例としては、2002年のSarbanes-Oxley(SOX)法があります。SOX法では、2FAがコンプライアンスの要件であるとは明示されていませんが、財務情報に対する厳格な内部統制が求められています。同様に、GLBA(Gramm-Leach-Bliley Act)でも、パスワードポリシーは定められていませんが、企業には顧客の財務情報を保護するための適切な手段を構築し、それに従うことが求められます。単一パスワードの認証ソリューションは、SOX法で要求される厳格な内部統制や、GLBAで要求されるセーフガードに準拠するには、安全性が不十分です。これらのポリシーには明示されていませんが、2FAを導入するのが賢明です。さまざまなデータ侵害の後、 10億個以上のテキストパスワードがオンラインで入手可能 になっています。どの組織も、データ侵害と全く無縁だと考えるべきではありませんが、2FA、 できれば多要素認証(MFA) を使用することで、リスクを軽減できます。
ヘルスケアで2要素認証が求められる理由とは?
HIPAA(Health Insurance Portability and Accountability Act)は、個人の医療情報のプライバシーを保護するために制定された法律です。HIPAAにより、医療機関はパスワードのセキュリティを強化するための対策を講じる必要があります。これは、2FAの導入を指示するものではありませんが、パスワードのセキュリティ対策に取り組むことを組織に要求しています。金融業界と同様に、2FAによって、医療機関は高水準のパスワードセキュリティを実現し、業界の規制に準拠していることを保証できます。
米軍はどのようにして2要素認証を導入していますか?
米軍は、Common Access Card(CAC)を介して2FAを使用しています。CACは、現役の制服組、選抜予備役、国防総省(DoD)の文官、および資格のある請負業者に発行されます。このカードは、建物や管理された空間への物理的なアクセスを軍のユーザーに提供するとともに、国防総省のコンピュータネットワークやシステムへのアクセスを提供します。
法執行機関は2要素認証をどのように利用していますか?
連邦捜査局(FBI)の刑事司法情報サービス(CJIS)部門を利用する米国の法執行機関は、全米犯罪情報センター(NCIC)へのアクセスに多要素認証(MFA)を必要とします。米国の法執行機関の職員が、モバイル端末や携帯機器を介して、あるいはセキュリティで保護されていない場所からNCICにアクセスする場合、2FAが必要です。この要件は、重要なデータを安全に保つために必要なレベルのセキュリティを、単一の要素による認証システムでは提供できない状況で、実際に2FAが利用されていることを示しています。
米国政府が定める2要素認証の要件とは何ですか?
2FAは、数年前から、政府のWebサイトにアクセスする際の必須条件となっています。この行動計画は、非営利の官民パートナーシップであるNational Cyber Security Alliance(NCSA)に対し、Google、Facebook、Microsoftなどの大手テクノロジーベンダーと提携し、2FAの使用を促進するよう指示しています。このような米国政府の取り組みは、2FAが単一のパスワード認証システムに内在するリスクを緩和する真のソリューションであることを示しています。
なぜ二要素認証は世界的に必須となりつつあるのでしょうか?
組織が、前述の規制や司法/行政上の要求に定められた条件を守る義務がない場合でも、2FAは非常に価値を持ちます。クレデンシャルスタッフィングやパスワードスプレーなどの自動化されたパスワード攻撃は、劣悪なパスワード慣行を利用します。2FAソリューションを導入することで、企業はシステム、データ、顧客情報のセキュリティを強化できます。
パスワードが不正アクセスからシステムを守る唯一の防御手段となっているオンラインの世界では、2FAはもはや「あればいい」というものではなく、真に必要とされるものです。
Oktaは2FAコンプライアンスをどのようにサポートしますか?
Oktaは、アダプティブ多要素認証(AMFA)ソリューションで複数の2FAオプションを提供しています。組織は、システムを保護するために、次のようなさまざまな要素から選択できます。
- ワンタイムPIN番号
- 生体
- ハードウェアトークン
- スマートカード
AMFAのコンテキスト認識機能は、アクセスを許可する前にユーザーのデバイスや場所などの要素を考慮することで、セキュリティの層がさらに強化されます。
よくある質問(FAQ)
2要素認証とは何か、その仕組みについて解説します。
2FAでは、ユーザー名とパスワードに加えて、ハードウェアトークンや生体認証スキャンなどの第二の認証要素を提供して本人確認を行う必要があります。この多層的なアプローチにより、単一のパスワード認証ソリューションを悪用する自動攻撃のリスクを軽減できます。
すべての業界で2要素認証が法的に義務付けられていますか?
2FAは普遍的に義務付けられているわけではありませんが、金融、ヘルスケア、防衛、法執行機関、政府などの分野では、規制によって義務付けられているか、強く示唆されています。これらのセクター以外の組織でも、2FAを導入することで大きなメリットを得られます。
金融業界では2要素認証はどのように利用されていますか?
金融機関はPCI-DSSなどの規格に準拠する必要があり、カード会員データを扱う担当者には3つ以上の認証要素が求められる場合があります。SOX法では財務情報に対する厳格な内部統制が、GLBAでは顧客の財務データに対する適切な保護措置が求められていますが、いずれの要件も単一のパスワード認証ソリューションでは対応できません。
ヘルスケアコンプライアンスにおいて、2要素認証はどのような役割を果たしますか?
HIPAAに基づき、医療機関はパスワードのセキュリティを強化するための対策を講じる必要があります。HIPAAでは2FAが明示的に義務付けられているわけではありませんが、2FAを導入することで、組織はパスワードのセキュリティ対策を強化し、業界規制へのコンプライアンスを維持できます。
米国の政府機関や法執行機関は、どのように2要素認証を利用しているのでしょうか。
米国の法執行機関がFBIのCJIS部門を利用する場合、NCICへのアクセスにはMFAが義務付けられています。特に、モバイル端末、携帯デバイス、またはセキュリティで保護されていない場所からアクセスする場合は必要です。連邦レベルでは、政府のWebサイトにアクセスする際の2要素認証(2FA)が数年前から義務付けられており、National Cyber Security Alliance(NCSA)は大手テクノロジーベンダーと提携してその導入を推進しています。
2FAでは、どのような種類の認証要素を使用できますか?
2FAの要素には、スマートカードやハードウェアトークンなどユーザーが所有しているもの、あるいは指紋や虹彩スキャンなどユーザー固有のものがあります。OktaのAMFAのようなソリューションがサポートする追加オプションには、ワンタイムパスワードや生体認証などがあります。