取引先から届くセキュリティチェックシートに、「多要素認証を導入していますか」という欄が一行だけ入っていることがあります。ここでイイエに丸をつけて返すと、相手の会社の中で進んでいた稟議はそこで止まります。多要素認証は、パスワードに加えて、別の種類のものをもう一つ確認する仕組みのことです。スマートフォンに表示される数字や指紋が、その「もう一つ」にあたります。この欄にハイと書けるかどうかは、入れたかどうかではなく、どの方式で入れたかで決まります。

取引先のチェックシートに、今のままだと何も書けない

パスワードだけでログインしている状態だと、この欄には書けることがありません。空欄や「未実施」で返すと、相手の担当者はその紙を持って上司のところへ行けなくなります。取引がなくなるという話ではなく、確認のやりとりが一往復増えて、こちらの返事を待つ時間が発生します。金額の大きい取引ほど、この一行で止まります。

では、何かしら入れさえすればハイと書けるのかというと、ここで結果が分かれます。金融庁が2020年12月に公表した資料には、次のように書かれています。

多要素認証を導入しているが被害が発生した事案では、多要素認証の中でも他の方式と比べて堅牢性が劣ると考えられる認証方式を採用していた

出典:金融庁の公表資料(2020年12月)

被害が出た事案でも、多要素認証そのものは入っていました。入れたかどうかと、何で入れたかは別の話だということが、5年以上前の公的な資料にすでに書いてあります。私たちデジタル屋さんも中小企業のデジタル面を引き受ける立場なので、この欄について相談を受けたときに先に確かめるのは、導入しているかどうかではなく方式のほうです。

やることは、全社一斉の導入ではありません。社長のメールと、会計ソフトの管理者アカウント。この2つを、後の見出しで説明する方式で有効にする。それだけで、この欄に書ける内容は変わります。全社では終わっていなくても、重要なアカウントについて何をどう入れているかを具体的に書けるようになるからです。

チェックシート自体の埋め方、まだ実施していない項目をどう書くかはセキュリティチェックシートの書き方と記入例|未実施の扱いにまとめているので、ここから先は、その欄に書ける中身のつくり方へ進みます。

もうSMSに数字が届いている。あれで足りているのか

先に、今の状態を確かめます。会社のメールにログインするとき、次の三つのどれになっているでしょうか。

  • パスワードを入れれば入れる(何も追加されていない)
  • パスワードのあと、携帯電話にSMSで数字が届き、それを入力する
  • パスワードのあと、認証アプリの数字を入れる。あるいは指紋や顔、パスキーで入る

二つ目の状態の方は多いと思います。これは二段階認証としては成立しています。二段階認証は、確認を二回に分けるという回数の話です。多要素認証は、違う種類のものを組み合わせるという種類の話で、種類は合言葉・持ち物・体の三つに分けて考えます。SMSの数字は「持ち物」として数えられるので多要素にはなりますが、後で書くとおり、持ち物の中では弱い部類に入ります。

管理画面に「危険なログイン試行をブロックしました」といった通知が出ていることもあります。これは、誰かがそのアカウントに入ろうとしたが、まだ入られてはいない、という意味です。この通知が出ている時点では、被害はまだ起きていません。ただし、通知が出ない試行もあります。正しいパスワードで、疑わしくない場所から入ってこられた場合、システムから見ればそれは正規のログインなので、警告は出ません。

つまり、通知が出ていないことは安全の証拠になりません。誰かが試すこと自体は、いま珍しいことではなくなっています。警察庁が毎年公表している「サイバー空間をめぐる脅威の情勢等(令和7年)」には、不正アクセスが実際にどんな手口で行われたのかが件数でまとまっています。次の見出しで、その中身を見ます。

多要素認証は突破されている

令和7年の不正アクセス手口別検挙件数。パスワードの管理の甘さ84件、フィッシングサイトから入手77件、他人から入手75件、知り得る立場にあった61件、聞き出し・のぞき見35件
上位5つのみ。合計は399件で、残りは流出済みの情報の入手9件、スパイウェア等3件、その他55件です。

多要素認証を入れれば全部止まる、という話ではありません。実際に突破される手口があり、代表的なものが中間者型と呼ばれるやり方です。本物そっくりの偽サイトが、本物のサイトとの間に立ちます。利用者が偽サイトにパスワードと、スマートフォンに出た数字を入力すると、偽サイトはそれをその場で本物のサイトに打ち込みます。数字は一分ほどで無効になりますが、その一分の間に使われてしまえば、有効期限は意味を持ちません。利用者から見ると、いつもどおりログインできたように見えます。

「多要素認証で攻撃の99.9パーセントをブロックできる」という数字を見かけますが、これはMicrosoftが2019年8月にブログで示したもので、上のような手口が広まる前の話です。古い数字なので、判断の根拠には使いません。

いま見るべきなのは、手口別の件数のほうです。警察庁の同じ資料の統計編151頁に、不正アクセス行為(識別符号窃用型)に係る手口別の検挙件数が載っています。令和7年の内訳は次のとおりです。

  • パスワードの設定・管理の甘さにつけ込んで入手 84件
  • フィッシングサイトから入手 77件
  • 他人から入手 75件
  • 識別符号を知り得る立場 61件
  • 利用権者からの聞き出し、のぞき見 35件
  • インターネット上に流出・公開されていた識別符号を入手 9件
  • スパイウェア等のプログラムを使用して入手 3件
  • その他 55件
  • 合計 399件

出典:警察庁「サイバー空間をめぐる脅威の情勢等(令和7年)」統計編151頁

フィッシングが2番目に来ています。合言葉を推測したり総当たりで当てたりするより、本人に入力させて盗むほうが主流になってきている、と読めます。パスワードを複雑にする、使い回さない、という対策はもちろん必要ですが、本人が自分で偽サイトに打ち込んでしまう経路には効きません。パスワードだけの守りが保たなくなっているのは、この形の攻撃が増えているからだと思います。

多要素認証が効かない範囲についても、隠さずに触れます。4番目の「識別符号を知り得る立場」61件は、元従業員や、業務上そのIDとパスワードを知る立場にあった人による行為です。多要素認証はここには効きません。正規の持ち主として登録された端末を持っているなら、追加の確認も通ってしまいます。ここに効くのは、退職や異動の日に登録を消すという運用のほうです。

無料・オンライン可

「自社の場合はどう答えるか」で止まったら

取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。

メールで相談する →

書きかけの状態でも構いません。

方式には強弱がある。強い順に3段

多要素認証の方式を強い順に3段で示した図。強:パスキー・ハードウェアキー、中:認証アプリに出る数字、弱:SMS・メールに届く数字
どれも多要素認証ではありますが、偽サイトに反応するかどうかで結果が変わります。

どれを選ぶかで結果が変わるので、強いほうから並べます。

  • パスキー・ハードウェアキー:登録したサイトのアドレスと結びついているため、アドレスの違う偽サイトでは反応しません。中間者型が成立しにくい方式です。
  • 認証アプリに出る数字:スマートフォンのアプリに6桁の数字が出て、それを入力します。電話番号とは切り離されています。
  • SMS・メールに届く数字:電話番号やメールそのものを他人に押さえられると、一緒に破られます。

認証アプリを使う場合でも、「はい/いいえ」を押すだけの承認方式は避けたほうがよいです。深夜まで承認の通知を何度も送りつけて、うんざりしたところで押させる手口があるためです。同じアプリでも、画面に出た数字を選ばせたり入力させたりする設定にしておけば、寝ぼけたまま押して通してしまうことは起きにくくなります。設定画面で選べることが多いので、確認しておく価値はあります。

パスキーについては、国が名前を出して勧めています。先ほどの警察庁の資料には、フィッシング対策として「パスワードに代わって生体認証等により簡単かつ安全にログインできる認証方法(パスキー)の普及促進」について、所管省庁を通じ事業者に対策の要請を実施した、と書かれています。検索して上に出てくる解説記事はパスキーに触れていないものが多いのですが、行政側はすでに具体的な方式名を挙げて動いています。いまから入れるなら認証アプリを標準にして、対応しているサービスから順にパスキーへ寄せていくのがよいと思います。

出典:警察庁「サイバー空間をめぐる脅威の情勢等(令和7年)」

個々のサービスでの設定手順は、IPAが主要サービスの設定方法へのリンク集を公開しています。手順は各社の画面が変わるたびに変わるので、そちらを見ながら進めるのが確実です。なお、ログインの入口を1つにまとめる仕組み(シングルサインオン)を検討する場合は、入口が1つになる分、そこが破られたときの影響が全部のサービスに及ぶことは前提に置いてください。

一番怖いのは、全員がログインできなくなること

多要素認証で実際に困るのは、攻撃されることより、自分たちが入れなくなることです。スマートフォンを機種変更した、水没した、紛れもなく本人なのに数字が出ない。この状態で会社のメールと会計ソフトが同時に開かないと、業務が止まります。先に決めておくことがいくつかあります。

  • リカバリコード:有効にすると、緊急用の使い捨てコードが発行されます。これを印刷して、金庫か鍵のかかる引き出しに入れてください。画面のスクリーンショットをそのアカウントのメールに送って保管すると、入れなくなったときに取り出せません。
  • 予備の管理者アカウント:管理者を1人にしないでください。普段は使わない緊急用の管理者アカウントを1つ作り、そちらにも多要素認証を設定して、リカバリコードは別に保管します。
  • スマートフォンを持たない社員:鍵の形をした小さな機器(ハードウェアキー)で対応できます。パソコンに挿すか、かざすだけで、アプリも電話番号も要りません。
  • 退職・異動の日:アカウントの停止と一緒に、登録してある端末の解除もその日にやります。前の見出しで触れた61件は、ここが空いていた分です。
  • 機種変更の前:新しい端末に移す作業は、古い端末が手元にあるうちに済ませます。返却したあとだと、認証アプリの中身は戻せません。

私物のスマートフォンに会社のアプリを入れたくない、という話は必ず出ます。ここは方針の整備という言い方で流さずに、二つまで下ろします。まず、認証アプリは会社のデータを持ちません。メールも顧客情報も入らず、数字を出すだけのアプリで、会社側から私物の端末の中身を見ることもできません。それを説明したうえで、なお嫌だという社員には、会社が費用を持って鍵型の機器を渡します。個人の端末を業務に使わせるのであれば、この二択を用意するのが会社側の責任だと考えています。

もう一つ、見落とされやすい抜け道があります。古いメールソフトや複合機のスキャン送信のために発行した専用のパスワード(アプリパスワード)や、古い方式のログインです。これらは多要素認証を通らずに接続できてしまうことがあり、そこが残っていると、せっかく有効にした確認を回避されます。管理画面に、古い方式の接続をまとめて禁止する設定があることが多いので、有効化と同時に確認してください。止めると複合機からのメール送信が使えなくなる場合があるため、切り替え先を決めてから止めます。

こうした担当と期限の決め方は、ひとり情シスのリスク|ドメイン・証明書の期限切れで書いた話と同じ構図です。何のアカウントが社内にいくつあるかが分からないまま進めると必ず漏れるので、情報資産管理台帳とは?先に埋める7列と作り方もあわせて読んでいただくと早いと思います。

誰が予備の管理者を持つのか、退職の日に誰が解除するのか。この順番を並べるところからやりたい場合は、会社の課題診断を無料で用意しています。

明日の朝、担当者に出せる3行

明日から着手するなら、次の3行で足ります。社長のメールアカウントの管理者権限に多要素認証を有効にする。会計ソフトの管理者アカウントに有効にする。どちらも認証アプリかパスキーを選び、発行されたリカバリコードを印刷して鍵のかかる場所にしまう。ここまでで、チェックシートの欄に書ける中身ができます。

全社一斉にやらないのは、止まったときに戻せなくするためです。2人であれば、うまくいかなくても電話一本で対処できて、業務は止まりません。20人で同じ日にやると、うまくいかなかった人が何人出るか読めず、その全員が同時に仕事を止めます。最初の2人で手順とつまずく箇所を把握してから、部署ごとに広げるほうが結果的に早く終わります。

ランサムウェア対策のやり方|製品を増やす前に決めることでは、多要素認証は役員も含めて全員必須にすべきだと書きました。その考えは変わっていませんし、最終的には全員に入れるのが到達点です。ただ、初日に全員でやろうとすると、必ずどこかで止まります。ここで書いているのは、到達点ではなく順番の話です。

費用については、金額ではなく構造を知っておくと判断しやすくなります。かかり方は、人数に応じて毎月かかるもの、機器を買い切るもの、SMSのように1通ごとにかかるものの3種類です。そして、すでにMicrosoft 365やGoogle Workspaceを使っているのであれば、多要素認証は標準の機能として、追加費用なしに有効にできることが多いです。見積りを取ってから検討する話ではなく、今日、管理画面を開いて設定を確認するところから始められます。

どのアカウントから手をつけるか、誰を予備の管理者にするかを一緒に整理したい場合は、会社の課題診断をご利用ください。

お気軽にご相談ください

企画段階のご相談でもOKです。1〜2営業日以内にご返信します。

ご入力いただいた個人情報は、お問い合わせへの対応のためにのみ利用いたします。