C
月内に
多要素認証(MFA)の導入が進んでいますが、攻撃者は認証プロセスそのもの(登録、リカバリ、ヘルプデスク等)を標的にし、MFAを回避または悪用してなりすましを行う…
📌 一言でいうと
多要素認証(MFA)の導入が進んでいますが、攻撃者は認証プロセスそのもの(登録、リカバリ、ヘルプデスク等)を標的にし、MFAを回避または悪用してなりすましを行う傾向にあります。認証の成功が必ずしも正当なユーザーであることの証明にはならず、認証と本人確認(アイデンティティ検証)を区別して考える必要があります。組織は「MFAを通過したか」ではなく、「操作しているのが本当に本人か」という視点での信頼性評価が求められています。
🔍該当判定
- 社員がスマホやアプリでMFA(多要素認証)を利用して社内システムにログインしている
- パスワード忘れなどの際、電話やメールなどの本人確認のみでMFAの再設定(リセット)を行っている
- 一度ログインすれば、長時間(数日〜数週間)再認証なしでシステムを利用できる設定にしている
- 新しいデバイスを登録する際、管理者が厳格な本人確認を行わず、ユーザーの申請のみで承認している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
認証の成功を盲信せず、不審なデバイス登録やリカバリ要求を検知する監視体制を構築すること。また、ヘルプデスクにおける本人確認プロセスの厳格化を検討してください。