IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

多要素認証(MFA)とは

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,600 字

多要素認証(MFA: Multi-Factor Authentication)は、パスワードだけに頼らないログインの仕組みです。

ひとことで言えば「パスワードとは別の種類の証拠を、もう 1 つ見せてもらう」ことです。


種類の違う証拠を組み合わせる

多要素認証を4行で示した図。知っていること(パスワード)、持っている物(認証アプリ・SMSの番号・セキュリティキー)、本人の体(指紋・顔)のうち2つ以上を組み合わせる。偽のサイトでの中継、承認の通知の連打、例外のアカウントではすり抜けられる
多要素認証を4行で示した図。知っていること(パスワード)、持っている物(認証アプリ・SMSの番号・セキュリティキー)、本人の体(指紋・顔)のうち2つ以上を組み合わせる。偽のサイトでの中継、承認の通知の連打、例外のアカウントではすり抜けられる

IPA(情報処理推進機構)は、認証を多段で行う方式を「多段階認証」と呼び、記憶・所持・生体の 3 つの要素のうち 2 つ以上を使う方式は「多要素認証」と呼ばれることもあると説明しています。

IPA 情報処理推進機構(不正ログイン対策特集ページ・2023-09-29 更新)原文
各種インターネットサービスにおける不正ログイン対策として、認証を多段で実施する方式である「多段階認証」などが提供されています。 また、認証の際、複数の要素(記憶情報、所持情報、生体情報のうち2つ以上)を用いた方式は「多要素認証」と呼ばれることもあります。

出典を開く確認 2026-09-26

要素 例
知っていること(記憶) パスワード・暗証番号・秘密の質問
持っている物(所持) スマートフォンの認証アプリ・SMS で届く番号・セキュリティキー
本人の体(生体) 指紋・顔

2 つの要素を使うものは、2 要素認証とも呼ばれます。サービスの画面では「2 段階認証」「2 ファクタ認証」など呼び名がばらばらで、IPA もサービスごとに名称が違うと断ったうえで、本質的に多要素で確かめる方式をまとめて多要素認証と呼んでいます。

IPA 情報処理推進機構(不正ログイン対策特集ページ・2023-09-29 更新)原文
個別のサービス毎に、使われているサービス名称は異なりますが、本質的に「多要素」で認証している方式について、本ページ内では総称として「多要素認証」と表記します。

出典を開く確認 2026-09-26

段階を 2 つに分けても、パスワードと秘密の質問のように両方とも「知っていること」なら、要素は 1 種類のままで、多要素認証にはなりません。

設定していても、すり抜けられる形

多要素認証を設定しておけば、パスワードだけを盗まれても、それだけではログインされません。ただし、本人をだましたり根負けさせたりして、番号の入力や承認をさせる攻撃は防ぎきれません。警察庁は、偽のサイトで入力をその場で中継するリアルタイム型のフィッシングによって 2 段階認証を突破する手口が、令和元年(2019 年)ごろから横行していると書いています。

警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
フィッシングにおいては、令和元年頃からリアルタイム型フィッシングにより二段階認証を突破する手口が横行するなど、手口の巧妙化が見られる。

出典を開く確認 2026-09-26

すり抜け方 何が起きるか 効く手当て
偽のサイトで中継する 本人が偽のサイトに入れたパスワードと番号を、攻撃者がすぐ本物に使う フィッシングに強い方式(パスキー・セキュリティキー)
承認の通知を何度も送る 根負けや誤操作で「承認」を押させる 画面に出た番号を認証アプリに入力させる
例外のアカウントを突く 多要素認証を掛けていないアカウントから入る 例外を作らない・棚卸しする

Microsoft は 2025 年 10 月の報告で、フィッシングに強い多要素認証なら、攻撃者が正しい ID とパスワードの組を持っていても、アカウントの乗っ取りを狙う攻撃の 99% 超を止められると書いています。

Microsoft(2025-10-16・Microsoft Digital Defense Report 2025 の紹介記事)原文
The implementation of phishing-resistant multifactor authentication (MFA) can stop over 99% of this type of attack even if the attacker has the correct username and password combination.

出典を開く確認 2026-09-26

Microsoft 365 などのアカウントを管理する Microsoft Entra ID では、「セキュリティの既定値群」を使うと、承認のときに画面に出た番号を認証アプリ(Microsoft Authenticator)に入力させ、通知を押させる攻撃(MFA 疲労攻撃)に引っかかりにくくしています。
Microsoft Learn(Microsoft Entra ID のセキュリティの既定値群 security defaults)原文
When users sign in and are prompted to perform multifactor authentication, they see a screen providing them with a number to enter in the Microsoft Authenticator app. This measure helps prevent users from falling for MFA fatigue attacks.

出典を開く確認 2026-09-26

例外のアカウントを残さない

多要素認証が掛かっていないアカウントは、今も被害の現場でよく見つかります。セキュリティ企業の Sophos が 2026 年 2 月に出した報告(2025 年に対応した事案)では、侵入の経路とは別に数えたその他の所見の中で、多要素認証が無いことが最も多く 59% でした(前年は 64%)。

Sophos(2026-02-24・2026 Active Adversary Report/2025 年の対応事案)原文
The lack of MFA is still on top this year at 59% but has declined from last year’s 64%.

出典を開く確認 2026-09-26

国内でも、アスクルは 2025 年 10 月にランサムウェアの被害を受け、12 月の第 13 報で、多要素認証を適用していなかった認証情報が盗まれ、社内ネットワークに不正に侵入されたと公表しました(IPA の解説書による)。

IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
多要素認証(MFA:Multi-Factor Authentication)を適用していなかった認証情報が窃取され、不正に社内ネットワークに侵入されたという調査結果を第 13 報として公表した。

出典を開く確認 2026-09-26

会社として設定していても、掛かっていないアカウントが残っていれば、そこが入口になります。

確かめること 見落としやすい所
外から入れるもの全部に掛かっているか VPN 機器・リモートデスクトップ・機器やクラウドの管理画面
例外のアカウントが残っていないか 試しに作ったアカウント・共用のアカウント・委託先のアカウント
承認の方式 通知を押すだけの形を、番号の入力かパスキーに替える

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報