多要素認証(MFA)とは
多要素認証(MFA: Multi-Factor Authentication)は、パスワードだけに頼らないログインの仕組みです。
ひとことで言えば「パスワードとは別の種類の証拠を、もう 1 つ見せてもらう」ことです。
種類の違う証拠を組み合わせる
IPA(情報処理推進機構)は、認証を多段で行う方式を「多段階認証」と呼び、記憶・所持・生体の 3 つの要素のうち 2 つ以上を使う方式は「多要素認証」と呼ばれることもあると説明しています。 出典を開く確認 2026-09-26IPA 情報処理推進機構(不正ログイン対策特集ページ・2023-09-29 更新)原文
各種インターネットサービスにおける不正ログイン対策として、認証を多段で実施する方式である「多段階認証」などが提供されています。 また、認証の際、複数の要素(記憶情報、所持情報、生体情報のうち2つ以上)を用いた方式は「多要素認証」と呼ばれることもあります。
| 要素 | 例 |
|---|---|
| 知っていること(記憶) | パスワード・暗証番号・秘密の質問 |
| 持っている物(所持) | スマートフォンの認証アプリ・SMS で届く番号・セキュリティキー |
| 本人の体(生体) | 指紋・顔 |
2 つの要素を使うものは、2 要素認証とも呼ばれます。サービスの画面では「2 段階認証」「2 ファクタ認証」など呼び名がばらばらで、IPA もサービスごとに名称が違うと断ったうえで、本質的に多要素で確かめる方式をまとめて多要素認証と呼んでいます。 出典を開く確認 2026-09-26IPA 情報処理推進機構(不正ログイン対策特集ページ・2023-09-29 更新)原文
個別のサービス毎に、使われているサービス名称は異なりますが、本質的に「多要素」で認証している方式について、本ページ内では総称として「多要素認証」と表記します。
設定していても、すり抜けられる形
多要素認証を設定しておけば、パスワードだけを盗まれても、それだけではログインされません。ただし、本人をだましたり根負けさせたりして、番号の入力や承認をさせる攻撃は防ぎきれません。警察庁は、偽のサイトで入力をその場で中継するリアルタイム型のフィッシングによって 2 段階認証を突破する手口が、令和元年(2019 年)ごろから横行していると書いています。 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
フィッシングにおいては、令和元年頃からリアルタイム型フィッシングにより二段階認証を突破する手口が横行するなど、手口の巧妙化が見られる。
| すり抜け方 | 何が起きるか | 効く手当て |
|---|---|---|
| 偽のサイトで中継する | 本人が偽のサイトに入れたパスワードと番号を、攻撃者がすぐ本物に使う | フィッシングに強い方式(パスキー・セキュリティキー) |
| 承認の通知を何度も送る | 根負けや誤操作で「承認」を押させる | 画面に出た番号を認証アプリに入力させる |
| 例外のアカウントを突く | 多要素認証を掛けていないアカウントから入る | 例外を作らない・棚卸しする |
Microsoft は 2025 年 10 月の報告で、フィッシングに強い多要素認証なら、攻撃者が正しい ID とパスワードの組を持っていても、アカウントの乗っ取りを狙う攻撃の 99% 超を止められると書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Microsoft(2025-10-16・Microsoft Digital Defense Report 2025 の紹介記事)原文
The implementation of phishing-resistant multifactor authentication (MFA) can stop over 99% of this type of attack even if the attacker has the correct username and password combination.
Microsoft Learn(Microsoft Entra ID のセキュリティの既定値群 security defaults)原文
When users sign in and are prompted to perform multifactor authentication, they see a screen providing them with a number to enter in the Microsoft Authenticator app. This measure helps prevent users from falling for MFA fatigue attacks.
例外のアカウントを残さない
多要素認証が掛かっていないアカウントは、今も被害の現場でよく見つかります。セキュリティ企業の Sophos が 2026 年 2 月に出した報告(2025 年に対応した事案)では、侵入の経路とは別に数えたその他の所見の中で、多要素認証が無いことが最も多く 59% でした(前年は 64%)。 出典を開く確認 2026-09-26Sophos(2026-02-24・2026 Active Adversary Report/2025 年の対応事案)原文
The lack of MFA is still on top this year at 59% but has declined from last year’s 64%.
国内でも、アスクルは 2025 年 10 月にランサムウェアの被害を受け、12 月の第 13 報で、多要素認証を適用していなかった認証情報が盗まれ、社内ネットワークに不正に侵入されたと公表しました(IPA の解説書による)。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026-03・情報セキュリティ 10 大脅威 2026 解説書[組織編])原文
多要素認証(MFA:Multi-Factor Authentication)を適用していなかった認証情報が窃取され、不正に社内ネットワークに侵入されたという調査結果を第 13 報として公表した。
| 確かめること | 見落としやすい所 |
|---|---|
| 外から入れるもの全部に掛かっているか | VPN 機器・リモートデスクトップ・機器やクラウドの管理画面 |
| 例外のアカウントが残っていないか | 試しに作ったアカウント・共用のアカウント・委託先のアカウント |
| 承認の方式 | 通知を押すだけの形を、番号の入力かパスキーに替える |
- 入口ごとの攻撃の経路と、各社が勧める守りは 入口ごとの攻撃経路と推奨の 3 手 にまとめてあります
- パスワードを相手に渡さずにつなぐ仕組みは OAuth(パスワードを渡さずに連携を許可する仕組み) とは何か にまとめてあります