MFA header

2025年には認証情報の盗難が160%急増し、攻撃者がAIを活用した攻撃を用いて従来の防御策を迂回した結果、データ侵害の5件に1件の原因となった。

セキュリティチームが直面する課題は、単に身元を確認することから、正当なユーザーに負担をかけずに安全に身元を確認することへと変化しました。脆弱なオンボーディングプロセス、静的認証情報への過度な依存、一貫性のない認証ポリシーは、いずれも攻撃者が悪用する機会を生み出しています。

ID検証を可能な限り安全に実施することは、現代のサイバーレジリエンスの中核をなす要素となっています。以下に、組織がID検証を強化し、ネットワーク全体でより強靭なアクセス制御を構築するために活用できる5つのベストプラクティスを紹介します。

1. 強固でユーザー負担の少ない多要素認証(MFA)を採用する

多要素認証(MFA)は、本人確認を強化し、アカウント侵害のリスクを低減するための最も効果的な手段の一つであり続けています。MFAでは、パスワードのみに依存するのではなく、ユーザーに対し、異なるカテゴリに属する2つ以上の要素を用いて本人確認を行うことを求めます。

  • 「知っているもの」:パスワードやPINなど。
  • 「持っているもの」:スマートフォン、認証アプリ、ハードウェアセキュリティキーなど。
  • 「生体認証」:指紋や顔認証など。

NISTのガイダンスによると、MFAは異なるカテゴリの要素を組み合わせた場合に最も強固になります。パスワードとハードウェアトークンや認証アプリを組み合わせることは、パスワードやセキュリティ質問のような知識ベースの要素のみに依存するよりも、はるかに強力な保護を提供します。しかし、MFAも悪用から完全に免れるわけではなく、実装が不十分な場合は、プロンプト爆撃やSIMスワッピングなどの攻撃に対して脆弱です。

これらの攻撃手法に対する耐性を高めるため、組織は以下の措置を講じるべきです:

  • 傍受、フィッシング、ソーシャルエンジニアリング攻撃に対してより脆弱な、従来のSMSやメールベースのワンタイムパスワード(OTP)からの移行。
  • FIDO2セキュリティキー、パスキー、または証明書ベースの認証など、フィッシング攻撃に強いMFA手法を優先する。
  • 適切な場合には、プッシュ通知による承認プロンプトではなく、ローカルでOTPを生成する認証アプリを使用する。

Specops Password Policy を使用して Active Directory のパスワードを保護する

ベライゾンの「データ侵害調査レポート」によると、侵害事例の44.7%で盗まれた認証情報が関与していることが判明しました。 
 
コンプライアンスに準拠したパスワードポリシーで、Active Directoryのセキュリティを簡単に強化。40億件以上の漏洩パスワードをブロックし、セキュリティを向上させ、サポートの負担を大幅に軽減します!

無料でお試しください

2. ソーシャルエンジニアリングからサービスデスクを守る

ヘルプデスクは、ID管理、アクセス制御、そしてユーザーからの緊急リクエストが交差する拠点であるため、ソーシャルエンジニアリング攻撃の標的となりやすい場所です。攻撃者は従業員になりすまし、サポートスタッフを騙してアカウントへのアクセス権を要求します。その手口は、通常、パスワードのリセット依頼を装うものです。

これらの攻撃はますます巧妙化しており、攻撃者はAIを活用したディープフェイク音声や公開情報を用いて、要求を正当なものに見せかけています。

マークス・アンド・スペンサー(M&S)やクロロックスなど、いくつかの注目を集めた情報漏洩事件では、サービスデスクの侵害が、ランサムウェアの展開や、より広範な横方向の移動に向けた第一歩となっていました。M&Sの場合、この攻撃により5日間の販売停止を余儀なくされ、1日あたり平均380万ポンドの損失が発生しました。

問題は、セキュリティツールの不足にあることは稀で、プレッシャーの高いサポート対応における本人確認の不徹底にあります。

Specops Secure Service Deskのような専用ソリューションは、ヘルプデスクのワークフローに安全な本人確認機能を直接組み込み、パスワードのリセット、多要素認証(MFA)の変更、その他の機密性の高い操作を実行する前に、ユーザーが信頼できる認証方法を通じて本人確認を行うことを義務付けます。

これにより、サポートチームはリクエストを安全に処理できるようになり、攻撃者がソーシャルエンジニアリングを通じて制御を迂回するリスクを低減できます。

Specops Secure Service Desk
Specops Secure Service Desk

サービスデスクにおける特にリスクの高い操作に対しては、「Specops Verified ID」が、身分証明書のスキャンや生体認証による生体検知機能を本人確認ワークフローに追加します。この追加の防御層により、組織はなりすまし攻撃によるアカウント乗っ取りのリスクを軽減できます。

Specops Verified ID
Specops Verified ID

3. 本人確認の判断にデバイスの信頼性を組み込む

現代の本人確認は、認証情報だけに頼ることはできません。攻撃者は有効な認証情報に加え、セッションクッキーやMFAトークンを盗み出し、認証プロセスを破ります。その結果、ログイン情報のみに基づいて正当なユーザーと侵害されたアカウントを区別することが困難になります。

そのため、より多くの組織が認証およびアクセス決定にデバイスの信頼性を組み込んでいます。

デバイスの信頼性評価により、セキュリティチームはログインを試みている人物だけでなく、その人物がどのデバイスからログインしようとしているかも確認できるようになります。すべてのデバイスを一律に扱うのではなく、信頼されたアクセスポリシーでは次のようなシグナルを評価します:

  • デバイスが企業管理下にあるか、それとも管理外であるか
  • オペレーティングシステムのバージョンとパッチの状態
  • エンドポイント保護またはEDRツールの有無
  • デバイスの証明書または暗号化識別子
  • ブラウザのレピュテーションおよびセッションの完全性
  • 侵害の兆候、マルウェア、ルート化、またはジェイルブレイク

これらのシグナルは、本人確認ワークフローに有益なコンテキストを追加します。例えば、企業ネットワーク上の既知のコンプライアンス準拠デバイスからのログインであれば、認証プロセスを最小限に抑えることが可能です。

一方、管理対象外のデバイスや不審なIP範囲から同じ認証情報を使用した場合、強化認証のトリガーとなり、アクセスが制限されたり、セッションが完全にブロックされたりする可能性があります。

4. パスキーの導入を検討する

多要素認証(MFA)は、認証情報の侵害リスクを大幅に低減しますが、多くの組織は現在、パスワードそのものを完全に廃止する方向へと目を向けています。最も広く採用されているパスワードレスな選択肢の一つが、パスキーです。

FIDO2およびWebAuthn標準に基づいて構築されたパスキーは、公開鍵暗号技術を使用して、ネットワーク上でパスワードを送信することなくユーザーを認証します。秘密鍵はユーザーのデバイスに安全に保存されるため、パスキーはフィッシング、認証情報の盗難、およびパスワードの再利用攻撃に対して耐性があります。

記憶したり更新したりするパスワードがないため、従業員とITチームの双方にとっての負担軽減にもつながります。

とはいえ、パスキーはまだパスワードの完全な代替手段とはなっていません。組織では、特にアカウントの復旧時やユーザーがデバイスを切り替える際など、依然としてパスワードを予備の認証手段として依存しています。このため、パスワードが使用され続ける限り、強力なパスワードポリシーやフィッシング対策が施された多要素認証(MFA)は、依然として重要な役割を果たしています。

5. 生体認証データの保護

指紋スキャン、顔認証、または音声認証による生体認証は、適切に実装されれば本人確認を強化します。しかし、パスワードとは異なり、生体データは一度漏洩すると簡単にリセットできないため、その保護は特に重要です。

最も重要なベストプラクティスの一つは、可能な限り生体認証データをそのまま保存しないことです。代わりに、組織は暗号化された生体認証テンプレートを保存し、可能な場合は信頼できるデバイス上でローカルに認証を行うべきです。

また、高度なセキュリティ環境では、プライバシー保護技術の利用も広がりつつあります。同型暗号などの技術を用いることで、基盤となる生体データそのものを公開することなく生体照合を行うことが可能になり、組織はセキュリティリスクとプライバシーリスクの両方を低減できます。

Specopsで本人確認ワークフローを保護

攻撃者が引き続き認証情報を標的とし、認証ワークフローの弱点を悪用し続ける中、ID 検証の制御を見直し、最新化することは、セキュリティチームにとって引き続き最優先事項であるべきです。

ID 検証ワークフローの強化をお考えなら、Specopsがお手伝いします。

今すぐお問い合わせいただくか、デモをご予約の上、当社のソリューションの実演をご覧ください。

本記事はSpecops Softwareが提供・執筆しています。