全ての多要素認証がフィッシング攻撃に有効なわけではない。エンドユーザーを詐欺メールから守るためには、「耐フィッシング」である多要素認証が有効だ。米国CISAが推奨する対策とは。
巧みな偽メールを使ってエンドユーザーから機密情報を盗み出そうとするフィッシング攻撃が、ますます盛んになっている。エンドユーザーの認証を強固にする手段として多要素認証(MFA)があるが、フィッシング攻撃に対してMFAの効果がほとんど見込めないこともある。そうした攻撃を受けた場合、攻撃者にエンドユーザーのデバイスの完全なアクセス権を与えかねない。この事態を防ぐためには、MFAを無効にする攻撃に耐性のある「耐フィッシングMFA」(Phishing-Resistant MFA)が有効だ。以下でその詳細を解説する。
米国のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、耐フィッシングMFAをフィッシング対策の「ゴールドスタンダード」と呼ぶ。CISAは企業のITセキュリティ担当者に対して、耐フィッシングMFAを導入し、フィッシング攻撃を防ぐことを促すためのガイドラインを発表した。以下の2つの技術は、CISAがガイドラインで取り上げているものだ。
Webでの認証をセキュアにするための認証標準である「WebAuthn」は、認証関連の業界団体FIDO Allianceが推進するパスワードレス認証標準群「FIDO2」の構成要素の一部だ。WebAuthnを使うと、エンドユーザーがWebページにアクセスする際、物理トークンやデバイスが搭載する生体認証用センサーを使って認証できるようになる。物理トークンとデバイスは、USBやNFC(近距離無線通信)を通して接続可能だ。
PKI(公開鍵暗号基盤)ベースのMFA(PKI-based MFA)は、企業のPKIシステムと連動して機能するMFAで、スマートカード(ICチップを埋め込んだカード)をはじめ複数の異なる物理規格を使用できる。PKIはフィッシング攻撃などの脅威への耐性を持つ強力なセキュリティである一方、高度なID管理も必要だ。PKIベースのMFAでは一般的に、スマートカードのセキュリティチップがエンドユーザーの認証情報を保持している。エンドユーザーはスマートカードと正しいパスワードあるいはPINコードを使ってシステムにログインすることになる。
耐フィッシングMFAの導入は、エンドユーザーを信頼せず状況に応じて認証を求める「ゼロトラストセキュリティ」を実現するための重要な第一歩となる。ただし耐フィッシングMFAの導入には、以下に示す課題があることに注意したい。
こうした課題があるとはいえ、被害や損害額が顕著になっているフィッシング攻撃を食い止めるために、企業は耐フィッシングMFAの導入を検討すべきだ。
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
サイバー攻撃が高度化する中、従業員のセキュリティ意識を高めるための教育や訓練の重要性が高まっている。しかし、訓練するだけで終わってしまっている企業も少なくない。効果的なセキュリティ教育を実施するにはどうすればよいのか。
ISMSやPマークといった認証を取得している企業はもちろん、取得していない企業にとっても情報セキュリティ教育が重要であることは変わらない。その方法には、eラーニングや外部セミナー、集合研修などがあるが、どう選べばよいのか。
ランサムウェアの脅威に対処するには、攻撃を受けた際、信頼できるバックアップデータを迅速にリストアできる環境が不可欠だ。定番バックアップソフトとあるストレージの組み合わせに注目し、その導入事例を紹介する。
エンドポイントで発生するインシデントのうち、90%前後がメール経由の攻撃だ。そのため、メールを含む包括的対策が不可欠となる。そこで本資料では、企業規模に応じた対策をチェックシート形式で解説する。
IT環境の急速な変化により、従来のセキュリティ運用には新たな課題が生じている。特にリソースが限られている中堅・中小企業にとって、セキュリティと業務効率を両立させることは難しい。そこで注目したいのが、SASEマネージドサービスだ。
いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。
「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。
「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...
「マーケティングオートメーション」 国内売れ筋TOP10(2025年5月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。