フィッシング耐性MFA
フィッシング耐性MFAとは
フィッシング耐性のある多要素認証(MFA)は、 ID窃取からユーザーアカウントを保護する うえで重要な前進です。従来のMFAは有効であり、今も多くの専門家に安全だと考えられていますが、フィッシングの標的になり得ます。攻撃者はユーザーをだまして資格情報(通常は第一要素)を明かさせるか、認証アプリでの単なる承認操作やそこで生成されるワンタイムパスワードといった第二要素を盗む手法を編み出しています。現時点では、利便性が高くフィッシング攻撃を受けにくい第二認証要素の選択肢は多くありません。FIDO2キーや、Windows Hello for Business(WHfB)のようなベンダー固有の仕組みを除けば、 真に安全な第二要素となるのは証明書だけです。 証明書に基づく認証は 成熟した技術であり、 さまざまなプラットフォーム(オペレーティングシステムやブラウザー)とIDプロバイダー(IDP)で広く利用できます。
組織にとっての重要性
セキュリティとデータ侵害: 相互につながった今日の世界では、サイバー脅威が蔓延しています。組織はデータ侵害、不正アクセス、ID窃取のリスクにさらされています。 従業員と顧客のIDを保護すること によって、機微な情報の機密性が保たれます。財務への影響: セキュリティ侵害は大きな金銭的損失につながります。法務費用、規制当局による制裁金、被害対応のコストが発生する可能性があります。さらに、 評判の毀損は顧客の信頼とロイヤルティに影響します。
コンプライアンスと法的義務: 多くの 業界では厳格なコンプライアンス要件が定められています (GDPR、HIPAA、PCI DSSなど)。IDを保護できなければ、法的な責任を問われることがあります。コンプライアンスにより、組織は個人データを責任ある形で取り扱うことになります。
事業継続: ID窃取や資格情報の侵害は、業務を停止させる可能性があります。 重要なシステム やアプリケーションへの安全なアクセスを確保することは、 生産性を途切れさせないために不可欠です。
IDの保護が重要であることから、MicrosoftのようなIDPや米国政府のような政府機関は、管理者に対して、推奨にとどまらず 義務化 という形でも、自社テナントへの フィッシング耐性MFA の適用を求めています。
証明書によるフィッシング耐性MFAの仕組み
フィッシング耐性MFAは、組織のID管理ソリューション、たとえばMicrosoftのEntra IDで有効化する必要のある認証の仕組みです。有効化すると、アプリケーションは信頼された電子証明書などに基づいてユーザーのIDを検証します。これらの電子証明書は、MDMソリューションを使って 信頼された社内デバイスに配布する 方法か、ハードウェアトークンや、対象ユーザーに配付する YubiKeyなどのスマートカードデバイス に登録する方法で展開できます。SCEPmanはフィッシング耐性MFAの実現にどう役立つか
SCEPmanは、Microsoft IntuneやJamf Proといった 主要なMDMソリューションと直接統合できる クラウド生まれの認証局(CA)です。これにより、MFAに適した証明書を、信頼されたエンドポイントに対して手間なく発行、更新、失効できます。セキュリティをさらに強化する場合、SCEPmanは ID証明書の簡便な登録 を、スマートカードデバイスである YubiKey に対して提供します。スマートカードデバイスの代表的な用途は、管理者がAzure Portal(Entra ID CBA経由)やPrivileged Access Workstation(PAW)などの特権ポータルやシステムに、リモートデスクトッププロトコル(RDP)などを使ってアクセスする必要があるシナリオです。