2FA は Two-Factor Authentication(二要素認証)の略で、種類の違う認証要素をちょうど2つ使う認証です。MFA(多要素認証)が「2つ以上」を指すのに対し、2FA はその中で数を2つに限定した呼び方です。
MFA との関係を1行で
2FA は MFA の一種です。すべての 2FA は MFA ですが、すべての MFA が 2FA とは限りません(3つ使えば MFA だが 2FA ではない)。
実務ではほぼ同じ意味で使われます。区別が要るのは、要件定義や規程で「MFA を必須とする」と書かれている場面くらいです。そこでは2つで足りるのか、3つ以上を求めているのかを確認する価値があります。
「2段階認証」とは別の言葉
日本語で混同されやすいのがこちらです。
| 言葉 | 意味するもの |
|---|---|
| 二要素認証(2FA) | 種類の違う要素を2つ。種類で数える |
| 2段階認証 | 確認の手順が2回。回数で数える |
パスワードのあとに「秘密の質問」を聞く方式は、2段階だが二要素ではありません。どちらも「知っているもの」だからです。パスワードが漏れる状況では、秘密の質問も一緒に漏れていることが珍しくありません。
2つの手順が別々の経路と別々の性質になっているかを見ます。片方が漏れたときに、もう片方も同時に漏れるなら、それは2段階であって二要素ではありません。
何を2つ目にするか
選択肢によって強さが違います。実務でよく使われる順に並べると、おおよそ次のようになります。
- セキュリティキーや パスキー:偽サイトに入力させる攻撃が原理的に効かない
- 認証アプリの時間ベースのコード:広く使えるが、偽サイトに転記させられる余地は残る
- SMS のコード:手軽だが、電話番号ごと奪われる経路がある(NIST のガイドラインは制限付きの扱い)
「2つあるから安全」ではありません。2つ目に何を選んだかで、防げる攻撃の種類が変わります。
導入でつまずきやすい点
- 登録手段が1つだけ。機種変更や紛失で本人が入れなくなります。予備の手段か回復用コードを必ず用意します
- 回復手段が弱い。問い合わせれば解除できる運用だと、そこが最も狙われます
- 一部のアカウントだけ未適用。とくに管理者権限のアカウントが後回しになりがちです