yamazakiをフォローする

【自分を守るセキュリティ①】2段階認証・パスキー…ログインの安全対策を1枚の図で整理

シリーズ「自分を守るセキュリティ」第1回 ログインの安全対策 パソコン

はじめに:いったい何がどうなっているのか?!

毎日のように、「アカウントが乗っ取られた」「情報が漏れた」といったニュースが流れてきます。対策も次々に新しいものが出てきて、「いったい何をすればいいの?」と感じている方も多いのではないでしょうか。

そこでこのブログでは、シリーズ「自分を守るセキュリティ」として、身を守るための知識を少しずつ整理していきます。第1回は、いちばん身近な「ログイン」の安全対策です。

ログインの安全対策には、「2段階認証」「2要素認証」「ワンタイムパスワード」「パスキー」「セキュリティキー」など、似たような言葉がたくさん出てきます。正直なところ、教えている私自身も、改めて整理しようとすると頭がこんがらがりそうになりました。

そこで細かい設定方法に入る前に、これらの言葉の関係を1枚の図にまとめました。この記事を「地図」として、次回以降で一つずつ詳しく解説していきます。

全体像を1枚の図で

ログインの安全対策 全体マップ

この図は、上から順に3段で読みます。

  • 一番上:「2段階認証」と「2要素認証」という、考え方を表す言葉です。
  • 真ん中:本人確認の「種類」が3つあり、その下に具体的な方法が並んでいます。
  • 一番下:新しい仕組みの「パスキー」です。「所持」と「生体」をまとめて使うので、2つの列にまたがっています。

緑色の方法は、偽サイトにだまされても守ってくれる「強い」方法です。詳しくは後半で説明します。

「2段階認証」と「2要素認証」の違い

この2つは、見ているポイントが違います。2段階認証は確認の「回数」、2要素認証は確認の「種類」に注目した言葉です。

  • 2段階認証:確認を2回に分けること。パスワードを入れたあと、もう一度別の確認をします。
  • 2要素認証:種類の違う確認を2つ組み合わせること。種類については次の章で説明します。

たとえば「パスワードを入れたあと、スマホに届いた6桁の数字を入れる」という、よくある方法を考えてみましょう。確認を2回しているので2段階認証です。さらに、パスワードは「知っていること」、スマホは「持っているもの」と種類が違うので、2要素認証でもあります。

ふだん目にする「2段階認証」の多くは、実際にはこの両方を満たしています。言葉の違いに神経質になる必要はありませんが、「種類の違う確認を組み合わせることが大事」という点だけ覚えておいてください。

確認の「種類」は3つだけ

本人確認の種類は、大きく分けて3つしかありません。どんなに新しい言葉が出てきても、たいていはこのどれかに当てはまります。

種類意味具体例
知識自分が知っていることパスワード、暗証番号(PIN)、秘密の質問
所持自分が持っているものスマホに届くコード、認証アプリ、セキュリティキー、クライアント証明書
生体自分の体そのもの指紋、顔認証

銀行のキャッシュカードを思い出すと分かりやすいです。ATMでは「カード(所持)」と「暗証番号(知識)」の両方がそろって、はじめてお金を引き出せます。これも立派な2要素認証です。

言葉の整理

  • ワンタイムパスワード(OTP):1回だけ使える、使い捨ての数字です。SMSやメールで届くものと、スマホの認証アプリが30秒ごとに作るものがあります。
  • セキュリティキー:パソコンのUSB差し込み口に挿して使う、小さな鍵のような機器です。スマホがなくても使えます。
  • パスキー:スマホやパソコンの顔認証・指紋認証(またはPIN)だけでログインできる新しい仕組みです。「端末を持っている(所持)」と「本人の顔や指(生体)」を1回で確認するので、パスワードが要りません。
  • クライアント証明書:会社が発行する「デジタルの社員証」です。主に企業で使われます。

同じ2要素認証でも、強さに差がある

一番の違いは、偽サイトにだまされたときに守ってくれるかどうかです。

SMSや認証アプリの6桁の数字は、人間が目で見て手で入力します。そのため、本物そっくりの偽サイト(フィッシング詐欺)に誘導されると、パスワードと一緒に数字まで入力してしまい、すぐに悪用される危険があります。フィッシング詐欺の手口については「Microsoft Defender以外に有料のアンチウイルスソフトは必要?初心者が警戒すべき本当の危険とは」でも詳しく紹介しています。

一方、パスキーやセキュリティキーは、機械同士が自動で「本物のサイトかどうか」を確かめます。偽サイトだと鍵を渡さないので、うっかり者でも守られます。図で緑色にしたのは、この「フィッシングに強い」グループです。

とはいえ、SMSや認証アプリの2段階認証でも、パスワードだけのときより格段に安全です。「設定していない」より「何か設定している」ことのほうが、ずっと大切です。

まず何をすればいい?

難しく考えず、次の順番で進めるのがおすすめです。

  1. 大事なアカウントから2段階認証をオンにする:Googleアカウント、ネットバンキング、よく使う通販サイトなど、乗っ取られると困るものを優先します。
  2. 「パスキーを作成しますか?」と出たら、作ってみる:対応しているサービスなら、次回から顔認証や指紋だけでログインできて、楽になります。
  3. スマホを使えない場合はセキュリティキーも選択肢に:会社の電話がビジネスホンだけ、という職場でも使える方法があります(シリーズ後半で解説します)。

設定の途中で分からなくなったら、無理に進めずに一度手を止めてください。特にスマホの機種変更のときは、2段階認証の引き継ぎを忘れるとログインできなくなることがあります。

もちろん、2段階認証を設定しても、土台になるパスワードの管理は引き続き大切です。パスワードの上手な管理方法は「パスワードの管理、どうしていますか?初心者にもやさしく解説」をご覧ください。

このシリーズで解説していくこと

次回以降、図の各項目を一つずつ取り上げていきます。

  1. 2段階認証と2要素認証、もう少し詳しく
  2. ワンタイムパスワード(SMS・メール・認証アプリ)の使い方と注意点
  3. パスキーとは?パスワードがいらなくなる仕組み
  4. スマホが使えない職場での2段階認証
  5. セキュリティキーの選び方と買い方
  6. 上級編:クライアント証明書とMicrosoft Entra ID

「自分のスマホで2段階認証を設定してほしい」「パスキーの作り方が分からない」という方は、鎌倉出張パソコン教室までお気軽にご相談ください。ご自宅や事業所に伺って、一緒に設定します。

無料相談・お問い合わせはこちら