ホーム読みもの

パスワードだけの運用をやめる。多要素認証をどこから入れるか

全員に一斉に入れようとして止まっている会社が多いです。管理者アカウントから始めて、共有アカウントと現場端末を後回しにすると、最初の1週間で山は越えます。

読了 約6分 セキュリティアカウント管理ひとり情シス
  • 多要素認証(MFA)を入れたほうがいいのは分かっているが、全員分となると止まっている
  • スマホを持っていない社員がいて、そこで話が止まる
  • 共有アカウントがあって、誰のスマホに紐づければいいのか分からない
  • 「面倒になる」と言われるのが目に見えている

止まる理由はほぼ共通で、全員に一斉に入れようとしていることです。全員分の例外を先に解決しようとすると、いつまでも始まりません。

順番を変えるだけで、始められます

危険度と、手間の少なさは一致しています。上から順にやってください。

対象人数難しさ
1管理者アカウント(全体管理者、テナント管理者)1〜3人低い
2経理・人事・役員数人〜十数人低い
3一般社員(PCとスマホを持っている人)大半
4共有アカウント数個高い
5スマホを持たない現場社員数人〜高い

1と2だけで、被害の大きい部分はかなり塞げます。攻撃側が狙うのは、まず管理者アカウントです。ここを乗っ取られると、他の全アカウントのパスワードを変えられます。

1は今日できます。対象が1〜3人で、その人たちは自分のスマホを持っています。

管理者アカウントは、そもそも普段使いしない

全体管理者の権限を、日常のメールを読むアカウントに付けていませんか。管理作業用のアカウントを別に作って、普段は権限のないアカウントで作業するという分け方が基本です。管理者用アカウントの数を減らすほど、守る対象が減ります。

認証の方法は、全部が同じ強さではありません

MFAといっても手段が複数あり、強さが違います。

方法強さ備考
SMSで受け取るコード弱い番号の乗っ取り(SIMスワップ)で破られる
認証アプリの6桁コード偽サイトに入力させる手口には弱い
認証アプリの番号一致(承認)中〜強画面の数字を入力する形。誤承認が減る
FIDO2 / パスキー / セキュリティキー強い偽サイトでは動作しない仕組み

まずは認証アプリ(Microsoft Authenticator など)で十分です。SMSしか選べない状況なら、SMSでもゼロよりはるかに良いです。「完璧な方法でないなら入れない」が、いちばん危険です。

管理者アカウントについては、FIDO2のセキュリティキーを検討する価値があります。1本数千円で、対象は1〜3人です。

「疲れさせる」攻撃に注意

認証アプリの承認通知を、攻撃者が夜中に何十回も送りつけて、寝ぼけた本人が押してしまうのを狙う手口があります。

対策は2つです。

  • 番号一致(number matching)の設定を有効にする。画面に出た数字を入力しないと承認できないので、押すだけでは通りません
  • 社員に「身に覚えのない通知は絶対に承認しない、情シスに連絡する」と伝えておく

後者は1行の周知で済みます。入れた直後に必ず伝えてください。

Microsoft 365 の場合、どこを触るか

環境によって選べるものが変わります。

セキュリティ既定値群(Security defaults)

  • 追加のライセンスなしで使えます
  • 全ユーザーに一律でMFAが要求されます
  • 細かい除外ができません。共有アカウントや現場端末を例外にできない

条件付きアクセス(Conditional Access)

  • Entra ID P1 以上のライセンスが必要です
  • 「社外からのアクセスのときだけ求める」「特定のグループだけ」といった条件を付けられます
  • 除外できるので、段階的な導入に向きます

小規模で例外がないなら、セキュリティ既定値群で一気に入れるのが早いです。例外が読めているなら、条件付きアクセスのほうが現実的です。

なお、Microsoft は管理者向けの操作についてMFAを必須化する方向に進めています。いずれにせよ管理者は避けられません。先にやってください。

ライセンスを増やす前に、今あるもので何ができるか確認する

「条件付きアクセスが要る」と決める前に、自社のライセンスで何が使えるかを確認してください。Microsoft 365 Business Premium には Entra ID P1 が含まれます。すでに持っているのに使っていない、というのはよくあります(追加費用なしでどこまでできるのか)。

共有アカウントをどうするか

ここが最後まで残ります。info@ や、複数人で使っている業務システムのアカウントです。

正解は、共有アカウントをやめることです。ただし今日はできません。順番はこうです。

  1. 共有アカウントを全部書き出す(何個あって、誰が使っていて、何のために必要か)
  2. 個人アカウントに置き換えられるものを置き換える。メールの info@ は、共有メールボックスにして個人アカウントで開く形にできます
  3. どうしても残るものだけ、パスワードを金庫のようなもの(パスワード管理ツール)に入れて、使った記録を残す

2で半分以上が消えることが多いです。「共有でないとできない」と思われているだけで、実は共有メールボックスや権限委譲で解決するものが混ざっています(共有アカウントのパスワードが付箋にある)。

スマホを持たない社員をどうするか

選択肢は3つあります。

  • ハードウェアトークン(数字が表示される小さな機器)を貸与する。1個数千円
  • セキュリティキー(USB)を貸与する
  • その端末を社内ネットワークからのみ使えるようにして、MFAを免除する(条件付きアクセスが必要)

「私物スマホに会社のアプリを入れてほしい」は、押し通すとこじれます。会社が機器を用意するほうが、結果として早いです。人数が数人なら、費用は数万円で済みます。

現場に説明するときの言い方

「セキュリティ強化のため」では動きません。次の2つだけ言ってください。

  • これを入れると、パスワードが盗まれても入られません
  • 手順は、初回の設定が5分。あとは月に数回、スマホで数字を入れるだけです

そして、初回設定の日に、情シスがその場にいてください。マニュアルを配って各自でやってもらう形にすると、半分がやらずに残ります。会議室に10人ずつ呼んで、その場で終わらせるのがいちばん速いです。

まとめ

  • 止まる原因は全員一斉にやろうとすること。管理者から順に入れる
  • 管理者アカウント(1〜3人)は今日できる。ここが最優先
  • 管理者権限は普段使いのアカウントに付けない。管理用を分ける
  • 方法には強さの差がある。まずは認証アプリで十分。管理者はセキュリティキーを検討
  • 番号一致を有効にして、「身に覚えのない通知は承認しない」を周知する
  • 例外が要るなら条件付きアクセス。ライセンスをすでに持っていないか先に確認
  • 共有アカウントは書き出して、置き換えられるものから消す
  • スマホが無い人には会社が機器を貸す。私物を求めるとこじれる
  • 初回設定はその場に立ち会う。配って各自にすると半分残る

管理者アカウントだけなら、今日の午後で終わります。そこから始めてください。

この記事で使うシートを配っています

XLSX

IT資産台帳(PC・ライセンス)

会社にある端末とライセンスを1枚に並べる台帳です。サポート期限が切れている行と、1年以内に切れる行に自動で色が付きます。ライセンスは割当が契約数を超えると赤くなります。

ダウンロード(無料・登録不要)

Excel(.xlsx) / 22 KB ※社内での利用・改変・配布は自由/転載・再配布・販売は不可

読んだうえで「うちの場合はどうか」を話したい方へ

OKD SOFT は、生成AI(Microsoft 365 Copilot / Copilot Studio)と Power Platform を使った業務改善・内製化支援をしています。作って渡して終わりにせず、担当の方が自分で直せる状態までご一緒します。

「何から手をつければいいか分からない」の段階でも大丈夫です。まずは現状をうかがうところから。