「パスワードは定期的に変更していますし、複雑な文字列を使うようルールも決めています。これで十分ではないでしょうか」——多要素認証(MFA)の導入を検討する際、こう考える担当者は少なくありません。しかし結論から言うと、パスワードだけの運用は、もはや「最低限」の水準を満たしていません。パスワードがどれだけ複雑でも、フィッシングサイトや情報漏えいによって一度でも流出すれば、そのパスワードは他人にとって完全な鍵になってしまうからです。

本記事では、ひとりで情シス・総務を兼任している担当者に向けて、「なぜMFAが最低限の対策とされているのか」を公的機関のデータで裏付けたうえで、「何から」「どこまで」導入すればよいかを、実務の手順として解説します。全社一斉導入を目指すと社内調整だけで疲弊してしまうため、優先順位をつけて段階的に進める考え方を軸にします。

結論: MFAは「導入するかどうか」を検討する段階を過ぎている

先に結論を書きます。多要素認証(多要素認証(MFA))は、現在では「余力があれば導入する対策」ではなく、「中小企業であっても最初に着手すべき最低限の対策」という位置づけに変わっています。

IPA(独立行政法人 情報処理推進機構)は、中小企業がまず取り組むべきパスワード関連の対策として、①パスワードを使い回さない(サービスごとに異なるものを設定する)、②重要なアカウントに多要素認証を適用する、の2点を優先度の高い施策として挙げています。順番に並んでいるものの、どちらか一方で済ませてよいという意味ではなく、両輪で取り組むべき対策です。

さらに、警察庁・総務省・経済産業省が毎年公表している「不正アクセス行為の発生状況」の最新データ(令和7年)を見ると、この位置づけには裏付けがあります。

令和7年に検挙された不正アクセス禁止法違反事件のうち、他人のID・パスワードを盗用する「識別符号窃用型」の手口が399件と、全体の90%以上を占めている。その内訳では「パスワードの設定・管理の甘さにつけ込んで入手」が84件で最多、次いで「フィッシングサイトから入手」が77件だった。

つまり、不正アクセスの主要な原因は、複雑な暗号解読やシステムの脆弱性ではなく、パスワードという「単一の鍵」に頼っている運用そのものにあります。MFAは、この鍵が1本破られても侵入されない仕組みを作る対策です。

MFAとは何か: パスワードに「もう1つの壁」を足す仕組み

MFAは、Multi-Factor Authenticationの略で、日本語では多要素認証と訳されます。本人確認を行う際に、性質の異なる複数の要素を組み合わせて認証する仕組みのことです。

認証の要素は、一般的に次の3種類に分類されます。

要素の種類内容具体例
知識情報本人だけが知っている情報パスワード、暗証番号、秘密の質問
所持情報本人だけが持っている物スマートフォン(認証アプリ)、ICカード、セキュリティキー
生体情報本人固有の身体的特徴指紋、顔認証、静脈認証

IPAは、多要素認証を「これらの要素のうち2つ以上を組み合わせた認証方式」と定義しています。パスワード(知識情報)だけの認証は「単一要素認証」であり、この1本の鍵が漏えいすれば、それだけで不正ログインが成立してしまいます。一方、パスワードに加えてスマートフォンの認証アプリ(所持情報)を組み合わせれば、攻撃者がパスワードを盗んだだけでは、もう1つの要素であるスマートフォンそのものを持っていない限りログインできません。

ここで、似た用語との違いも整理しておきます。「2段階認証」という言葉もよく使われますが、これは同じ要素を2回に分けて確認する場合(例: パスワード入力後に秘密の質問にも答える)も含む、やや広い概念です。厳密には「多要素認証」は異なる種類の要素を組み合わせることを指しますが、実務上はほぼ同じ意味で使われていることが多く、細かい違いにこだわりすぎる必要はありません。重要なのは「パスワード1つだけに依存していないか」という点です。

なぜパスワードだけでは不十分なのか: 攻撃側の実態

「複雑なパスワードを設定していれば大丈夫」という考え方が、なぜ通用しなくなっているのか。攻撃の実態を見ると理由が分かります。

  • パスワードの使い回しが狙われる: 複数のサービスで同じパスワードを使っていると、あるサービスから漏えいしたID・パスワードの組み合わせが、別のサービスへの不正ログインに悪用されます。これは「パスワードリスト型攻撃」と呼ばれ、パスワードの複雑さとは無関係に成立してしまう攻撃です
  • フィッシングサイトによる詐取: 本物そっくりの偽サイトにパスワードを入力させて盗み取る手口です。前述の警察庁データでも、フィッシングサイトからの入手は77件(前年比36件増)と、前年から大きく増加しています。ユーザーがどれだけ複雑なパスワードを使っていても、本人が偽サイトに入力してしまえば無関係に流出します
  • 設定・管理の甘さにつけ込まれる: 誕生日や単純な文字列の使用、他人に推測されやすい設定、使い回しなどが該当します。令和7年のデータでも最多の要因(84件)であり、依然として最大の弱点です
  • 退職者・元従業員による不正利用: 「識別符号を知り得る立場にあった元従業員や知人等による犯行」も61件報告されています。パスワードの複雑さとは無関係に、知っている人物による不正利用というルートも一定数存在します

これらに共通するのは、いずれも「パスワードという1つの情報が、何らかの経路で本人以外に渡ってしまう」という点です。パスワードポリシーを厳格化しても、この経路そのものを塞ぐことはできません。MFAは、パスワードが渡ってしまった後でも、もう1つの要素がなければログインを完了させないという、事後の防波堤として機能します。

多要素認証を設定していれば、仮にIDと1つ目のパスワードを不正に取得されても、それだけではログインできない。(IPA「不正ログイン対策特集ページ」より趣旨を要約)

何から始めるか: 全社一斉導入ではなく優先順位をつける

ひとり情シス体制で、社内のすべてのアカウントに一斉にMFAを適用しようとすると、設定作業だけでなく、従業員からの問い合わせ対応や利用ルールの説明にも時間を取られ、途中で息切れしてしまいます。まずは影響の大きいアカウントから優先的に着手することをおすすめします。

MFA導入の優先順位3段階(被害が大きいアカウント・複数情報にアクセス可能なアカウント・個別業務の一般アカウント)

優先度1: 攻撃されたときの被害が大きいアカウント

  • 経営層・管理職のメールアカウント(取引先へのなりすまし詐欺に悪用されやすい)
  • 経理・会計システム、インターネットバンキングのアカウント(不正送金に直結する)
  • クラウドの管理者アカウント(Microsoft 365、Google Workspace等の全体管理権限を持つアカウント)
  • 社外に公開している業務システムの管理画面(ECサイト管理画面、CMS管理画面など)

優先度2: 複数の情報にアクセスできるアカウント

  • 顧客情報・個人情報を扱う基幹システムやCRM
  • 共有ファイルサーバーやクラウドストレージへのアクセス権限を持つアカウント
  • 社内SNS・チャットツール(社外への情報漏えい経路になり得る)

優先度3: 個別業務で使う一般アカウント

  • 上記に該当しない、一般従業員が個別業務で使うアカウント

この優先順位に沿って、まずは優先度1のアカウントだけでもMFAを有効化することを目標にすると、限られた時間の中でも効果の大きい対策から着手できます。すでにシングルサインオン(SSO)を導入している場合は、ID基盤側でMFAを一括設定できることが多く、個別アカウントごとに設定する手間を省けます。重要度に応じてアクセス範囲を絞るという発想は、AIエージェントのセキュリティ対策で扱う最小権限設計の考え方とも共通しています。

認証方式の種類と選び方

MFAで使う「もう1つの要素」には複数の方式があり、それぞれ利便性とセキュリティ強度のバランスが異なります。自社の環境に合わせて選ぶ必要があります。

SMS認証(携帯電話番号にコードを送信)

ログイン時に、登録した携帯電話番号宛にショートメッセージで確認コードが届く方式です。導入のハードルが低く、多くのサービスで標準対応しているのが利点ですが、SIMスワップ詐欺(携帯電話番号を乗っ取られる手口)による突破のリスクが指摘されています。「何も対策しないよりは大きく安全」ですが、後述の認証アプリやセキュリティキーと比べると相対的に弱い方式とされています。

認証アプリ(TOTP: ワンタイムパスワード生成アプリ)

Google Authenticator、Microsoft Authenticatorなどのスマートフォンアプリを使い、一定時間ごとに変化する確認コードを生成する方式です。SMS認証と異なり通信経路を介さないため、SIMスワップのリスクを受けません。多くのクラウドサービスが対応しており、コストもかからないため、中小企業がまず導入する方式として現実的な選択肢です。

プッシュ通知型認証

スマートフォンのアプリに「今からログインしようとしています。許可しますか」という通知が届き、タップ1つで承認する方式です。数字の入力すら不要なため利便性が高く、Microsoft Intune、Duo、Oktaなどの法人向けID管理サービスで広く採用されています。

セキュリティキー(物理デバイス)

USBやNFCで接続する専用の物理デバイス(YubiKeyなど)を使う方式です。フィッシング耐性が最も高いとされる一方、デバイスの購入コストがかかり、紛失時の再発行対応も必要になるため、経営層や管理者アカウントなど、特に重要な少数のアカウントに絞って導入するのが現実的です。

生体認証(指紋・顔認証)

スマートフォンやパソコンに内蔵されたセンサーを使う方式です。単体で使うよりも、他の要素と組み合わせた「生体認証つきの端末でログイン」という形で利用されることが多く、Windows HelloやTouch ID/Face IDが代表例です。

方式導入コスト利便性セキュリティ強度の目安
SMS認証低い高い標準的(SIMスワップに弱い)
認証アプリ(TOTP)低い(無料)中〜高高い
プッシュ通知型中(有償サービスが多い)非常に高い高い
セキュリティキー中〜高(端末購入費)非常に高い
生体認証端末に依存非常に高い高い(端末との組み合わせ)

中小企業がゼロから始める場合、まずはコストのかからない認証アプリから導入し、経営層や特に重要なアカウントについてはセキュリティキーの追加導入を検討する、という2段階の進め方が現実的です。

導入の進め方: 4つのステップ

MFA導入の進め方4ステップ(棚卸し・方式選定・段階的有効化・バックアップ手段整備)

ステップ1: 対象アカウントの棚卸しと優先順位づけ

前述の優先順位に沿って、どのアカウント・どのサービスからMFAを有効化するかをリストアップします。IT資産管理の一環として、利用中のクラウドサービス・SaaSの一覧をあらかじめ整理しておくと、この棚卸し作業がスムーズになります。すでにシステム管理台帳がある場合は、そこに「MFA設定状況」の列を追加して記録しておくと、後から見返しやすくなります。

ステップ2: 認証方式の選定と周知資料の準備

サービスごとに対応している認証方式を確認し、自社で採用する方式を決めます。あわせて、従業員向けに設定手順を示した簡単な資料(スクリーンショット付きの手順書など)を用意しておくと、問い合わせ対応の負担を減らせます。各主要サービスは公式サイトに設定手順ページを用意していることが多いため、ゼロから資料を作らず、公式手順へのリンクを社内マニュアルにまとめる形でも十分です。

ステップ3: 段階的な有効化とテスト運用

優先度の高いアカウントから、まず自分自身や少人数のグループで試験的に設定し、ログインフロー・トラブル時の挙動(スマートフォンを紛失した場合の復旧手順など)を確認します。いきなり全社一斉に切り替えると、初日に問い合わせが集中して業務が止まりかねません。数名での試験運用を経てから、部署単位・優先度単位で段階的に展開することをおすすめします。

ステップ4: バックアップ手段の整備と周知

MFAを導入すると、新たに「スマートフォンを紛失・機種変更した場合、ログインできなくなる」というリスクが生まれます。これに備えて、次のような対策をあらかじめ準備しておく必要があります。

  • リカバリーコード(バックアップコード)の発行と、安全な場所への保管
  • 複数の認証手段の登録(認証アプリに加えて予備の電話番号も登録する等)
  • 管理者側でMFAをリセットできる手順の確立と、その手順を実行できる担当者の複数化

特に最後の「担当者の複数化」は見落とされがちです。MFAのリセット権限を持つ人物が自分ひとりしかいない場合、自分自身が不在・退職した際に、誰もMFAをリセットできない事態になりかねません。これは、パスワード管理の属人化と同じ構造の問題です。

よくある誤解を整理する

MFA導入の検討過程で、担当者自身や経営層が誤解しやすいポイントをいくつか整理しておきます。

誤解1: 「パスワードを複雑にすればMFAは不要」

パスワードの複雑さと、MFAの必要性は別軸の問題です。どれだけ複雑なパスワードでも、フィッシングサイトに入力してしまえば同じように漏えいします。複雑なパスワードの設定は「推測されにくくする」対策であり、MFAは「漏えいした後でも侵入させない」対策です。両方が揃って初めて、実務上の防御として機能します。

誤解2: 「MFAを導入すればあらゆる攻撃を防げる」

MFAは強力な対策ですが、万能ではありません。例えば、攻撃者が本物そっくりの偽サイトにMFAの確認コードまで入力させる「リアルタイムフィッシング」と呼ばれる手口も報告されています。また、前述の警察庁データにある「セキュリティ・ホール攻撃型」のように、ソフトウェアの脆弱性を突く攻撃はMFAとは別の対策(パッチ適用など)が必要です。MFAは対策の1つであり、これだけで全てが解決するわけではないという前提を持っておくことが重要です。

誤解3: 「大企業や金融機関だけが狙われる」

不正アクセスの被害は特定の業種・規模に限定されません。中小企業であっても、取引先とのメールのやり取りや、経理システムへのアクセス権限を持っている以上、攻撃者にとって価値のある標的になり得ます。むしろ、セキュリティ対策への投資が手薄になりがちな中小企業が、相対的に狙われやすいという指摘もあります。「うちは狙われるほどの規模ではない」という前提そのものを見直す必要があります。

誤解4: 「一度設定すれば、あとは何もしなくてよい」

MFAは、設定して終わりの対策ではありません。新しく入社した従業員のアカウント作成時、新しいクラウドサービスの契約時など、日々発生する変化のたびに、MFAの設定が漏れていないかを確認する運用が必要です。「導入プロジェクト」ではなく「継続的な運用ルール」として位置づけることが、長期的に効果を維持するポイントです。

導入コストの考え方

MFA導入にあたって気になるのがコストです。結論から言うと、多くの中小企業にとって、MFA単体で新たに大きな追加費用が発生するケースは限られています。

  • すでに契約しているクラウドサービスに含まれる場合が多い: Microsoft 365やGoogle Workspaceなど、多くの法人向けクラウドサービスは、標準プランまたは一定の上位プランにMFA機能を含んでいます。まずは既存契約のプラン内容を確認し、追加費用なしで使える機能がないかを調べることが最初の一歩です
  • 認証アプリ自体は無料: Google AuthenticatorやMicrosoft Authenticatorなどの主要な認証アプリは、いずれも無料で利用できます。SMS認証も、多くのサービスで標準機能として提供されています
  • 費用が発生しやすいのはセキュリティキーと法人向けID管理サービス: フィッシング耐性の高い物理的なセキュリティキーは、1本あたり数千円程度の購入費用がかかります。また、Okta、Duo、Microsoft Entra IDの上位プランなど、高度な認証管理機能を持つ法人向けID管理サービスは月額・年額の利用料が発生します。これらは、経営層のアカウントなど特に重要な対象に絞って検討すれば、全社導入に比べて費用を抑えられます
  • 人的コストの方が大きい場合が多い: 実際の負担は、金銭的なコストよりも、設定作業・従業員への説明・問い合わせ対応にかかる時間であることがほとんどです。段階的な導入によって、この人的コストを分散させることが、ひとり情シス体制では特に重要になります

なお、端末の入れ替えやセキュリティ関連ツールの導入にあたっては、IT導入補助金の対象になるケースもあるため、導入規模が大きくなる場合はあわせて確認する価値があります。対象要件は年度ごとに変わるため、検討時点の公募要領を確認してください。

社内展開時によくある反発とその対処法

MFAを社内に展開する際、従業員から次のような反発が出ることがあります。あらかじめ想定しておくと、説明がスムーズになります。

「ログインのたびに手間が増えて面倒」

ログイン頻度が高い業務システムほど、この不満は強く出ます。対処法としては、「一定期間・同一端末であれば再認証を省略する」機能(多くのサービスが備えている)を活用し、毎回のコード入力を求めるのではなく、新しい端末からのログイン時や一定日数ごとのみ再認証を求める設定にすることで、利便性とのバランスを取れます。

「スマートフォンを持っていない・私用端末を使いたくない」

認証アプリ方式の弱点です。会社支給のスマートフォンがない従業員には、セキュリティキーの貸与や、デスクトップアプリ版の認証アプリ(一部サービスが提供)、あるいはSMS認証を代替手段として用意しておくと導入がスムーズです。私用端末の利用を強制すると反発を招きやすいため、会社として貸与する端末・デバイスの選択肢を用意しておくことが望ましいといえます。

「なぜ急に必要になったのか分からない」

目的を説明せずに導入すると、「監視されている」「面倒なルールが増えた」という受け止め方をされがちです。前述の警察庁データのような客観的な数字を示しながら、「パスワードだけでは会社の情報を守れない状況になっている」という背景を経営層・従業員双方に共有し、全社的なリスク対策の一環であることを伝えると理解を得やすくなります。

MFA単体で終わらせず、他の対策とつなげる

MFAは強力な対策ですが、単独で完結させるより、他のセキュリティ施策と組み合わせることで効果が高まります。

  • シングルサインオンとの連携: シングルサインオンを導入していれば、1つのID基盤にMFAを設定するだけで、紐づく複数のサービスすべてに効果が及びます。サービスごとに個別設定する手間を大幅に減らせます
  • MDM(モバイルデバイス管理)との連携: 社用スマートフォンをMFAの認証端末として使う場合、その端末自体が紛失・盗難に遭うと連鎖的にリスクが高まります。MDMによる遠隔ロック・データ消去の仕組みとあわせて運用することで、端末紛失時の被害を抑えられます
  • パッチマネジメントとの連携: MFAはログイン時の防御ですが、OSやソフトウェアの脆弱性を突く攻撃(セキュリティ・ホール攻撃型)には別途対応が必要です。前述の警察庁データでも、識別符号窃用型が圧倒的多数を占める一方、セキュリティ・ホール攻撃型も一定数存在しており、パッチ適用の運用もあわせて継続する必要があります

これらを個別バラバラに導入するのではなく、「認証」「端末」「ソフトウェアの最新化」という複数の軸を組み合わせて初めて、実効性のあるセキュリティ体制になります。

ひとり情シス体制での運用を続けるコツ

MFAを導入して終わりではなく、継続的に運用していくためのポイントを整理します。

  • 新規サービス導入時のチェック項目に加える: 新しいSaaSやクラウドサービスを契約する際、「MFAに対応しているか」を選定基準の1つに加えておくと、後から個別に対応する手間を減らせます
  • 退職・異動時のフローに組み込む: アカウントを無効化する際、MFAの登録情報(登録済みの電話番号・認証アプリ)も確実に削除する手順を、既存の退職者対応フローに追加しておきます
  • 定期的な設定状況の確認: 新しく作成されたアカウントや、後から追加されたサービスでMFAが有効化されていないケースが発生しがちです。半年に一度など、定期的に設定状況を棚卸しするタイミングを決めておくと、対応漏れを防げます
  • 経営層への報告: MFAを導入している事実と、その効果(パスワード流出時の被害を防ぐ仕組みであること)を経営層に伝えておくと、追加投資が必要になった際の判断材料になります

これらは、MFAに限らず社内システム管理全般に共通する考え方です。「導入して終わり」ではなく、担当者が変わっても機能し続ける運用体制を作ることが、ひとり情シス体制における最大のリスクヘッジになります。

導入後に振り返っておきたいこと

MFAを導入した後、しばらく運用してから一度振り返っておくと、形骸化を防げます。特に次の点は、導入から数ヶ月経ったタイミングで確認しておくことをおすすめします。

  • 設定率の確認: 対象としたアカウントのうち、実際にMFAが有効化されている割合はどれくらいか。「導入した」という状態と「全対象で有効化されている」状態は別物です。一部の従業員が設定を後回しにしたまま放置されているケースは珍しくありません
  • 例外設定の棚卸し: 導入初期に「一時的にMFAを免除する」設定をしたアカウントが、そのまま恒久的な例外として残っていないかを確認します。一時的な措置のつもりが、記録もされずに放置されるパターンはよくある形骸化の典型です
  • 問い合わせ内容の傾向把握: ロックアウトやリカバリーコードの紛失など、どのような問い合わせが多いかを振り返ることで、周知資料や設定手順の改善点が見えてきます
  • 新規サービス・新規アカウントへの反映漏れがないか: 導入後に契約した新しいクラウドサービスや、中途入社の従業員のアカウントで、MFAの設定が漏れていないかを確認します

これらの振り返りを、年に1〜2回程度のタイミングで棚卸しの一環として組み込んでおくと、「導入したはずなのに、いつの間にか形骸化していた」という事態を防ぎやすくなります。

まとめ

パスワードだけに依存したログイン管理は、もはや「最低限」の水準を満たしていません。警察庁の最新データが示す通り、不正アクセスの9割以上がID・パスワードの窃用によるものであり、その主な原因はパスワードの設定・管理の甘さとフィッシングサイトです。多要素認証(MFA)は、この構造的な弱点に対して、パスワードが漏えいした後でも侵入を防ぐ「もう1つの壁」を作る対策です。

全社一斉導入を目指す必要はありません。まずは経営層のメールアカウントや経理システムなど、被害の大きいアカウントから優先的に着手し、コストのかからない認証アプリでの導入を軸に、段階的に対象を広げていくことをおすすめします。あわせて、スマートフォン紛失時のバックアップ手段や、担当者ひとりに依存しないリセット体制も、導入と同時に整えておいてください。

社内のクラウドサービス・アカウントの全体像がまだ整理できていない場合は、あわせて『中小企業のIT資産管理の始め方』も参考にしてください。「何があるかを把握したうえで対策する」という順序は、MFA導入でも共通する考え方です。

また、複数のクラウドサービスでMFAを個別に設定・運用する負担が大きいと感じる場合は、『シングルサインオン(SSO)とは?中小企業のひとり情シスが導入で得られるメリットと注意点』もあわせて確認してください。SSOとMFAは競合する対策ではなく、認証を一元化した上でその入口をMFAで固めるという、組み合わせて使う関係にあります。