安全と法律ヒント 1 · 約 2 分

メール・決済・SNS に二段階認証を設定する。SMS より端末への確認通知を優先する

根拠の等級 A費用対効果:とても高い
ひとことで言うと

二段階認証は、パスワードに加えて本人かどうかを確認する仕組みです。下記の研究では、スマートフォンに届く通知を承認する方式などによって、フィッシングによる乗っ取りの 9 割以上を防げました。一方、前回のログイン場所や予備のメールアドレスを尋ねる昔ながらの方式では、防げた割合が約 1 割にとどまる場合がありました。

お金お金をかけずに
時間すぐできる
努力無理なくできる

必要なこと

無料です。アカウントごとに一度設定すればよく、所要時間は 2~3 分程度です。

期待できること

Google は、実際に発生したアカウント乗っ取りの試み 35 万件を調べました。スマートフォンでの承認やセキュリティキーなど、端末を使う認証は、フィッシングによる試みの 94% 超、自動化された試みの 100% を防いでいました。フィッシングは偽サイトでパスワードを入力させる手口、自動化された攻撃は流出したパスワードを機械的に大量に試す手口です。過去のログイン場所や予備メールなど、知っている情報で答えさせる方式では、防止率がフィッシングでわずか 10%、自動攻撃で 73% にとどまる場合がありました。

適用条件と注意点

同じ研究では、本人でも認証を通過できないことがありました。正規の利用者の 52% が最初の試行でログインできませんでしたが、最終的には 97% がアクセスできています。まずメールに設定しましょう。ほかの多くのアカウントで、メールがパスワード再設定の窓口になるからです。

研究と参考資料

Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). https://doi.org/10.1145/3308558.3313481