「パスワードの後に秘密の質問も入力させるので、多要素認証です」
この説明は正しくありません。
多要素認証の条件は、入力する情報が二つ以上あることではなく、異なる種類の認証要素を二つ以上組み合わせることです。
認証要素は、次の三つに分類します。
- 記憶:本人が知っていること
- 所有:本人が持っているもの
- 生体:本人自身の身体的・行動的な特徴
この記事では、認証要素の分類、多要素認証の成立条件、生体認証の他人受入率(FAR)と本人拒否率(FRR)を整理します。
読み終えるころには、事例に示された認証方式が多要素認証に当たるかを要素の種類から判定でき、しきい値だけを変えたのか、装置や環境まで変えたのかでFAR・FRRの動きを切り分けられるようになります。
先に結論:数ではなく、要素の種類を見る
| 認証要素 | 何に基づくか | 代表例 |
|---|---|---|
| 記憶要素 | 本人が知っている情報 | パスワード、PINコード、パスフレーズ、秘密の質問への回答 |
| 所有要素 | 本人が所有・制御している物又は認証器 | ICカード、セキュリティキー、トークン、登録端末 |
| 生体要素 | 本人の身体的・行動的特徴 | 指紋、顔、静脈、虹彩、声紋、署名動作 |
多要素認証は、次のように判断します。
| 組合せ | 判定 | 理由 |
|---|---|---|
| パスワード+ICカード | 多要素認証 | 記憶+所有 |
| PINコード+指紋 | 多要素認証 | 記憶+生体 |
| パスワード+秘密の質問 | 多要素認証ではない | 記憶+記憶 |
| パスワード+PINコード | 多要素認証ではない | 記憶+記憶 |
| 指紋+顔 | 多要素認証ではない | 生体+生体 |
「二つ使うか」ではなく、「要素の種類をまたいでいるか」を確認します。
1.識別・認証・認可の違い
利用者認証は、情報システムへアクセスしようとしている者が、名乗った利用者本人であることを確認する処理です。
似た用語に、識別と認可があります。
| 処理 | 確認・決定する内容 |
|---|---|
| 識別 | 利用者IDなどによって、誰としてアクセスするかを名乗る |
| 認証 | 名乗った本人であることを確認する |
| 認可 | 認証された利用者へ、どの操作・情報を許可するか決める |
例えば、社員証とPINコードによって本人確認に成功しても、その利用者が人事情報を閲覧できるとは限りません。
- 本人であることの確認:認証
- 人事情報の閲覧を許可するか:認可
認証が強固でも、過大なアクセス権が設定されていれば、情報漏えいにつながります。認可・アクセス権限の詳細は「アクセス制御と権限管理」の記事で扱います。
2.記憶要素:本人が知っている情報
記憶要素は、利用者が知っている情報を使って本人を確認する要素です。
代表例
- パスワード
- PINコード
- パスフレーズ
- 秘密の質問への回答
パスワードとPIN(Personal Identification Number)コードは、形式や文字数が異なっていても、いずれも「本人が知っている情報」です。
したがって、次の組合せは多要素認証ではありません。
- パスワード+PINコード
- パスワード+パスフレーズ
- パスワード+秘密の質問
- 二種類のパスワード
秘密の質問も記憶要素
秘密の質問への回答は、本人が知っている情報として扱われるため、分類上は記憶要素です。
ただし、生年月日、出身地、家族名などは、公開情報や推測によって特定される場合があります。
認証要素としての分類と、実際の安全性の高さは別の問題です。
秘密の質問をパスワードと組み合わせても、両方とも記憶要素であるため、多要素認証にはなりません。
3.所有要素:本人が所有・制御している認証器
所有要素は、利用者が持っている物又は制御している認証器を使う要素です。
代表例
- ICカード
- ハードウェアセキュリティキー
- セキュリティトークン
- ワンタイムパスワード生成用の秘密情報を保持する機器・アプリ
- 認証鍵を保護するスマートフォン
- クライアント証明書と秘密鍵を保持する認証器
登録されているだけでは足りない
スマートフォンの電話番号や機種名が利用者情報へ登録されているだけで、直ちに所有要素になるとは限りません。
認証処理において、利用者がその端末又は端末内の秘密・認証鍵を実際に所有・制御していることを確認する必要があります。
例えば、次のような仕組みです。
- 認証器が保持する秘密鍵によって応答する
- 登録済みトークンがワンタイムパスワードを生成する
- ICカード内の鍵を使って認証する
- 登録端末へ届いた要求を、端末側の認証器で承認する
所有要素には、紛失、盗難、貸与、複製、端末侵害などのリスクがあります。
そのため、紛失時の無効化、認証鍵の保護、退職・異動時の登録解除が必要です。
4.生体要素:本人の身体的・行動的特徴
生体要素は、人の身体的特徴又は行動的特徴を測定し、登録された特徴と照合する要素です。
身体的特徴
身体そのものの特徴を利用します。
- 指紋
- 顔
- 静脈パターン
- 虹彩
- 網膜
行動的特徴
本人の動作・行動の特徴を利用します。
- 声紋
- 署名の形、筆順、速度、筆圧
- キー入力の間隔
- 端末の持ち方・操作傾向
SGシラバスでは、身体的特徴と行動的特徴の両方が生体認証技術として示されています。
指紋と顔は別の認証方法に見えますが、要素分類ではどちらも生体要素です。
したがって、指紋認証と顔認証を組み合わせても、それだけでは異なる種類の要素を組み合わせた多要素認証にはなりません。
SGの要素分類と個別ガイドラインの実装要件は分ける
SGでは、生体を多要素認証の三つの認証要素の一つとして学びます。
一方、NIST SP 800-63B-4の米国連邦機関向けネットワーク認証要件では、生体特徴だけを単独の認証器として扱わず、物理的な認証器と組み合わせる構成を求めています。
これは、SGで学ぶ認証要素の分類と、特定のガイドラインが定める実装要件の違いです。本記事ではSGの試験分類を基準にします。
5.多要素認証:異なる種類を二つ以上組み合わせる
多要素認証は、記憶・所有・生体のうち、異なる種類の要素を二つ以上組み合わせる認証です。
多要素認証になる例
| 組合せ | 要素 |
|---|---|
| パスワード+ICカード | 記憶+所有 |
| PINコード+指紋 | 記憶+生体 |
| セキュリティキー+顔認証 | 所有+生体 |
| パスワード+セキュリティキー+指紋 | 記憶+所有+生体 |
多要素認証にならない例
| 組合せ | 要素 |
|---|---|
| パスワード+秘密の質問 | 記憶+記憶 |
| PINコード+パスフレーズ | 記憶+記憶 |
| 指紋+顔 | 生体+生体 |
| ICカード+別のICカード | 所有+所有 |
同じ種類を複数使う方式にも、防御上の効果がある場合はあります。
しかし、多要素認証という用語の判定では、異なる種類を組み合わせているかを確認します。
なぜ異なる種類を組み合わせるのか
異なる種類を組み合わせると、一つの要素が侵害されても、別の要素が残ります。
例えば、パスワードがフィッシングで漏えいしても、攻撃者がICカード又はセキュリティキーを持っていなければ、認証を完了できない構成にできます。
ただし、多要素認証は万能ではありません。
- 利用者が偽サイトへ認証結果を渡す
- 攻撃者が認証済みセッションを乗っ取る
- 不正な承認要求を利用者が承認する
- 端末がマルウェアに感染する
- 復旧手続が弱い
場合などには、別の対策が必要です。
6.生体認証の基本的な流れ
生体認証は、一般に次の流れで行います。
- センサで利用者の生体情報を取得する
- 認証に用いる特徴を抽出する
- 登録時は、抽出した特徴を生体テンプレートとして保存する
- 認証時は、新しく取得した特徴を登録テンプレートと比較する
- 類似度が照合しきい値を満たすか判定する
パスワードは、入力された文字列と登録値の対応を確認できます。
一方、生体情報は、取得するたびに完全に同じ測定値になるとは限りません。
- 指の置き方
- 照明
- 表情
- けが
- 加齢
- マスク・手袋
- センサの状態
- 周囲の雑音
などによって測定値が変化します。
そのため、生体認証では、登録テンプレートとの類似度を、しきい値に基づいて判定します。
7.他人受入率(FAR)
FARはFalse Acceptance Rateの略で、日本語では他人受入率といいます。
登録された本人ではない者を、誤って本人として受け入れる割合です。
他人を本人として入れてしまう率がFARです。
FARが高いほど、本人ではない者を誤って受け入れる可能性が高くなります。
重要な情報・操作を扱うシステムでは、FARを十分に低くすることが重視されます。
8.本人拒否率(FRR)
FRRはFalse Rejection Rateの略で、日本語では本人拒否率といいます。
正しい本人であるにもかかわらず、誤って本人ではないとして拒否する割合です。
本人を誤って弾いてしまう率がFRRです。
FRRが高いと、利用者は認証を何度もやり直したり、業務を継続できなくなったりします。
- FAR:主に安全性に影響する
- FRR:主に利便性・業務継続に影響する
と整理できます。
ただし、FRRを下げるために判定を緩くしすぎると、FARが上昇する可能性があります。
9.照合しきい値とFAR・FRRの関係
ここで重要なのは、同じ生体認証システム・同じ利用条件で、照合しきい値だけを変更する場合の関係です。
しきい値を厳しくする
本人として受け入れる範囲を狭くします。
- FAR:低下する方向
- FRR:上昇する方向
他人は受け入れられにくくなりますが、正しい本人まで拒否されやすくなります。
しきい値を緩くする
本人として受け入れる範囲を広くします。
- FAR:上昇する方向
- FRR:低下する方向
本人は認証に成功しやすくなりますが、他人も誤って受け入れられやすくなります。
| しきい値 | FAR | FRR | 主な影響 |
|---|---|---|---|
| 厳しくする | 低下する方向 | 上昇する方向 | なりすましを受け入れにくいが、本人も拒否されやすい |
| 緩くする | 上昇する方向 | 低下する方向 | 本人は通りやすいが、他人も受け入れられやすい |
「必ず一方だけ改善する」と一般化しない
しきい値だけを変更する場合は、FARとFRRにトレードオフがあります。
ただし、センサや照合アルゴリズムなど、照合システム自体の性能が変われば、FARとFRRの両方が改善する場合があります。例えば、次のような変更です。
- センサの性能向上
- 特徴抽出・照合アルゴリズムの改善
- 撮影・測定環境の改善
- 登録テンプレートの品質向上
反対に、環境悪化や装置故障などによって両方が悪化する場合もあります。
提示攻撃検知は、写真・複製物などを用いた攻撃への対策として重要ですが、通常の本人・他人の照合誤り率そのものとは分けて考えます。
試験で「照合しきい値を厳しくした」と示された場合に、FAR低下・FRR上昇と判断します。
10.極端な場合で方向を確認する
方向を迷った場合は、単純化した思考実験を行います。
非常に厳しくした場合
本人として受け入れる範囲を極端に狭くすれば、他人はほとんど通らなくなります。
一方、本人も通りにくくなります。
- FAR:低下する方向
- FRR:上昇する方向
非常に緩くした場合
本人として受け入れる範囲を極端に広くすれば、本人は通りやすくなります。
一方、他人も通りやすくなります。
- FAR:上昇する方向
- FRR:低下する方向
この方法は方向を確認するための簡略化です。実際のFAR・FRRが必ず0%又は100%になるという意味ではありません。
11.生体認証の利点と限界
生体認証には、記憶や持参に頼らない利点がある一方、生体特徴そのものに由来する限界もあります。両方を押さえます。
主な利点
- パスワードのように記憶する必要がない
- ICカードのように持参を忘れる問題が起こりにくい
- 利用者本人の特徴を照合へ利用できる
- 端末内の認証器を本人が操作したことの確認に利用できる
生体特徴は秘密情報とは限らない
顔は撮影でき、指紋は触れた物へ残る場合があります。
そのため、生体特徴を、本人だけが知っているパスワードと同じ秘密情報として扱うことはできません。
容易に変更できない
パスワードは漏えい時に変更でき、証明書・認証鍵は失効・再発行できます。
しかし、指紋や顔そのものを簡単に変更することはできません。
生体情報・テンプレートについて、次を管理します。
- 保存範囲
- アクセス権
- 暗号化
- 保持期間
- 削除方法
- 利用目的
- 漏えい時の対応
写真・録音・複製物による攻撃
顔写真、録音音声、指紋の複製物などをセンサへ提示する攻撃が考えられます。
対策例は次のとおりです。
- 生体検知・提示攻撃検知
- センサ・端末の信頼性確認
- 認証失敗回数の制限
- 別の認証要素との組合せ
- 異常な認証の監視
利用できない場合への備え
けが、病気、加齢、照明、騒音、マスク、手袋、装置故障などにより、生体認証を利用できない場合があります。
管理された代替認証・復旧手続を用意します。
代替手段が弱すぎると、攻撃者が生体認証ではなく復旧手続を狙うため、本人確認と記録が必要です。
12.端末と生体認証を組み合わせる場合
スマートフォンやセキュリティキーでは、端末内に保護された認証鍵の利用を、指紋・顔による生体照合やPINなどの活性化要素で保護する構成があります。
例えば、次の二つを別の要素として確認できる構成です。
- 認証鍵を保持する登録端末・認証器を制御している:所有要素
- 指紋又は顔の照合に成功した:生体要素
この場合、所有要素と生体要素を組み合わせた多要素認証として構成できます。
ただし、単にWebサービスへ顔画像を送信するだけで、必ず「所有+生体」になるわけではありません。
- 生体照合がどこで行われるか
- 登録端末・認証器の保有をどのように確認するか
- 認証鍵をどのように保護するか
- 生体データをどこへ保存するか
を確認します。
パスワードレス認証、FIDO、パスキーの詳細は「パスワードレス時代の本人確認」の記事で扱います。
13.科目Bでの使われ方
科目Bでは、認証方式の数学的な仕組みではなく、その運用が名乗っているとおりの強さになっているかを判断する材料として使われます。
事例文に次の言葉が出てきたら、この記事の内容が判断材料になります。
| 事例文の合図 | 確認すること |
|---|---|
| パスワードの後に秘密の質問も入力させているので多要素認証だ | 組み合わせているのは異なる種類の要素か |
| 登録済みのスマートフォンがあるので所有要素も満たしている | 端末や認証鍵の所有・制御を認証処理で確認しているか |
| 本人が弾かれるという苦情が多いのでしきい値を緩めた | FARが上がる方向であることを織り込んだか |
| 生体認証を導入したのでなりすましは防げる | 提示攻撃対策と、別の要素との組合せを用意したか |
| けがで指紋認証が使えない利用者が出た | 管理された代替認証・復旧手続があるか |
担当者としては、まず「入力の数」ではなく「要素の種類」で判定します。しきい値や機器の変更を検討する場合は、安全性側(FAR)と業務継続側(FRR)のどちらへ影響するかを整理したうえで、上位者や関係部署へ報告して指示を仰ぎます。生体情報の保存範囲・保持期間・削除方法など、規程に関わる判断が必要な場合は、独断で決めずに上位者へ報告します。
14.認証方式を見分ける手順
- 利用している情報・物・特徴を確認する
知っている情報なら記憶、所有・制御している物なら所有、本人自身の特徴なら生体です。
- 異なる種類を二つ以上組み合わせているか確認する
入力数、認証画面数、装置数だけで判断しません。
- 登録端末を所有要素と判断できる構成か確認する
端末又は端末内の秘密・認証鍵の所有・制御を認証処理で確認している必要があります。
- FARとFRRの定義を確認する
他人を入れるのがFAR、本人を拒否するのがFRRです。
- しきい値だけを厳しくしたのか確認する
その場合はFAR低下・FRR上昇の方向です。
- 装置・環境・アルゴリズムの変更と混同していないか確認する
システム自体を改善した場合、両方の誤り率が改善することもあります。
- 生体認証を万能と考えていないか確認する
テンプレート保護、提示攻撃対策、代替手段、別要素との組合せが必要です。
よくある取り違え
| 誤った理解 | 正しい整理 |
|---|---|
| 二つの情報を入力すれば多要素認証になる | 異なる種類の認証要素を二つ以上組み合わせる |
| パスワードと秘密の質問は別要素である | どちらも記憶要素 |
| パスワードとPINコードは別要素である | どちらも記憶要素 |
| 指紋と顔を組み合わせれば多要素認証になる | どちらも生体要素 |
| 登録済みスマートフォンは必ず所有要素になる | 端末又は認証鍵の所有・制御を認証処理で確認する必要がある |
| FARは本人を拒否する割合である | 他人を本人として受け入れる割合 |
| FRRは他人を受け入れる割合である | 本人を誤って拒否する割合 |
| しきい値を厳しくするとFARとFRRが両方低下する | しきい値だけを変更する場合、FARは低下方向、FRRは上昇方向 |
| FARとFRRはどのような改善でも必ず逆方向に動く | 装置・アルゴリズムの改善で両方改善する場合がある |
| 極端に厳しくすれば必ずFARが0%、FRRが100%になる | 方向確認の簡略化であり、実測値を断定するものではない |
| 生体情報は本人しか持たない秘密情報である | 顔・指紋などは取得される可能性があり、秘密とは限らない |
| 生体認証だけで全てのなりすましを防げる | 写真・複製物・端末侵害などを想定し、別要素と組み合わせる |
| 認証に成功すれば全情報へアクセスできる | 認証後の操作範囲は認可・アクセス権で別に決める |
まとめ
- 利用者認証は、アクセスしようとする者が名乗った本人であることを確認する
- 認証は本人確認、認可は許可する操作の決定
- 認証の三要素は、記憶、所有、生体
- 記憶要素は、パスワード、PIN、パスフレーズ、秘密の質問など
- 所有要素は、ICカード、セキュリティキー、トークン、認証鍵を保持する端末など
- 所有要素では、物が登録されているだけでなく、利用者が実際に所有・制御していることを確認する
- 生体要素には、指紋・顔・静脈・虹彩などの身体的特徴と、声紋・署名動作などの行動的特徴がある
- 多要素認証は、異なる種類の要素を二つ以上組み合わせる
- パスワード+秘密の質問、パスワード+PIN、指紋+顔は、多要素認証ではない
- パスワード+ICカードは、記憶+所有の多要素認証
- FARは他人を本人として誤って受け入れる割合
- FRRは本人を誤って拒否する割合
- 同じシステムで照合しきい値だけを厳しくすると、FARは低下方向、FRRは上昇方向になる
- しきい値を緩くすると、FARは上昇方向、FRRは低下方向になる
- 装置・アルゴリズム・測定環境を改善した場合まで、FARとFRRが必ず逆方向に動くとは限らない
- 生体情報は容易に変更できず、秘密情報とも限らないため、テンプレート保護が必要
- 写真・録音・複製物などを用いた提示攻撃への対策が必要
- 生体認証を利用できない場合に備え、管理された代替認証・復旧手続を用意する
- 科目Bでは、入力数ではなく要素の種類、FAR・FRRの対象、変更したのがしきい値だけかを確認する
関連記事
- C1-T08:パスワードへの攻撃
- C2-T01:暗号方式の基本(鍵管理・危殆化を含む)
- C2-T05:PKIとデジタル証明書
- C2-T07:認証方式の仕組み
- C2-T08:パスワードレス時代の本人確認
- C5-T06:アクセス制御と権限管理
本記事は、2026年8月3日時点のSGシラバスVer.4.1を基準に作成しています。
参考資料
- IPA「情報セキュリティマネジメント試験(レベル2)シラバス Ver.4.1」
- NIST SP 800-63-4「Digital Identity Guidelines」
- NIST SP 800-63B-4「Digital Identity Guidelines: Authentication and Authenticator Management」
- NIST CSRC Glossary「false accept rate」
- NIST CSRC Glossary「false reject rate」
関連する問題
- 情報セキュリティマネジメント 暗号・認証・PKI 択一式(応用) 第11問〜第15問
- 情報セキュリティマネジメント 暗号・認証・PKI 択一式(応用) 第16問〜第20問
- 情報セキュリティマネジメント 暗号・認証・PKI 一問一答 第21問〜第25問
- 情報セキュリティマネジメント 暗号・認証・PKI 一問一答 第26問〜第30問

コメント