はじめに

最近は、さまざまなWebサービスで2段階認証や多要素認証を求められるようになった。

パスワードだけでログインするのではなく、もう一つ本人確認の手段を加える。

スマートフォンへの通知。

SMSで届く確認コード。

認証アプリ。

セキュリティキー。

パスキー。

こうした仕組みは、不正ログインを防ぐうえで重要である。

一方、小規模な会社で実際に運用していると、別の問題に出会うことがある。

その認証手段は、誰のものなのか。

である。


会社のアカウントなのに、個人のスマートフォンへ届く

例えば、会社で使っているクラウドサービスがある。

契約主体は会社。

料金も会社が払っている。

保存されている業務データも会社のものである。

ところがログイン時の確認通知だけは、

担当者個人のスマートフォンへ届く。

普段は問題ない。

担当者が席にいれば、その場で承認すればよい。

しかし、

  • 担当者が休んでいる
  • 長期出張している
  • スマートフォンを紛失した
  • 機種を変更した
  • 担当者が退職した

となると事情が変わる。

パスワードは会社に残っている。

アカウントも会社のもの。

それでも、

2つ目の認証手段だけが担当者と一緒にいなくなる

ことがある。

安全性を高めるために追加した仕組みが、別の場面では仕事を止める条件になる。


問題は2段階認証ではない

もちろん、

「だから2段階認証を使わない方がよい」

という話ではない。

多くのサービスでは、

  • 複数の認証方法
  • バックアップコード
  • 予備のセキュリティキー
  • 別の登録端末
  • 管理者による復旧
  • 一時的なアクセス手段

など、認証手段を失った場合に備える仕組みが用意されている。

問題は、

強い認証を使うことではなく、認証経路が一人の人や一台の端末だけに固定されていること

にある。


「パスワードを共有しているから大丈夫」ではない

小規模な会社では、

「ログインIDとパスワードは会社で管理しているから大丈夫」

と考えることもある。

しかし、現在のサービスでは、パスワードだけではログインできないことが増えている。

例えば、

会社で管理しているもの
・ログインID
・パスワード

担当者だけが持っているもの
・スマートフォン
・認証アプリ
・SMSを受ける電話番号

という状態なら、

会社はパスワードを知っていても、実際にはその担当者がいなければログインできない。

少し奇妙な状態である。

アカウントは会社のものなのに、会社だけでは使えない。


一人しか持っていない「2つ目の鍵」

会社の鍵なら、

一人しか持っていない状態には少し不安を感じる。

事務所の鍵。

金庫の鍵。

倉庫の鍵。

普通は、

  • 誰が持っているか
  • 予備はどこにあるか
  • 紛失したらどうするか

を考える。

スマートフォンによる2段階認証も、

見方を変えれば、

会社のシステムへ入るための2つ目の鍵

である。

ところがデジタル上の鍵になると、

誰が持っているか。

予備はあるか。

担当者がいなくなったらどうするか。

という確認が抜けることがある。


社用スマートフォンを用意すれば解決するのか

分かりやすい対応の一つは、

認証用の社用スマートフォンを使うことである。

これなら、担当者個人の退職や機種変更からは切り離しやすい。

しかし、小規模な会社では、

認証のためだけにスマートフォンを一台管理すること自体が負担になる場合もある。

充電する。

契約を維持する。

端末を保管する。

OSを更新する。

機種変更する。

紛失しないよう管理する。

端末のPINも管理する。

つまり、

個人への依存を減らす代わりに、「認証端末を管理する仕事」が生まれる。

前回の記事では、

情報共有を一元化すると、保存場所は減っても、権限や分類を管理する仕事が増える場合がある、

という話をした。

認証でも、似たことが起こる。


社用メールで認証できれば十分なのか

小規模事業者から見ると、

会社で管理しているメールアドレスへ確認コードが届く仕組みは扱いやすく感じられる。

担当者個人の電話番号より、

account@example.co.jp

のような社用アドレスの方が、

担当者が変わっても引き継ぎやすい場合がある。

ただし、

社用メールであれば必ず安全で、継続もしやすい

とは限らない。

そのメールアカウント自体が、

特定担当者のスマートフォンでしか認証できない状態なら、

依存先が一つ移っただけである。

また、メールそのものへ不正アクセスされれば、認証コードも取得される可能性がある。

つまり、

管理しやすいことと、認証として強いことは同じではない。

認証先だけを見るのではなく、

その認証先へ会社としてどう戻れるのか、

まで見る必要がある。


認証方法ではなく「復旧経路」まで見る

小規模事業者の日常運用という観点に限定すると、認証方法は次のように見える。

認証・復旧方法 個人への依存 会社での引継ぎ 管理の手間 担当者不在時 復旧経路を複線化しやすいか
個人スマホへのSMS 高い 難しい 小 弱い △
個人の認証アプリ 高い 難しい 小 弱い △
社用スマホ 低め しやすい 中 比較的対応しやすい ○
社用メールへのコード 低めにできる しやすい 小 対応しやすい場合がある ○
セキュリティキー 低くできる 可能 中 予備があれば対応しやすい ◎
バックアップコード 低くできる 可能 小〜中 復旧手段になる ◎
管理者による復旧 低い 可能 中 強い ◎

※これは認証方式の安全性ランキングではない。「担当者が不在・退職しても、会社としてアクセスを回復できるか」という限定した観点から整理したものである。実際に利用できる方法はサービスごとに異なる。

ここで重要なのは、

SMSが悪い、

認証アプリが悪い、

ということではない。

例えば、認証アプリを使っていても、

別の管理者がいる。

予備の認証方法がある。

バックアップコードが安全に保管されている。

という状態なら、担当者一人への依存は下げられる。

逆に、

高度な認証方式を採用していても、

それを一人しか扱えなければ、

その人が不在になったときに止まる。

つまり、

認証方式そのものより、復旧経路が一つしかないことの方が問題になる場合がある。


強い認証ほど、管理が不要になるわけではない

認証技術が進歩すると、

「より安全な方法へ移行すれば問題は解決する」

ようにも見える。

しかし実際には、

安全性が高くなることと、

会社として管理しやすくなることは別である。

例えばセキュリティキーなら、

誰が保管するのか。

予備はあるのか。

退職時に回収できるのか。

バックアップコードなら、

どこに保管するのか。

誰まで見られるのか。

管理者による復旧なら、

その管理者自身が利用できなくなったときはどうするのか。

どの方法でも、

技術の外側に小さな運用が残る。

だから、

認証を強くすることと、認証管理をなくすことは同じではない。


認証も「誰が次に使うか」で考えてみる

前回の記事では、

情報共有ツールを比較するとき、

「誰が、いつ次にその情報を使うのか」

という観点を置いた。

認証にも似たところがある。

今日ログインする人と、

半年後にログインする人が、

同じとは限らない。

担当者が変わる。

役割が変わる。

退職する。

休職する。

組織そのものが変わる。

それでも会社として使い続けるサービスなら、

認証もその変化を越えられる必要がある。

つまり、

いまログインできる

だけではなく、

担当者が変わっても
会社として再びログインできる

ところまで見ておく。


認証は「本人確認」であると同時に「再接続経路」でもある

認証は、本来、

「あなたは本当にその利用者ですか」

を確認するための仕組みである。

しかし会社で使うサービスについて考えると、

もう一つの側面がある。

会社がそのサービスへ再び接続するための経路

でもある。

担当者が変わった。

端末が壊れた。

電話番号が変わった。

認証アプリを失った。

そうしたとき、

別の経路から会社として戻れるか。

この視点を持つと、

2段階認証を見るときの問いが少し変わる。

「安全か」

だけではなく、

「失ったあと、会社として戻れるか」

である。


5分で確認する、会社アカウントの認証チェック

すべてのアカウントについて、詳細な管理表を作る必要はない。

まずは、会社で使っている重要なサービスを一つだけ選んでみる。

そのうえで、次の項目を確認してみる。

  • ログインIDを会社として把握している
  • パスワードを会社として管理している
  • 2段階認証がどの方法になっているか分かる
  • 登録されている電話番号が誰のものか分かる
  • 認証アプリがどの端末に入っているか分かる
  • 個人所有のスマートフォンだけに依存していない
  • 担当者が不在でも使える別の認証手段がある
  • バックアップコードの有無と保管場所が分かる
  • 別の管理者、または復旧できる担当者がいる
  • 担当者が退職した場合の認証変更手順が分かる
  • 登録メールアドレス自体の復旧方法も分かる
  • 誰もログインできなくなった場合の問い合わせ先が分かる

すべてにチェックが付く必要はない。

最初に見るべきなのは、

「この担当者が明日いなくなったら、会社として戻れるか」

である。

もし、

一つのスマートフォン。

一つの電話番号。

一人の管理者。

一つの認証アプリ。

だけに経路が集中しているなら、

まず、その状態を把握する。

認証方式を全面的に変更する前に、

どこが一人に依存しているのかを知る。

それだけでも、次に確認する場所が見えてくる。


最低限・次の段階・その先

チェック項目が多く感じる場合は、三段階くらいで考えてもよい。

最低限

  • IDが分かる
  • パスワードが分かる
  • 2段階認証の行き先が分かる

まずはここでよい。

次の段階

  • 担当者が不在でも別の方法でログインできる
  • バックアップコードや予備の認証方法がある
  • 別の管理者がいる

ここまで分かれば、一人への依存はかなり見えやすくなる。

その先

  • 退職時に認証情報を変更する手順がある
  • 端末紛失時の復旧方法が分かる
  • 管理者自身が使えなくなった場合の復旧経路も分かる

必要な会社では、ここまで考える。

全部を一度に整える必要はない。


安全にすることと、使い続けられること

2段階認証は、

ログインを面倒にするための仕組みではない。

不正アクセスを防ぎ、

会社の情報を守るための仕組みである。

しかし、その仕組みが担当者一人だけに結びついていると、

担当者がいなくなったとき、

会社自身も入れなくなることがある。

だから、

安全性を下げるのではなく、

安全なまま、会社として復旧できる経路を残しておく。

という考え方が必要になる。

どの認証方式が最も高度なのか。

それだけを見るのではなく、

その認証を次に使う人は同じなのか。

担当者が変わっても使えるのか。

認証手段を失ったあと、会社として戻れるのか。

そして、

その状態を5分で確認できるか。

認証について考えるとき、

その問いを一つ加えてもよいのかもしれない。