お世話になっております!新入社員の道守みちるです!
先日、スマホを機種変更しました。晴れやかな気持ちで新しい端末を起動し、業務用のアカウントにログインしようとして──入れませんでした。認証アプリごと、前の端末に置いてきていたのです。自分でセキュリティを固めて、自分で締め出される。新入社員らしい失敗を、また一つ積み上げました。
この件で身にしみたことがあります。二段階認証は「入れる」のは一瞬なのですが、入れたあとに困るのは、たいてい入れた本人ではなく、その日たまたま準備できていなかった人だということです。
会社の全員に二段階認証を必須にしたら、その翌日、何が起きるんでしょうか?
というわけで、公式ドキュメントを読みながら、導入前に決めておきたいことを整理してみました。今回はその話です。
この記事で扱うのは、だいたいこの3つです。📝
- そもそも二段階認証とは何なのか(できるだけ日本語で言い直します)
- 方式は1つではない。公式が勧めているもの、勧めていないもの
- 本当に大変なのは設定作業ではなく、「ログインできない人」への備えだという話
そもそも二段階認証って、なんですか?🤔
Googleの管理者向けヘルプでは、二段階認証プロセス(2SV)は、知っている情報(パスワード)と、所持しているもの(スマートフォンやセキュリティキー)の2つを使ってログインする仕組みと説明されています。
パスワードは、盗まれることも、推測されることもあります。でも「その人が手に持っている物」は、遠くからは再現できない。ざっくり言えば、そういう理屈です。
総務省の「国民のためのサイバーセキュリティサイト」でも、初心者向けの三原則のひとつとして「強固なパスワードの設定と多要素認証を活用しよう」が挙げられています。もはや「余裕があればやる」ではなく、基本のほうに入っている、という位置づけですね。
【Point】Googleは自社のヘルプで、二段階認証について「アカウントの乗っ取りを最大50%削減できる最初の防衛ライン」と説明しています。数字の出どころはGoogle自身なので、そのつもりで受け取る必要はありますが、少なくとも「入れないよりは入れたほうがいい」という方向は動きません。
方式は1つじゃありません。しかも、優劣があります
ここ、わたしが誤解していたところです。「二段階認証をオンにする」という一つのスイッチがあるのだと思っていたのですが、実際には2つ目の確認手段を何にするかを選ぶ作業でした。
Googleのヘルプに挙げられている方式を、特徴とあわせて並べてみます。
| 方式 | ざっくり言うと | 公式の位置づけ |
|---|---|---|
| セキュリティキー | USBなどで挿す小さな鍵。ハードウェア型と、スマホ内蔵型がある | 最も安全な認証要素。フィッシング対策に効果があるとされる |
| Googleからのメッセージ | スマホに「ログインしようとしていますか?」と出て、タップして承認 | キーを使わない場合の推奨。コード入力が不要で速い |
| 認証アプリの確認コード | アプリが数字を発行し、それを入力する。TOTPという方式 | ネット接続がなくてもコードを生成できる |
| バックアップコード | 事前に発行して印刷しておける使い捨てのコード | スマホが手元にないときの手段 |
| SMS・音声通話 | 携帯電話にコードが届く | おすすめしない。携帯通信会社のネットワークを通るため傍受の危険があるとされる |
| パスキー | スマホやパソコンの画面ロックでログインする | パスワードを使わずにログインできる |
個人的にいちばん意外だったのが、SMSは公式に「おすすめしません」と書かれていることでした。いちばん手軽で、いちばん普及していて、いちばん最初に思いつく方法なのに。
とはいえ、「じゃあ全員にセキュリティキーを配れるか」というと、それは別の話です。予算も、紛失時の運用も発生します。ここは会社ごとに落とし所が違うところだと思います。
導入して最初に起きるのは、「ログインできません」という連絡です
ここからが本題です。
Googleのヘルプには、二段階認証を必須にした組織でログインできなくなるケースが、具体的に挙げられています。要約するとこうです。
- セキュリティキーをなくした
- スマートフォンをなくして、コードを生成できない
- 新入社員が、登録の猶予期間内に設定を終えなかった
- 作られたばかりのアカウントで、そもそも最初のログインができない
どれも、悪意も油断もなく起こります。とくに3つ目と4つ目は、入社日にいちばん忙しい人が、いちばん引っかかりやすい構造をしています。
【最重要】二段階認証の導入で本当に準備が要るのは、オンにする作業ではなく、締め出された人をどう戻すかのほうです。ここを決めずに全社展開すると、決めていない状態で電話が鳴ります。
公式が挙げている「備え」を、4つに整理しました
同じヘルプページに、復旧に備えるための項目が書かれています。中小規模の会社でも効きそうなものを、わたしなりに並べ直しました。
- バックアップコードを、事前に発行して印刷しておく。公式でも、特権管理者が他の管理者用のコードを生成し、印刷して安全な場所に保管しておくことが勧められています。紙です。デジタル化の記事を書いておいて何ですが、ここは紙が強い。
- 管理者用の予備のセキュリティキーを用意する。キーを使う場合、管理者アカウントには複数登録して別の場所に保管しておく、とされています。
- 特権管理者を、一人にしない。管理者がログインできなくなったとき、その人のバックアップコードを生成できるのは別の特権管理者だけ、と明記されています。管理者が一人の会社は、ここが詰みポイントになります。
- 必須化するときは、猶予期間を設ける。猶予期間中は管理者が発行したバックアップコードを使える、という説明があります。なお「セキュリティキーのみ」で運用する場合、ユーザー自身ではバックアップコードを生成できないとも書かれています。
【Point】3つ目は、小さな会社ほど刺さると思います。「管理者アカウントは社長だけ」という状態で社長のスマホが水没すると、誰も助けられません。
ちなみにGoogleは、管理者アカウントに対しては二段階認証を適用している、とヘルプに明記しています。管理者だけは「入れるかどうか」の議論ではなくなっている、ということですね。
私物のスマホをどうするか、という問題
ここは、わたしがまだ答えを持てていないところです。
認証アプリもGoogleからのメッセージも、多くの場合スマートフォンを使います。会社が全員に業務用スマホを配っていれば話は簡単ですが、実際には私物を使ってもらうことになる職場も多いはずです。
本人が抵抗を感じる場合もありますし、退職時にどう扱うかという問題も出てきます。この線引きが労務や個人情報の扱いとどう関係するのかについては、わたしは法律の専門家ではありませんので、断定的なことは書けません。気になる場合は社会保険労務士さんや弁護士さんに相談していただくのが確実だと思います。
技術的な逃げ道としては、ハードウェアのセキュリティキーやバックアップコードなら、個人の端末を使わずに済みます。コストはかかりますが、「スマホを出したくない人」への答えにはなりそうです。
で、どこから始めればいいの?
全社一斉にオンにする前に、自分ならこの順番にします。
- まず管理者アカウントから。人数が少なく、影響が大きく、いちばん狙われます
- 管理者を2人以上にして、お互いのバックアップコードを出せる状態にする
- バックアップコードを印刷して、鍵のかかる場所に置く
- 一般の社員には猶予期間を設けて案内する。設定手順より先に「できなかったときの連絡先」を伝える
- 運用が回りはじめてから、方式(キーにするのか、アプリにするのか)を見直す
いきなり完璧を目指さなくていい、という話は 【小さく始めるDX】その「小さく」って、具体的にどれくらい? にも書きました。パスワードそのものの管理については 【パスワード管理】結局どうすればいいの?中小企業の現実的な落とし所 をどうぞ。
【結論】二段階認証は、オンにするのは簡単です。難しいのは、オンにしたあとで誰かが締め出されたときに、慌てずに戻せる状態を作っておくことのほうです。
分からないことは、分からないと書いておきます
- 「最大50%削減」という数値の測り方は、わたしには確認できませんでした。Google自身の説明である点は、割り引いて読む必要があると思っています。
- セキュリティキーを全社に配る場合の実際の費用感や、紛失がどれくらいの頻度で起きるのかは、わたしには分かりません。相場めいたことは書かないでおきます。
- どの方式が「自社にとって」最適かは、社員数、端末の配り方、業種によって変わるはずで、一般論では決められないと思っています。
歯切れが悪くてすみません。ただ、締め出されたときの手順を決めずに入れるのがいちばん危ない、という一点だけは、身をもって確信しています。
参考にした資料
- Google Workspace 管理者ヘルプ「2 段階認証プロセスでビジネスを保護する」
https://support.google.com/a/answer/175197?hl=ja - Google Workspace 管理者ヘルプ「2 段階認証プロセスで保護されているアカウントを復元する」
https://support.google.com/a/answer/9176734?hl=ja - 総務省「国民のためのサイバーセキュリティサイト」
https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/index.html

