「うちはMFAを入れられない」6つの壁と越え方|古いVPN・スマホなし・予算・社内の反発まで対応表で解説【2026年】

🏢 企業のセキュリティ|多要素認証(MFA)

「うちはMFAを入れられない」6つの壁と、それぞれの越え方

古いVPN、会社スマホがない、予算、社内の反発――。
止まる理由は「やる気」ではなく、決まった6つの壁です。壁ごとに越え方があります。

先に結論:全員に一度ではなく、「外に面したドア」から順に鍵を足す

  1. 重要なシステムに多要素認証を入れている組織は、4つに1つ(警察庁の調査で24.3%)。止まる理由は決まった6つの壁です。
  2. 6つの壁は、古いドア・鍵を持たせられない・紛失対応・お金・人の反発・ドアの数が分からない。どれにも越え方があります。
  3. 越え方の芯は2つ。確認を「人の記憶」ではなく「鍵や端末」に持たせる、鍵が付かないドアは、鍵付きの門の奥に隠す。
  4. ランサムウェアの入口は、10件のうち9件近くがVPNとリモートデスクトップ。全員より先に、ここを閉めます。
  5. 経営者は「役員も例外なし」を決める。情シスは無料の既定機能と管理者から。社員は鍵を2つ登録する。

「完璧に全員そろってから」を待つほど、穴は開いたままになります。入口から順に、スマホ以外の鍵も使って進めます。

STEP01

まずこの1枚

6つの壁と、それぞれの越え方

この記事の中身は、この1枚に入っています。左が「入れられない理由」、右が「越え方」です。

MFAを止める6つの壁 → 越え方

止める壁 越え方 1 古いドアに鍵穴がない VPN・業務システムがMFA非対応 鍵付きの「門」を前に置く 認証サーバー経由でMFA/無理なら場所を絞る 2 2つ目の鍵を持たせられない 会社スマホなし・持込禁止・共用PC スマホ以外の鍵を渡す 物理キー・PC本体の鍵・1人1ID 3 なくした・機種変の対応が重い 情シス1人では回らない 鍵は最初から2つ 一時パス+電話だけでは再登録しない 4 お金とライセンス 便利な機能は上位プランだけ 無料の機能から始める 物理キーは必要な人にだけ 5 「めんどう」と役員の例外 現場の反発・自分だけ外す役員 速くして、聞く回数を減らす 指紋・顔/いつもの端末なら聞かない/役員から 6 ドアが何枚あるか分からない システムとアカウントの一覧がない 外に面したドアから数える VPN・リモートデスクトップ・メール・管理画面 越え方の芯は2つだけ ① 確認を「人の記憶」ではなく「鍵や端末」に持たせる ② 鍵が付かないドアは、鍵付きの「門」の奥に隠す

※「MFA(多要素認証)」は、パスワードに加えて、スマホの通知や物理的な鍵などもう1つの確認を求める仕組みです。この記事では「2段階認証」とほぼ同じ意味で使います。

STEP02

たとえると

MFAは「会社のドアに付ける補助錠」

会社を、たくさんのドアがある建物だと考えてください。社員はみんな、ドアを開ける鍵(パスワード)を持っています。

困るのは、この鍵がコピーされやすいことです。にせのログイン画面で盗まれたり、ほかのサービスから流出したりします。拾った人は、本物と同じように玄関を開けられます。

そこで補助錠を足します。補助錠の鍵は、本人のスマホや、手元の小さな鍵です。パスワードだけを盗んでも、補助錠は開きません。これがMFAです。

🔑 いつもの鍵

パスワード。覚えている情報なので、盗まれてもコピーされても気づきにくい。

🔒 補助錠

MFA。スマホの通知、6桁のコード、物理キー、指紋など「本人の手元にあるもの」で開く。

🦹 合鍵を拾った人

盗んだパスワードで入ろうとする攻撃者。補助錠の前で止まる。

この見方をすると、「入れられない理由」がはっきりします。補助錠を付ける穴がない古いドアがある。補助錠の鍵を持てない人がいる。鍵をなくす人が出る。お金がかかる。面倒がる人がいる。ドアが何枚あるかそもそも分からない。これが6つの壁です。

💡 たとえの注意

厳密には、パスワードは「鍵」ではなく「合言葉」に近いものです。ここでは最初の理解のために、ドアと鍵に置き換えています。

STEP03

数字で見る

重要なシステムにMFAを入れているのは、4つに1つ

24.3%重要なシステムにMFAを入れている組織
(4つに1つ)
87.0%ランサムウェアの入口がVPNかリモートデスクトップ
(10件中9件近く)
約6割ランサムウェア被害に遭ったのは中小企業
99.2%超MFAで防げるIDへの攻撃
(Microsoftの見解)

出典:24.3%は警察庁「不正アクセス行為対策等の実態調査」(2025年12月公表、企業や学校・役所など588団体、複数回答)。87.0%は警察庁の統計をIPAがまとめた2025年の数字(VPN機器66.3%+リモートデスクトップ20.7%)。約6割は警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」。99.2%超はMicrosoft Learn。

ポイントは、入口のほとんどが「外に面したドア」だということです。警察庁は、侵入に使われるのは修正していない弱点のほか、漏れた認証情報や簡単なパスワードだと書いています。外に面したドアに補助錠がないと、盗んだパスワードだけで入れてしまいます。

止める理由も、数字に出ている

同じ警察庁の調査に、セキュリティ対策にお金を使うときの悩みを聞いた質問があります。MFAに限った質問ではありませんが、6つの壁とよく重なります。

セキュリティ対策への投資の悩み(588団体・複数回答)

右の【 】は、この記事の6つの壁のどれに近いか

費用対効果が見えない【壁4 お金】
56.5%
コストがかかりすぎる【壁4 お金】
55.6%
どこまでやればいいか基準がない【壁6 ドアの数】
44.0%
ノウハウが足りない【壁3 運用】
42.3%
教育訓練が行き届かない【壁5 人】
39.6%
従業員の負担が大きすぎる【壁5 人】
24.5%
トップの理解が得られない【壁5 人】
10.7%

出典:警察庁サイバー警察局「不正アクセス行為対策等の実態調査」令和7年度 問17(PDF 66ページ)。壁との対応づけはこの記事による整理です。

「お金」と「どこまでやれば」が上位です。だからこの記事では、無料で始められることとどこから手を付けるかをはっきり書きます。

STEP04

よくある話

MFAが「事務所の10人」で止まるまで

社員40人の部品メーカー。総務と情シスを兼ねるAさんが、社長から「うちもMFAを入れておいて」と頼まれました。(会社と人物は架空です。よくある流れを1社にまとめました)

  1. まず事務所の10人に設定。Microsoft 365の画面でオンにして、各自のスマホに認証アプリを入れてもらった。ここまでは順調。
  2. 工場の25人で止まる。会社スマホはない。工場はスマホの持ち込み禁止。私物スマホに入れてほしいと頼むと「なぜ私物を仕事に使うのか」と言われた。【壁2】
  3. VPNが古い。出張中の営業が使うVPN機器には、MFAを付ける設定が見当たらない。買い替えは来期の予算。【壁1・壁4】
  4. 営業部長が反発。「客先で毎回スマホを出すのは無理」。社長も「部長は外していいよ」。【壁5】
  5. 問い合わせが止まらない。機種変更・アプリを消した・スマホを忘れた。Aさんの本来の仕事が進まない。【壁3】
  6. 結果:「入れたつもり」。MFAが付いたのは事務所の10人だけ。外に面したVPNと、部長のアカウントは補助錠なしのまま。

🚨 いちばん危ないのは「入れたつもり」

攻撃者は、補助錠の付いていないドアを探してきます。この会社で残ったのは、VPN(外に面したドア)と部長(狙われやすい人)。被害の入口になりやすい所が、そのまま残っています。

Aさんの順番は自然に見えますが、「付けやすい所から」進めたせいで、「付けないと危ない所」が後回しになりました。次の対応表は、この順番を入れ替えるためのものです。

STEP05

この記事の中心

壁→越え方の対応表

6つの壁と越え方を1つの表にしました。「手間」は、情シスが1〜2人の会社を想定した目安です。

壁よく聞く声越え方費用の目安手間
①古いドアに鍵穴がない「VPNが古くて対応していない」VPN機器を認証サーバー(RADIUS)につなぎ、そこでMFAをかける。買い替え時はゼロトラスト型のアクセス(ZTNA)へ。どうしても付かない所は、インターネットに出さない・接続元を絞る今の機器なら設定が中心。認証サーバー側にライセンスが要ることも(例:Microsoftの方式はEntra ID P1以上)中〜大
②2つ目の鍵を持たせられない「会社スマホがない」「工場は持ち込み禁止」物理キー(USB・NFCの小さな鍵)、PC本体を鍵にする(Windows Hello for Business)、共用IDをやめて1人1ID物理キー1本 約5,000円〜中
③紛失・機種変の対応が重い「機種変のたびに問い合わせが来る」鍵を最初から2つ登録。再登録は一時パスで。電話だけでは再登録しないルールを先に決めるほぼ0円(ルール作り)小
④お金とライセンス「予算がない」Microsoft 365はセキュリティの既定値群(追加ライセンス不要)。Google Workspaceは管理コンソールで2段階認証を必須化。認証アプリは無料0円から小
⑤「めんどう」と役員の例外「毎回は無理」「社長が嫌がる」指紋・顔・パスキーで速くする。会社の端末・いつもの場所なら聞かない設定。役員から先に始める「聞かない」設定は上位ライセンス(Entra ID P1以上)小〜中
⑥ドアが何枚あるか分からない「何から手を付ければ…」外から入れる4つのドアだけ先に数える。経理の支払い記録で契約中のクラウドを洗い出す。ログイン記録を見る0円小

価格は国内通販の一例(Security Key by Yubico(NFC)税込4,800円、通常5,280円、NTT-X Store、2026年10月8日時点)。製品や時期で変わります。

✅ 表の読み方

手間が「小」で0円の壁(③④⑥)から先に片付けると、残る壁は①②⑤だけになります。①は外に面したドアなので、予算をかけるならここが最優先です。

STEP06

壁ごとの越え方

6つの壁を1つずつ越える

壁① 古いドアに鍵穴がない → 鍵付きの「門」を前に置く

古いVPN機器、社内のファイルサーバー、昔からの業務システムには、補助錠を付ける場所がないことがあります。ここで「無理だ」と止まりがちです。

考え方を変えます。ドアに鍵を付けるのではなく、ドアの前に鍵付きの門を置くのです。

  • VPN:認証サーバー(RADIUS)でMFAをかける。多くのVPN機器は、ログインの確認を外の「認証サーバー」に任せる設定を持っています。その認証サーバー側でMFAをかければ、VPN本体を買い替えずに済む場合があります。たとえばMicrosoftは、この用途の部品(NPS拡張)を出しています(Entra ID P1以上が必要)。
  • 買い替えるなら:ゼロトラスト型のアクセス(ZTNA)。社内のシステムをインターネットに見せず、MFAの門を通った人にだけ見せる方式です。IPAの10大脅威2026も、リモートワーク環境の対策に挙げています。
  • どうしても付かないなら:ドアを外から見えなくする。リモートデスクトップをインターネットに直接出さない。接続できる場所(IPアドレス)を絞る。ログインを見張る。「補助錠なし+どこからでも入れる」だけは作らないことです。

⚠ 見落としやすい「古い勝手口」

メールソフトの古い接続方式(IMAP・POP3・SMTPなど)は、MFAを通りません。MicrosoftはMFAをオンにしていても、古い方式で入られるとMFAを飛び越えられると説明しています。Microsoft 365では、後で紹介する「セキュリティの既定値群」をオンにすると、この古い方式がまとめて遮断されます。

壁② 2つ目の鍵を持たせられない → スマホ以外の鍵を渡す

「MFA=スマホ」と思われがちですが、鍵の種類はいくつもあります。職場に合わせて選べます。

鍵の種類スマホ費用の目安にせサイトに強いか向いている職場・人
認証アプリ(通知・6桁コード)必要無料△ コードを打たせるにせ画面に弱いスマホを持つ事務職
SMS・電話携帯番号が必要無料× だまし取られやすいほかに手段がないときの予備
物理キー(USB・NFC)不要1本 約5,000円〜◎持ち込み禁止の現場、役員、管理者
PC本体の鍵(Windows Hello for Business)不要Windows Pro などで使える◎1人1台のPCがある職場
パスキー(スマホ・PCに保存)あれば便利無料◎スマホやPCを持つ人全般

Windows Hello for Businessは、PCの中に守られた鍵(持っているもの)とPIN・指紋・顔(知っていること・体の特徴)を組み合わせる2要素の仕組みで、Microsoftは「フィッシングに強い」と説明しています。

共用PC・交代勤務の職場では、まず共用IDをやめて1人1IDにすることが先です。共用IDのままでは、確認の通知を誰に送ればいいか決まりません。1人1IDにすれば、各自の物理キーで交代できます。誰が操作したか分かるようになるので、MFA以外の面でも得をします。

💡 私物スマホを使ってもらうなら

認証アプリは通信をほとんど使わないので、通信費の問題はまず起きません。残るのは「私物を仕事に使わせる」ことへの同意です。強制せずに選んでもらい、選ばない人には物理キーを配るのが、もめにくいやり方です。規程の扱いは、社内規程や労務の担当・専門家に確認してください。

壁③ なくした・機種変の対応が重い → 鍵は最初から2つ

MFAを入れると、「スマホを替えた」「アプリを消した」「家に忘れた」という問い合わせが必ず来ます。情シスが1人の会社では、これだけで本来の仕事が止まります。

  • 鍵を最初から2つ登録してもらう。認証アプリ+物理キー、または物理キー2本。片方をなくしても自分で入れるので、問い合わせが大きく減ります。
  • 再登録には「一時パス」を使う。Microsoftの「一時アクセスパス」は、期限付き(10分〜30日の範囲で設定、既定は1時間)で、1回だけ使える設定にもできる入場券です。これで入ってもらい、新しい鍵を自分で登録してもらいます。
  • 再登録の本人確認ルールを先に決める。「スマホをなくしたので解除して」という電話は、攻撃者もかけてきます。電話だけでは受け付けない。上司の承認、対面、ビデオ通話で顔を確認、などを組み合わせます。

🚨 補助錠を付けたら、合鍵屋が狙われる

MFAを入れると、攻撃者は「鍵をなくした本人」のふりをしてヘルプデスクを突破しようとします。再登録の手順が新しい弱点になるので、ルールは導入と同時に決めてください。

壁④ お金とライセンス → 無料の機能から始める

「予算がない」は最もよく聞く声ですが、MFAの入り口は無料で作れることが多いです。

Microsoft 365

「セキュリティの既定値群」をオンにする。

追加ライセンス不要全員にMFAの登録を求め、管理者は毎回確認古い接続方式(IMAP・POP3など)を遮断細かい例外は作れない(オンかオフのみ)

Google Workspace

管理コンソールで2段階認証プロセスを必須化する。

開始日や、新しい社員の猶予期間(1日〜6か月)を決められる方式を「セキュリティキーのみ」に絞る設定もあるキーのみにするなら、紛失時の入り方も設定が必要

認証アプリ

Microsoft Authenticator・Google Authenticator など。

無料スマホがない人には使えない(壁②へ)

物理キー

必要な人にだけ配る。

1本 約5,000円〜全員に2本ずつは高くつく

人間サイズの計算をしてみます。社員40人の会社で、スマホのない工場の25人と管理者3人に物理キーを2本ずつ配ると、56本 × 約5,000円 = 約28万円。事務所の人は無料の認証アプリかパスキーにすれば、ここで終わりです。全員に配る前提で見積もると高く見えるので、必要な人を先に数えてください。

⚠ 補助金について

「デジタル化・AI導入補助金2026」のセキュリティ対策推進枠は、IPAの「サイバーセキュリティお助け隊サービス」の利用料(最大2年分)が対象です。補助率は中小企業1/2・小規模事業者2/3、5万〜150万円。物理キーやMFA製品そのものが対象になるかは、事務局やIT導入支援事業者に確認してください。6次締切は2026年10月30日17時です。

壁⑤ 「めんどう」と役員の例外 → 速くして、聞く回数を減らす

現場の反発の正体は、多くの場合「毎回コードを打つのが遅い」です。ここは技術で減らせます。

  • 速い鍵にする。指紋・顔・パスキー・物理キーは、6桁のコードを打つより速く終わります。しかも、にせサイトに強い。「めんどう」と「安全」が同時に良くなる珍しい場面です。
  • 毎回は聞かない。会社が管理するPCから、いつもの場所からなら聞かず、新しい端末や見慣れない場所のときだけ聞く。Microsoftでは「条件付きアクセス」と呼ばれる設定で、Entra ID P1以上が必要です(無料の既定値群でも、Microsoftが状況を見て必要なときに聞く動きになります)。
  • 役員から先に始める。役員は、権限が大きく、狙われやすい人です。「役員も例外なし」を会社の方針として決めるのが最も効きます。役員には物理キーを渡すと、操作が簡単なので受け入れられやすくなります。

🗣 役員に伝える一言(例)

「パスワードは、にせのログイン画面で簡単に盗まれます。盗まれたとき最初に狙われるのは、権限の大きい役員のアカウントです。指でタッチするだけの鍵をお渡しするので、毎回のコード入力はありません」

壁⑥ ドアが何枚あるか分からない → 外に面したドアから数える

MFAを入れる前提として、「どのシステムに、誰のアカウントがあるか」の一覧が要ります。中小企業ではこの一覧自体がないことが多く、着手の前で止まります。

全部を数え終わるまで待つ必要はありません。まず外に面したドア4つだけを書き出します。

  1. VPN:社外から社内に入る入口。ランサムウェアの入口で最も多い。
  2. リモートデスクトップ:PCやサーバーを遠くから操作する入口。VPNの次に多い。
  3. メール・グループウェア:Microsoft 365やGoogle Workspaceなど。乗っ取られると取引先へのなりすましに使われる。
  4. クラウドの管理画面:サーバー、ホームページ、ドメイン、会計などの管理者ログイン。

そのうえで、経理の支払い記録を見ると、契約中のクラウドサービスがほぼ分かります。毎月お金を払っているものは、ほぼ全部どこかにログイン画面があるからです。Microsoft 365やGoogle Workspaceの管理画面のログイン記録からも、誰がどこから入っているかが分かります。

STEP07

昔と何が違う

止まるやり方、進むやり方

❌ 止まるやり方

  • 全員に一斉に入れようとする
  • MFA=スマホと決めつける
  • 付けやすい所から始める
  • 役員は「あとで」
  • 例外は口約束
  • 紛失時の手順は、起きてから考える

✅ 進むやり方

  • 外に面したドアと管理者から始める
  • スマホ・物理キー・PC本体を使い分ける
  • 付けないと危ない所から始める
  • 役員が最初
  • 例外は名前と期限を台帳に書く
  • 鍵は2つ、再登録のルールは導入と同時に

違いは、「全員そろうこと」をゴールにしない点です。ゴールは「攻撃者が入ってこられる所に補助錠がない状態をなくすこと」です。

CHECK08

読者参加

あなたの会社は大丈夫? 診断とクイズ

✅ 当てはまる数を数えてください(8項目)

  • Microsoft 365またはGoogle Workspaceで、全員に2つ目の確認を必須にしている
  • 管理者アカウントは全員MFA(できれば物理キーかパスキー)
  • VPN・リモートデスクトップの入口にMFAがある(またはインターネットに出していない)
  • メールの古い接続方式(IMAP・POP3など)でのログインを止めている
  • スマホがない人に、代わりの鍵を用意している
  • 1人が鍵を2つ以上登録している
  • 鍵をなくしたときの再登録ルールが文書になっている(電話だけでは不可)
  • MFAの例外になっているアカウントの一覧があり、期限が付いている
  • 0〜2補助錠がほぼない状態。今日、「今やること」の1番目(無料の既定機能と管理者)だけでも済ませてください。
  • 3〜5「入れたつもり」の可能性。外に面したドア(3番目)と古い接続方式(4番目)が抜けていないか確認を。
  • 6〜7あと一歩。残っているのは運用(鍵2つ・再登録ルール・例外台帳)であることが多いです。
  • 8よくできています。次は、にせサイトに強い鍵(物理キー・パスキー)への切り替えを。

クイズ:あなたならどうする?

Q1. MFAをオンにしたのに、社員のメールが乗っ取られた。どこから入られた可能性が高い?

答え:MFAを通らない「古い接続方式」です。メールソフトの古い方式(IMAP・POP3など)は、MFAに対応していません。Microsoftは、MFAをオンにしていても古い方式で入られると飛び越えられると説明しています。Microsoft 365なら、セキュリティの既定値群か条件付きアクセスで古い方式を止めます。

Q2. 社長から「自分だけMFAを外してほしい」と言われた。どうする?

答え:外さず、速い鍵を提案します。権限の大きい人ほど狙われます。指でタッチするだけの物理キーや、顔・指紋で済むパスキーなら、コード入力の手間はありません。「外す」以外の解決を出すのがポイントです。

Q3. 社員から電話で「スマホをなくしたので、MFAを解除して」。どうする?

答え:電話だけでは解除しません。攻撃者も同じ電話をかけてきます。いったん切って、登録済みの連絡先に折り返す、上司に確認する、ビデオ通話で顔を確認するなど、決めておいた方法で本人確認してから、一時パスを発行します。

ACTION09

今やること

今やること3つ

  1. 【今日】無料の既定機能をオンにする(まず管理者から)。Microsoft 365なら「セキュリティの既定値群」、Google Workspaceなら2段階認証プロセスの必須化を確認します。オンにする前に、古い方式でメールを送っている複合機やシステムがないか確認してください。止まることがあります。
  2. 【今月】外に面したドア4つにMFAを付ける。VPN・リモートデスクトップ・メール・クラウドの管理画面。付けられないものは、インターネットに出さないか、接続元を絞ります。役員のアカウントもここで済ませます。
  3. 【来月まで】全員に鍵を2つ、例外は台帳に。スマホのない人には物理キー。再登録のルール(電話だけでは不可)を文書にし、例外アカウントは名前・理由・期限を書いて、期限が来たら見直します。
社員への案内文(例)
件名:【お願い】ログインに「2つ目の確認」を追加します(○月○日から) ○月○日から、会社のメール・システムにログインするとき、パスワードに加えて「2つ目の確認」が必要になります。パスワードが盗まれても、他人がログインできないようにするためです。 ■ 確認の方法(どれか1つ以上、できれば2つ) ・会社のスマホまたは私物スマホの認証アプリ(任意です) ・会社が配る小さな鍵(物理キー) ※スマホを使いたくない方・持ち込みできない職場の方 ■ 鍵をなくしたとき 総務(内線○○)へ。本人確認のうえ、一時的な入場パスを発行します。電話だけでは解除できませんので、ご協力ください。 ■ よくある質問 ・毎回聞かれますか? → 会社のPCからは、聞かれる回数が少なくなる予定です。 ・役員も対象ですか? → はい。全員が対象です。

※「聞かれる回数が少なくなる」は、条件付きアクセスなどの設定をした場合です。設定に合わせて書き換えてください。

DETAIL10

情シス・専門家向け

専門家向けの詳細

設定の判断に必要な仕様を、公式ドキュメントからまとめます(2026年10月8日確認)。

項目要点注意
Entra ID セキュリティの既定値群必要ライセンスなし。全ユーザーにMFA登録を要求、管理者ロールは毎回MFA、レガシー認証(IMAP・SMTP・POP3、Exchange ActiveSyncの基本認証など)を遮断、Azure管理操作にMFA、デバイスコードフローを遮断(2026年7月1日以降の新規テナントは既定)。2024年7月29日に14日の登録猶予を廃止カスタマイズ不可(オン/オフのみ)。方式はAuthenticatorの通知(番号入力)で登録。他社のTOTPアプリも可。有効化前にレガシー認証の利用者(複合機など)を確認
条件付きアクセス場所・端末・リスクに応じてMFAを要求/省略Entra ID P1以上。既定値群と併用不可(切り替え時はMicrosoft管理のポリシーを使える)
NPS拡張(RADIUS+Entra MFA)既存のVPN・RADIUS構成にクラウドMFAを追加Entra ID P1/P2等が必要。番号一致は非対応でTOTPを使う。PAPは全方式、CHAPv2・EAPは電話とアプリ通知のみ。VPN側のタイムアウトは60秒以上推奨
一時アクセスパス(TAP)期限付きの入場券。有効期間10分〜30日(既定1時間)、1回限りに設定可、長さ8〜48文字NPS拡張・AD FSアダプターでは使えない。パスワードの代わりにはならない(パスワードも引き続き使える)
Windows Hello for BusinessTPMで保護された端末の鍵+PIN/生体の2要素。フィッシング耐性ありWindows Pro・Enterprise・Educationで利用可
Google Workspace 2段階認証適用は即時か日付指定。新規ユーザーの登録期間は1日〜6か月。方式は「すべて」「SMS・電話以外」「セキュリティキーのみ」「セキュリティキーのみ」の場合、紛失時にバックアップコードで入るための猶予期間を設定する

⚠ MFAは万能ではない

MFAを入れても、ログイン後の「通行証」(Cookie)を盗む攻撃や、本物とにせ画面の間に入ってコードごと中継する攻撃があります。対策は、にせサイトに強い鍵(物理キー・パスキー・Windows Hello for Business)への切り替えと、端末の守りです。詳しくは関連記事をどうぞ。

関連:多要素認証(MFA)はどれを選ぶべき?種類・価格・特徴を完全比較/ゼロトラストとは?/多要素認証・生体認証・パスキー・FIDOって何?

FAQ11

よくある質問

よくある質問・出典

MFAを入れれば、乗っ取りはほぼ防げますか?

多くは防げます。Microsoftは、MFAでIDへの攻撃の99.2%超を防げるとしています。ただし、ログイン後の通行証(Cookie)を盗む攻撃や、にせ画面でコードごと中継する攻撃は別です。物理キーやパスキーのような、にせサイトに強い鍵にすると、中継型にも強くなります。

SMSのコードでもいいですか?

何もないよりは良いですが、だまし取られやすい方式です。ほかに手段がない人の予備として使い、管理者や役員には使わないのがおすすめです。

私物スマホに認証アプリを入れるよう、会社が命じてもいいですか?

この記事では法的な判断はしません。社内規程や労務の担当・専門家に確認してください。実務では、強制せずに選んでもらい、選ばない人には物理キーを配るやり方が、もめにくく現実的です。

代表メールなど、どうしても共用のアカウントが必要です。

多くのサービスに、個人のIDでログインしたまま共用の受信箱を開く仕組みがあります(例:Microsoft 365の共有メールボックス)。共用のパスワードを回すより、個人IDにMFAをかけてから共用の箱を開く形にすると、誰が操作したかも分かります。

補助金でMFAを入れられますか?

「デジタル化・AI導入補助金2026」のセキュリティ対策推進枠は、IPAの「サイバーセキュリティお助け隊サービス」の利用料(最大2年分)が対象です。補助率は中小企業1/2・小規模事業者2/3、5万〜150万円。物理キーやMFA製品そのものが対象になるかは、事務局やIT導入支援事業者に確認してください。

社員10人以下の会社でも必要ですか?

必要です。警察庁によると、2025年のランサムウェア被害の約6割は中小企業でした。小さな会社ほど専任の情シスがいないので、無料で設定が少ない「既定の守り」(Microsoft 365のセキュリティの既定値群、Google Workspaceの2段階認証の必須化)が向いています。

📚 出典(2026年10月8日確認)

統計・調査

  • 警察庁サイバー警察局「不正アクセス行為対策等の実態調査 アクセス制御機能に関する技術の研究開発の状況等に関する調査 調査報告書」令和7年度(2025年12月)問17(PDF 66ページ)・問30(PDF 114ページ)
  • 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」特集Ⅱ(PDF 22〜24ページ) https://www.npa.go.jp/publications/statistics/cybersecurity/index.html
  • IPA「情報セキュリティ10大脅威2026 解説書[組織編]」8位 リモートワーク等の環境や仕組みを狙った攻撃(34ページ)

製品・サービスの仕様

補助金

補助錠は、外に面したドアから

全員そろうのを待たずに、VPN・リモートデスクトップ・メール・管理画面と、管理者・役員から。
スマホがない人には、スマホ以外の鍵を。鍵はいつも2つ。

コメント