こんにちは!セキュリティの世界へようこそ。現役のセキュリティエンジニアとして、日々国内外のサイバー攻撃のトレンドを追いかけている私ですが、今日は少し視点を変えて、「会社のデジタルな扉の守り方」についてお話ししたいと思います。
新人のIT担当者や、これからセキュリティの勉強を始める開発者の方にとって、「暗号」「認証」「ゼロトラスト」といった言葉は、なんだか分厚い辞書を開くような難しさに感じられますよね。でも、安心してください。根底にある考え方は、私たちが普段暮らしている現実世界の「防犯」と全く同じなんです。
今回は、マイクロソフトのクラウド基盤である Azure AD (現: Microsoft Entra ID) を舞台に、「条件付きアクセス」 と 「多要素認証(MFA)」 を使って、泥棒の侵入をピシャリと防ぐ方法を、身近な例えを交えながら一緒に紐解いていきましょう!
—
1. 家の鍵で例える「パスワードの限界」と「多要素認証(MFA)」
皆さんの家には、玄関のドアに鍵がついていますよね。帰宅して鍵を開け、家に入る。これが従来のセキュリティにおける「パスワード認証」です。
しかし、考えてみてください。もしその「鍵」をどこかで落としてしまったり、他人にこっそりコピーされてしまったりしたらどうなるでしょうか? 泥棒はその鍵を使って、いとも簡単にあなたのプライベートな空間に入り込んでしまいます。
インターネットの世界でも全く同じことが起きているんです。
ユーザーが使っているパスワードが、フィッシング詐欺などで盗まれてしまったら、攻撃者はその「合鍵」を使って、いとも簡単に会社の機密データやクラウド上のシステムに侵入してきます。ここで重要なのは、「パスワードという『1つの鍵』だけでは、もはや家を守りきれない時代になった」 という事実です。
多要素認証(MFA)という「2つ目のカンヌキ」
そこで登場するのが 多要素認証(MFA: Multi-Factor Authentication) です。
これは、玄関の鍵(パスワード)に加えて、内側から頑丈なカンヌキを掛けたり、防犯カメラ付きのインターホンを設置したりするようなものです。
具体的には、パスワードを入力した後に、以下のような「自分しか持っていないもの・知っているもの」を組み合わせます。
- スマホの画面にピコンと通知が来て、「本当にあなたですか?」と「はい」をタップする(所持情報)
- 指紋認証や顔認証(生体情報)
これなら、仮に悪意ある攻撃者にパスワード(合鍵)を盗まれたとしても、あなたのスマホ(所持情報)が手元になければ侵入を防ぐことができますよね。「MFAの強制」とは、会社中のすべてのドアに、この2つ目のカンヌキを標準装備するような強力な対策なんです。
—
2. 泥棒の手口を封じる!レガシー認証の無効化
セキュリティの世界には、攻撃者が好んで使う「抜け穴」が存在します。その代表格が 「レガシー認証(古い認証方式)」 です。
昔のプログラムや古いメールソフトの中には、多要素認証(MFA)の仕組みを理解できず、「とりあえずユーザー名とパスワードだけ教えてくれたら動くよ!」という設計になっているものが少なくありません。
攻撃者は、この「古い仕様」をあえて狙い撃ちします。MFAをいくら厳重に設定していても、この古い裏口が開いたままだと、攻撃者はそこからスルスルと侵入できてしまうのです。
家の例えで言うなら、ピッキング対策を施した最新の玄関ドア(MFA対応)をつけたのに、裏手の勝手口には昔ながらの「簡単に外せるボロい鍵(レガシー認証)」がそのまま放置されているような状態です。これでは意味がありませんよね。
Entra IDでレガシー認証をブロックする
Azure AD (Entra ID) では、このレガシー認証をスパッと無効化する機能が用意されています。「条件付きアクセス」という強力な盾を使って、現代の基準に合わない古い通信は一切受け付けないように設定しましょう。
—
3. 「ゼロトラスト」の考え方:誰も信用するな、すべてを検証せよ
「会社の中のネットワークに入ってきた人だから、きっと安全な社員に違いない」
――かつては、そんな「社内=安全地帯」という考え方が主流でした。これを「境界型セキュリティ」と呼びます。オフィスの外は敵だらけ、中は安全なお城という発想です。
しかし、リモートワークが当たり前になり、スマホやカフェのWi-Fiから会社のシステムにアクセスする現代において、「安全な城の中」という概念は崩壊しました。社員のPCが自宅でウイルスに感染しているかもしれませんし、パスワードが漏れているかもしれません。
そこで生まれたのが 「ゼロトラスト(何も信用しない)」 という考え方です。
「社内からのアクセスであっても、海外からのアクセスであっても、誰が・どんな端末で・どこからアクセスしているのかを毎回疑い、その都度しっかりチェックしよう」という、非常に厳格かつ現実的な防犯思想になります。
—
4. Azure AD 条件付きアクセスで実現する「リスクベースの認証制御」
ここで主役となるのが、Azure ADの 「条件付きアクセス(Conditional Access)」 です。
これは、いわば会社の入り口に立つ「超優秀なセキュリティガードマン」だと思ってください。ガードマンは、社員が扉を叩いたときに以下の「条件」を瞬時にチェックし、通すか・止めるか・追加の質問(MFA)をするかを判断します。
1. 誰がアクセスしているか?(役職や所属部署、リスクユーザーか)
2. どこからアクセスしているか?(会社のオフィスか、見覚えのない海外のIPアドレスか)
3. どんな端末からアクセスしているか?(会社が管理している安全なPCか、個人の怪しいスマホか)
4. どのアプリにアクセスしようとしているか?(機密を扱う給与システムか、普通のチャットツールか)
実践:条件付きアクセスのポリシー設定イメージ
それでは、実際にEntra ID(旧Azure AD)の管理画面をイメージしながら、実務で使える設定の流れを見ていきましょう。今回は「怪しい場所からのアクセスや、管理されていない端末からのアクセスには、問答無用でMFAを強制し、危険度が高ければブロックする」というポリシーを作ります。
管理画面では、以下のようなパラメーターを組み合わせてルールを構築します。
{
"policyName": "ゼロトラスト基本方針:外部からのアクセスに対するMFA強制とリスク制御",
"assignments": {
"users": {
"include": "すべてのユーザー",
"exclude": "緊急時用の特権管理者アカウント(※ロックアウト防止のため除外)"
},
"targetResources": {
"includeCloudApps": "すべてのクラウドアプリ(Microsoft 365, Azure等)"
},
"conditions": {
"locations": {
"include": "すべての場所",
"exclude": "会社の信頼されたIPアドレス範囲(本社オフィス等)"
},
"deviceState": {
"include": "すべてのデバイス",
"exclude": "Microsoft Entra ハイブリッド参加済み または 準拠デバイス"
}
}
},
"accessControls": {
"grantControls": {
"operator": "AND",
"controls": [
"MFAの要求 (多要素認証を必須とする)",
"準拠しているデバイスを要求する"
]
}
}
}
この設定がもたらす効果
もし、あなたが普段と違うカフェや、海外旅行先のホテルから会社のメールを見ようとしたとします。
ガードマン(条件付きアクセス)はこう判断します。
- 「おや、会社のオフィスじゃないな」
- 「しかも、会社が管理している安全なPCではなく、個人の端末のようだ」
この瞬間、ガードマンはアクセスをそのまま通すのではなく、「本当にあなた本人ですか?スマホに通知を送るので承認してください(MFAの強制)」 と割り込みます。攻撃者がもしパスワードだけを盗んで海外からログインしようとしても、あなたのスマホが手元になければここで完全にシャットアウトされるというわけです。
—
5. 開発者・IT担当者が今日から現場で意識すべきこと
セキュリティ対策というと、「難しそう」「めんどくさそう」と感じてしまいがちですが、基本のキはいつの時代も変わりません。
1. 「パスワードだけで安心しない」
アプリケーションを自作する場合でも、外部の認証基盤(OAuth 2.0 / OIDCなど)を正しく利用し、自前でパスワードを平文や弱いハッシュで保持するような愚行は絶対に避けましょう。
2. 「古いプロトコルは排除する」
レガシー認証や古い暗号スイートは、技術的負債であると同時に、最大のセキュリティリスクです。「動けばいいや」ではなく、「安全に動くか」を常に意識してください。
3. 「多層防御で隙を作らない」
万が一、一つの鍵が破られても、次の扉が閉まっていれば被害は最小限に抑えられます。Azure ADの条件付きアクセスやMFAは、その強力な「2つ目の扉」です。
セキュリティは、一度設定して終わりではなく、日々の小さな積み重ねと見直しが何よりも大切です。「一歩ずつ、確実に仕組みを理解して対策を講じていく」。その姿勢があれば、あなたも立派なセキュリティの守り手です。
さあ、今日から会社の、そしてご自身のデジタルの扉を、より強固なものにアップデートしていきましょう!
コメント