繰り返し承認を防ぐMFA運用:プッシュ爆撃攻撃への対策ガイド
MFA疲労攻撃とプッシュ爆撃の仕組みを理解し、TOTP・アクセスポリシー・監査ログで誤承認を減らす運用方法を解説します。
MFAを有効にしただけで、アカウント乗っ取りを完全に防げるわけではありません。攻撃者が漏えいしたパスワードでログインを繰り返し、認証要求を何度も送ると、利用者は業務上の通知だと誤解したり、通知を止めるために一度だけ承認したりすることがあります。これはMFA疲労攻撃(MFA fatigue)、またはプッシュ爆撃(push bombing)と呼ばれます。
近年のアイデンティティセキュリティでは、MFAの導入率だけでなく、認証方式のフィッシング耐性、セッション保護、異常の検知と対応も重視されます。すべてのMFAが同じ攻撃を防ぐわけではないため、方式ごとの限界を理解し、複数の運用統制を重ねる必要があります。
プッシュ承認はなぜ繰り返し要求に弱いのか
プッシュ方式はスマートフォンでボタンを押すだけなので便利ですが、その要求が自分のログインによるものかを判断する責任は利用者に残ります。攻撃者は夜間や会議中など注意が散りやすい時間に要求を連続送信したり、ヘルプデスクを装って承認を促したりします。
一方、TOTPでは利用者が認証アプリのワンタイムコードをログイン画面へ入力するため、承認ボタンを連打させる攻撃の影響を受けません。ただし、偽のログイン画面がパスワードとTOTPを同時に取得し、直ちに再利用する可能性はあります。TOTPもフィッシングに完全に強いとは言えません。基本的な仕組みはMFAとTOTPのガイドで確認できます。
認証方式だけでなく運用手順を強化する
1. 要求の文脈を確認する
自分が開始していない認証要求は必ず拒否し、セキュリティ担当者へ報告するよう周知します。ログイン時刻、対象アプリ、接続場所など判断に必要な情報を示し、ヘルプデスクが電話やチャットでMFAコードや承認を要求しないという原則を明文化しましょう。
2. 管理者と高リスクアプリから統制する
全利用者へ一斉に同じポリシーを適用するのではなく、管理者、人事・財務システム、顧客データへアクセスするグループからMFAを必須にします。機密性の高い操作では再認証を要求し、グループ別のアプリアクセスを最小権限に制限します。段階的な展開方法はMFA導入チェックリストも参考にしてください。
3. 繰り返し失敗を検知し、セッションも失効する
短時間の連続ログイン失敗、通常と異なる場所、MFA再設定直後のアクセスを組み合わせて確認します。不審なログイン成功が見つかった場合は、パスワードの変更だけで終わらせず、有効なセッションと復旧手段も失効させます。セッショントークン窃取への対策と一体で運用しましょう。
AxiPassで認証ポリシーと記録を一元管理
AxiPassは顧客ごとのテナントでOIDC/SAML SSOとMFAポリシーを運用し、ユーザー・グループ別のアプリアクセスと認証記録を一元的に確認できるよう支援します。SCIMで入社・異動・退職に伴うアカウント状態を反映し、SSO非対応アプリはSWAで接続できます。一つの認証手段だけに依存せず、ポリシー、ライフサイクル、監査ログを組み合わせて、繰り返し承認を狙う攻撃の隙を減らしましょう。
