
ゲスト:ギル・ローゼンタール
今回は多要素認証(MFA)をめぐる不正を掘り下げます。単純に見えて、実際にはどれほど多くの形で破綻しうるかを知ると印象が変わるテーマです。MFAはアカウントをより安全にするためのものであり、多くの場合その役割を果たします。しかし不正対策に携わっているなら、難しい問いはMFAがあるかどうかではないとご存じでしょう。適切な人物が、適切な状況で、適切な理由をもって、実際にそれを完了したのかどうかが問われるのです。
興味深くなるのはそこからです。
このエピソードでは、SMS認証、メール認証、認証アプリ、マジックリンクなどの確認の流れにおいて不正対策チームが目にし続けている脆弱性と抜け道について、ギル・ローゼンタール氏と語り合いました。一見すると、MFAが成功したという記録は安心材料に見えます。しかし掘り下げると、そこが本当の問題の始まりであることもあるのです。
犯罪者がどのようにMFAを回避するのか、こうした攻撃が急増する背景にはどんな根本原因があるのか、そして認証そのものだけでなく認証の「後」に何が起きたかを確認することがなぜ重要なのかを話し合います。この点は非常に大切です。MFAの成功直後にアカウントへのアクセス、出金、高額の購入が通っているなら、その段階を通過した人物が本当に正当な顧客だったのかを、不正対策チームは把握する必要があります。
正直なところ、あまりに多くのチームが見落としているのがこの部分です。
実際には、次のような意味を持ちます:
- MFAをめぐる不正は、企業が認証という出来事だけを信頼し、その周囲の文脈を確かめないときに起こりやすい
- ワンタイムパスワードの不正は、コードが技術的には有効であっても、アカウント乗っ取りにつながりうる
- MFAの完了前後で何が変わったかを見ると、アカウント乗っ取りの防止は強くなる
- 不審なログインの検知には、電話番号、メールアドレス、通信事業者の変更、そしてログイン後の挙動も含めるべきである
このエピソードで聞ける内容:
- 犯罪者がSMS、メール、アプリ、マジックリンクにまたがって多要素認証をどう突破するか
- ワンタイムパスワードの不正、プッシュ通知を悪用した不正、MFA疲れが実際の顧客に今なお通用する理由
- MFAへの攻撃が急に増えたとき、不正対策チームが調べるべきこと
- SIMスワップ詐欺やアカウント情報の変更が、乗っ取りリスクの高まりをどう示すか
- フィッシングに強いMFAが重要でありながら、それだけでは答えにならない理由
次のような方におすすめのエピソードです:
- 不正対策、リスク、本人確認、銀行、フィンテックに携わり、MFAの不正のより良い枠組みを求めている
- 不審なログインの実際の手がかりに結びついた、より強いアカウント乗っ取り対策を求めている
- ワンタイムパスワードの不正、SMS認証の悪用、MFA成功後の不当な申し立てに対応している
- SIMスワップ詐欺、メール認証の悪用、プッシュ通知の不正が全体像の中でどう位置づくかを理解したい
- 「MFAは通過した」で終わらず、その後に何が起きたかまで見る検知に関心がある
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


