パスワードを強くしても漏れるときは漏れます。二段階認証は方式ごとに強さと手間が違い、復旧手段の準備が肝心です。設定の順番と、機種変更で詰まらないための備えを解説します。
パスワードを長くしても不安が消えない。設定画面を開いたが、SMSと認証アプリとパスキーのどれを選ぶべきかわからない。スマートフォンを買い替えたらログインできなくなった。二段階認証は、入れること自体より「どの方式を選び、どう復旧できるようにしておくか」でつまずく仕組みです。
方式には強さと手間の差があります。さらに、設定して満足してしまい、端末をなくしたときの備えを忘れるのがいちばん危ない状態です。順番を決めて進めましょう。
この記事でわかること
- 二段階認証が守ってくれる範囲と、守れない範囲
- SMS、認証アプリ、パスキー、物理キーの違いと向き不向き
- 設定を進める順番と、優先して守るべきアカウント
- 機種変更や紛失で困らないための準備
- 偽の確認画面やしつこい通知にだまされないための判断
こんな人に向いています
- 設定したほうがよいと聞いたが、手を付けていない
- SMSで受け取る形だけ設定しており、これで十分か不安
- 家族の分もまとめて設定してあげたい
- 一度設定してログインできなくなった経験がある
何を防げて、何を防げないのか
二段階認証は、パスワードが漏れた後の侵入を止めるための仕組みです。できることとできないことを分けて理解すると、他の対策と組み合わせやすくなります。
- 防げる:どこかで漏れたパスワードを使い回して試される攻撃
- 防げる:推測や総当たりでパスワードを当てられた場合の不正ログイン
- 防ぎにくい:本人が偽サイトに入力し、追加のコードまで渡してしまう場合
- 防げない:端末そのものが乗っ取られている状態
- 防げない:パスワードの再発行手続きを悪用される場合
つまり、二段階認証を入れたうえで、パスワードを使い回さないこと、連絡先のメールアドレスを守ることがセットになります。
方式ごとの強さと手間
選べる方式が複数あるときは、強いほうを主にし、弱いほうを予備にする考え方が基本です。
- SMSで受け取る:手軽で設定しやすい。ただし電話番号を乗っ取られる手口が指摘されています
- 認証アプリ:一定時間ごとに変わる番号を端末側で作る方式。通信圏外でも使えます
- パスキーや生体認証:偽サイトに渡しにくい設計とされ、近年広く採用が進んでいます
- 物理的なセキュリティキー:強度は高いとされますが、紛失に備えて二本持つ運用が勧められます
- 通知を承認する形式:押すだけで済む一方、誤って承認しないよう注意が必要です
対応している方式はサービスによって違います。設定画面で選べるものを確認してください。
設定する順番を決める
全部を一度にやると疲れて途中で止まります。被害の大きい順に進めます。
- 最初に、他のサービスの再発行先になっているメールのアカウント
- 次に、金銭が動くもの。ネット銀行や決済、通信販売の買い物用アカウント
- そのあと、仕事のアカウントと、連絡先が入っているもの
- 最後に、その他のサービスを気づいたときに追加していく
- 一つ設定したら、別の端末やブラウザから一度ログインを試して確認する
復旧手段を先に用意する
二段階認証で困る原因の大半は、端末をなくしたときの備えがないことです。
- 回復用コードが発行される場合は、印刷するか、オンラインでない場所に控える
- 方式を二つ登録できるなら、認証アプリと別の手段を併用する
- 認証アプリは、新しい端末へ引き継ぐ手順を事前に確認しておく
- 機種変更は、古い端末が使えるうちに移行作業を済ませる
- 控えはパスワードと同じ場所に置かない
だまされないための判断
- コードを人に伝える場面はありません。電話やメールで聞かれたら偽物と考える
- 心当たりのない承認通知が来たら、承認せずパスワードを変更する
- ログイン画面は、届いたメールのリンクではなく自分で開いた画面から入る
- 「認証を解除してください」と促す連絡は、相手を確かめるまで従わない
家族の分をまとめて設定するとき
自分だけ守っても、共有の端末や家族のアカウントが入口になることがあります。進め方を少し変えると定着します。
- 復旧用の控えを置く場所を家族で一か所に決めておく
- 認証アプリを使う場合は、誰の端末で受け取るのかを決める
- 高齢の家族には、押すだけで済む方式の方が負担が軽い場合があります
- 共有のアカウントは、持ち主と連絡先を明確にしておく
注意しておきたいこと
設定画面の名前や手順は、サービスの更新で変わります。この記事の説明は一般的な考え方にとどめているため、実際の操作は各サービスの公式なヘルプで確認してください。
また、業務で使うアカウントでは、組織の規定で使える方式が決められている場合があります。勤務先のシステム管理者や、公的機関が公開している注意喚起の情報も合わせて確認し、判断に迷う部分は専門の担当者に相談してください。
よくある質問
Q. SMSだけでも設定しておく意味はありますか
何もない状態より守りは強くなるとされています。ただし電話番号を狙う手口があるため、選べる環境なら認証アプリやパスキーを主にし、SMSは予備にする形が無理のない選択です。
Q. スマートフォンをなくしたらログインできなくなりますか
回復用コードや別の方式を登録してあれば入れる場合があります。逆に何も控えていないと、本人確認の手続きに時間がかかることがあるため、先に備える方が確実です。
Q. 毎回コードを入れるのは面倒ではありませんか
普段使う端末を信頼済みとして登録でき、入力を求められる頻度が下がる仕組みを持つサービスがあります。設定画面の選択肢を確認してみてください。
Q. パスワード管理のアプリと併用すべきですか
使い回しをやめるには有効な手段とされています。併用する場合は、その管理アプリ自身にも二段階認証をかけておくことが前提です。
まとめ
- 二段階認証はパスワードが漏れた後を守る仕組み。偽サイト対策とは別に必要
- 方式は強さが違う。パスキーや認証アプリを主に、SMSは予備という考え方
- 設定と同時に回復手段を用意し、機種変更は古い端末が使えるうちに済ませる