01エビデンス A

メール、決済、SNSアカウントにはすべて二要素認証を設定。スマホへのプッシュ通知による承認を優先し、次にSMS認証コードを使用する

二要素認証とは、ログイン時にパスワードに加えて、本人であることを再度確認する仕組みです。スマホにポップアップが表示され、それをタップして承認する方法を使えば、9割以上のフィッシングによるアカウント乗っ取りを防げます。「最後にログインした場所はどこか」「予備のメールアドレスは何か」といった従来の方法に頼るやり方では、フィッシングによる乗っ取りは1割程度しか防げません。

費用・手間

無料。各アカウントで一度設定すれば、2〜3分で完了します。

効果

Googleは、35万件の実際の乗っ取り(アカウントハイジャック)の試行を調査しました。

費用・手間

無料。各アカウントで一度設定すれば、2〜3分で完了します。

効果

Googleは、35万件の実際の乗っ取り(アカウントハイジャック)の試行を調査しました。一つはデバイスを利用して検証する方法で、例えばスマホにポップアップを表示して承認を求めたり、セキュリティキーを挿入したりする方法です。この方法により、「フィッシングに起因するハイジャック試行の 94% 以上、および自動化されたハイジャック試行の 100%」を阻止できました。フィッシングとは偽サイトでパスワードを入力させる行為を指し、自動化とは漏洩したパスワードを使って機械が大量に試行することを指します。もう一つは、質問に答えることで検証する方法で、例えば最後にログインした場所や予備のメールアドレスを尋ねるものです。この方法では「フィッシングによるハイジャックのわずか 10%、および自動化されたハイジャックの 73%」しか阻止できませんでした。

出典

Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). https://doi.org/10.1145/3308558.3313481

出典を開く
著者の注記

同じ研究では、この種の検証が時として本人を拒絶してしまうことも判明しています。52% の正当なユーザーが初回ログインに失敗しましたが、最終的には 97% がログインできました。まずはメールにこの機能を設定してください。他のアカウントの多くは、メールを使ってパスワードを再設定できるからです。

自分のメモ