AxiPassAxiPass
ブログ一覧へ
SSO・アカウント管理·約4分

MFAを有効にしても侵害される理由:セッショントークン窃取への対策

MFA後にも残るセッショントークン窃取のリスクを理解し、セッション寿命、再認証、権限回収、監査ログで被害を抑える方法を解説します。

MFAを導入すると、パスワードが漏えいしても二つ目の認証要素が攻撃を防ぎます。しかし、認証後に発行されたセッショントークンが盗まれた場合は事情が異なります。攻撃者はパスワードやTOTPコードを再入力せず、認証済みのセッションとしてアクセスできる可能性があります。最近のアイデンティティセキュリティで、MFAの有無だけでなくセッションとトークンのライフサイクルが重視される理由です。

これはMFAが無意味という話ではありません。ログイン時はMFAで守り、通過後のセッションは必要以上に長くせず、アカウント状態が変わったら速やかに切断する多層防御が必要です。

セッショントークンを別に管理する理由

認証結果を一定時間だけ代理するため

OIDC対応アプリはログイン成功後のトークンで利用者を確認し、ブラウザはセッションCookieでログイン状態を維持します。有効期間中はリクエストごとにMFAを行いません。便利な一方、悪意ある拡張機能、感染した端末、安全でない保存先から値が漏れると、攻撃者も残りの有効時間を利用できます。

まずSSOセッション管理ガイドを参考に、IdPセッション、アプリセッション、OIDCトークンを別々の期限として整理してください。一つのログアウトですべてが自動終了するとは限りません。

長い有効期限は攻撃可能な時間も延ばします

短すぎるセッションは利用者に再ログインを繰り返させますが、無期限に近い設定は窃取後の影響を長引かせます。管理者と一般利用者、共有端末と管理端末、通常の閲覧と重要な設定変更を同じ基準にしないことが重要です。

MFAの次に実施する四つの対策

1. 役割ごとにセッションとトークンの寿命を決める

影響の大きい管理者には、より短いセッションと再認証間隔を設定します。期限は一つの数値ではなく、アイドル時間、最大継続時間、更新を許可する条件に分けて文書化します。

2. 重要操作の直前に本人確認をやり直す

MFAのリセット、管理者権限の付与、シークレットの変更を古いセッションだけで許可せず、直近の認証を求めます。TOTPの役割と限界はMFA・TOTP入門も参照してください。

3. 状態変更とセッション失効を連動させる

利用停止、退職、管理者グループからの除外が発生したら、新規ログインを止めるだけでなく、既存のIdP・アプリセッションと発行済みトークンの扱いを確認します。ログアウトや失効の方式はプロトコルとアプリによって異なるため、実際の連携環境でテストが必要です。

4. 検知と対応に必要な記録を残す

ログインの成功・失敗、MFA変更、トークン発行・失効、グループとアプリ権限の変更を同じ時系列で確認できるようにします。不審な状況への対応はSSOインシデント対応と監査ログを基準に事前演習してください。すべての異常が侵害を意味するわけではないため、自動遮断と担当者確認の境界も決めておきます。

AxiPassでログイン後まで一貫して管理

AxiPassはSaaS企業向けのマルチテナントIdPです。顧客環境を分離しながら、OIDC・SAML SSO、TOTP MFA、SCIMによるアカウントライフサイクル、グループベースのアプリアクセス、非SSOアプリ向けSWA、監査ログをまとめて運用できます。MFAの導入確認で終わらせず、セッション方針、権限回収、調査記録を一つの運用フローにつなげましょう。

無料で始める

AxiPassを知る

AxiPassを無料で始める

FreeプランでSSO・SCIM・MFA・監査ログをご自身で確認できます。クレジットカード不要ですぐに始められます。

無料で始める

導入のご相談はこちら

貴社の環境と必要な機能をお知らせいただければ、担当者が導入方法を一緒に検討いたします。

導入相談
ブログ一覧へ