ログイン安全対策ではアカウント復旧も確認する
検討すべきこと
登録、ログイン、パスワード再設定、メール変更、アカウント終了を列挙し、外部の認証事業者を含めて担当を決めます。ログインの外部委託だけで全工程の保護が完了するわけではありません。
確認の進め方
OWASPは多要素認証、ログインの頻度制御、重要操作時の再認証などを推奨しています。全体の方針として検討し、正当な利用者を過度に締め出さない運用も確認します。
次の対応
アクセスを失った利用者に対し、サポートができる操作を明文化します。通常のメッセージだけで臨時の本人判断をせず、エスカレーション先とテストアカウントでの復旧演習を用意します。
実行チェックリスト
- 復旧を対象に含める
- 高権限アカウントを保護
- 重要変更の確認方法を定義
- サポート経路を演習
よくある質問
多要素認証を入れれば完了ですか?
いいえ。復旧、認証方法の変更、サポート手続きにも整合した保護が必要です。
参考資料
OWASP Authentication Cheat Sheet一般的な学習情報であり、お客様のシステムの診断結果ではありません。検査には事前の範囲合意と許可が必要です。