← 点検ルール

SEC-002 / v1.2.0 / 2026-10-02

MFAの方式と適用漏れを確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

人がログインする管理画面・SSO・データ基盤。サービスアカウントは別の認証制御として扱います。

AIが最初に見る箇所

  • IdP・SaaSの認証ポリシーと委託先アカウント
  • 回復手段・例外設定・管理者認証

確認すること

  1. MFA必須の範囲を管理者・委託先・例外まで確認し、未登録を見落とさない。
  2. プッシュ承認の連打やフィッシングに対する制御と、回復経路が認証を迂回しないか確認する。

修正の方向

  • 対応可能な環境でフィッシング耐性のある認証を採用し、例外には期限と担当者を設定する。

完了を判断する証拠

  • 対象アカウントの適用率と、未認証の管理操作が拒否される検証を残す。

限界・未確認として残す範囲

  • MFAは端末侵害や認証後のセッション窃取を防ぐ保証ではありません。IdPにアクセスできなければ未確認です。

補足資料