← 点検ルール
SEC-002 / v1.2.0 / 2026-10-02
MFAの方式と適用漏れを確認する
事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。
適用条件
人がログインする管理画面・SSO・データ基盤。サービスアカウントは別の認証制御として扱います。
AIが最初に見る箇所
- IdP・SaaSの認証ポリシーと委託先アカウント
- 回復手段・例外設定・管理者認証
確認すること
- MFA必須の範囲を管理者・委託先・例外まで確認し、未登録を見落とさない。
- プッシュ承認の連打やフィッシングに対する制御と、回復経路が認証を迂回しないか確認する。
修正の方向
- 対応可能な環境でフィッシング耐性のある認証を採用し、例外には期限と担当者を設定する。
完了を判断する証拠
- 対象アカウントの適用率と、未認証の管理操作が拒否される検証を残す。
限界・未確認として残す範囲
- MFAは端末侵害や認証後のセッション窃取を防ぐ保証ではありません。IdPにアクセスできなければ未確認です。