「Microsoft Authenticator でパスワードレスにしているのに、サインイン履歴に“他国からのサインイン成功”と出てしまった」。この記事では、このときに起きている可能性の高い原因と、今すぐやるべき緊急対応、そして再発防止のための設定・考え方を、できるだけ具体的に整理します。
パスワードレスなのに「不正ログインらしき履歴」が出るのはなぜか
サインイン履歴の「成功」は“ゴール”ではなく“関門を1つ通過した”状態
まず押さえておきたいのは、Microsoft アカウントや Microsoft 365 のサインイン履歴に表示される「成功」「異常なサインイン」といった表示は、必ずしも「メールや OneDrive の中身まで読まれた」ことを意味しない、という点です。
Microsoft の説明では、「異常なアクティビティ」や「成功したサインイン」と表示されるのは、少なくとも最初の認証ステップ(多くはパスワード)が通っている状態を指します。一方で、二段階認証(Authenticator の承認など)が有効な場合、その第2ステップでブロックされている可能性もあります。
つまり、次のようなイメージです。
| サインイン履歴上の表示 | 裏側で起きていること | メールなどへのアクセス |
|---|---|---|
| サインイン成功(通常) | パスワード+二段階認証(またはパスワードレス)が通過 | 基本的にはアクセス可能な状態 |
| サインイン成功(異常なアクティビティ) | パスワード等は通ったが、追加確認やブロックが入る場合あり | 条件次第。二段階認証で止めているケースもある |
| サインイン失敗 | パスワード誤り / 二段階認証失敗など | 基本的にはアクセスなし |
ログ上「成功」と書かれているだけでは、「アカウントが完全に乗っ取られた」と断定することも、「絶対に安全」と言い切ることもできません。大事なのは、サインイン履歴をよく読み、その履歴を「自分の操作」と説明できるかどうかです。
「パスワードレス=パスワードが完全に消えた」ではない
もうひとつよくある誤解が、「パスワードレスを有効にした=パスワードや他の認証手段が完全に無効化された」と思い込んでしまうことです。
実際には、Microsoft アカウント側の設定や、会社のテナント設定によっては、
- パスワードによるサインインがまだ可能
- SMS やメールコードによる認証が残っている
- 古いメールアプリ(POP/IMAP)がパスワードで接続したまま
といった「別ルート」が生きている場合があります。パスワードレスはあくまで「メインのサインイン体験をパスワードに頼らない形にする」ものであり、残っている古い経路を掃除してはじめて真価を発揮します。
起こり得る主な原因(可能性の高い順)
実際に「他国/別地域からのサインイン成功」が表示されるとき、考えられる代表的な原因を、現場で遭遇しやすい順にまとめると次の通りです。
| 原因候補 | 典型的なパターン | まず確認したいポイント |
|---|---|---|
| 別経路が生きている | 古い端末やアプリがパスワードで接続 | 有効なサインイン方法とアプリ一覧 |
| プッシュ誤承認 / 疲労攻撃 | 覚えのない通知をうっかり「承認」 | Authenticator 通知履歴、通知の頻度 |
| セッショントークンの窃取 | ブラウザや端末がマルウェアに侵害 | 端末の安全性、全デバイスからのサインアウト |
| OAuth アプリ権限の悪用 | 怪しいアプリに長期権限を付与 | アプリ・サービスのアクセス許可 |
| 位置情報の誤判定 | VPN / モバイル回線で遠方に見える | IP アドレス、プロバイダ名、利用中の VPN |
| 端末・回線側の侵害 | スマホ乗っ取り / SIM スワップなど | SMS 受信履歴、契約情報、端末の挙動 |
| メール転送・ルールの悪用 | 受信メールが自動で別アドレスへ | Outlook の転送設定・仕分けルール |
以下で、1つずつもう少し具体的に見ていきます。
1. 「別経路」が生きていて、そこから入られた(最有力)
パスワードレスを有効にしても、次のような経路が残っていると、攻撃者は依然として「パスワード+古い認証方式」で入ってくることができます。
- 古いスマホのメールアプリ(POP/IMAP、Exchange ActiveSync)
- 昔の Outlook クライアントや Windows 10 メール
- 保存されたパスワードによる自動サインイン(ブラウザ、アプリ)
- SMS / メールで届くコードによるサインイン
特に、パスワードがどこかで漏洩している場合、これらの“古い入り口”を狙われることが多く、サインイン履歴には「通常のサインイン成功」として表示されます。
こういうログが出たら要注意:
- 「アプリ:古いメールドメイン」「プロトコル:POP/IMAP など」と表示
- 「スマホ アプリ」からのサインイン成功だが、その機種をすでに使っていない
- 普段使っていない国・地域からのサインイン成功で、時刻が深夜帯
今すぐやること:
- アカウントの「セキュリティ」ページから、有効なサインイン方法を棚卸し
- SMS / メールコードをメインで使っていないなら削除または優先度を下げる
- 古いメールアプリはアカウントを削除し、できればアンインストール
- 「信頼済みデバイス」「サインイン状態を維持」を一度すべて解除し直す
2. プッシュ誤承認/MFA 疲労攻撃
近年増えているのが、いわゆるMFA 疲労攻撃(MFA Fatigue Attack)です。攻撃者が何度もサインインを試し、そのたびに Authenticator へ通知が飛ぶことで、ユーザーが「うるさいからとりあえず承認してしまう」状態を狙う手口です。
Authenticator によるパスワードレスや MFA を使っている場合でも、
- 身に覚えのないタイミングで頻繁に通知が来ていた
- 「誤って承認を押してしまった」ことがある
といった状況があると、そこから実際に侵入される可能性があります。
Microsoft は、こうした誤承認を防ぐために、「番号マッチング(Number matching)」や「サインイン元のアプリ名・位置情報の表示」を Authenticator に導入しています。ユーザー側には、画面に表示された数字を Authenticator 側に入力させたり、サインイン元のアプリ名やおおよその場所を表示させたりすることで、「本当に自分の操作か」を判断しやすくする仕組みです。
今すぐやること:
- Authenticator アプリで番号入力型の承認(番号マッチング相当)が有効か確認
- 覚えのない通知が来たら絶対に承認せず、「拒否」「自分ではない」を選択
- 短時間に何度も通知が来る場合は、パスワード変更+全デバイスからのサインアウト
3. セッショントークンの窃取(ブラウザ・端末の侵害)
ブラウザやアプリに一度サインインすると、内部的には「セッショントークン」と呼ばれる情報が発行され、それを持っている限り、しばらくの間は再度パスワードや Authenticator の承認なしにアクセスできる仕組みになっています。
もし端末がマルウェアに感染していたり、怪しいブラウザ拡張機能を入れていたりすると、このセッショントークンが盗まれ、「実際には認証をやり直していないのに、どこか別の国からサインイン成功が出ている」ように見えるケースがあります。
こういうときに疑う:
- いつも使っているブラウザでのみ不審な挙動が起きる
- 自分の PC を触れる人が多い、共有 PC でサインインしたことがある
- 知らないブラウザ拡張やアプリが入っている
今すぐやること:
- PC・スマホでウイルス/マルウェアスキャンを実行
- ブラウザの拡張機能を見直し、不明なものはすべて削除
- アカウントの「すべてのセッションからサインアウト」を実行し、信頼済みブラウザを一度リセット
4. OAuth アプリの権限が悪用されている
Microsoft アカウントや Microsoft 365 では、サードパーティアプリに「このアプリにメールへのアクセスを許可しますか?」といった形で権限を与えることがあります。これは OAuth と呼ばれる仕組みで、一度許可すると、そのアプリは長期間ユーザーの代わりにメールやファイルへアクセスできるようになります。
もし不審なアプリや、正体がよくわからないサービスに権限を与えてしまっている場合、そのアプリ経由でデータが抜き取られる可能性があります。この場合、サインイン履歴には必ずしも「怪しいサインイン」として出てこないこともあり、見落とされがちです。
今すぐやること:
- アカウントの「アプリとサービス」「アプリのアクセス許可」などのページで、許可済みアプリ一覧を確認
- 用途がわからないもの、もう使っていないものはすべてアクセス権を取り消す
- 次からは、公式・信頼できる提供元以外には安易に権限を与えない
5. 位置情報の誤判定(VPN / 携帯回線など)
サインイン履歴に表示される「場所」は、IP アドレスから逆引きしたおおよその推定位置です。これは必ずしも正確ではなく、次のような理由で、かなり離れた地域や別の国に見えることがあります。
- 携帯回線(モバイルネットワーク)を使っている
- 企業や大学のプロキシ/VPN 経由で通信している
- 自分で VPN サービスを使っている
- プロバイダの設備の場所が別の県・国にある
たとえば「普段は東京だが、サインイン履歴では大阪や海外の都市になっている」といったことは珍しくありません。IP アドレスの位置情報だけで“絶対に不正だ”と決めつけないことが重要です。
逆に、次のような場合は要注意です。
- プロバイダ名や IP の所有者が見覚えのない海外企業になっている
- 短時間に世界中の国からサインイン試行が集中している
- 自分が VPN を使っていないのに、海外のデータセンタからのアクセスになっている
6. 端末・回線側の侵害(端末乗っ取り/SIM スワップなど)
二段階認証やパスワードレスを使っていても、本人の端末や電話番号そのものが乗っ取られてしまうと、防御はかなり難しくなります。
- スマホが紛失・盗難されたが、そのままサインインに使われている
- 携帯会社を騙した「SIM スワップ」により、攻撃者の SIM で SMS を受信されてしまう
- 脱獄/root 化した端末で怪しいアプリを大量にインストールしている
この場合、サインイン履歴上は「本人のスマホから正常にサインインしている」ように見えることもあります。
今すぐやること:
- 端末の画面ロック(PIN/指紋/顔認証)を必ず設定し、Authenticator アプリ起動にもロックを要求
- 携帯会社のマイページなどで、SIM 変更時に追加認証を要求するオプションがあれば有効化
- 紛失・盗難時は、端末の遠隔ロック/初期化をすぐに実行し、アカウント側でもその端末を削除
7. メール転送・ルールの悪用
アカウントへの侵入が一度でも成功すると、攻撃者は目立たないように、次のような「静かな仕掛け」を残していくことがあります。
- 特定のキーワードを含むメールだけ別アドレスへ自動転送
- すべての受信メールを特定フォルダに移動し、自分の目につきにくくする
- 「送信済み」フォルダを自動的に削除するルール
この場合、サインイン履歴を見ても最近は不審なログがなく、「すでに仕掛けだけが動いている」ということも十分あり得ます。
今すぐやること:
- Outlook.com / Outlook クライアントの自動転送設定を確認
- 受信トレイルール(仕分けルール/自動処理)を一つずつ確認し、身に覚えのないものは削除
- 送信済み・下書きフォルダにも不審なメールや宛先がないか確認
今すぐの緊急対応(チェックリスト詳細)
サインイン履歴に「他国/別地域からのサインイン成功」が出ている場合、“たぶん大丈夫だろう”と判断する前に、最低限ここまでは確認しておきたい、というチェックポイントを整理します。
| 項目 | 目的 | ゴール |
|---|---|---|
| サインイン履歴の精査 | 不審なサインインの有無とパターンを把握 | 「説明できないログ」が残っていない状態 |
| 全セッションの強制終了 | 不正利用中のセッションを一掃 | ログイン中のデバイスをすべて把握し直せる |
| サインイン方法の棚卸し | 残存している危険な手段を排除 | Authenticator+パスキー中心の構成に整理 |
| パスワードの再設定 | 漏洩済みの可能性があるパスワードを無効化 | 使い回しのない強固なパスワードに更新 |
| エイリアスの分離 | 公開アドレスへの総当たり攻撃の影響を減らす | サインイン専用アドレスを非公開で運用 |
| Outlook 設定の確認 | 転送やルールによる情報漏えいの有無を確認 | 怪しい転送やルールが存在しない |
| 端末の安全性確認 | デバイスそのものの侵害を検知・排除 | OS・ブラウザ・セキュリティが最新でクリーン |
| 復旧情報の更新 | 万一のロックアウト時に自分だけが復旧可能に | 予備メール・電話番号がすべて自分管理のもの |
サインイン履歴を精査し、「自分ではない」を報告
Microsoft アカウントの「最近のアクティビティ」ページでは、過去 30 日間のサインイン履歴を時系列で確認できます。各項目を展開すると、場所・IP・デバイス種別・サインイン方法(ブラウザ/アプリなど)が見られるので、1件ずつ「これは自分の操作か?」をチェックしていきましょう。
- 明らかに身に覚えがないもの → 「自分ではない」「不審なアクティビティ」として報告
- VPN / 携帯回線などで場所がおかしく見えているだけのもの → プロバイダ名などを見て判断
報告すると、Microsoft 側で追加の保護処理が行われる場合があります。
全セッションの強制終了(信頼済みデバイスのリセット)
「どこから入られているのかよくわからない」状態では、まず全セッションを強制終了してしまうのが安全です。
- アカウントのセキュリティ設定から「どこからサインインしているか」「現在サインイン中のデバイス」を確認
- 可能であれば「すべてのセッションからサインアウト」や「すべての信頼済みデバイスを削除」を実行
- そのうえで、自分の PC・スマホから改めてサインインし直す
これにより、もしセッショントークンを盗まれていた場合でも、一度すべての鍵を取り上げることができます。
サインイン方法の棚卸し:Authenticator+パスキー中心へ
緊急対応のタイミングで、ぜひ一度「どの方法でサインインできるようになっているか」を整理しておきましょう。
- Authenticator アプリによるパスワードレスサインイン
- PC の Windows Hello(顔/指紋/PIN)
- FIDO2 準拠の物理セキュリティキー(YubiKey 等)
- SMS・電話・メールコード
- 従来のパスワード
おすすめは、
- メイン:パスキー(Authenticator、Windows Hello、物理キーなど)
- バックアップ:Authenticator のコードや別デバイス
- 緊急手段:SMS / メールコード(極力利用頻度を下げる)
という構成です。Microsoft 自身も、今後パスワードの利用を減らし、パスキー中心のパスワードレス運用へ移行する方針を打ち出しています。
パスワードの再設定と「サインイン用エイリアス」の分離
パスワードレスを有効にしていても、バックアップとして通常のパスワードが残っていることが多いため、
- すでに他サービスで使い回していたパスワード
- 過去に漏洩している可能性のあるパスワード
であれば、必ずこのタイミングで未使用の強固なパスワードに変更しておくべきです。
加えて、公開しているメールアドレス(名刺や Web に載せているアドレス)とは別に、
- 「サインインには使えるが、メールアドレスとしては公開しないエイリアス」を作成し、サインイン用に設定
- 逆に公開用アドレスは「サインインには使えない」設定にする
といった運用にすると、公開アドレスへの総当たり攻撃の影響を小さくできます。
Outlook.com / Outlook で転送・ルール・差出人設定を確認
実被害があったかどうかに関わらず、次の項目は必ずチェックしておきましょう。
- 自動転送設定:外部アドレスへの全転送や条件付き転送がないか
- 受信トレイルール:不自然な条件(特定のドメインだけ削除など)がないか
- 差出人アドレス:身に覚えのない差出人名やエイリアスがないか
| 設定項目 | 要注意な例 | 対応 |
|---|---|---|
| 自動転送 | 全てのメールをフリーメールへ転送 | 必要でない限り無効化 |
| 受信トレイルール | 特定キーワード付きメールを既読・削除 | ルールの意図がわからなければ削除 |
| 差出人設定 | 見覚えのないアドレスが「送信可能」 | 不要な差出人アドレスを削除 |
端末の安全性を再確保し、復旧情報を更新
最後に、利用端末と復旧情報(予備メール・電話番号)を見直します。
- Windows / macOS / iOS / Android の OS を最新の安定版に更新
- ブラウザも最新にし、不要な拡張機能や謎アドオンを削除
- スマホの画面ロックを 4 桁 PIN から 6 桁以上の PIN や生体認証へ強化
- Authenticator アプリ自体にもアプリロック(生体認証)を有効化
- 復旧用メール・電話番号が古い職場や解約済みキャリアのままになっていないか確認
- 携帯キャリアにログインし、SIM 交換時の本人確認オプションがあれば有効化
再発防止のための“設計”と運用ルール
パスキー中心の構成にする
今後の方向性としては、「パスワードをなるべく入力しない」「パスワードを「覚えない」」設計が重要です。
| レイヤー | 認証手段 | 用途 | 推奨度 |
|---|---|---|---|
| 第一レイヤー | パスキー(Authenticator、Windows Hello、物理キー) | 日常のサインイン | ◎(最優先) |
| 第二レイヤー | Authenticator のワンタイムコード | バックアップ用 | ○ |
| 第三レイヤー | SMS / メールコード | 緊急用・復旧用 | △(依存しすぎない) |
| 第四レイヤー | 従来パスワード | 最終手段のみ | △(入力機会を減らす) |
特に、Microsoft Authenticator の「電話サインイン」(パスワードレス)は、サインイン画面の番号をアプリ側に入力して承認する方式で、フィッシングサイトへの入力をある程度避けられる仕組みになっています。
Authenticator の「番号入力型承認」を必須にする
前述の通り、番号匹配(Number matching)やサインイン元のアプリ名・位置情報を表示する機能は、「誤タップ」を物理的に防ぐための強力な仕組みです。
- サインイン時に「●●● の数字を Authenticator に入力してください」と出るようになっているか
- Authenticator 側で、どのアプリ・どの場所からのサインインなのか追加情報が表示されているか
これらが有効になっていない場合は、管理者やテナント設定側での制御も含めて確認をおすすめします。
信頼済み端末・ブラウザの「掃除」を定期的に行う
一度サインインすると、「この端末を信頼する」「今後 30 日間はサインインを求めない」といったオプションが表示されることがあります。便利ですが、
- 共用 PC で誤って信頼済みにしてしまった
- 昔のスマホが信頼済みのまま放置されている
といったリスクもあります。
半年〜1 年に一度は、
- アカウントの「デバイス」一覧から、使っていない端末を削除
- ブラウザの保存済みサインイン状態を一度クリア
といった「掃除」を行うと安心です。
OAuth 連携アプリを定期監査する
Google や GitHub ログインなどと同様、Microsoft アカウントでも、外部サービスとの連携が増えれば増えるほど
権限のスパゲッティ状態になりがちです。
- 半年に一度は「アプリとサービス」一覧を見直す
- 「最後に使った日」が古いもの、用途を思い出せないものは原則削除
- 仕事で必須なものは、組織のポリシーに従って管理
攻撃者は、「一度だけ騙して権限を取れれば、その後は静かにデータを吸い続ける」手口も使います。“つながりっぱなし”のアプリは、それだけでリスクです。
誤解しやすいポイント Q&A
Q. 「サインイン成功」と出たら、必ず中身を見られたと考えるべき?
A. 「二段階認証が有効かどうか」で解釈が変わります。
- 二段階認証が 有効:
パスワードまでは突破されている可能性が高いが、Authenticator や追加認証で止まっているケースもある - 二段階認証が 無効:
「サインイン成功」とあれば、基本的にはアカウント内部にアクセスされたと見て、被害調査・パスワード変更などを行うべき
Q. IP の位置情報が海外だった=必ず不正?
A. 携帯回線や VPN 利用時は「見かけ上の海外」がよくあります。
判断材料としては、
- 自分が使っているプロバイダ・携帯会社名と合っているか
- 同じ時間帯に、自分の端末でサインイン操作をしていなかったか
- 短時間に世界中の IP から試行されていないか
など、「その時間、自分は何をしていたか」という文脈と合わせて見るのが大切です。
Q. パスワードレスにしたから、もうパスワード漏洩は気にしなくていい?
A. いいえ。多くの場合、パスワードはまだ「どこかに」残っています。
特に、他サービスと同じパスワードを使い回している場合、そのサービス側で漏洩したパスワードを使って Microsoft アカウントに総当たりされる、ということは十分起こり得ます。
パスワードレスはあくまで「主役をパスワードからパスキーに替える」仕組みであり、使い回しパスワードの問題そのものを解決してくれるわけではありません。
もし実際にメール閲覧・送信などの被害があった場合
サインイン履歴だけでなく、
- 送信済みフォルダに不審なメールがある
- 自分になりすましたメールが取引先に届いている
- 通販やサブスクリプションで身に覚えのない決済が行われている
といった具体的な被害が確認できた場合は、次のステップで対処しましょう。
1. メール関連の被害範囲を特定する
- 送信済みフォルダ・下書きフォルダを期間を区切って精査
- 連絡先(アドレス帳)に見覚えのないアドレスが追加されていないか確認
- 検索機能で「支払い」「請求」「パスワード」「確認コード」などのキーワードを検索し、不審なメールを洗い出す
なりすましメールを送ってしまっている場合は、関係者に「アカウントが不正利用されていた可能性がある」旨を連絡し、怪しいリンクを踏まないよう注意喚起します。
2. 銀行・クレジットカード・通販サイトの確認
- 主要な銀行・カード会社・通販サイト(Amazon 等)にログインし、最近の取引履歴を確認
- 身に覚えのない決済があれば、すぐにカード会社・銀行に連絡し、カード停止・再発行等を依頼
- 重要サービスのパスワードを変更し、可能であればこちらもパスキー/Authenticator に移行
3. 他サービスのパスワードリセットとセッション破棄
メールアドレスは、多数のサービスに共通して使われていることが多いため、
- パスワード再設定メールが届いているサービスがないか
- ログイン履歴が残るサービスで不審なサインインがないか
を確認し、怪しいものがあれば、パスワード変更+全セッションからのサインアウトを行います。
ケース別:こんなログが出たらどう考える?
ケース1:海外からの「サインイン成功(異常なアクティビティ)」が 1 件だけ
多くの場合、
- どこかから ID / パスワードが漏洩しており
- 攻撃者が一度だけサインインを試したが
- 二段階認証や追加確認で止められた
というシナリオが考えられます。
推奨対応:
- パスワードを即変更し、使い回し先も順次変更
- サインイン方法を棚卸しし、Authenticator+パスキー中心に整理
- 念のためサインイン済みデバイスを一度リセット
ケース2:毎日のように世界中から「サインイン試行失敗」が大量にある
これは、いわゆる総当たり攻撃(ブルートフォース)が自動的に行われていると考えられます。クラウドサービスでは珍しいことではなく、Microsoft 側でレート制限やブロックも行われています。
重要なのは、
- パスワードが十分に強力か(長さ・複雑さ)
- 二段階認証/パスワードレスが有効化されているか
- 公開アドレスとサインイン用アドレスを分けられているか
といった「こちら側の防御力」です。ログが多少騒がしくても、これらがしっかりしていれば深刻度は下がります。
ケース3:自分が旅行中に、旅行先とは違う国から「サインイン成功」が出ている
この場合は、
- 旅行先のホテル Wi-Fi や VPN サービス経由で、実際にはその国のデータセンタを経由している
- 携帯回線の IP 割り当ての都合で、隣国に見えている
といった可能性もあります。
判断材料として、
- 旅行中に自分でサインイン操作をした時間とログの時間が一致しているか
- デバイス名やブラウザなどが自分のものと合致しているか
を確認し、「説明できる」なら問題は小さく、「説明できない」なら前述の緊急対応を実施しましょう。
組織・IT 管理者向けの補足
もし問題のアカウントが会社・組織の Microsoft 365(Entra ID)アカウントである場合、管理者側にもできることが多くあります。ここでは詳細な設計までは踏み込みませんが、再発防止策の方向性として参考になりそうなポイントを挙げます。
- 条件付きアクセスで、全ユーザーに MFA / パスワードレスを必須化
- SMS / 音声通話による MFA を段階的に廃止し、Authenticator+FIDO2 キー中心に移行
- Exchange Online で POP/IMAP/SMTP AUTH などのレガシープロトコルを無効化
- サインインログと監査ログを SIEM 等に転送し、不審なサインインパターンを自動検知
- OAuth アプリの登録と同意を、管理者承認制にする(同意フィッシング対策)
- 認証方法ポリシーで、Authenticator の番号マッチング・追加コンテキスト表示を強制
個人ユーザーとしてできることには限界がある場面でも、組織的なポリシーと技術的コントロールを組み合わせることで「不審なサインインはそもそも成立しにくい」状態を作ることができます。
まとめ:ログに怯えるより、設計を「パスワード前提」から卒業する
「パスワードレスなのに、不正ログインっぽいサインイン成功が出てしまった」という状況は、とても不安になります。しかし、サインイン履歴の表示だけで「完全にアウト」か「完全にセーフ」かを判断するのは難しく、原因候補を一つずつつぶしながら、防御の“設計そのもの”を見直していくことが大切です。
- ログの「成功」は認証プロセスのどこかが通ったサインであって、必ずしもメールを読まれたとは限らない
- パスワードレスを名乗っていても、古いパスワード経路や SMS 認証が生きていることが多い
- 今すぐできる緊急対応(サインイン履歴の精査・全セッションの強制終了・パスワード変更など)をまず実施
- そのうえで、パスキー中心の構成・Authenticator の番号入力承認・OAuth アプリの定期監査といった恒久対策を組み立てる
「不審なログが一件も出ない世界」を目指すのではなく、「不審なログが出ても、突破されにくく、被害範囲を最小限に抑えられる」アカウント設計を目指す。その発想で、Microsoft Authenticator とパスワードレスをうまく活用していきましょう。

コメント