> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Auth0 テナントに対するMFA攻撃を検出して対応し、テナントログで攻撃の兆候を調査し、緩和策を適用します。

# MFAプレイブック

攻撃者は、<Tooltip tip="多要素認証 (MFA): SMSで送信されるコードなど、ユーザー名とパスワードに加えて認証要素を使用するユーザー認証プロセス。" cta="用語集を見る" href="/docs/ja-jp/glossary?term=multi-factor+authentication">多要素認証</Tooltip> (MFA) のアラートを悪用して、システムへのアクセス権を得ることがあります。以下では、代表的なMFA攻撃の手口と、その調査方法について紹介します。

<div id="find-log-events-of-interest">
  ### 注目すべきログイベントを見つける
</div>

以下のログイベントタイプは、MFA 攻撃の調査に関連するものです。これらは [Auth0 テナントログ](/docs/ja-jp/deploy-monitor/logs/log-event-type-codes) で確認できます。

| Log Event Type                                                                     | Description                                                                                                                               |
| ---------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------- |
| `gd_auth_failed`                                                                   | 多要素認証に失敗しました。これはシステム障害の可能性もあれば、SMS/音声/Email/TOTP を MFA の認証要素として使用した際に、ユーザーが誤ったコードを入力した可能性もあります。失敗が頻繁に発生する場合は、攻撃や MFA の設定ミスを示している可能性があります。 |
| `gd_auth_fail_email_verification`                                                  | email verification の失敗を示すログイベントタイプが高頻度で発生している場合、悪意のあるアクティビティやテナントの設定ミスを示している可能性があります。                                                     |
| `gd_auth_rejected`, `gd_send_pn` and `gd_send_pn_failure`                          | プッシュイベントの頻発や、応答のないプッシュイベントは、MFA fatigue 攻撃 (T1621) を示している可能性があります。                                                                        |
| `gd_otp_rate_limit_exceed`                                                         | 短期間に MFA の失敗が多発している場合、自動化された攻撃を示している可能性があります。                                                                                             |
| `gd_recovery_failed`                                                               | MFA の復旧の失敗が繰り返される場合、追加の認証要素を回避または置き換えようとする攻撃者の試みを示している可能性があります。                                                                           |
| `gd_send_sms`, `gd_send_sms_failure`, `gd_send_voice`, and `gd_send_voice_failure` | これらのイベントが高頻度で発生している場合、SMS pumping 攻撃や toll fraud 攻撃を示しています。また、認証要素としての SMS/音声を回避しようとする試みを示している可能性もあります。                                   |
| `gd_unenroll`                                                                      | MFA デバイスの登録解除が大規模に発生している場合、アカウント乗っ取りキャンペーンが成功している可能性があります。                                                                                |

<div id="mitigation-strategies">
  ## 緩和策
</div>

以下は、MFA に対する攻撃への対策例です。

* SMS ポンピング攻撃や通話料金詐欺を軽減するため、SMS/音声ベースの MFA を [OTP](/docs/ja-jp/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-otp-notifications-for-mfa) または [WebAuthn](/docs/ja-jp/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa) に置き換え、より強固な MFA オプションへ移行します。
* SMS/音声 MFA を使用する場合は、Twilio の [Preventing Fraud in Verify](https://www.twilio.com/docs/verify/preventing-toll-fraud) のような不正利用防止機能を導入し、SMS/音声 Provider のセキュリティを強化します。
* プッシュ通知のレート制限を適用して、MFA fatigue を防ぎます。
