WordPressにMFAを導入しました|DX支援会社が自社で進める小さなセキュリティDX

実践報告

ちまりや株式会社では、AI活用やDX支援を行っています。その一方で、まず自分たちの会社や業務環境が安全に使える状態になっていることも大切だと考えています。そこで今回、当社のWebサイトで利用しているWordPressに多要素認証(MFA)を導入しました。

「DX」というと、大きなシステムを導入したり、業務をすべてデジタル化したりするイメージがあるかもしれません。でも、私たちは小さな改善を積み重ねていくこともDXの一部だと考えています。今回は、その一つとしてWordPressのログイン環境を見直しました。

なぜWordPressにMFAを導入したのか

WordPressの管理画面には、Webサイトのさまざまな設定やコンテンツが集まっています。もし管理者アカウントのパスワードが第三者に知られてしまえば、不正にログインされる可能性があります。パスワードだけに頼るのではなく、もう一段階の確認を加えることで、ログイン時の安全性を高めることができます。そこで今回は、WordPressのログインに認証アプリを使った二要素認証(2FA)を設定しました。MFA(多要素認証)のうち、異なる2つの認証要素を使うものが2FAです。

WordPressの「Two-Factor」プラグインを利用

今回使用したのは、WordPress.orgが提供している「Two-Factor」プラグインです。

Two-Factor|WordPress.org公式プラグインページ

WordPressの管理画面から「Two-Factor」と検索すると、プラグインを確認できます。当社では、このプラグインをインストールして有効化しました。

認証アプリによる2FAを設定

プラグインを有効化した後、WordPress管理画面の「ユーザー」→「プロフィール」から二要素認証の設定を行います。プロフィール画面には、認証アプリを使った二要素認証の設定項目が表示されます。今回、当社では認証アプリ(TOTP)を利用する方法を設定しました。

最後に認証コードを確認

認証アプリに表示された認証コードをWordPressに入力して、設定を完了します。画面上では、

認証アプリで生成されたコードを入力して、セットアップを完了してください

と表示されています。入力したコードが正しければ、認証設定が完了します。これで、WordPressへのログイン時にパスワードだけではなく、認証アプリによる確認を追加できるようになりました。

「セキュリティ対策」と「DX」は別物?

ここは、DXについて発信する会社として、あえて書いておきたいところです。MFAを導入したからといって、それだけでDXが実現するわけではありません。DXは、単にITツールを導入することではなく、デジタル技術を活用して業務やサービス、企業そのものを変えていく取り組みです。一方で、そのためには、

  • デジタルツールを安全に使える環境
  • 適切なアカウント管理
  • 情報セキュリティへの意識
  • データを安全に扱う仕組み

といったデジタルを活用するための土台も必要です。今回のMFA導入は、その土台づくりの一つです。

大きなシステムを入れる前に、できることから

DXという言葉を聞くと、「大規模なシステムを導入しないといけない」「高額なITツールが必要」「専門家に全部任せなければならない」と思われることがあります。でも、必ずしもそうではありません。例えば、

  • WordPressのログインにMFAを設定する
  • パスワードの管理方法を見直す
  • 多要素認証を利用できるサービスでは設定する
  • 使用していないアカウントを整理する
  • クラウドサービスの権限を確認する

といったことも、自社のデジタル環境を見直すきっかけになります。当社が大切にしているのは、「小さく始めるDX」です。まず現在使っている仕組みを確認し、その仕組みを捨てるのではなく、必要なところから少しずつ改善していく。今回のMFA導入も、その考え方に沿った取り組みです。

AIを使う会社だからこそ、セキュリティも考える

当社では、AIセミナーやAI活用支援も行っています。AIは非常に便利なツールですが、AIを活用することばかりに目を向けて、情報セキュリティを後回しにするのは適切ではありません。AIに入力する情報だけでなく、

  • どのサービスにログインするのか
  • 誰がアクセスできるのか
  • アカウントをどう管理するのか
  • 重要な情報をどこに保存するのか

といった基本的な部分も重要です。AI活用とセキュリティ対策は、別々に考えるものではありません。デジタルを仕事に取り入れていくなら、便利さと安全性の両方を考える必要があります。

これからも「自社で試して、自社で考える」

ちまりや株式会社では、DX支援を行う立場だからこそ、まず自社でも実際に取り組み、試してみることを大切にしています。今回のWordPressのMFA導入も、「難しいことを一気にやる」のではなく、「今使っているものを、まず一つ改善する」という取り組みです。これからも、

  • AI
  • クラウド
  • WordPress
  • セキュリティ
  • 業務のデジタル化

などについて、実際に自社で行ったことを記録しながら発信していきます。DXは、特別な会社だけが取り組むものではありません。自分たちが今使っている仕組みを見直すところから、始められます。

参考情報

※「SECURITY ACTION」はIPAが企業のセキュリティ対策を認定する制度ではなく、中小企業が情報セキュリティ対策への取り組みを自己宣言する制度です。

コメント