サイバーセキュリティの専門家はパスワード認証のリスクを理解しています。しかし、その知識が職場のシステムへのアクセス方法を変えているとは限りません。
レポート「2026 Global State of Authentication」によると、セキュリティ専門家の87%がパスキーを知っているにもかかわらず、43%は業務で今もユーザー名とパスワードに頼っています。
この結果は、セキュリティ意識向上トレーニングだけでは解決できない問題を示しています。時代遅れの認証ポリシーがパスワードによるアクセスを温存し、従来型のオンボーディングの慣行が、従業員の在職期間を通じて続きかねない習慣を根付かせているのです。
パスキーの認知度に職場での導入が追いつかず
この調査は、米国を含む9カ国の技術・セキュリティ専門家1,890人を対象に実施されました。
最も強力な保護を提供する認証方式を尋ねたところ、31%がハードウェアに裏付けられたパスキーを選びました。次いでモバイル認証アプリが29%、同期型パスキーが27%でした。
しかし、日常の業務認証でハードウェア型パスキーを使っていると答えたのは、わずか25%でした。
こうした乖離には、従業員のオンボーディングが影響しているようです。回答者の半数以上(52%)は、入社時に従来型のユーザー名とパスワードの認証情報を渡されており、初日からパスワードが標準の認証方式になっていました。
認証要件が統一されていないことも、もう一つの課題です。レポートによると、76%の組織が社内アプリケーションごとに異なる認証方式を採用しています。また、23%の組織は、すべての企業向けアプリケーションとサービスで多要素認証(MFA)を必須にしていません。
こうした不備があるにもかかわらず、回答者の88%は自分の組織が安全だと考えていました。
AIフィッシングで攻撃の検知が困難に
レポートは、人工知能(AI)によって従来のフィッシング対策の信頼性が低下している実態も浮き彫りにしています。
回答者の70%が、過去1年間に自組織を狙ったフィッシング活動が増加したと答えました。さらに44%は、この期間に自組織がAIを使った攻撃を少なくとも1件受け、成功を許したと述べています。
攻撃者は、なりすまし手法も使って組織を狙っています。回答者の約43%が、経営幹部や顧客を狙った、ビデオや音声による不審ななりすまし行為を確認したと報告しました。
セキュリティ専門家がAI生成のコミュニケーションを見抜けるかを調べるため、研究者は回答者に人間が書いたメッセージとAIが生成したメッセージを提示しました。
人間が書いた質問文を正しく見分けたのは36%にとどまり、39%はAIが生成した質問文を見抜けませんでした。
AIエージェントのセキュリティには人間による監督が不可欠
組織が自律型のAIエージェントを導入するなか、人間以外のアイデンティティの検証は、セキュリティ上の優先度をいっそう高めています。調査では、AIエージェントのIDと真正性の検証を不可欠だと考える回答者が91%に上り、57%は極めて重要だと述べています。
これとは別に、回答者の91%は、AIエージェントが自らに代わって操作を実行する前に、人間による承認のステップを残すべきだと答えました。
アカウント権限の昇格や金融取引の開始など、機密性の高い操作をエージェントが実行できる場合、この監督は特に重要になります。
パスワード依存で米国が最多
調査対象の市場のなかで、認証に関する認識と職場でのパスワード利用との差が最も大きかったのは米国でした。
米国の回答者の40%がハードウェア型パスキーを最も安全な認証方式に挙げましたが、50%は職場で今もユーザー名とパスワードを使っていました。
パスワード依存は個人のアカウントにも及んでおり、米国の回答者の56%が、仕事以外でもユーザー名とパスワードに頼っています。
セキュリティチームが次に取るべき対策
組織はまず、オンボーディング時に認証情報をどのように発行しているかを見直すべきです。
従業員の最初のログインからフィッシング耐性のある認証器を提供すれば、パスワード中心のワークフローが定着するのを防ぎやすくなります。
セキュリティチームは、今もパスワードに依存しているアプリケーションを洗い出し、対応可能なものにはフィッシング耐性のある認証を必須にする必要があります。
また、人間以外のアイデンティティ(NHI)を検証し、機密性の高い操作には人間による承認を維持することも求められます。
パスワードからの脱却を目指す組織は、より強力な認証に向けた おすすめのパスキーソリューションのガイドもご覧ください。
翻訳元: https://www.esecurityplanet.com/news/passkey-vs-password-authentication-report/