パスワードレス認証でセキュリティ向上【前編】
「パスワードレス認証とは」の前に考える、企業のセキュリティが甘過ぎた実態
セキュリティを強化するための手段として、パスワードの代わりに顔や指紋を使って認証をする「パスワードレス認証」が注目を集め始めた。企業はなぜIDのセキュリティの対策を見直すべきなのか。専門家に聞いた。
脆弱(ぜいじゃく)な認証手法を介して攻撃を受けるリスクをどう防ぐのか――。アイデンティティー(ID)のセキュリティは、企業にとって喫緊の課題だ。「企業は、認証にパスワードを使わない『パスワードレス認証』を使うことで、IDのセキュリティを強化できる」。そう語るのは、米TechTargetの調査部門Enterprise Strategy Group(ESG)アナリストのジャック・ポラー氏だ。
IDのセキュリティを巡り、何が課題になっているのか。強化するには何に取り組めばいいのか。ポラー氏に尋ねた。
「パスワードレス認証」の前に、まずIDセキュリティの盲点
―― 大半の企業が「自社のIDセキュリティは不十分だ」と考えているようです。IDセキュリティに関して、何が課題になっていて、企業は何から取り組めばいいのでしょうか。
併せて読みたいお薦め記事
パスワードレス認証を実現するには
ポラー氏 ESGが2023年に実施した調査では、企業のセキュリティ担当に「認証を巡る最大の課題とは何か」を質問した。多くの企業が答えたのは、セキュリティに関する従業員のスキル不足だった。他には、「IDのセキュリティは重要だと捉えているが、先に取り組むべきことがある」という回答もあった。私は、企業のセキュリティ対策はまず認証から考えなければならないと考えている。IDセキュリティの強化は、人材不足と共に複合的な課題になっている。
―― ESGの調査では、対象者の45%が「過去1年間に認証情報が漏えいした」と回答し、そのうちの59%が「認証情報の漏えいが攻撃を招いた」と答えています。ところが対象の87%は、自組織のアカウントを侵害する攻撃を検出できると回答していました。この結果から、企業のIDセキュリティの取り組みは十分ではないことが分かります。
ポラー氏 その通りだ。企業は「自社には攻撃を検出できる能力があり、被害を防止できるから大丈夫だ」と考えている。だがそれは過信であり、企業が対策を軽視しているに過ぎないことが調査の結果から判明した。攻撃を検出し、攻撃を抑止できるかどうかに関して、自社の能力を見誤っている企業が少なくない。
対策を軽視している企業はいずれ、痛い目に遭う可能性がある。セキュリティを考える上では、そもそも「攻撃を検出できるかどうか」だけが重要なのではない。企業は絶えず攻撃されるリスクにさらされている。そうした攻撃による被害をどう抑止できるのかについて最初に知恵を絞るべきだ。
―― ESGの調査では、対象者の3割が「IDおよびアクセス管理(IAM)の一環として、今後1年間に認証技術への投資を増やす」と回答しました。この数字をどう捉えていますか。
ポラー氏 まず、パスワードレス認証や多要素認証(MFA)を中心として認証技術に投資するのは、企業にとって間違いなく良いことだ。新しいアプリケーションを導入した際、既存のIDにアクセス許可を与えることで、簡単にそのアプリケーションにアクセスできるようになる。これは従業員にとっての利便性の向上につながる。この点に関して、企業は理解を深めつつあると見ている。
しかし、これだけでは不十分だ。企業は利便性を改善したり効率化を進めたりするだけではなく、セキュリティも同時に考えなければならない。つまり、IDをどう保護するのかだ。この観点での考え方としてはID管理ではなく「IDセキュリティ」が大切であり、企業は認証技術を含めてIDセキュリティへの投資をより重視する必要があると捉えている。
次回は、パスワードレス認証のメリットを取り上げる。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー