認証方式の進化とIT部門の現実
パスキーにすれば全て解決? 多要素認証やパスワードと「安心」「不便」を比較する
MFAやパスキー導入が進む中、「ログインできない」といった混乱はITの現場で見られる光景だ。認証技術の進化とその現実から、安全と利便性のバランスを取るための検討軸を紹介する。
「ログインできないんですが」「スマホを変えたら認証が通らなくなりました」――MFA(多要素認証)や新しい認証方式を導入した後、IT部門へこうした問い合わせが増えた経験はないでしょうか。認証技術は年々進化し、セキュリティ強化は進んでいる一方で、現場では「面倒になった」「分かりにくくなった」という声が聞こえる場合があります。
しかし、パスワードだけに頼る運用は、リスクが高いことも明らかです。IT部門は「安全性を高めたい」と考え、ユーザーは「できるだけ楽に使いたい」と感じる。このギャップは、どこまで許容されるべきなのでしょうか。
本稿は、パスワード、MFA、パスキーという3つの認証方式を軸に「不便さ」の正体と、その許容ラインを整理します。
不便さと安心の許容ライン、どう見極める?
近年、認証方式は大きく進化しています。MFAは「知識情報(パスワード)」に加えて、「所持情報」や「生体情報」を組み合わせることで、不正アクセスへの耐性を高める仕組みです。「パスキー」(Passkey)は、FIDO(Fast IDentity Online)規格に基づき、公開鍵暗号を用いてパスワードそのものを使わずに認証するための仕組みです。
パスキー対応アカウントは1年で倍増
認証関連の業界団体FIDO Allianceが2024年12月に発表した調査によると、パスキーに対応するアカウント数は1年で倍増し、150億件を超えました。Amazon、Google、ソニーといった主要サービスでも採用が進み、一般ユーザーの目に触れる機会は増えつつあります。
FIDO Allianceが2024年10月に公開した「Online Authentication Barometer」では、パスキーの認知度が2022年の39%から2024年には57%へと上昇したことが示されています。日本では認知した人の62%がパスキーを実際に有効化しており、このことからも普及が進んでいることが伺えます。
利用の停滞と残るリスク
このように新方式の普及は進んでいるものの、現実にはパスワードからの置き換わりが進んでいる訳ではありません。多くの業務システムや社内アプリケーションでは、パスワードの利用を主流としているところもあります。
その結果、フィッシング詐欺や認証情報漏えいのリスクは残り続けてしまいます。また、FIDO Allianceの調査では42%の人が「過去1か月以内にパスワードを忘れて購買を断念した経験がある」と回答しており、パスワード忘れによるログイン失敗が、サービス利用の離脱につながるケースも見受けられます。認証は進化し、認知も進んでいる一方で、利用実態は停滞しているのが現状です。
なぜ認証はいつまでも「不便なまま」なのか
認証の世界では「不便=安全」という価値観が根強く残っています。ログインが面倒であればあるほど、セキュリティが高いと受け止められやすいのが実情です。そのため、ユーザー体験(UX)が多少悪くても仕方がないという前提で設計されがちです。
「安全と生産性の板挟み」で悩むIT部門
IT部門の現場では「安全性を高めると利用者の不便につながる」という板挟みに直面します。例えば、MFAを導入した直後に「ログインできない」「通知が届かない」といった問い合わせが急増するのは、よくある光景です。
さらに、認証は「人」「端末」「サービス」という3つの要素に強く依存します。人の異動や退職、端末の更新や初期化、SaaSの追加導入など、環境が変わるたびに認証設計の見直しが必要になります。しかし、これらの変化に認証基盤が追従しきれないことが、不便さを固定化させる要因となっています。
パスワードの限界
パスワードは、使われてきた年月の長さから、認知度が高い認証方式であり、対応できるシステムも多い傾向にあります。一方で、高度化する情報社会ではパスワードの限界が見えつつあります。忘れやすい、管理が面倒、使い回しの誘惑も強い、といった特性は長年変わっていません。
「セキュリティ対策」が逆効果を生む構造
従業員に、次のようなパスワード管理を指示しているIT部門もあります。
- 複雑なパスワードを設定する
- 定期的に変更を義務付ける
これらの管理方法はセキュリティ対策として有効ですが、実際には複雑さや頻繁な変更制限が、付せんでの管理や使い回しを助長し、リスクを高めることもあります。それでもパスワード文化が変わらない背景には、既存システムとの互換性やレガシー資産、長年の社内慣習があります。
IT部門側の負担も無視できない
IT部門側の負担も無視できません。パスワードリセットの依頼、アカウントロックの解除、問い合わせ対応など、細かな運用コストは積み重なってしまいます。
MFAの「安全だけど不便」問題
MFAは、パスワード単体に比べて安全性を大きく高めます。その一方で、MFA利用の拡大とともにユーザーが混乱する要素も増えています。
MFA方式の不便ポイント
一般的なMFA方式にはいくつかの種類があり、それぞれ固有の不便さがあります。
- SMSやメール
- 通信状況に依存し、遅延や未着が起こりやすい。
- 認証アプリケーション
- 端末変更や初期化時に再登録が必要になる。
- プッシュ通知
- 誤タップや通知見落としのリスクがある。
実務では、認証に使用する端末を初期化した結果、認証アプリケーションが消えてしまい、復旧に時間がかかるといった事例も考えられます。
パスキーは本当に便利で安全なのか
先も述べた通り、FIDO Allianceの発表では2024年時点でパスキー対応アカウント数は150億件を超えています。認知と利用も定着しつつあります。
ユーザーが感じるメリット
では、生体認証を含めたパスキーによる認証は万能と言えるかと言えば、そうではありません。
パスキーが解決できるのは、主に「パスワード忘れ」「フィッシング耐性」「ユーザーの認証体験」といった課題です。IT部門の業務について言えば、運用負荷の軽減も期待できます。
その一方で、既存の業務アプリケーションやレガシーシステムがパスキーに対応していない場合もあります。端末やOSの管理が不十分な環境、私物端末の利用がある環境下での内部統制、複数デバイス間での同期管理など、導入前に整理すべき課題は少なくありません。パスキーは有力な選択肢ですが「導入すれば全て解決」というわけではないのです。
不便さの許容ラインをどう見極めるか
認証方式を検討する際「安全か便利か」という2軸だけでは不足しています。実務では、次のような軸で整理する必要があります。
- ユーザー層の特性
- 現場、営業、管理部門など、部門によって認証の複雑さに対する受け止め方や許容度が異なる。
- システムの性質
- 機密性を重視するか、可用性を重視するか。
- 運用体制の現実
- 問い合わせ件数、担当者数、復旧フローの重さはどの程度か。
SaaS中心で、主要デバイスがモダンなOSに統一されている環境では、パスキー移行は現実的な選択肢となります。一方、レガシーなシステムや特定業務向けアプリでは、パスワードを継続する方が合理的なケースもあります。
まとめ:「不便の総量」を最小化する
パスワード、MFA、パスキーは、それぞれ異なる場所で不便さを生み出します。認証方式の議論は、技術の優劣ではなく「どの不便を、誰がどの程度まで引き受けるのか」という視点で整理すべきです。
パスキーは有力な選択肢ですが、移行は段階的に行うことが推奨されます。IT部門は、ユーザー、システム、運用体制を一体として捉え、自社にとって「不便の総量」が最小となるポイントを探る必要があります。認証は、万能解ではなく、現実解を積み重ねる領域と言えるでしょう。
FIDO Allianceが2024年12月に公開した調査レポート:
FIDO Allianceが2024年10月に公開した調査レポート:
◆ https://fidoalliance.org/wp-content/uploads/2024/10/Barometer-Report-2024-Oct-29.pdf◇2024 Online Authentication Barometer◆
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
次世代RPA「ハイパーオートメーション」が急成長か Gartnerが予測
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
昭和大学病院がeICUを導入、ICUの患者情報を遠隔地で一括管理
-
10
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
4
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
「オンプレミス回帰」せざるを得ない“合理的な理由”
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー