セキュリティを強化するための手段として、パスワードの代わりに顔や指紋を使って認証をする「パスワードレス認証」が注目を集め始めた。企業はなぜIDのセキュリティの対策を見直すべきなのか。専門家に聞いた。
脆弱(ぜいじゃく)な認証手法を介して攻撃を受けるリスクをどう防ぐのか――。アイデンティティー(ID)のセキュリティは、企業にとって喫緊の課題だ。「企業は、認証にパスワードを使わない『パスワードレス認証』を使うことで、IDのセキュリティを強化できる」。そう語るのは、米TechTargetの調査部門Enterprise Strategy Group(ESG)アナリストのジャック・ポラー氏だ。
IDのセキュリティを巡り、何が課題になっているのか。強化するには何に取り組めばいいのか。ポラー氏に尋ねた。
―― 大半の企業が「自社のIDセキュリティは不十分だ」と考えているようです。IDセキュリティに関して、何が課題になっていて、企業は何から取り組めばいいのでしょうか。
ポラー氏 ESGが2023年に実施した調査では、企業のセキュリティ担当に「認証を巡る最大の課題とは何か」を質問した。多くの企業が答えたのは、セキュリティに関する従業員のスキル不足だった。他には、「IDのセキュリティは重要だと捉えているが、先に取り組むべきことがある」という回答もあった。私は、企業のセキュリティ対策はまず認証から考えなければならないと考えている。IDセキュリティの強化は、人材不足と共に複合的な課題になっている。
―― ESGの調査では、対象者の45%が「過去1年間に認証情報が漏えいした」と回答し、そのうちの59%が「認証情報の漏えいが攻撃を招いた」と答えています。ところが対象の87%は、自組織のアカウントを侵害する攻撃を検出できると回答していました。この結果から、企業のIDセキュリティの取り組みは十分ではないことが分かります。
ポラー氏 その通りだ。企業は「自社には攻撃を検出できる能力があり、被害を防止できるから大丈夫だ」と考えている。だがそれは過信であり、企業が対策を軽視しているに過ぎないことが調査の結果から判明した。攻撃を検出し、攻撃を抑止できるかどうかに関して、自社の能力を見誤っている企業が少なくない。
対策を軽視している企業はいずれ、痛い目に遭う可能性がある。セキュリティを考える上では、そもそも「攻撃を検出できるかどうか」だけが重要なのではない。企業は絶えず攻撃されるリスクにさらされている。そうした攻撃による被害をどう抑止できるのかについて最初に知恵を絞るべきだ。
―― ESGの調査では、対象者の3割が「IDおよびアクセス管理(IAM)の一環として、今後1年間に認証技術への投資を増やす」と回答しました。この数字をどう捉えていますか。
ポラー氏 まず、パスワードレス認証や多要素認証(MFA)を中心として認証技術に投資するのは、企業にとって間違いなく良いことだ。新しいアプリケーションを導入した際、既存のIDにアクセス許可を与えることで、簡単にそのアプリケーションにアクセスできるようになる。これは従業員にとっての利便性の向上につながる。この点に関して、企業は理解を深めつつあると見ている。
しかし、これだけでは不十分だ。企業は利便性を改善したり効率化を進めたりするだけではなく、セキュリティも同時に考えなければならない。つまり、IDをどう保護するのかだ。この観点での考え方としてはID管理ではなく「IDセキュリティ」が大切であり、企業は認証技術を含めてIDセキュリティへの投資をより重視する必要があると捉えている。
次回は、パスワードレス認証のメリットを取り上げる。
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
SIEMと脅威インテリジェンスのセキュリティデータを統合することは、多くの組織にとって喫緊に取り組むべき課題になっている。しかし、データ量の急増やクラウドへの分散などの要因により、データの統合が進んでいないケースも多い。
大量の不正トラフィックを送り込み、標的のシステムに障害を引き起こすDDoS攻撃。近年、クラウドインフラが標的にされるケースが急増し、クラウドプロバイダーの対策だけでは不十分なため、ユーザー自身のセキュリティ対策が欠かせない。
情報セキュリティを向上させ、ビジネスチャンスにもつなげられる取り組みとして、ISMS認証やPマークの取得を目指す企業は多い。ただ、工数・リソース・専門知識などが、実現の壁となりがちだ。5社の事例から効率的な取得のポイントを探る。
ゼロトラストの実装が加速し、現在市場には多くのゼロトラストネットワーキングソフトウェアが登場している。ビジネスソフトウェアのレビューサイト「G2」に寄せられたユーザーの声を基に、製品選定のポイントを探る。
クラウド利用の加速に伴い、従来のセキュリティでは対処できないリスクが生じている。まずはクラウドの設定ミスをなくすことが重要だ。本資料では、悪用されやすい7つの設定ミスを取り上げ、そのリスクを最小限に抑える方法を解説する。
いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。
「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。
「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。
「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...