認証方式の進化とIT部門の現実
パスキーにすれば全て解決? 多要素認証やパスワードと「安心」「不便」を比較する
MFAやパスキー導入が進む中、「ログインできない」といった混乱はITの現場で見られる光景だ。認証技術の進化とその現実から、安全と利便性のバランスを取るための検討軸を紹介する。
「ログインできないんですが」「スマホを変えたら認証が通らなくなりました」――MFA(多要素認証)や新しい認証方式を導入した後、IT部門へこうした問い合わせが増えた経験はないでしょうか。認証技術は年々進化し、セキュリティ強化は進んでいる一方で、現場では「面倒になった」「分かりにくくなった」という声が聞こえる場合があります。
しかし、パスワードだけに頼る運用は、リスクが高いことも明らかです。IT部門は「安全性を高めたい」と考え、ユーザーは「できるだけ楽に使いたい」と感じる。このギャップは、どこまで許容されるべきなのでしょうか。
本稿は、パスワード、MFA、パスキーという3つの認証方式を軸に「不便さ」の正体と、その許容ラインを整理します。
不便さと安心の許容ライン、どう見極める?
近年、認証方式は大きく進化しています。MFAは「知識情報(パスワード)」に加えて、「所持情報」や「生体情報」を組み合わせることで、不正アクセスへの耐性を高める仕組みです。「パスキー」(Passkey)は、FIDO(Fast IDentity Online)規格に基づき、公開鍵暗号を用いてパスワードそのものを使わずに認証するための仕組みです。
パスキー対応アカウントは1年で倍増
認証関連の業界団体FIDO Allianceが2024年12月に発表した調査によると、パスキーに対応するアカウント数は1年で倍増し、150億件を超えました。Amazon、Google、ソニーといった主要サービスでも採用が進み、一般ユーザーの目に触れる機会は増えつつあります。
FIDO Allianceが2024年10月に公開した「Online Authentication Barometer」では、パスキーの認知度が2022年の39%から2024年には57%へと上昇したことが示されています。日本では認知した人の62%がパスキーを実際に有効化しており、このことからも普及が進んでいることが伺えます。
利用の停滞と残るリスク
このように新方式の普及は進んでいるものの、現実にはパスワードからの置き換わりが進んでいる訳ではありません。多くの業務システムや社内アプリケーションでは、パスワードの利用を主流としているところもあります。
その結果、フィッシング詐欺や認証情報漏えいのリスクは残り続けてしまいます。また、FIDO Allianceの調査では42%の人が「過去1か月以内にパスワードを忘れて購買を断念した経験がある」と回答しており、パスワード忘れによるログイン失敗が、サービス利用の離脱につながるケースも見受けられます。認証は進化し、認知も進んでいる一方で、利用実態は停滞しているのが現状です。
なぜ認証はいつまでも「不便なまま」なのか
認証の世界では「不便=安全」という価値観が根強く残っています。ログインが面倒であればあるほど、セキュリティが高いと受け止められやすいのが実情です。そのため、ユーザー体験(UX)が多少悪くても仕方がないという前提で設計されがちです。
「安全と生産性の板挟み」で悩むIT部門
IT部門の現場では「安全性を高めると利用者の不便につながる」という板挟みに直面します。例えば、MFAを導入した直後に「ログインできない」「通知が届かない」といった問い合わせが急増するのは、よくある光景です。
さらに、認証は「人」「端末」「サービス」という3つの要素に強く依存します。人の異動や退職、端末の更新や初期化、SaaSの追加導入など、環境が変わるたびに認証設計の見直しが必要になります。しかし、これらの変化に認証基盤が追従しきれないことが、不便さを固定化させる要因となっています。
パスワードの限界
パスワードは、使われてきた年月の長さから、認知度が高い認証方式であり、対応できるシステムも多い傾向にあります。一方で、高度化する情報社会ではパスワードの限界が見えつつあります。忘れやすい、管理が面倒、使い回しの誘惑も強い、といった特性は長年変わっていません。
「セキュリティ対策」が逆効果を生む構造
従業員に、次のようなパスワード管理を指示しているIT部門もあります。
- 複雑なパスワードを設定する
- 定期的に変更を義務付ける
これらの管理方法はセキュリティ対策として有効ですが、実際には複雑さや頻繁な変更制限が、付せんでの管理や使い回しを助長し、リスクを高めることもあります。それでもパスワード文化が変わらない背景には、既存システムとの互換性やレガシー資産、長年の社内慣習があります。
IT部門側の負担も無視できない
IT部門側の負担も無視できません。パスワードリセットの依頼、アカウントロックの解除、問い合わせ対応など、細かな運用コストは積み重なってしまいます。
MFAの「安全だけど不便」問題
MFAは、パスワード単体に比べて安全性を大きく高めます。その一方で、MFA利用の拡大とともにユーザーが混乱する要素も増えています。
MFA方式の不便ポイント
一般的なMFA方式にはいくつかの種類があり、それぞれ固有の不便さがあります。
- SMSやメール
- 通信状況に依存し、遅延や未着が起こりやすい。
- 認証アプリケーション
- 端末変更や初期化時に再登録が必要になる。
- プッシュ通知
- 誤タップや通知見落としのリスクがある。
実務では、認証に使用する端末を初期化した結果、認証アプリケーションが消えてしまい、復旧に時間がかかるといった事例も考えられます。
パスキーは本当に便利で安全なのか
先も述べた通り、FIDO Allianceの発表では2024年時点でパスキー対応アカウント数は150億件を超えています。認知と利用も定着しつつあります。
ユーザーが感じるメリット
では、生体認証を含めたパスキーによる認証は万能と言えるかと言えば、そうではありません。
パスキーが解決できるのは、主に「パスワード忘れ」「フィッシング耐性」「ユーザーの認証体験」といった課題です。IT部門の業務について言えば、運用負荷の軽減も期待できます。
その一方で、既存の業務アプリケーションやレガシーシステムがパスキーに対応していない場合もあります。端末やOSの管理が不十分な環境、私物端末の利用がある環境下での内部統制、複数デバイス間での同期管理など、導入前に整理すべき課題は少なくありません。パスキーは有力な選択肢ですが「導入すれば全て解決」というわけではないのです。
不便さの許容ラインをどう見極めるか
認証方式を検討する際「安全か便利か」という2軸だけでは不足しています。実務では、次のような軸で整理する必要があります。
- ユーザー層の特性
- 現場、営業、管理部門など、部門によって認証の複雑さに対する受け止め方や許容度が異なる。
- システムの性質
- 機密性を重視するか、可用性を重視するか。
- 運用体制の現実
- 問い合わせ件数、担当者数、復旧フローの重さはどの程度か。
SaaS中心で、主要デバイスがモダンなOSに統一されている環境では、パスキー移行は現実的な選択肢となります。一方、レガシーなシステムや特定業務向けアプリでは、パスワードを継続する方が合理的なケースもあります。
まとめ:「不便の総量」を最小化する
パスワード、MFA、パスキーは、それぞれ異なる場所で不便さを生み出します。認証方式の議論は、技術の優劣ではなく「どの不便を、誰がどの程度まで引き受けるのか」という視点で整理すべきです。
パスキーは有力な選択肢ですが、移行は段階的に行うことが推奨されます。IT部門は、ユーザー、システム、運用体制を一体として捉え、自社にとって「不便の総量」が最小となるポイントを探る必要があります。認証は、万能解ではなく、現実解を積み重ねる領域と言えるでしょう。
FIDO Allianceが2024年12月に公開した調査レポート:
FIDO Allianceが2024年10月に公開した調査レポート:
◆ https://fidoalliance.org/wp-content/uploads/2024/10/Barometer-Report-2024-Oct-29.pdf◇2024 Online Authentication Barometer◆
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「業務改善とツール活用」に関するアンケート
-
2
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
IT製品の導入に関するアンケート「PC&デバイス」編
-
7
AIがサイバー攻撃調査を拒否? セキュリティ企業が単一モデル依存から脱却する理由
-
8
【基本情報技術者試験】そもそもOSは何をしている? 「ジョブ管理」の仕組みを解説
-
9
【基本情報技術者試験】データを複数ディスクに分散する「RAID」の仕組みと特徴
-
10
OpenAIがコスト半減のGPT-6新モデル投入 Claude猛追とOSS包囲網で激化する価格戦
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
7
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
8
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
9
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
10
ランサムウェア攻撃“究極の対策”はこれだ
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー