セキュリティ

パスワードからパスキーへ

2024年4月25日 · Derek Hanson

パスワードからパスキーへ

※ 本記事は Fortune 誌にも掲載されたものです。

フィッシングは、攻撃者が機微な情報へのアクセスを得るために用いる一般的な手口であり、セキュリティ侵害全体の8割以上で一因になっているとされています。フィッシングとは、悪意ある者が正規の組織になりすまし、通常はメール・SNS・テキストメッセージ・偽のWebサイトを通じて、個人情報を提供させようと欺く行為です。個人用または業務用のメールアカウントなど、あるアカウントに紐づく個人情報をいったん手に入れれば、攻撃者はさらに他のアカウントへ侵入するための情報の宝庫を得たことになります。

あらゆるフィッシング攻撃の根本にあるのがパスワードです。パスワードは、悪意ある者がアカウントを侵害するための最前線だからです。パスワードは長らくオンラインで本人確認を行う定番の手段でしたが、本質的に安全ではありません。利用者は、システムやアプリケーションにアクセスするたびに、複雑な文字列を記憶し、正確に入力することを求められます。しかしこの方法は、多くの点で欠陥があることが明らかになっています。人は複数のアカウントで同じパスワードを使い回したり、推測されやすいパスワードを使ったりする傾向があり、そのため攻撃者は1つのパスワードで複数のアカウントを侵害できてしまいます。さらに、今日のフィッシング攻撃は非常に巧妙で、攻撃者は偽のWebサイトを本物のように見せかけられるため、人はパスワードを容易に共有させられてしまいます。

現代のフィッシング攻撃への解決策

幸いなことに、フィッシングに対抗する方法はあります。そのひとつが、高い安全性と使いやすさを両立するパスワードレスの多要素認証(MFA)です。パスワードレス認証の本質は、利用者がパスワードを作成し記憶する必要そのものをなくすことにあります。代わりに、生体情報や物理的なセキュリティキーといった別の要素を用いて本人確認を行います。パスワードレス認証の大きな利点のひとつは、セキュリティを高められることです。盗んだり推測したりするパスワードが存在しないため、攻撃者がアカウントへ不正にアクセスしようとする際の壁は格段に高くなります。

YubiKeyのような物理セキュリティキーは、使いやすく、安全性が高く、フィッシングに強いパスワードレス認証の手段として機能し、利用者はログイン時に物理的な鍵で本人確認を行います。盗まれたり侵害されたりし得るパスワードとは異なり、YubiKeyはフィッシング攻撃をはじめとするサイバー脅威に耐える、形のあるセキュリティを提供します。

パスワードレス認証は、安全性が高いだけでなく、利用者の体験を大きく簡素化します。複雑なパスワードを覚える必要がなくなることで、ログイン時の煩わしさが減り、パスワードを忘れてしまう苛立ちもなくなります。とくに従業員が複数のアカウントとパスワードを扱う企業環境では、満足度と生産性の向上につながります。

パスキーが拓く、パスワードのない未来

パスキーは、パスワードに代わるアプリやWebサイトの事実上の認証手段として世界的に広がり、個人にも企業にも移行を容易にしています。パスキーは、コンピューターや端末に保存された暗号学的な「鍵」を用いて、なめらかに利用者を認証します。忘れたり、盗まれたり、傍受されたりし得る長い文字列を記憶したり手入力したりする必要がないため、パスワードより優れた手段と考えられています。

パスキーの人気と普及が急速に高まった背景には、世界最大級のテクノロジー企業 ― 同時に、合わせて最も多く使われているIDプロバイダーでもあります ― による幅広い採用があり、何百万もの利用者が移行を始めています。パスキーを使えば、指紋や顔認証といった生体センサー、PIN、パターンでアプリやWebサイトに簡単にサインインでき、パスワードを覚えて管理する必要がなくなります。

YubiKeyは2018年からパスキーに対応しており、さらに高いレベルのセキュリティを提供します。YubiKeyのパスキーはデバイス紐づけ型(物理的なハードウェアの内部に保存され、複製できず、特定のベンダーに縛られない)であるのに対し、同期型のパスキー(クラウドに保存され、特定のプラットフォームに紐づき、複数の端末間で複製される)とは性質が異なるためです。

絶えず変化するサイバーセキュリティの状況を進んでいくなかで、パスワードレス認証を取り入れることは、私たちのデジタルアイデンティティを守り、日々依存しているシステムやサービスを安全に保つうえで、間違いなく重要な役割を果たしていくでしょう。


原文(英語): 「From passwords to passkeys: Entering a new era in cybersecurity」 https://www.yubico.com/blog/from-passwords-to-passkeys-entering-a-new-era-in-cybersecurity/