新たな報告書、セキュリティ担当者の43%が依然としてパスワードを使用と指摘

「2026 Global State of Authentication」レポートによると、パスキーの認知度が高まり、AIを使ったフィッシング攻撃の脅威が増す中でも、セキュリティ担当者の43%が職場で依然としてパスワードを使用している。

執筆者
Ken Underhill
Ken Underhill
Oct 8, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバーセキュリティの専門家は、パスワードベースの認証に伴うリスクを理解している。しかし、その知識が職場のシステムへのアクセス方法を必ずしも変えているわけではない。

「2026 Global State of Authentication」レポートでは、セキュリティ専門家の87%がパスキーを認識しているにもかかわらず、43%が仕事で依然としてユーザー名とパスワードに頼っていることが分かった。

この調査結果は、セキュリティ意識向上トレーニングだけでは解決できない問題を浮き彫りにしている。時代遅れの認証ポリシーがパスワードベースのアクセスを温存し、従業員が入社時に行う従来型のオンボーディングが、在職期間を通じて続く習慣を形成している。

パスキーの認知度、職場での導入率を上回る

このレポートは、米国を含む9カ国のテクノロジーおよびセキュリティ専門家1,890人を対象に調査した。

最も強固な保護を提供する認証方式を尋ねたところ、31%がハードウェアバックドパスキーを選んだ。これに続いたのが29%のモバイル認証アプリで、27%は同期型パスキーを選択した。

しかし、日常的な職場の認証にハードウェアバックドパスキーを使用していると回答したのは、わずか25%だった。

従業員のオンボーディングが、この乖離の一因になっているようだ。回答者の半数以上(52%)は、入社時に従来型のユーザー名とパスワードを受け取っており、初日からパスワードがデフォルトの認証方式になっていた。

認証要件の不統一も、別の課題を生んでいる。レポートによると、76%の組織が社内アプリケーションごとに異なる認証方式を使用している一方、23%はすべての企業向けアプリケーションとサービスで多要素認証(MFA)を必須としていない。

こうした不備があるにもかかわらず、回答者の88%は自組織が安全だと考えていた。

AIフィッシングで攻撃の検知が困難に

このレポートは、人工知能(AI)によって従来のフィッシング対策の信頼性が低下していることも指摘している。

回答者の70%は、過去1年間に自組織を標的とするフィッシング活動が増加したと回答した。さらに、44%はその期間中に自組織が少なくとも1件のAIを利用した攻撃の被害に遭ったと答えた。

攻撃者は、組織を標的にするため、なりすましの手法も使っている。回答者の約43%は、経営幹部や顧客を標的とする不審な動画または音声によるなりすましの試みを報告した。

セキュリティ専門家がAI生成のコミュニケーションを見分けられるかを調べるため、研究者は回答者に、人間が作成したメッセージとAIが生成したメッセージを提示した。

人間が作成した質問を正しく特定できたのはわずか36%で、39%はAI生成の質問を見抜けなかった。

AIエージェントのセキュリティには人間の監督が必要

組織が自律型AIエージェントを導入する中、非人間の身元確認がより重要なセキュリティ課題になっている。調査では、91%がAIエージェントの身元と真正性の確認を不可欠と考え、57%は極めて重要だと答えた。

これとは別に、91%の回答者は、AIエージェントが自分たちに代わってアクションを実行する前に、人間による承認プロセスを残すべきだと回答した。

エージェントがアカウント権限の昇格や金融取引の開始など、機密性の高い操作を実行できる場合、この監督は特に重要になる。

Advertisement

米国、パスワード依存度で首位

調査対象市場の中で、米国は認証に関する認知度と職場でのパスワード利用率の差が最も大きかった。

米国の回答者の40%がハードウェアバックドパスキーを最も安全な認証方式と認識していた一方、50%は職場で依然としてユーザー名とパスワードを使用していた。

パスワードへの依存は個人アカウントにも及び、米国の回答者の56%が職場以外でもユーザー名とパスワードに頼っていた。

セキュリティチームが次にすべきこと

組織はまず、オンボーディング時に認証情報をどのように発行しているかを見直すべきだ。

従業員が初めてログインする時点からフィッシング耐性のある認証器を提供すれば、パスワードベースのワークフローが定着するのを防げる。

セキュリティチームは、依然としてパスワードに依存しているアプリケーションを特定し、対応可能な場合はフィッシング耐性のある認証を必須にすべきだ。

また、組織は非人間アイデンティティ(NHI)を検証し、機密性の高いアクションには人間による承認を維持すべきだ。

パスワードからの移行を目指す組織は、 最適なパスキーソリューションより強固な認証のためのガイドをご覧ください。


Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。