サイバーセキュリティの専門家は、パスワードベースの認証に伴うリスクを理解している。しかし、その知識が職場のシステムへのアクセス方法を必ずしも変えているわけではない。
「2026 Global State of Authentication」レポートでは、セキュリティ専門家の87%がパスキーを認識しているにもかかわらず、43%が仕事で依然としてユーザー名とパスワードに頼っていることが分かった。
この調査結果は、セキュリティ意識向上トレーニングだけでは解決できない問題を浮き彫りにしている。時代遅れの認証ポリシーがパスワードベースのアクセスを温存し、従業員が入社時に行う従来型のオンボーディングが、在職期間を通じて続く習慣を形成している。
パスキーの認知度、職場での導入率を上回る
このレポートは、米国を含む9カ国のテクノロジーおよびセキュリティ専門家1,890人を対象に調査した。
最も強固な保護を提供する認証方式を尋ねたところ、31%がハードウェアバックドパスキーを選んだ。これに続いたのが29%のモバイル認証アプリで、27%は同期型パスキーを選択した。
しかし、日常的な職場の認証にハードウェアバックドパスキーを使用していると回答したのは、わずか25%だった。
従業員のオンボーディングが、この乖離の一因になっているようだ。回答者の半数以上(52%)は、入社時に従来型のユーザー名とパスワードを受け取っており、初日からパスワードがデフォルトの認証方式になっていた。
認証要件の不統一も、別の課題を生んでいる。レポートによると、76%の組織が社内アプリケーションごとに異なる認証方式を使用している一方、23%はすべての企業向けアプリケーションとサービスで多要素認証(MFA)を必須としていない。
こうした不備があるにもかかわらず、回答者の88%は自組織が安全だと考えていた。
AIフィッシングで攻撃の検知が困難に
このレポートは、人工知能(AI)によって従来のフィッシング対策の信頼性が低下していることも指摘している。
回答者の70%は、過去1年間に自組織を標的とするフィッシング活動が増加したと回答した。さらに、44%はその期間中に自組織が少なくとも1件のAIを利用した攻撃の被害に遭ったと答えた。
攻撃者は、組織を標的にするため、なりすましの手法も使っている。回答者の約43%は、経営幹部や顧客を標的とする不審な動画または音声によるなりすましの試みを報告した。
セキュリティ専門家がAI生成のコミュニケーションを見分けられるかを調べるため、研究者は回答者に、人間が作成したメッセージとAIが生成したメッセージを提示した。
人間が作成した質問を正しく特定できたのはわずか36%で、39%はAI生成の質問を見抜けなかった。
AIエージェントのセキュリティには人間の監督が必要
組織が自律型AIエージェントを導入する中、非人間の身元確認がより重要なセキュリティ課題になっている。調査では、91%がAIエージェントの身元と真正性の確認を不可欠と考え、57%は極めて重要だと答えた。
これとは別に、91%の回答者は、AIエージェントが自分たちに代わってアクションを実行する前に、人間による承認プロセスを残すべきだと回答した。
エージェントがアカウント権限の昇格や金融取引の開始など、機密性の高い操作を実行できる場合、この監督は特に重要になる。
米国、パスワード依存度で首位
調査対象市場の中で、米国は認証に関する認知度と職場でのパスワード利用率の差が最も大きかった。
米国の回答者の40%がハードウェアバックドパスキーを最も安全な認証方式と認識していた一方、50%は職場で依然としてユーザー名とパスワードを使用していた。
パスワードへの依存は個人アカウントにも及び、米国の回答者の56%が職場以外でもユーザー名とパスワードに頼っていた。
セキュリティチームが次にすべきこと
組織はまず、オンボーディング時に認証情報をどのように発行しているかを見直すべきだ。
従業員が初めてログインする時点からフィッシング耐性のある認証器を提供すれば、パスワードベースのワークフローが定着するのを防げる。
セキュリティチームは、依然としてパスワードに依存しているアプリケーションを特定し、対応可能な場合はフィッシング耐性のある認証を必須にすべきだ。
また、組織は非人間アイデンティティ(NHI)を検証し、機密性の高いアクションには人間による承認を維持すべきだ。
パスワードからの移行を目指す組織は、 最適なパスキーソリューションより強固な認証のためのガイドをご覧ください。





