人工知能(AI)は、組織がアイデンティティーを検証し、不正を検知する方法を変えています。
また、従来の認証方法では見逃す可能性のあるシグナルを評価することで、セキュリティーチームがより迅速にアクセス可否を判断できるようにします。
同時に、攻撃者はAIを使って説得力のあるディープフェイクを作成し、こうした制御を回避するよう設計された合成アイデンティティーを作り出すこともできます。
私は最近、ROCのCEOであるB. Scott Swann氏にメールで、この変化がアイデンティティーセキュリティーに何を意味するのか、またセキュリティーチームはAIを活用したテクノロジーにどう向き合うべきかを聞きました。Swann氏はROCに加わる前、20年以上にわたってFBIに勤務していました。ユニットチーフとして、同局の次世代識別(NGI)システムの開発に携わりました。
Swann氏の経験は、セキュリティー責任者にとって重要な点を浮き彫りにしています。AIはアイデンティティーを確立する新たな方法をもたらす可能性がありますが、組織が信頼できるシステムを構築するには、信頼性とセキュリティーが欠かせません。
AIはアイデンティティー検証を強化する一方、課題ももたらす
従来のアイデンティティーシステムは、パスワード、バッジ、PINなどの静的な認証情報に依存してきました。Swann氏によると、AIは追加のシグナルやコンテキストを取り込み、アクセス要求を信頼すべきかどうかを組織が判断できるようにします。
これにより、不正検知と認証を強化しながら、正当なユーザーへの影響を抑えられます。また、セキュリティーチームが不審な活動をより早期に認識できるようにもなります。
しかし、こうした機能は新たなリスクももたらします。攻撃者はAIを使ってディープフェイクや合成アイデンティティーを作成し、不正行為を正当な行動と見分けにくくすることができます。
セキュリティーチームがAIを活用したアイデンティティープラットフォームを評価する際は、テクノロジーで何ができるかだけに目を向けてはなりません。Swann氏は、組織がテクノロジーのセキュリティー確保とガバナンスの方法を理解する必要があると述べています。また、脅威の進化に応じて、その性能がどのように評価されるのかを確認すべきです。
生体認証には異なるセキュリティーアプローチが必要
AIを活用した生体認証では、アイデンティティーデータをどう保護するかについて、組織は従来とは異なる考え方をする必要があります。
「パスワードや認証情報は、侵害された場合に変更できます。しかし、生体情報は個人に結び付いており、ライフサイクル全体を通じて強固に保護する必要があります」とSwann氏は私に語りました。
組織は生体認証技術を導入する前に、その精度となりすましへの耐性を検証すべきです。また、管理された環境以外でも安定して機能するかどうかを確認する必要があります。
Swann氏は、性能が場所や照明条件によって変わる可能性があると指摘しました。ユーザー集団や運用環境の違いも、結果に影響を及ぼします。
そのため、生体認証は単独の制御手段ではなく、階層化されたアイデンティティー戦略の一部として用いるのが最も効果的です。コンテキストに基づくシグナルはアクセス試行に関する追加情報を提供でき、モニタリングは認証後の不審な活動の特定に役立ちます。
セキュリティーチームは、AIアイデンティティーベンダーを信頼する前に証拠を求める必要がある
機密リソースへのアクセス制御にAIを活用したアイデンティティープラットフォームを使用する前に、それを信頼できることを示す確かな証拠が必要です。
Swann氏は、管理されたデモンストレーションに頼るのではなく、ベンダーに独立した性能データを求めるよう推奨しています。生体認証技術については、CISOは米国国立標準技術研究所(NIST)の次の評価への参加を確認できます:顔認識技術評価および潜在摩擦隆線技術評価への参加を検討できます。
こうした結果は、組織が想定するユースケースと許容可能なエラー率に照らして検討すべきです。
セキュリティー責任者は、プラットフォームがどのようなデータを収集するのかも確認すべきです。その情報がどこで処理・保存され、誰がアクセスできるのかを把握する必要があります。ベンダー評価では、脆弱性への対処方法を検証すべきです。また、状況の変化に応じてプラットフォームがどのように更新・テストされるのかも考慮する必要があります。
基盤となるテクノロジーのサプライチェーンについても、同様の精査が必要です。組織は、誰がテクノロジーを開発したのかを把握し、第三者への依存関係を特定すべきです。Swann氏は、国家安全保障や重要インフラを支える組織は、アイデンティティーテクノロジーがどこで開発され、統制されているのかも考慮すべきだと述べました。
人による監視は今なお重要
AIは組織がアイデンティティーに関する判断を迅速に下すのに役立ちますが、Swann氏は適切な人による監視を維持する重要性を強調しました。
「目標は、人間による意思決定を改善することにすべきです」と同氏は述べました。
組織は、AIが独立して行動できる場合の明確な境界を定めるべきです。ポリシーでは、追加の検証が必要な場合や、判断に人によるレビューが必要な場合も定義する必要があります。
こうした監視は、より高リスクの環境で特に重要になります。誤った判断によって、機密システムへの不正アクセスを許したり、正当なユーザーを重要なリソースから締め出したりする可能性があるためです。
アイデンティティーをセキュリティー基盤の中核として扱う
Swann氏が、民間組織が政府のアイデンティティープログラムから学べると考えている教訓の1つは、アイデンティティーを個別のソリューションではなく、セキュリティー基盤の中核として扱うことです。
組織は、適切なタイミングで適切な人が適切なリソースにアクセスしていると確信できる必要があります。独立したテストはそのプロセスの検証に役立ち、監査可能な判断によって、アクセスがどのように許可または拒否されたのかを可視化できます。
AIを活用したアイデンティティーテクノロジーを評価するセキュリティーチームは、AIそのものだけに焦点を当てるべきではありません。不要な複雑性やベンダー依存を生じさせずに、そのテクノロジーがより広範なセキュリティーアーキテクチャーにどう適合するかを検討すべきです。
AIは、組織がアイデンティティーを検証する方法を変える可能性があります。しかし、セキュリティーチームには信頼できる判断を下せるアイデンティティーシステムが依然として必要であり、根本的な要件は変わりません。
企業全体に新たな攻撃経路を生み出す可能性がある。





