メインコンテンツにスキップ

サイバーセキュリティ

2025年11月5日

 

AIを活用したサイバー詐欺師を出し抜くためのオンライン認証の再考

パスワードへの依存度を低減し、セキュリティ、相互運用性、信頼性を向上させるために活動する国際団体FIDOの代表を務めるアンドリュー・シキアー氏。

Googleのロゴ

Sophie Hares

Contributor

サイバー犯罪との終わりのない軍拡競争において、パスワードは防御手段としての限界をますます露呈しつつある。侵害された認証情報はハッキングの3分の1の侵入経路となっており、犯罪者の手口が進化し、AIが複雑な攻撃のリスクを高めるにつれて、正義の側にはより強力な防御策が必要となっている。

次世代のセキュリティ対策として、パスワードに代わる安全なサインイン認証情報であるパスキーが登場しました。この認証情報は、デバイスの生体認証情報またはPINコードでロックを解除できます。これにより、オンラインアカウントにログインする際や、決済パスキーを使って支払いを行う際に、それが本当に自分であることを証明するのがはるかに簡単かつ安全になります。250以上の加盟企業を擁する国際的な業界標準化団体であるFIDOアライアンスによって開発された決済パスキーは、主要なプラットフォームやデバイスで急速に普及しており、ますます巧妙化するフィッシングやソーシャルエンジニアリングの手口からアカウントや取引を保護するのに役立っている。

FIDOは今、不正防止のための新たな層を構築している。マスターカード、テクノロジー大手、そして各国政府と協力し、検証可能な資格情報に関する断片的な規則を標準化することを目指している。これにより、パスキーの利用が劇的に拡大し、人々は運転免許証、パスポート、その他の書類を安全なクラウドベースのウォレットに保存できるようになるだろう。検証可能な認証情報は、AIを活用したショッピングなど、新たな決済体験へのエコシステムの参加をより安全かつ信頼性の高いものにする。

Mastercard Newsroomは先日、FIDOの最高経営責任者であるアンドリュー・シキアー氏にインタビューを行い、急速に変化するデジタル世界において、FIDOがどのようにセキュリティ強化に貢献しているのかを伺いました。

 

FIDOはパスキーの利用を先駆けて導入した。それらの利点は何ですか?

シキアール:パスワードは盗まれる可能性もあるし、推測される可能性もある。それらは人為的ミスを起こしやすい。パスキーを使う場合、仮想の鍵と錠前を持つことになります。錠前はサーバー上にあり、秘密鍵はあなただけが持っています。そして、それは完全に一致しなければならない。つまり、ハッカーがあなたになりすましてログインするリモート攻撃はそもそも不可能であり、この攻撃経路は事実上排除されることになる。

 

検証可能な資格情報に関する最新の動向は何ですか?

シキアール: 物理的な財布に入っているすべての資産や認証情報、そして財布に入りきらないその他のすべてのものが、あなたの本人確認可能な身元情報に基づいて、あなたのデバイス上またはクラウド上に保存される未来を想像してみてください。これには、支払い情報、運転免許証、パスポート、あるいは学歴やロイヤルティプログラムなどのその他の属性が含まれる場合があります。このデジタル方式は、私たちが現在個人情報を共有する方法よりも、より安全で、よりプライバシーが保護され、ユーザーエクスペリエンスも優れています。現在の方法では、多くの場合、第三者が必要とする以上の情報を提供することになります。例えば、ホテルがあなたのパスポートや運転免許証のコピーを取っているケースを考えてみてください。実際には、予約者本人であることを確認するだけで十分なのです。

こうした動きの多くは、モバイルIDへの移行を推進する政府や規制当局によって主導されている。業界のパートナーと協力することで、検証可能な資格情報に関する基盤技術、認証、ユーザーフローにおいて共通性を確立することを目指しています。

 

Mastercardは、今年初めに発足したFIDOの決済ワーキンググループの共同議長を務めている。このグループは、決済エコシステムのための拡張可能な標準規格をどのように構築しているのでしょうか?

シキアール氏:マスターカードは、パスキーのメリットをより多くの用途に拡大する上で、重要な貢献を果たしてきました。決済ワーキンググループは、デジタル取引に信頼性、安全性、相互運用性をもたらすことを目指している。パスキーによるサインインに関して我々が行ってきたことを、ワーキンググループは今後、デジタル取引と決済に関して行うことに集中できる。

 

消費者にとっての大きなメリットは何でしょうか?

シキアー:電子商取引における決済を、より速く、より簡単に、より安全に行えるようにすべきです。多くの場合、支払いを承認するためにワンタイムパスワードを使用する必要があります。SMSは、「スミッシング」、つまりSMS詐欺の増加により、消費者の間でますます危険なものと認識されるようになっている。そういったユーザーエクスペリエンスから脱却し、より簡単で安全なものへと移行することは、大きな成功につながるだろう。私たちは、これらの機能をデジタル遠隔決済だけでなく、実店舗環境にも拡大していくと考えています。生体認証決済カードは、高額取引においてより高いレベルの安全性を確保できる可能性がある。生体認証決済端末も興味深いものになるだろう。

 

今日の決済分野において、最も急速に発展している分野の一つが、エージェント型コマースである。AIエージェント主導の商取引において、検証可能な資格情報が不可欠なのはなぜですか?

シキアール: エージェント型コマース自体は、eコマースに利便性と効率性をもたらす絶好の機会である。しかし、それは新しく、非常にダイナミックで、急速に変化している。エージェント型商取引において、適切なプライバシー保護とセキュリティを備えた基盤が確実に構築されるよう、一度立ち止まって検討することが重要です。一度扉が開いてしまったら、エージェントを介した商取引の流れが安全で、ユーザーにとって良好な体験となるよう、業界全体が責任を持って取り組む必要がある。

エージェントを介した商取引は、今日のパスキーと同様の容易さとセキュリティで行われる必要がある。それが私たち共通の羅針盤です。

 

AIが業界を変革する中、決済の未来はどうなるのでしょうか?

シキアール: AIによって生み出されるソーシャルエンジニアリングの脅威は、今日最大の脅威である。認証情報を使ったフィッシング詐欺などがその例だ。良くも悪くも、AIは私たちのあらゆる活動の中心に位置している。FIDOアライアンスは、こうしたエージェント主導の活動すべてが安全で、確実であり、可能な限り有益なものであることを確実にしたいと考えています。取引、支払い、本人確認における信頼性を確保するために協力すれば、決済ネットワークにとっても、そしてすべての人にとっても、経済とのつながりをすべての消費者にとって安全かつ容易にするという大きなメリットが得られるだろう。

 

サイバーセキュリティにおける信頼構築に関するサイバー政策専門家

政府と民間企業のリーダーが協力すれば、デジタルエコシステムを保護する強固なサイバーセキュリティフレームワークを構築できる。

A cyber analyst points to a projected map on a wall.