毎年、組織は従業員のセキュリティ意識を高めるために多大な時間と資金を投じています。多要素認証(MFA)を導入し、新しいセキュリティポリシーを実施し、コンプライアンス研修を義務付けています。そして、一見それは効果を上げているように思えます。
YubicoとOktaの共同レポートである「2026 グローバル認証状況調査」によると、セキュリティリーダーの88%が自社の現在のセキュリティ体制に自信があると回答しました。そうした自信は頼もしいものである一方で、9カ国の約2,000人のテクノロジーおよびセキュリティ専門家を対象とした調査(※1)に基づく本レポートは、組織がセキュリティにおける「構造的な問題」を「従業員への教育」で解決しようとしている実態を明らかにしています。しかし、現実には、従業員の知識不足よりも、日常的なログインの摩擦や、入社時に発行されるパスワードのような「レガシーな習慣」こそが、セキュリティのより重大な障害となっていることが判明しました。
以下に、レポートの主なポイントを紹介します。
「レガシーな習慣」は初日から始まる
人々は多くの場合、アイデンティティのセキュリティリスクは従業員の知識不足から生じると思いがちですが、データはそうではないことを示しています。セキュリティの専門家は深い領域の知識を持っています。87%がパスキーに精通しており、31%がデバイスバインド型でハードウェア保護されたパスキーを最も安全な資格情報として認識しています。それにもかかわらず、セキュリティの専門家の43%が依然として仕事へのログインにパスワードを使用しています。
その理由を知るには、初日にさかのぼる必要があります。回答者の半数以上(52%)が、入社時にユーザー名とパスワードの資格情報を受け取っていました。「レガシーな習慣」を打破するのが難しい一方で、運用上の摩擦も追い打ちをかけています。76%の組織が異なる内部アプリケーション間で分断された認証方法を使用しており、45%がそれらのシステム全体でユーザー名とパスワードを使用しています。
この「安全でないデフォルト設定」と「絶え間ないセキュリティ通知」の組み合わせが、認証疲労を引き起こします。人間は自然と最も簡単な道を選ぶため、どれほど優れたトレーニングであっても、こうした「構造的な問題」には太刀打ちできません。
なぜ「ヒューマンファイアウォール」はAIを阻止できないのか
多くの企業が従業員向けにフィッシング対策のトレーニングに投資してきましたが、AIにより、誤字脱字や不自然な言い回しといった視覚的なフィッシングは過去のものとなりました。過去1年間で、回答者の70%が組織へのフィッシングの増加を指摘し、44%が自社が少なくとも1回のAI主導の攻撃成功被害を受けたと報告し、43%が経営陣や顧客を標的とした不審なビデオ、音声、または電話によるなりすましを経験しました。
セキュリティの専門家でさえ追いつくのに苦労しています。防御力をテストするため、OktaとYubicoはセキュリティの専門家に「人間が書いたメッセージ」と「AIが生成したメッセージ」を見分けるよう求めました。人間が書いたメッセージを正しく特定できたのはわずか36%でした。人間がボットを見破ることができなくなった以上、組織はAI脅威に対抗するために従業員の警戒心に依存することはできません。今後の方向性として、「従業員への教育」に依存した防御から、デフォルトで認証の安全性を確保する「構造的な強制」へとシフトすることが求められます。
AIエージェントに向けた防御の準備
組織が認証アーキテクチャを最新化することは、人間の従業員を守るだけにとどまりません。AIエージェントを統制するための準備にもなります。セキュリティリーダーはAIエージェントの統制が重要であることを知っています。91%がAIエージェントのアイデンティティ検証が不可欠であると答え、57%がそれを「極めて重要」と回答しています。しかし、実際の導入ペースはセキュリティ統制を追い越しています。
レポートによると、現場では日常的なスケジュール管理(35%)から社内コミュニケーションのドラフト作成(35%)に至るまで、自律型AIエージェントへのタスク委任が進んでいます。許容度は世代によって異なり、Z世代の専門家の68%がAIエージェントに自分に代わって顧客とやり取りさせることに抵抗がないのに対し、ベビーブーマー世代ではわずか27%にとどまります。この世代的トレンドは、次の世代を担う専門家たちが仕事の委任をAIエージェントにより積極的に行うようになることを示唆しています。
今後の方向性としては、この委任と、セキュリティの専門家が不可欠だと認識している「人間の監視」とのバランスを取る必要があります。ヒューマンエラーを防ぐために認証の瞬間は完全に自動化されたままであるべきですが、重要なアクションには引き続き人間の目が必要です。過半数(91%)の回答者が、AIエージェントが自分に代わってリスクの大きいアクション(権限昇格、金融取引の実行など)を行う前に、「ヒューマンインザループ(人間の介在)」による承認ステップを維持することを強く主張しています。
認証戦略の最新化
安全なインフラを構築するには、単なる意識向上以上のものが必要です。AI時代において、人間とマシンの両方のアイデンティティを保護することが求められます。
本レポートでは、ログイン前・ログイン中・ログイン後の3つの異なるフェーズ全体でアクセスを安全にする、フィッシング耐性認証に基づいた最新のアイデンティティフレームワークを提示しています。基本的な教育から「構造的な強制」へと移行することで、組織は防御を自動化し、資格情報リスクを排除することができます。
企業が認証の最新化を開始し、資格情報リスクを排除するために必要なインサイトとデータについては、「2026 グローバル認証状況調査」レポート全文をご覧ください。
※1: 本調査は、米国、英国、オーストラリア、インド、日本、シンガポール、フランス、ドイツ、スウェーデンの9カ国の市場において、約2,000人のテクノロジーおよびセキュリティの専門家を対象に定量オンライン調査を実施。