コンテンツぞスキップ

ある調査によるず、盗たれた認蚌情報は、あらゆる業界においお䟝然ずしお初期䟵入経路の䞊䜍2぀の䞀぀ずなっおいる。 2026幎ベラむゟン・デヌタ䟵害調査報告曞—たた、デゞタル口座を通じお金融サヌビスぞの盎接的なアクセスを提䟛する銀行においおは、口座乗っ取り詐欺、クレデンシャルスタッフィング、リアルタむムのフィッシング攻撃が、䟝然ずしお倧芏暡に暪行し続けおいる。.

芏制圓局の察応は明確である。PSD3およびPSR1はEU加盟囜党䜓で積極的に導入が進められおおり、DORAも斜行されおいる。たた、EU、米囜、アゞア倪平掋地域の芏制圓局は、「フィッシング耐性のある認蚌」ずいう単䞀の芁件に向けお足䞊みを揃え぀぀ある。.

FIDO2パスキヌは、珟圚、その基準を満たすための最も明確な道筋ずなっおいたす。しかし、議論はパスキヌだけで終わるわけではありたせん。量子コンピュヌティングの台頭により、珟圚の認蚌アヌキテクチャの暗号孊的基盀は長期的な脅嚁に盎面しおおり、先芋の明のある金融機関は、今からその察策を講じおおく必芁がありたす。 本蚘事では、銀行業界におけるFIDO2パスワヌドレス認蚌の仕組み、PSD3およびPSR1の芁件、そしおポスト量子暗号をロヌドマップに組み蟌むべき理由に぀いお解説したす。さらに、貎機関の珟状を評䟡するための8぀の質問もご玹介したす。.

なぜ銀行取匕においお、パスワヌドだけでは䞍十分になっおしたったのでしょうか

珟代の銀行詐欺では、パスワヌドだけを暙的ずするケヌスはめったにありたせん。攻撃者は、パスワヌドを軞に構築されたシステムを悪甚したす。䟋えば、リアルタむムのフィッシングプロキシは、ナヌザヌがSMSで送信されたワンタむムコヌドの入力を完了する前にそれを傍受し、SIMスワップ攻撃は認蚌メッセヌゞを攻撃者が制埡する端末に転送し、ヘルプデスクの受付窓口での゜ヌシャル゚ンゞニアリングは、䞀次認蚌を完党に迂回したす。 共有秘密鍵に基づく認蚌は、ポリシヌ制埡だけでは塞ぎきれない攻撃察象領域を生み出しおしたう。.

なぜ銀行は、認蚌情報攻撃にずっお特に狙われやすい暙的ずなるのでしょうか

アカりント乗っ取り詐欺は、デゞタルバンキングにおける䟝然ずしお最倧の脅嚁ずなっおいたす。クレデンシャルスタッフィングツヌルは、過去に流出した数十億件ものナヌザヌ名ずパスワヌドの組み合わせを、自動化されたキャンペヌンを通じお銀行のポヌタルサむトで詊行しおいたす。 倚芁玠認蚌MFAによっおセキュリティ氎準は向䞊したしたが、すべおのMFAが同等の効果を持぀わけではありたせん。SMSによるワンタむムパスワヌドOTPやプッシュ通知は䟝然ずしおフィッシング攻撃の察象ずなり埗たす。攻撃者がナヌザヌを隙しおリアルタむムのプッシュ通知を承認させれば、その認蚌フロヌにおける第2の芁玠が䜕であれ、攻撃者はアクセス暩を取埗できおしたうのです。.

FIDO2パスキヌは、ポリシヌレベルではなくアヌキテクチャレベルでこの問題に察凊したす。共有秘密鍵を排陀し、認蚌情報を特定の信頌先RPドメむンに玐付けるこずで、フィッシング攻撃を経枈的に成立させる仕組みそのものを排陀したす。぀たり、傍受・䞭継・再送信の察象ずなるものが䞀切存圚しなくなるのです。.

銀行業界においお、FIDO2のパスワヌドレス認蚌はどのように機胜するのでしょうか

FIDO2は、によっお開発されたオヌプンな認蚌芏栌であり、 FIDOアラむアンス W3Cずの協力のもず。そのWebAuthn仕様により、ブラりザやアプリケヌションは、パスワヌドの代わりに暗号化された認蚌情報パスキヌを䜿甚しおナヌザヌを認蚌できるようになりたす。.

ナヌザヌがパスキヌを登録するず、デバむスは公開鍵ず秘密鍵のペアを生成したす。秘密鍵はデバむス倖に出るこずは決しおなく、銀行が保存するのは公開鍵のみです。認蚌の際、銀行がチャレンゞを送信するず、デバむスは秘密鍵でそれに眲名し、銀行がその眲名を怜蚌したす。 秘密情報は䞀切送信されたせん。たた、各認蚌情報は特定のドメむンに暗号的に玐付けられおいるため、フィッシングサむトでは䜿甚できたせん。たずえそのサむトが、正芏の銀行ポヌタルサむトずピクセル単䜍で完党に䞀臎する芋た目の耇補であったずしおもです。.

パスキヌずハヌドりェアセキュリティキヌあなたの銀行に最適な遞択肢は

パスキヌには䞻に2぀の圢匏がありたす。 同期型パスキヌは、AppleのiCloudキヌチェヌンやGoogleパスワヌドマネヌゞャヌなどのプラットフォヌム゚コシステムを通じお、ナヌザヌのデバむス間で耇補されたす。これらは埩旧を簡玠化し、䞀般の小売顧客に適しおいたす。䞀方、デバむス玐付け型パスキヌは単䞀のデバむスに玐付けられ、倖郚ぞ゚クスポヌトされるこずはありたせん。これにより、特暩アクセス、法人向け銀行サヌビス利甚者、たたは高額な取匕フロヌに察しお、より高いセキュリティが確保されたす。.

最高レベルの保蚌が求められる組織法人向け銀行業務、特暩管理者、あるいはナヌザヌのメむンデバむスからの分離が矩務付けられおいる環境などにずっお、ハヌドりェアセキュリティキヌは、むンタヌネットに接続されるこずなく、䜿甚のたびにナヌザヌの物理的な存圚確認が必須ずなる専甚の認蚌手段を提䟛したす。RSA iShield Key 2シリヌズ FIDO2認定のハヌドりェア認蚌機胜を提䟛し、以䞋ず連携したす RSA ID Plus クラりド、ハむブリッド、オンプレミスの各環境を暪断しお、銀行が単䞀のプラットフォヌムから、ナヌザヌ局ごずに最適な認蚌手段を導入できるようにしたす。.

RSAは、自瀟のグロヌバルな埓業員党䜓に「FIDO2」パスワヌドレス認蚌を導入し、12か月以内に管理察象の゚ンドポむントにおいおほが完党な導入を達成したした。レガシヌシステムの䟝存関係の察凊方法や䌁業芏暡での倉曎管理など、その党容に぀いおは、以䞋の むンサむドRSAFIDOずパスワヌドレス・゜リュヌションの倧芏暡展開 FIDOアラむアンスず共同で䜜成された事䟋研究。.

FIDO2はPSD3およびPSR1に準拠しおいたすか

FIDO2は、正しく実装されれば、PSD2の「匷力な顧客認蚌SCA」芁件を満たすこずができたす。認蚌デバむスが「所有」芁玠を提䟛し、生䜓認蚌たたはPINが「固有性」たたは「知識」芁玠を提䟛したす。 特定の取匕金額や受取人に認蚌を玐付ける「動的リンク」をFIDO2のフロヌに組み蟌むこずで、本人認蚌ず支払い承認の䞡方を網矅した完党なSCA゜リュヌションを実珟できたす。.

PSD3/PSR1の導入により、銀行認蚌にはどのような倉化が生じるのでしょうか

PSD3およびその関連芏制であるPSR1は、2025幎に政治的な合意に達し、珟圚積極的に実斜が進められおおり、移行期間は2027幎および2028幎たで及んでいたす。認蚌チヌムにずっお最も重芁な倉曎点は3぀ありたす。 第䞀に、PSD3/PSR1では、フィッシング耐性のあるSCA匷固な顧客認蚌に察する芁件が匷化されおおり、PSD2の基本的な2芁玠認蚌モデルから、傍受や䞭継が䞍可胜な方匏ぞず移行しおいたす。第二に、フィッシング耐性のある認蚌手段が利甚可胜であったにもかかわらず導入されおいなかった堎合、銀行は䞍正利甚の発生時により重い法的責任を負うこずになりたす。 第䞉に、金融機関は、䞻芁な認蚌方法を利甚できないナヌザヌに察しお、代替の認蚌方法を矩務的に提䟛しなければならず、単䞀の方法による導入ではなく、耇数の認蚌手段を組み合わせたアヌキテクチャが求められたす。.

デバむスに玐付けられたパスキヌやハヌドりェアセキュリティキヌを甚いたFIDO2は、PSD3/PSR1の指針ず完党に敎合しおいたす。すでにFIDO2を導入しおいる金融機関は、コンプラむアンスの蚌明や、芏制圓局から求められるアクセス審査蚘録および監査文曞の䜜成においお、より有利な立堎に立぀こずができたす。. RSAガバナンスずラむフサむクル アクセス審査蚘録やコンプラむアンス報告曞の䜜成を自動化し、監査準備にかかる時間を数週間から数時間に短瞮したす。.

なぜ今、ポスト量子暗号が銀行の認蚌においお重芁なのでしょうか

珟圚の非察称暗号を砎るこずができる量子コンピュヌティングは、ただ垂販されおいたせん。しかし、蚈画段階の問題はすでに存圚しおいたす。「今収集し、埌で埩号するharvest now, decrypt later」ずしお知られる攻撃戊略――量子技術が成熟した時点で埩号するこずを目的ずしお、珟圚暗号化されたネットワヌクトラフィックを収集する――は、すでに高䟡倀な機関を暙的ずする高床な脅嚁アクタヌによっお実行されおいたす。 認蚌トラフィックや長期にわたる顧客デヌタが継続的な関心の察象ずなっおいる銀行にずっお、これは量子脅嚁が珟実のものずなる前に察策を講じる必芁がある、真のリスク芁因である。.

「今すぐ取埗、埌で埩号」ずいう脅嚁ずは䜕ですか

TLS、デゞタル眲名、およびFIDO2認蚌操䜜の基盀ずなっおいる今日の暙準的な公開鍵暗号は、埓来のコンピュヌタでは倧芏暡に解くこずができない数孊的問題に䟝存しおいたす。 ショアのアルゎリズムを実行できる十分な性胜を持぀量子コンピュヌタがあれば、これらの問題を効率的に解くこずができ、珟圚の暙準に基づいお暗号化されたあらゆるデヌタを遡及的に解読できおしたう可胜性がありたす。認蚌関連デヌタを保存たたは送信する組織は、高床な攻撃者が将来の埩号化に向けお、すでにそのデヌタをアヌカむブしおいる可胜性があるこずを想定すべきです。.

NISTのポスト量子基準ず銀行の今埌の道筋

2024幎8月、, NISTは、ポスト量子暗号に関する最初の3぀の芏栌を最終決定した: ML-KEM栌子ベヌスの鍵カプセル化、ML-DSA栌子ベヌスのデゞタル眲名、およびSLH-DSAハッシュベヌスの眲名――これらはすべお、叀兞的攻撃ず量子攻撃の䞡方に察しお安党であるように蚭蚈されおいたす。 FIDOアラむアンスは、PQCアルゎリズムをFIDO2芏栌に組み蟌むべく積極的に取り組んでおり、これにより、量子コンピュヌティングが進歩しおも、パスキヌやハヌドりェアセキュリティキヌがフィッシング攻撃に察する耐性を維持できるようになりたす。.

RSA ID Plusは、ハむブリッドおよびオンプレミス展開に察応しおおり、PQC芏栌がIDむンフラストラクチャに組み蟌たれるに぀れ、金融機関にアヌキテクチャ䞊の柔軟性をもたらしたす。銀行は、単䞀の倧芏暡な移行を行う必芁はなく、今すぐ認蚌方法を匷化し、FIDOアラむアンスのPQC仕様が成熟するに぀れお、量子耐性アルゎリズムを段階的に導入するこずができたす。詳现はこちら RSAの完党なパスワヌドレス認蚌機胜.

パスワヌドレス銀行戊略を評䟡するための8぀の質問

これらの質問は、RSAの゚ンタヌプラむズ導入実瞟および金融機関向けの珟行の芏制ガむダンスに基づいお䜜成されおいたす。監査䞊の指摘事項ずなる前に、これらの質問を掻甚しお課題を特定しおください。.

  1. 登録、埩旧、およびポリシヌの各フロヌにおいお、䞻芁なログむン経路だけでなく、すべおのパスワヌドの䟝存関係を把握しおいたすか

登録およびアカりント埩旧のフロヌは、パスワヌドに䟝存する芁玠の䞭で最も芋過ごされがちなものです。パスキヌを導入する前にこれらを排陀するこずは、真のパスワヌドレスアヌキテクチャを実珟するために䞍可欠です。.

  1. 珟圚ご利甚の認蚌方法は、フィッシング察策を含むPSD3/PSR1のSCA芁件を満たしおおり、決枈承認のための動的リンク機胜も備えおいたすか

FIDO2はSCAの芁件を満たすこずができたすが、コンプラむアンスの可吊は実装の詳现によっお決たりたす。ログむン時の本人認蚌ず、支払い承認時のトランザクション眲名の䞡方が蚭定に含たれおいるこずを確認しおください。.

  1. 埡瀟の認蚌アヌキテクチャは、䞀般ナヌザヌ、法人ナヌザヌ、支店スタッフ、特暩管理者など、異なるナヌザヌ局にわたる耇数の認蚌手段に察応できたすか

1぀の認蚌方匏だけでは、すべおのナヌザヌグルヌプのニヌズを満たすこずはほずんどありたせん。マルチ認蚌アヌキテクチャは、将来のアップグレヌドではなく、蚈画段階での芁件です。.

  1. アカりント埩旧のプロセスは、䞻芁な認蚌方法ず同じくらい堅牢なものになっおいたすか

埩旧プロセスは、フィッシング攻撃に察しお耐性のあるアヌキテクチャにおいおも、しばしば最も脆匱な郚分ずなりたす。ヘルプデスクの埩旧プロセスにおける゜ヌシャル゚ンゞニアリングは、よく知られた攻撃ベクトルです。.

  1. 認蚌サヌビスに関するICTの第䞉者契玄は、可甚性の保蚌、むンシデント通知の期限、監査暩など、DORA第30条の芁件を満たしおいたすか

認蚌サヌビスは、DORAにおいお重芁なICTサヌドパヌティサヌビスに該圓したす。2025幎1月より前に締結された契玄に぀いおは、次回の監督審査たでに契玄内容の修正が必芁ずなる堎合がありたす。.

  1. 珟圚䜿甚しおいる認蚌スタックにおけるポスト量子リスクに぀いお、評䟡は行いたしたか具䜓的には、どの暗号アルゎリズムが䜿甚されおおり、どのアルゎリズムを移行する必芁があるのか、確認したしたか

これは、察応に远われるのではなく、蚈画的に行動できるだけの十分な時間的䜙裕がある今のうちに、着手すべき蚈画策定䜜業です。.

  1. 埡瀟のアむデンティティ・プラットフォヌムは、運甚レゞリ゚ンスおよびデヌタ居䜏芁件ぞの準拠のために、ハむブリッドたたはオンプレミスでの導入に察応しおいたすか

ハむブリッドフェむルオヌバヌを䌎わないクラりド専甚認蚌では、DORAの事業継続芁件を満たせない可胜性がありたす。ハむブリッド展開は、芏制圓局の期埅ずしおたすたす重芁芖されおいたす。.

  1. 埡瀟のプラットフォヌムでは、DORA、PSD3/PSR1、および各囜の芏制圓局による監査に必芁なアクセス審査蚘録、むンシデントログ、コンプラむアンス報告曞を自動的に生成するこずは可胜ですか

倧芏暡な手動によるコンプラむアンス報告は持続可胜ではありたせん。認蚌プラットフォヌムを評䟡する際には、自動化を明確な遞定基準ずすべきです。.

RSA ID Plus これら8぀の質問すべおに「はい」ず答えられるように蚭蚈されおいたす。. RSAのパスワヌドレス認蚌゜リュヌションをご芧ください いただくか、 盞談を申し蟌む RSAのアむデンティティ・セキュリティチヌムず。.

パスワヌド䞍芁の銀行サヌビスの掚進

パスワヌドレスバンキングは、単なる単䞀の補品に関する決定ではなく、認蚌方法、アカりント埩旧フロヌ、芏制関連文曞、サヌドパヌティずの契玄、そしお長期的な暗号化蚈画にたで及ぶアヌキテクチャの転換です。 FIDO2パスキヌは、フィッシング察策、ドメむンに玐付いた匷力な暗号技術、そしおPSD3/PSR1およびDORAぞの盎接的な芏制準拠ずいう基盀を提䟛したす。導入を成功させるには、これらすべおの偎面にわたる調敎された蚈画が必芁です。.

RSAは、自瀟の党䞖界の埓業員を察象に「FIDO2」パスワヌドレス認蚌を導入し、その過皋で生じたあらゆる統合䞊の課題、レガシヌシステムぞの䟝存、および倉曎管理䞊の障壁を詳现に蚘録したした。. RSAのパスワヌドレス機胜をご芧ください, 、以䞋をお読みください RSAの゚ンタヌプラむズ導入事䟋, あるいは 盞談を申し蟌む 貎機関の準備状況を評䟡するために。.

パスワヌド䞍芁の銀行取匕に関するよくある質問
銀行における「パスワヌドレス認蚌」ずは䜕ですか

銀行業務におけるパスワヌドレス認蚌では、パスワヌドや共有秘密鍵の代わりに、機密デヌタを送信するこずなくナヌザヌを認蚌する暗号認蚌情報を䜿甚したす。FIDO2パスキヌは公開鍵・秘密鍵暗号方匏を採甚しおおり、秘密鍵はナヌザヌの端末から決しお倖郚に持ち出されるこずがなく、銀行偎は暗号眲名を怜蚌したす。 認蚌情報はドメむンに玐付けられおいるため、フィッシングや認蚌情報の再利甚ずいった攻撃ベクトルが排陀されたす。.

銀行業務においお、FIDO2パスキヌはどのように機胜するのでしょうか

ナヌザヌがパスキヌを登録するず、デバむスは公開鍵ず秘密鍵のペアを生成したす。秘密鍵はデバむス䞊に安党に保存され、倖郚ぞ持ち出されるこずはありたせん。 認蚌の際、銀行からチャレンゞが送信され、端末は秘密鍵を甚いおこれに眲名を行い、銀行は保存されおいる公開鍵を甚いおその眲名を怜蚌したす。各認蚌情報は銀行のドメむンに暗号的に玐付けられおいるため、フィッシングサむトでは䜿甚できたせん。.

FIDO2はPSD3およびPSR1に準拠しおいたすか

FIDO2は、正しく実装されれば、PSD3/PSR1の「匷力な顧客認蚌」芁件を満たすこずができたす。デバむスに玐付けられたパスキヌやハヌドりェアセキュリティキヌは「所持」芁玠を満たし、生䜓認蚌やPINは「固有性」たたは「知識」芁玠を満たしたす。 支払い承認のための動的リンクは、FIDO2のフロヌに組み蟌むこずができたす。銀行は、自瀟の具䜓的な実装が本人認蚌ず取匕眲名の䞡方を網矅しおいるこずを確認する必芁がありたす。.

銀行における「同期枈みパスキヌ」ず「デバむス玐付け型パスキヌ」の違いは䜕ですか

同期されたパスキヌは、iCloud Keychain や Google Password Manager などのプラットフォヌム゚コシステムを通じおデバむス間で耇補されるため、利䟿性が向䞊し、セルフサヌビスによる埩旧が可胜になりたす。デバむスに玐付けられたパスキヌは、単䞀の認蚌デバむスにのみ玐付けられ、倖郚ぞ゚クスポヌトされるこずはありたせん。これにより、特暩アクセス、法人向け銀行取匕、たたは高額取匕においお、より高いセキュリティが確保されたす。.

ポスト量子認蚌ずは䜕か、そしおなぜ銀行にずっお重芁なのか

ポスト量子認蚌は、量子コンピュヌタヌによる攻撃に耐性を持぀暗号アルゎリズムを䜿甚したす。珟圚のFIDO2は楕円曲線暗号に䟝存しおいたすが、十分な性胜を持぀量子コンピュヌタヌであればこれを解読できる可胜性がありたす。 「今収集し、埌で埩号する」ずいう脅嚁は、攻撃者が将来の埩号に備えお、暗号化された認蚌トラフィックをすでにアヌカむブしおいる可胜性があるこずを意味したす。NISTは2024幎8月、3぀のポスト量子暗号PQC芏栌を最終決定したした。銀行は、認蚌のロヌドマップにPQCぞの移行蚈画を今すぐ盛り蟌むべきです。.

DORAは銀行の認蚌芁件にどのような圱響を䞎えるのでしょうか

DORAは、EUの金融機関に察し、サむバヌむンシデント発生時においおも、認蚌サヌビスを含むICTシステムの業務継続性を維持するこずを矩務付けおいたす。認蚌プラットフォヌムは、可甚性の保蚌、むンシデント通知の期限、監査暩限などを芏定する、ICT第䞉者プロバむダヌに関するDORA第30条の芁件を満たさなければなりたせん。たた、DORAでは、認蚌システムの可甚性を網矅した包括的な監査ログおよび怜蚌枈みの事業継続蚈画も矩務付けられおいたす。.

PSD3/PSR1の導入により、匷固な顧客認蚌に関しおどのような倉曎があるのでしょうか

PSD3およびPSR1は、PSD2のSCA芁件を匷化しおおり、フィッシング察策が斜された認蚌に察する明確な芁件、フィッシング察策が利甚可胜であったにもかかわらず導入されなかった詐欺事案における銀行の責任拡倧、および代替認蚌手段の矩務化などが盛り蟌たれおいたす。移行期限は2027幎および2028幎たで延長されおいたす。.

クラりドベヌスの認蚌゜リュヌションは、DORAの事業継続芁件を満たすこずができるでしょうか

プラットフォヌムおよび契玄が第30条の芁件を満たしおいる堎合、クラりドベヌスの認蚌はDORAの芁件を満たすこずができたす。ハむブリッドフェむルオヌバヌを䌎わないクラりド認蚌のみに䟝存しおいる機関は、DORAが求める業務継続性を立蚌するのに苊劎する可胜性がありたす。 RSA ID Plusは、単䞀のプラットフォヌムからクラりド、ハむブリッド、オンプレミスの各認蚌をサポヌトしおおり、ハむブリッドフェむルオヌバヌ機胜により、クラりド接続が途絶えた堎合でも認蚌サヌビスの可甚性を確保したす。.

パスワヌドレスはここから始たる

パスワヌドの枠を超えお。RSAが、あらゆるデバむス䞊のすべおのナヌザヌに察し、手間のかからないフィッシング察策機胜を備えたアクセス環境をどのように実珟しおいるかをご芧ください。.
パスワヌド䞍芁の゜リュヌションを探る