パスワードは数十年にわたり、企業セキュリティにおける最大の弱点であり続けてきました。そのことは、数字が如実に物語っています。パスワードを1回リセットするのにかかる平均コストは 1件につき$70, 、これにはサポート要員、インフラ、および下流工程における生産性の低下が含まれます。業界の対応は明確です。パスキーがパスワードに取って代わりつつあり、その普及はこれまでのどの認証技術よりも急速に進んでいます。.
2026年には、, 87%の企業が、パスキーの導入を積極的に進めているか、あるいは試験運用を行っている, 、わずか2年前の53%から増加した。パスワードレス認証市場は 2025年には$241億 また、2030年までに$55.7億に達すると予測されている。これはまだ初期段階にある傾向ではなく、すでに本格化している変革である。.
この記事では、パスキーとは何か、組織のセキュリティ体制にとってなぜ重要なのか、そして8つの実践的な手順でパスキーを導入する方法について解説します。.
パスキーとは、パスワードを完全に置き換えるFIDO暗号認証情報のことです。.
サービスにパスキーを登録すると、デバイスによって公開鍵と秘密鍵のペアが生成されます。認証を行う際、デバイスは一意のチャレンジに秘密鍵で署名を行い(サービス側は公開鍵を使用してこれを検証します)、この操作には生体認証またはデバイスのPINの入力が求められます。.
パスワードは作成、保存、送信されることもなく、盗まれる可能性もありません。攻撃者がフィッシング攻撃を行う対象となるものは一切ありません。.
パスキーには2つの形式があります:
パスキーの同期—同期ファブリック(AppleのiCloudキーチェーンやGoogleパスワードマネージャーなど)に保存された秘密鍵で、このファブリックに接続されているユーザーのすべてのデバイスで利用可能です。利便性を重視しており、一般消費者向けのアプリケーションに最適です。.
デバイスバウンドパスキー—秘密鍵は単一のデバイスに保存され、そのデバイスから持ち出すことはできません。これらは最高レベルの保証を提供し、企業環境、特権アクセス、およびコンプライアンス対応が必要なユースケースに適しています。.
RSAによるパスワードレス認証の完全ガイド パスキーが、より広範なIDセキュリティアーキテクチャの中でどのような位置づけにあるかを解説しています。.
Passkeysは、セキュリティ担当者が最も重視する3つの側面において、改善をもたらします:
セキュリティ:設計上、フィッシングを排除しています。. パスキーは、登録されたドメインと暗号的に紐付けられています。URLが似通ったフィッシングサイトでは、本物のサービスにとっては数学的に無効な応答が返されます。によると Googleの研究, パスキーで保護されているアカウントは 99.9%は、侵害される可能性が低い パスワードのみのアカウントよりも。RSA自身の調査結果――これについては パスキーは企業での利用に耐えられるか?—デバイスに紐付けられたパスキーにより、認証情報の傍受攻撃という一連の手法がすべて排除されることを確認する。.
ユーザー体験:より迅速で、スムーズなサインイン。. パスキー認証とは、生体認証による1回のジェスチャー、またはPINのタップだけで行える認証方法です。 覚えるパスワードも、届くのを待つOTPも、承認するためのプッシュ通知も不要です。パスキーを導入した組織からは、一貫して、ログイン成功率の向上、認証の高速化、そしてユーザー体験の摩擦が著しく軽減されたとの報告が寄せられています。Microsoftは、2025年5月より新規アカウントのデフォルトのログイン方法としてパスキーを採用することを決定しました。 120%分の認証成功件数の増加をもたらした.
コスト削減:ヘルプデスクへの問い合わせ件数の減少、不正発生率の低下。. パスワードのリセットは、ITサポートコストの中で最も大きな割合を占める定期的な費用の一つです。パスワードを廃止すれば、リセットに関するワークフローが完全に不要になります。パスキーに移行した組織では、ヘルプデスクへの問い合わせ件数やSMS認証にかかるコストが大幅に削減されており、大規模な導入においては大きなコスト削減効果が見られます。.
セキュリティ上のメリットはあらゆる分野に共通して当てはまりますが、その緊急性はセクターによって異なります:
金融サービス: PCI DSS 4.0では、カード保有者データ環境へのアクセスにおいて、フィッシング攻撃に耐性のある多要素認証(MFA)を明示的に義務付けており、パスキーが適格な認証手段として挙げられています。フィンテック業界は、全業界の中で約 対象ユーザーにおける60%アクティブパスキーの導入状況 2026年に。.
ヘルスケア: HIPAAの規制対象となる環境では、パスキーの導入により、パスワードの共有や認証情報の再利用が解消されるというメリットがあります。これらは、デバイスへの迅速なアクセスが業務上不可欠である臨床現場において、長年の課題となっています。.
連邦政府および防衛分野: 大統領令第14028号およびOMB M-22-09 フィッシング攻撃に耐性のある多要素認証(MFA)を義務付ける。FIPS 140-3 レベル 3 認証を取得したデバイス紐付け型パスキーは、この要件を完全に満たしている。.
エンタープライズ向けSaaSとリモートワーク: ハイブリッド環境で運用されている組織は75%あり(RSA ID IQレポート2026)、パスキーは、ユーザーがシステムごとに個別の認証情報を管理する必要なく、クラウド、オンプレミス、およびリモートアクセスといったさまざまなシナリオにおいて、一貫性があり、フィッシング攻撃に強い認証を実現します。)、パスキーは、ユーザーがシステムごとに個別の認証情報を管理する必要なく、クラウド、オンプレミス、およびリモートアクセスといったさまざまなシナリオにおいて、一貫性があり、フィッシング攻撃に強い認証を実現します。.
体系的な導入計画があれば、エンタープライズ・パスキーの導入は実現可能です。以下に、実績のある8つのステップからなるアプローチをご紹介します:
ステップ1:現在の認証環境を監査する。. すべてのアクセスポイント(VPN、クラウドアプリ、オンプレミスシステム、特権アクセス用ワークステーション)を洗い出します。その中から、依然としてパスワードやフィッシング攻撃の標的となりやすいMFAに依存しているものを特定します。この棚卸し結果が、導入に向けたロードマップとなります。.
ステップ 2:パスキーの種類を選択してください。. 企業での利用においては、特権アカウントや規制対象のアクセスについては、デバイスに紐づくパスキーが適切なデフォルト設定となります。一方、リスクが比較的低く、一般消費者向けのアプリケーションでは、同期されたパスキーが適している場合があります。. RSAによる企業のパスキー戦略に関する分析 この決定の背景を理解する一助となります。.
ステップ3:FIDO2認定プラットフォームを選択します。. RSA ID Plus FIDO2認定を取得しており、RSA Authenticatorアプリによるデバイス紐付け型モバイルパスキー、RSA iShield Key 2シリーズおよびその他のFIDOセキュリティキーによるデバイス紐付け型ハードウェアパスキー、同期パスキー、 QRコード、従来のOTPおよびプッシュ認証に対応しており、既存のインフラを放棄することなくシステムを最新化することが可能です。.
手順 4:RSA Authenticator アプリでパスキーを有効にします。. モバイルパスキーについては、, RSA ID Plus 管理コンソールで FIDO 認証を有効にする また、RSA AuthenticatorアプリをFIDO認証ツールとして利用できるようになります。ユーザーは初回登録時に、デバイスに紐付けられたパスキーを登録するだけで、追加のハードウェアは必要ありません。.
ステップ5:管理されたパイロット試験を実施する。. まず、対象となるグループ(ITスタッフ、特定の事業部門、特権ユーザーなど)を明確に定義することから始めます。本格展開に先立ち、認証成功率、ヘルプデスクへの影響、およびユーザー満足度を測定してください。.
ステップ 6: IAM およびエンタープライズアプリと連携します。. RSA ID Plus は、以下の製品と連携します SecurID そして あらゆる種類のエンタープライズアプリケーション—Microsoft 365、Salesforce、ServiceNow、Cisco AnyConnect、その他数百のサービスに対応しているため、認証フローを再構築することなく、環境全体でパスキーを一貫して利用できます。.
ステップ7:ライフサイクル管理の手順を確立する。. デバイスの紛失や盗難、あるいは従業員の退職時にどのような対応をとるかを定義します。RSA ID Plus では、パスキーが一元的に管理されます。登録、利用権限の解除、復旧のすべてが単一の管理画面を通じて処理されるため、ユーザーライフサイクルに途切れが生じません。.
ステップ8:エンドユーザーへの研修を実施し、導入状況を追跡する。. パスキーはパスワードよりも使い勝手が良いですが、初回登録時には少し手助けが必要になる場合があります。生体認証の登録方法や使用方法に関する簡単なトレーニングを行うことで、利用のハードルを下げることができます。導入率、代替認証の利用頻度、ヘルプデスクへの問い合わせ件数を追跡し、進捗状況を測定しましょう。.
パスキーは新興技術というわけではありません。これは、企業が現在、大規模に導入を進めている認証の標準技術です。設計段階からフィッシング攻撃への耐性を備えていること、ユーザー体験が劇的に向上していること、そしてコスト削減効果が定量的に測定できること――これら3つの要素が相まって、パスキーの有用性は、これまでのいかなる認証技術の進歩よりも説得力のあるものとなっています。.
アメリカの 2026 RSA ID IQレポート 調査によると、90%の組織が依然としてパスワードの廃止に課題を抱えていることが判明した。一方、同年、69%の組織が、不十分なIDセキュリティに起因する情報漏洩を報告している。 意図と実行の間のギャップは確かに存在しますが、それは解消可能です。早期に行動を起こした組織は、セキュリティ面および運用面で優位性を得ることができます。一方、対応を遅らせた組織は、従来の多要素認証(MFA)では防げない認証情報に基づく攻撃によるリスクの高まりに直面することになります。.
パスワードレスの旅を始める準備はできていますか? RSAのエンタープライズ向けパスワードレスソリューションの概要資料(全文)をダウンロード RSA ID Plusが、チームが現在依存しているシステムに支障をきたすことなく、貴社を「パスワード依存型」から「フィッシング対策が万全な環境」へと変革する方法をご覧ください。.
パスキーとは、認証におけるパスワードに代わる暗号認証情報です。お使いのデバイスが公開鍵と秘密鍵のペアを生成し、サービス側は公開鍵のみを保存します。 key、および ログイン中 生体認証またはデバイスのPINによる秘密鍵の認証が必要であり、ネットワークを介してパスワードが送信されることはありません。 パスキーには2つの形態があります。1つは「同期型パスキー」で、秘密鍵がクラウド同期ファブリックに保存され、デバイス間で共有されます(一般消費者向け)。もう1つは「デバイス紐付け型パスキー」で、秘密鍵がデバイス外に出ることはありません。これは、企業、特権アクセス、およびコンプライアンス重視の環境に適した選択肢です。.
パスキーは、作成されたドメインと暗号的に紐付けられています。認証を行う際、パスキーはサイトが登録済みのオリジンと一致するかどうかを確認します。フィッシングサイトは、たとえ本物と見分けがつかないほど似ていても、ドメインが異なるため、暗号的に無効な応答を受け取ります。したがって、盗んだり、中継したり、再送信したりできる認証情報は存在しません。.
そうだ。. ある報告によると、 2025年 FIDO アライアンス/HID 調査, 87%の企業が積極的に導入を進めているか、あるいは パスキーの試験運用. 次のようなエンタープライズ向けソリューション RSA ID Plus デバイスに紐付いたパスキーのサポートに加え、一元化されたライフサイクル管理、数百のエンタープライズアプリとの連携、およびハイブリッド環境への対応を実現します。.
パスキーは、セキュリティの向上(パスワードのみの場合に比べ、アカウントが侵害されるリスクが99.9%低減)、コスト削減(大半の企業において、パスワード関連の運用コストは年間$1Mを超えている)、およびユーザー体験の向上(サインインの高速化、成功率の向上、ヘルプデスクへの問い合わせ件数の減少)をもたらします。 パスキーを導入した組織では、以下の効果が確認されました。 全ユーザーベースにおいて、パスワードの使用率が26%減少した.
現在の認証環境を精査し、パスキーの種類を選択し、FIDO2認定プラットフォームを選定し、認証アプリでパスキーを有効にし、パイロットグループを実施し、IAMおよび各アプリと連携し、, 確立する ライフサイクル管理、およびエンドユーザーへのトレーニング。詳しくは、 RSA ID Plus 製品ページ 実施のため 指導および統合支援。.
はい. パスキー これらは、PCI DSS 4.0、NIST SP 800-63B(デバイスに紐付けられた鍵を用いたAAL2およびAAL3)、大統領令14028、および連邦政府機関向けのOMB M-22-09において、フィッシング攻撃に強い多要素認証(MFA)として認定されています。 FIPS 140-3 認定ハードウェアを介したデバイス固有のパスキーは、政府の最も厳格な認証要件を満たしています。.