セキュリティ専門家に人間とAIが書いたメッセージの判別を求めたところ、正しく見破れたのは36%だった。YubicoとOktaの共同調査は、従業員の警戒心を防御の要とする「ヒューマンファイアウォール」の限界を示す。
調査の概要と信頼のギャップ
Okta Japanは2026年10月8日、認証用セキュリティキー「YubiKey」を提供するYubicoとの共同レポート「2026 グローバル認証状況調査」を発表した。日本を含む9カ国のテクノロジーとセキュリティの専門家約2000人を対象に、2026年7月に実施した調査に基づく。セキュリティリーダーの88%は、自社の現在のセキュリティ体制に自信があると回答した。
一方で同じ調査から、セキュリティ専門家の43%が依然として業務へのログインにパスワードを使っている実態も明らかになった。回答者の87%は、パスワードに代わる認証技術「パスキー」に精通している。知識は足りているのに、なぜ移行が進まないのか。
パスワードをやめられない理由
報告書が障害として挙げたのは従業員の知識不足ではなく、入社初日に配布されるパスワードや日常的なログインの負担といった「レガシーな習慣」だ。セキュリティの専門家は深い知識を持ち、31%はデバイスにひも付くハードウェア保護型のパスキーを最も安全な資格情報と認識している。それでも回答者の半数以上に当たる52%は、入社時にユーザー名とパスワードを受け取っていた。76%の組織では社内アプリケーション間で認証方法が分断され、45%はそれらのシステム全体でユーザー名とパスワードを使っている。
報告書は、安全とは言えない初期設定と許し合いないセキュリティ通の組み合わせが「認証疲れ」を引き起こすと分析する。人は自然と最も簡単な手段を選ぶため、優れた研修を実施しても行動は変わりにくいという。
ヒューマンファイアウォールはAIに通用するか
報告書は、従業員の警戒心を防御の要とする「ヒューマンファイアウォール」の考え方がAIには通用しなくなっていると指摘する。過去1年間で回答者の70%は組織へのフィッシングが増えたと答えた。44%は自社が少なくとも1回、AI主導の攻撃による被害を受け、43%は経営陣や顧客を標的とした不審な動画や音声、電話によるなりすましを経験した。
OktaとYubicoが実施したテストでは、専門家に人間が書いたメッセージとAIが生成したメッセージの判別を求めた。人間のメッセージを正しく特定できたのは36%だった。報告書は、従業員への教育に依存した防御から、初期設定の段階で安全な認証を確保する「構造的な強制」への移行を求めている。
AIエージェント時代の認証へ
認証アーキテクチャの最新化は、AIエージェントを統制する備えにもなると報告書は位置付ける。91%はAIエージェントのアイデンティティー検証が欠かせないと答え、57%は「極めて重要」と回答した。ただしAIエージェントの導入ペースは、統制の整備を上回っているという。現場では、日常的なスケジュール管理(35%)や社内コミュニケーションの下書き作成(35%)といったタスクをAIエージェントに委ねる動きが進む。許容度には世代差があり、AIエージェントに顧客とのやりとりを任せることに抵抗がないと答えた割合は、Z世代の専門家で68%、ベビーブーマー世代で27%だった。
一方で回答者の91%は、AIエージェントが権限昇格や金融取引といったリスクの大きい操作を行う前に、人間が承認に関与する「ヒューマンインザループ」の維持を求めた。報告書は、パスキーに代表されるフィッシング耐性認証に基づき、ログイン前、ログイン中、ログイン後の3つのフェーズでアクセスを保護するアイデンティティーフレームワークを提示している。意識向上への投資を見直す出発点は、入社初日に新しい従業員へ何を手渡しているかを確かめることかもしれない。