今日のリーダーが直面する現実
AIは不正のあり方を根本から変えました。シンセティックアイデンティティ、ディープフェイク、自動化された攻撃は実行が容易になり、ソーシャルエンジニアリングはこれまで以上に巧妙になっています。分断されたアイデンティティおよび不正対策ツールは、チャネルや事業部門間のギャップをさらに拡大させるだけです。
不正防止のルールは根本的に変化しました。事後的に不正を阻止するだけでは、もはや十分ではありません。組織はサイロを解消し、シグナル、ポリシー、オーケストレーションを接続しながら、信頼性が高く摩擦の少ないアクセスを実現するアイデンティティ・ファーストの不正防止戦略へと移行する必要があります。従来のアプローチでは、現代の脅威やビジネスの期待に対応することはできません。
不正対策の古いプレイブックは捨てましょう。 不正防止に対する考え方を見直し、信頼できるデジタルインタラクションへの新たな道筋を描く時です。
#1:不正防止はアイデンティティレイヤーから始まる
多くの組織は単一のタッチポイントに不正防止の取り組みを集中させがちですが、このようなリアクティブなアプローチでは不正の根本原因に対処できません。フィッシング、認証情報の窃取、AIによって作成されたシンセティックアイデンティティに起因する新規アカウント不正(NAF)などの手口は、将来的な金銭的損失やデータ損失につながる経路の出発点であることが少なくありません。これらの初期段階の攻撃により、不正者はシステムやアカウントを悪用し、後に重大な被害を引き起こす土台を築きます。
盗まれた認証情報は依然として持続的な脅威ですが、現代の攻撃者は従来の防御を回避するために、分断されたシステム内の「サイドドア」をますます悪用しています。SMS OTPやヘルプデスクは、元の本人確認チェックよりも保護が弱い場合が少なくありません。ひとたびサイドドアが開かれると、不正者は甚大な被害を引き起こす可能性があります。幸いにも、統合された環境全体で初日から継続的な再検証を実施することで、横方向の脅威が侵害へとエスカレートする前に阻止できます。すべての人およびマシンのペルソナを単一の強固な境界として扱うアイデンティティ・ファースト戦略を採用することで、これらのサイドドアを閉じることができます。
導入事例
ある金融機関は、アカウント作成時にリアルタイムの本人確認を導入することで、不正行為を5倍削減しました。NAFに対処することで、6か月間で60万ドル以上の直接的損失を回避し、顧客の信頼と業務効率を大幅に向上させました。
- 5倍 不正行為の削減
- $600,000 6か月間での削減額
#2:AIだけでは答えにならない
AIは不正防止の取り組みにおいて重要な役割を果たすべきですが、強固な検証、認証、オーケストレーション、リスク認識型コントロール、アダプティブアクセス機能を含む多層的アプローチの一部である必要があります。なぜでしょうか。不正者は技術的な抜け穴よりも、人間の信頼といった脆弱性を悪用することが多いからです。たとえば、ヘルプデスクを標的としたソーシャルエンジニアリング攻撃やフィッシングは、メールやリンクを信頼しやすいという個人の傾向を利用し、認証情報の窃取につなげます。こうした信頼に基づく手口に対抗するには、AIを含むがそれに限定されない複数の機能が必要です。
不正者がますます高度なAIツールを活用し続ける中、多層的防御の必要性はさらに明確になっています。AIと本人確認ツール(本人確認、アダプティブ認証、セキュアな認証情報など)を組み合わせたハイブリッドアプローチは、保証と検証を融合させた、より強靭なソリューションを提供します。
ブログ全文を読む AIにできることとできないことを詳しく解説しています。
#3:摩擦はリアルタイムリスクに合わせて調整すべき
カスタマージャーニーにセキュリティ対策を追加しても、自動的に保護が強化されるわけではありません。過剰な認証ステップでシステムを肥大化させると、顧客の不満を招き、脆弱性をさらに悪化させ、不正検知を複雑にしてしまいます。不正行為者は単一の弱点を突くだけでアクセスを取得できるため、信頼はカスタマージャーニー全体を通じて継続的に評価される必要があります。リアルタイムのリスクシグナルに基づいて動的に調整されるアダプティブ認証は、CXと強固な保護のバランスを実現します。
あらゆるジャーニー、リスクレベル、またはインタラクションに単一のコントロールですべて対応することはできません。そのため、不正防止にはシグナルと保護対策のバランスの取れた組み合わせが必要です。既存のアイデンティティエコシステムにリアルタイムの脅威対策とオーケストレーションを追加することで、カスタマージャーニーの適切なリスクとタッチポイントに対して最適なツールを活用できます。よりスマートなセキュリティとは、コンテキストを考慮したシグナルとAI主導のインサイトを実装し、リスクに応じて最適化されたセキュリティ対応を提供することです。
ブログ全文を読む リスク、信頼、そして体験のバランスを取る方法をご確認ください。
#4: IAMと不正対策チームの統合
Identity and access management(IAM)と不正防止は、しばしば別々の課題として扱われています。実際、多くの組織ではIAMチームと不正対策チームが分かれて存在しています。このサイロ化されたアプローチは、ギャップや断片的な防御を生み出します。これらのギャップを解消し、最新の脅威やAIを活用した攻撃に対する統合的な防御を構築するためには、アイデンティティチームと不正対策チームの連携が不可欠です。
部門横断的なコラボレーションは、ユーザージャーニー全体の可視性を高め、リアルタイムのリスク対応とアイデンティティの単一ビューを実現します。プロアクティブに取り組むことで、金銭的損失を防ぐだけでなく、データ保護への取り組みを示すことで顧客の信頼を構築できます。
ブログ全文を読む アイデンティティと不正対策チームの相乗効果がどのように成果向上につながるかをご確認ください。
#5: 不正対策とCXは一体の意思決定
あらゆるジャーニー、リスクレベル、またはインタラクションに単一のコントロールですべて対応することはできません。そのため、不正防止にはシグナルと保護対策のバランスの取れた組み合わせが必要です。しかし、強力な保護は必ずしもCXを犠牲にする必要はありません。高度なアイデンティティサービスは、不審なパターンを静かに検知し、リスクに応じてアクティブなセキュリティチェックのレベルを調整することで、不正行為者のみに厳しい体験を適用します。最新の不正防止戦略は、リアルタイムのリスク評価とオーケストレーションを活用してカスタマージャーニーとパーソナライゼーションを最適化し、満足度を維持しながら不正を抑止します。
「Keep Me Signed In」のようなより強力な保証機能を既存のエコシステムに統合することで、顧客が負担を感じることなく、脅威を効果的に阻止し、不満を最小限に抑え、信頼とロイヤルティを高めるセキュリティを実現できます。
ブログ全文を読む アイデンティティセキュリティがどのようにCXを向上させるのかをご確認ください。
導入事例
ある小売企業は、高度なリスク軽減、オーケストレーション、およびシングルサインオン(SSO)をカスタマージャーニー全体に統合することで、カート放棄の削減により年間2,000万ドルの収益増加を実現し、さらに不正による想定コストを500万ドル削減しました。
- $20M 年間収益の増加
- $5M 不正による想定コストの削減
インサイトを行動へ
ここでは、短期的な成果を支援しながら長期的な成功への基盤を築くための実践的な出発点をご紹介します。すべてを一度に刷新しようとするのではなく、成功しているチームは自社にとって最もインパクトの大きい領域に重点を置いています。
「すべてを置き換えることなく、ツール間で不正シグナルをどのように連携させるか?」
アクションステップ: 現在、リスク、行動、認証シグナルがどこに存在しているかを特定し、どのシグナルがチャネル全体の不正判断に反映されるべきかについて共有ビューを確立します。
「顧客が不正な操作を承認する前に、認可済み不正をどのように防止するか?」
アクションステップ: 資金やアクセスが移動する前の意思決定ポイントに焦点を当て、信頼されたパターンから行動が逸脱した場合にのみ、コンテキストに基づくリスク評価とステップアップ認証を追加します。
「今日の不正対策において、AIを実際にどのように活用すべきか?」
アクションステップ: 分断されたツールや不完全なデータを補完することをAIに期待するのではなく、既存の強力なシグナルに対する意思決定を強化するためにAIを活用する。
「優良顧客にフリクションを追加せずに、不正をどのように削減できるか?」
アクションステップ: 一律のコントロールが適用されている箇所を見直し、リアルタイムのリスクに基づいてフリクションを増減させるアダプティブな対応に置き換える。
「いつ顧客を再び信頼してよいと判断すべきか?」
アクションステップ: 現在、顧客が高リスク状態で滞留している箙所を特定し、時間の経過だけでなく行動に基づいて信頼レベルを引き下げるための明確な基準を定義する。
プレイブック:継続的な信頼はいまや不可欠な要件
不正対策のルールが変化する中でも、変わらないものがひとつあります。それは、あらゆるデジタルインタラクションにおいて信頼を獲得し維持するための基盤がアイデンティティであるということです。今日では、生成AI、自動化ボット、そして高度化するなりすまし攻撃がその信頼を試し、従来の一時点型アイデンティティコントロールでは対処できないギャップを突いています。
この変化に対応するために、組織は不正対策を支えるアイデンティティの在り方を再考する必要があります。信頼を重視し、インテリジェンスに基づくセキュリティ戦略は、それぞれのデジタルアイデンティティを実在の人物に結び付け、登録からリカバリーに至るまでのすべてのインタラクションを明示的に検証します。既存のスタックを強化するための機能追加であれ、まったく新しいプラットフォームへの移行であれ、現状に応じて対応できるアイデンティティパートナーを見つけることが重要です。
組織に最適なアプローチが何であれ、オーケストレーション、高度な脅威対策、そしてAI駆動のアイデンティティサービスを組み合わせることで、企業はより早い段階で不正を阻止し、アイデンティティジャーニー全体にわたるリスクを低減し、顧客にフリクションを追加することなく保護することが可能になります。
図1:Ping Identity Platformは、妥協することなくシームレスかつセキュアなユーザー体験を提供します。
図2:Pingのユニバーサルサービスは既存のIdPsとシームレスに連携します。スタックに不足している機能を選択し、リプレースすることなく導入できます。
導入事例
- DigiKey、パスワードレス化で数百万ドルを節約
- Truckstop、貨物詐欺にブレーキをかける
- Security Bank、セキュリティとCXを強化
Ping Identityは、すべてのユーザーに対して妥協のないセキュアかつシームレスなデジタル体験を実現することを信念としています。それがデジタルフリーダムです。私たちは、企業がパスワードを排除し、不正を防止し、Zero Trustを推進するなど、さまざまな取り組みを可能にします。Fortune 100の半数以上がPing Identityを選択しているのはそのためです。