ディープフェイク攻撃への対処はもはや選択肢ではない
次のような状況を想像してみてください。 銀行から電話がかかってきます。受話器の向こうの人物は、信頼している銀行担当者とまったく同じ声で、あなたの口座が侵害されたと伝えます。そして資金を「保護」するための手順を案内し、見慣れた顔と声によるビデオ確認まで送ってきます。あなたはそれを信じて送金を承認しますが、後になってそれが高度なディープフェイク攻撃だったことに気づきます。最先端のAIを悪用した詐欺師によって、あなたの貯蓄は奪われてしまったのです。
ディープフェイク技術は、もはや高位の経営幹部や数百万ドル規模の企業だけを標的にしているわけではありません。これらのAI主導の偽造は、一般の銀行利用者を狙うケースが増加しており、金融詐欺の様相を一変させ、金融サービス業界を支える信頼に基づく関係性を揺るがしています。
1. アイデンティティ検証のモダナイズ
ディープフェイク詐欺は、旧式のアイデンティティ検証システムの弱点を突いてきます。詐欺師はAI生成の動画、画像、音声を用いて、パスワードや静的なID確認といった従来の手法を回避します。この脆弱性は、顧客オンボーディング、本人確認(KYCチェック)、アカウント復旧、高額取引など、信頼が極めて重要となる主要な段階で特に顕著です。
こうした高度な攻撃に対抗するため、金融サービスプロバイダーはアイデンティティ検証機能をモダナイズする必要があります。ライブネス検知や生体認証などの先進的なソリューションは不可欠となっています。ライブネス検知は、ユーザーがやり取りの際に実際にその場に存在していることを確認し、事前に録画された動画やディープフェイク画像の使用をほぼ不可能にします。顔認証や音声解析などの生体認証技術は、個々に固有の身体的・行動的特性を検証することで、セキュリティをさらに強化します。
PingVerify は、ユーザーがやり取りの際に実際にその場に存在し、事前に録画されたメディアやAI生成コンテンツに依存していないことを確認するライブネス検知などの高度な機能を提供します。顔認証や音声解析などの生体認証は、固有の身体的・行動的特性を検証することで本人確認をさらに強化します。さらに、ネイティブのアイデンティティ検証機能に加え、Ping Identity Platformはサードパーティ機能をすぐに活用できるすべてのツールを金融サービスプロバイダーに提供し、個別に統合する場合と比べて価値実現までの時間とオーバーヘッドを削減します。
2. 動的認可を強化する
強力な認証やアイデンティティ検証対策を講じていても、取引やアクセスの際に詐欺師が攻撃を仕掛ける可能性があります。事前に定義されたアクセスロジックやコンテキストシグナルに基づいてアクセス権限を適応させる動的認可は、ディープフェイク主導の不正を防ぐうえで重要な手段です。詐欺師は静的なアクセス制御の隙を突き、盗まれた認証情報や改ざんされたデータを使って不正アクセスを行います。これは企業の資金移動や機密性の高い顧客データ保管場所など、リスクの高い環境では特に危険であり、世界的に急増している承認済みプッシュペイメント(APP)詐欺の大きな要因となっています。
動的なポリシーベースの認可は、各取引やアクセス要求に関連するリスクを継続的に評価することで、この課題に対処します。ユーザーロール、デバイスタイプ、場所、行動パターンなどのシグナルを分析することで、ポリシーベースアクセス制御(PBAC)は正当なユーザーのみが高リスクの操作を実行できるようにします。例えば、通常とは異なるデバイスや場所からのリクエストには追加の確認ステップを要求したり、完全に拒否したりすることができます。
PingAuthorize は、金融サービスプロバイダーが認可ルールを迅速に構築、テスト、展開できるよう支援し、外部のコンテキストシグナルを活用して、顧客、従業員、B2Bの各アクセスジャーニーにおける意思決定とエンタイトルメントを推進します。PBACのマーケットリーダーとして、Ping Identityは、不規則なアクセスパターン、未承認デバイス、不審な取引を認証イベントの枠を超えて検知することで、主要な金融サービスプロバイダーがディープフェイク攻撃に関連する攻撃対象領域を縮小するのを支援します。
3. 顧客ジャーニーの中心に検証可能なクレデンシャルを組み込む
ディープフェイク攻撃は、機密情報が偽造や改ざんされ得る従来のアイデンティティ検証手法のギャップを悪用します。アイデンティティデータを安全なデジタルウォレットに暗号学的に結び付ける検証可能なクレデンシャルは、この問題に対処する革新的なアプローチを提供します。これらのクレデンシャルにより、ユーザーは取引に必要な属性のみを共有でき、データ露出を最小限に抑えて悪用リスクを低減できます。
顧客になりすますためにAI生成のディープフェイクを使用します。プラットフォームの選択的共有および同意ベースのモデルは、ユーザーが必要なアイデンティティ属性のみを共有できるようにすることで、悪用への露出を制限し、脆弱性をさらに低減します。
顧客ジャーニー全体に検証可能なクレデンシャルを組み込むことで、重要なタッチポイントにおける不正防御を強化できます。例えばオンボーディング時には、これらのクレデンシャルにより本人確認と提出書類の真正性を即座に検証でき、ローン承認や高額口座開設などのプロセスを効率化します。同様に、アカウントログインや金融取引などの継続的なやり取りにおいても、安全かつシームレスなアクセスを実現するうえで検証可能なクレデンシャルは非常に有効です。
PingOne Credentials は、改ざんや偽造に強い、検証可能で暗号署名されたデジタルクレデンシャルを発行することで、金融サービスプロバイダーがディープフェイク攻撃を軽減できるよう支援します。本人確認時にこれらのクレデンシャルを要求することで、真正かつ検証済みのアイデンティティデータのみが提示されることを保証し、詐欺師がAI生成のディープフェイクを使って顧客になりすます試みを阻止します。プラットフォームの選択的共有および同意ベースのモデルは、ユーザーが必要なアイデンティティ属性のみを共有できるようにすることで、悪用への露出を制限し、脆弱性をさらに低減します。
金融サービス向けPing Identity
Ping Identityの市場をリードする統合型IAMソリューションは、グローバル企業が単一の統合プラットフォーム上でコンシューマー、従業員、サードパーティのあらゆるアイデンティティニーズに対応できるよう設計されています。金融サービス業界においては、この機能は特に重要です。なぜなら、各機関は顧客だけでなく、ミッションクリティカルなインフラや急速に拡大するデジタルエコシステムも保護しなければならないからです。
アイデンティティライフサイクル全体にわたるあらゆるタイプのアイデンティティをサポートし、1,800を超えるサードパーティの生体認証、リスク管理、本人確認テクノロジーとの拡張性を提供します。業界をリードする柔軟性により、金融サービスプロバイダーはセルフマネージド、ハイブリッド、SaaSの各環境から選択でき、すべてを強力なローコード/ノーコードエンジンでオーケストレーションできます。このアプローチにより俊敏性を加速し、コストを削減するとともに、新たに出現する不正の脅威に先手を打ちながら、金融機関のデジタルロードマップ達成を支援します。
Ping Identityは主要な金融サービスプロバイダーと連携し、以下にサービスを提供しています。
- Forbes:https://www.forbes.com/councils/forbestechcouncil/2024/01/23/deepfake-phishing-the -dangerous-new-face-of-cybercrime
- iProov:https://www.iproov.com/wp-content/uploads/2020/09/iProov-deepfakes-FS-report.pdf
- ACI Worldwide:https://www.aciworldwide.com/wp-content/uploads/2023/11/ ACI-SCAMSCOPE-Fraud-Report.pdf
- Ping Identity 2024 Consumer Survey:https://hub.pingidentity.com/surveys/ 4076-2024-consumer-survey-improved-digital-experiences