Eyebrow Text
ガイド
Title
州政府および地方自治体向けオンライン不正防止の究極ガイド
Subtitle
最重要目標を支援するIAMソリューションの選び方
title
目次
theme
default

州政府および地方自治体におけるIAMのモダナイゼーション

州政府および地方自治体は、住民へのサービス向上を目的にデジタルサービスの近代化を急速に進めています。しかし、公共部門の機関がデジタル化を進める一方で、サイバー脅威と運用の複雑性も同様のスピードで増大しています。詐欺師はGenAIを活用し、ディープフェイクや音声クローンから、パーソナライズされたフィッシング、ログイン認証情報を盗む偽AIプラットフォームに至るまで、さまざまな手口を展開しています。不正による損失は急速に拡大する可能性があるため、不正防止はあらゆる組織の戦略において極めて重要な要素です。 その結果はどうなるでしょうか? 不正による数十億ドル規模の損失、住民の不信感の高まり、そしてサービス提供目標を損なう摩擦の多いデジタル体験。しかし、より良い前進の道があります。

本ガイドでは、最新のアイデンティティおよびアクセス管理(IAM)ソリューションが、公共機関におけるデジタル体験の統合と保護、不正や悪用の削減、AI主導の脅威への防御、運用の効率化をどのように実現するかを解説します。住民、職員、パートナーに対して安全でシームレスなアクセスを提供しながら、信頼の構築、効率の向上、公共資源の保護を実現する方法をご確認ください。

stat
1兆ドル
body
昨年、ディープフェイク、音声クローン、政府サービスを標的としたパーソナライズドフィッシングなど、AIを活用した攻撃によって発生した世界的な詐欺被害額。1

不正防止を正しく実現するには?

詐欺師はどのように政府機関を悪用するのか?

サイバー犯罪者は一様な集団ではありません。「詐欺師」という言葉からは、フードをかぶり不気味に画面に向かう人物像が思い浮かぶかもしれませんが、必ずしもそうとは限りません。詐欺師の年齢層は幅広く、世界中に存在します。単独で活動する者もいれば、国家や資金力のある大規模犯罪組織が運営する「詐欺リング」で活動する者もいます。完全にオンラインで活動する犯罪者もいれば、正規のサービス提供者を装って被害者から巧みに情報を引き出し、その情報を使ってアカウントにアクセスするカリスマ的な詐欺師もいます。そしてもちろん、多くの悪意ある攻撃者がデジタル技術を活用して攻撃の規模と範囲を大幅に拡大しています。

card-1-image
card-1-title
アカウント乗っ取り
card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
アカウント乗っ取り(ATO)は、サイバー犯罪者が盗まれた認証情報などを使用して正規ユーザーのアカウントに不正アクセスする、特に深刻な不正の一形態です。侵入後、攻撃者は個人情報を変更したり、通知の送信先を変更したり、給付金の支払いを自分に振り向けたりする可能性があります。場合によっては、直接資金を盗むことではなく、他の不正行為に利用するための機微な個人情報を収集することが目的であることもあります。ATOの影響は広範囲に及び、被害者は給付金が届かなくなるまで乗っ取りに気付かない場合もあります。その後、機関は不正の調査と是正に時間とリソースを割く必要があります。
card-2-image
card-2-title
新規アカウント不正
card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
新規アカウント不正は、多くの場合、自動化されたボットや合成IDを用いて実行され、犯罪者が虚偽の情報で給付プログラムに登録することを可能にします。これらの偽アカウントは一見正当に見え、初期の本人確認プロセスをすり抜けることで、不正に給付金を受け取ることを可能にします。盗まれた認証情報であれ、捏造されたIDであれ、いずれの不正もデジタル上の脆弱性を悪用し、政府に数百万ドル規模の損失を与え、正当な住民から本来受けるべきサービスや支援を奪っています。
card-1-image
card-1-title
ソーシャルエンジニアリング
card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
ソーシャルエンジニアリング詐欺は、政府サービスのデジタルサイト上で直接発生するとは限りませんが、それでも重大な不正損失につながる可能性があります。ソーシャルエンジニアリングとは、詐欺目的で利用され得る機密情報や個人情報を開示させるために個人を欺く手法を指します。フィッシングはその一種であり、ログイン認証情報やその他の個人情報を盗むためによく使用されます。攻撃者が信頼できる組織を装い、被害者にメール、インスタントメッセージ、またはテキストメッセージを開かせることで発生します。詐欺師は、正規ユーザーにとって不利益となる取引を実行させる場合もあります。ソーシャルエンジニアリング対策の大きな課題の一つは、これらの詐欺が正規ユーザー自身の行動によって個人情報や給付金の損失を引き起こす点にあります。ユーザーがフィッシング詐欺の被害に遭うと、不正行為の特定は取引完了後かなり時間が経過するまで非常に困難になります。
card-2-image
card-2-title
給付金の損失
card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
不正は州政府および地方自治体の給付プログラムの健全性に重大な脅威をもたらし、最も支援を必要とする脆弱な住民から重要な資源を奪っています。近年、サイバー犯罪者はアカウント乗っ取りや新規アカウント不正といった高度な手口を通じてこれらのプログラムを標的にしています。これらはシステムの弱点や盗用・捏造されたIDデータを悪用するデジタルID盗難の一形態です。こうした攻撃は直接的な金銭的損失をもたらすだけでなく、重要な政府サービスに対する国民の信頼を損ないます。

詐欺師が犯罪に使用するツール

card-1-image
card-1-title
ボットおよびエミュレーター
card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
ボットは前述のあらゆる攻撃ベクトルに関与する可能性がありますが、盗まれた認証情報の検証やブルートフォースによるパスワード攻撃など、反復的な攻撃に特に有効です。また、大規模な新規アカウント不正の実行にも効率的です。ボット攻撃とは、自動化されたWebリクエストを使用して、Webサイト、アプリケーション、API、またはエンドユーザーを操作、詐取、あるいは妨害する行為を指します。悪意のあるボットはインターネットトラフィックの30%以上を占めています。2 ボット攻撃は、多くの場合エミュレーター(あるデバイスを別のデバイスに見せかけるプログラム)を使用して実行されます。たとえば、ユーザーのデバイスIDと銀行口座情報を入手した後、詐欺師はエミュレーターを使用して自身のデスクトップをユーザーのモバイル端末のように見せかけ、MFA認証を傍受してアカウントにアクセスし、資金を移動させることができます。
card-2-image
card-2-title
マルウェアおよびランサムウェア
card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
一部のソーシャルエンジニアリング事例では、気付かないうちにユーザーが何らかのマルウェア(「悪意のあるソフトウェア」の略)を起動させられる場合があります。これは通常、フィッシング詐欺を通じてネットワーク経由で配布されるファイルまたはコードであり、感染、探索、窃取など、攻撃者が望むほぼあらゆる動作を実行します。これにはランサムウェアも含まれます。ランサムウェアはデバイス上のファイルを暗号化し、ファイルやそれに依存するシステムを使用不能にするマルウェアの一種です。その後、悪意ある攻撃者は復号と引き換えに身代金を要求します。

州政府および地方自治体が不正を防止する方法

効果的な不正防止には、防御体制を強化するために不正行為に関する情報を収集することが不可欠です。

item-1-icon
item-1-icon-alt
装飾アイコン
item-1-title
不正検知
item-1-description
不正検知は、デジタル上のやり取りを不正リスクの観点から評価するシグナルフェーズです。従来の検知手法は取引に焦点を当てていましたが、最新の不正検知ツールはより早い段階からセッションのスキャンを開始できます。不正検知フェーズで収集された情報は、効果的な不正対策対応の基盤となります。組織が収集できる不正およびリスクシグナルにはさまざまな種類があり、多くの組織は不正セッションの見逃しを最小限に抑えるためにレイヤードアプローチを採用しています。これは、セッション全体の異なる時点で異なる要素を測定するために、複数の検知ツールを同時に導入することを意味します。
item-2-icon
item-2-icon-alt
装飾アイコン
item-2-title
意思決定ツール
item-2-description
意思決定ツールは、検知フェーズで得られたシグナルを集約し、セッションおよび/またはアクティビティの認識リスクに基づいて最終的な判断に統合するために使用されます。これらの判断は、社内の不正対策チームによって定義され、認可ツールによって適用される不正しきい値とロジックに基づいて行われます。従来、多くの不正対策チームは自社の要件に基づいて意思決定ツールを内製してきましたが、新しい不正検知手法が登場するたびにこれらの自家製ツールを最新の状態に保つことは困難です。ユーザージャーニー全体で不正をスキャンする必要があるため、意思決定フェーズはより複雑になります。たとえば、取引時だけでなく、保存済みの個人情報の閲覧時、プロフィール情報の変更時、ユーザー設定の変更時など、セッション中のさまざまなタイミングで緩和策を開始する場合があります。自動化された効果的な意思決定を実現するには、不正対策チームがどのリスクレベルで緩和策を発動するかを決定するロジックを定義する必要があります。このロジックは意思決定ツール内に格納され、すべてのリスクシグナルソースを収集・分析できるように設定する必要があります。
item-3-icon
item-3-icon-alt
装飾アイコン
item-3-title
緩和策
item-3-description
不正緩和にはさまざまな形態があります。最終的には、潜在的に不正な結果を妨げるために実行されるあらゆるアクションが緩和策と見なされます。緩和策には、セッションの終了、本人確認、またはユーザーの本人性についてより高い確証を得るためにMFAを強化することなどが含まれます。しかしながら、緩和策はユーザーエクスペリエンス(UX)に影響を与えるリスクがあります。過度に多くの不正対策ツールを導入すると、正当なユーザーが犯罪者のように扱われていると感じる可能性があります。そのため、多数のシグナル(検知)を統合し、それを統一された不正ロジック(意思決定)と組み合わせ、最終的に不正を阻止するためのさまざまなアクション(緩和)へとつなげることが、不正防止とエクスペリエンスの最適なバランスを生み出します。不正緩和がUXに与える影響を軽減するには、不正防止ツールを、ユーザージャーニーを形成する他のツール(認証およびアクセス管理ツールや、本人確認および本人保証ツール)と統合する必要があります。

ユースケース:米国政府機関にサービスを提供する大規模ワイヤレスキャリア兼小売事業者

ユーザー、企業、政府機関向けにワイヤレスサービスおよびインターネットを提供するある企業は、セキュリティを向上させ、認定リセラーや従業員がより容易に業務を行えるようにするソリューションを求めてPingに相談しました。

お客様の課題:

Pingのソリューション — 不正検知(PingOne Protect):

最終結果:

不正対策ツール

不正者が手法を高度化しアプローチを洗練させる中、不正対策チームはそれに追随するために奔走しています。もはや手動レビューだけでは不十分であり、デジタル不正管理ツールが急増しています。これらのツールは一般的にいくつかのカテゴリーに分類され、前述の不正防止プロセスの各ステップのいずれか、または複数に広く対応しています。

決済不正防止

より多くのサービスがオンライン環境へ移行するにつれ、組織が不正によって被る損失は増大します。自動化された決済不正防止ツールは、不正検知の精度を向上させ、担当者が手動で問題に対処する必要性を低減します。決済不正防止ツールには、リスクルール、リスクスコアリング、リアルタイム監視、ベロシティチェックなどの機能が組み込まれており、不正な購入活動を検知・ブロックします。

ボット検知および管理

多くのボットは悪意を持って設計されていますが、すべてのボットが悪いわけではありません。たとえば、Googleは検索結果でWebページをインデックス化およびランク付けするために有益なボットを使用しています。ボット検知および管理ツールは、良性ボットと悪性ボットを区別し、どのボットがWebサイトにアクセスできるかを判断することを目的としています。この機能は極めて重要です。悪性ボットをブロックすることが重要であるのと同様に、Webサイトの可視性と関連性を確保するために良性ボットを許可することも重要です。これらのツールは、人間、良性ボット、悪性ボットの訪問者を区別し、機械学習や脅威インテリジェンスを活用して不正活動を検知します。クレジットカード不正、在庫の買い占め、クレデンシャルスタッフィングなどの活動を防止する上で効果的です。

行動バイオメトリクス

不正者がますます高度化する中、PINなどの従来のセキュリティ対策は効果が低下しています。行動バイオメトリクスは、人間とボット、あるいは認可された人間ユーザーと未認可ユーザーを区別するためのツールとしてますます普及しています。指紋のような変化しない身体的特徴を取得する身体バイオメトリクスとは異なり、行動バイオメトリクスは人間のインタラクティブな動作を測定します。たとえば、スマートフォンの持ち方、スクロールパターン、キーストロークの圧力や速度といったマイクロジェスチャーは個々に固有です。デジタルツールは、特定ユーザーの行動が過去のWebサイト上での行動と一致しない場合や、ボットの行動に類似している場合に不正活動としてフラグを立てるため、これらの生体データを活用し始めています。

デバイスID

デバイス識別はユーザーではなくデバイスに焦点を当てます。デバイスの種類、IPアドレス、ローカルタイムゾーン、ブラウザ言語などの情報はデバイスの「フィンガープリント」を形成し、企業の不正検知に役立ちます。たとえば、特定の1台のデバイスが5つの異なるアカウントに関連付けられ、Webサイトで購入を試みている場合、デバイスIDツールは潜在的な不正活動として記録します。デバイスIDツールの利点として、個人のユーザーデータを必要としないことや、過去に使用しようとしたデバイスに基づいて再犯の不正者をブロックできることが挙げられます。

本人確認および本人保証ツール

以前は、オンライン上の本人確認はユーザー名、メールアドレス、パスワードによって行われていました。現在では、これらの対策だけでは不十分です。提供するサービスの性質に応じて、組織はユーザーが主張する身元と実際の身元が一致していることを確認するために、さまざまな本人確認ツールを使用する必要があります。本人確認ツールの一要素として、公的および民間の情報源から収集したユーザーの過去の取引データを迅速にスキャンする方法があります。これは知識ベース認証(KBA)として知られ、摩擦を生みやすい旧来型の手法と見なされることがよくあります。より現代的な方法には、ユーザーの身体的特徴の評価が含まれます。コンピューターのカメラ越しにパスポートや運転免許証を提示させるといった手動チェックを行う組織もあれば、コンピューターのカメラで顔写真を撮影して本人確認を行う顔バイオメトリクスツールを使用する組織もあります。

ペイメントオーケストレーションツール

組織は、複雑な取引プロセスを単一のハブでオーケストレーションすることでペイメントオーケストレーションツールを活用します。これらのツールは、決済プロセスのさまざまな部分にデジタル脅威が侵入するのを防ぎます。ペイメントオーケストレーションプラットフォームはデータを収集・共有し、潜在的な不正者には摩擦ポイントを追加しながら、認可されたユーザーにはスムーズな取引プロセスを提供できるよう支援します。特に取引不正の防止に有効です。

認可ツール

ユーザーを認証した後、組織はWebサイト内でさまざまなレベルのアクセス権を付与できます。認可ツールは、セキュリティチームが設定した設定やパラメーター、およびアクセストークンを使用して、ユーザーに権限を付与または拒否します。認可のみに特化したツールもあれば、認証と認可の機能を組み合わせたツールもあります。認可ツールを活用することで、組織は外部ユーザーおよび社内メンバー双方のアクセスと権限を決定するインフラストラクチャを確立します。

動的認可ツール(attribute-based access control:ABAC または externalized authorization management:EAM とも呼ばれる)は、あらゆるデータセットを評価し、そのデータに基づいて許可されるアクションをポリシーベースで決定・適用する能力を組織に提供することで、従来の認可ツールを大きく超える機能を実現します。

不正および金融犯罪ハブ

不正および金融犯罪ハブ(ディシジョニングハブと呼ばれることもあります)は、意思決定プロセスを簡素化および自動化するために使用されます。これらは多くの場合、一定のオーケストレーション機能を備えた認可ツールです。これらのツールの目的は、不正ロジックと意思決定を一元化することで不正管理を簡素化することです。最大の利点は、手動レビューの必要性を大幅に削減できる点にあります。

不正およびリスクチームの役割

eコマースの増加とそれに伴うオンライン不正の増加により、ほとんどの企業にとって、自動化ツールの支援なしに手動で不正を監視・防止することはより困難になっています。しかし、一部の企業は不正検知および防止を人間のチームのみに依存しています。この判断は、人間の担当者が各ケースを個別に精査することで、より正確に不正を特定し、誤検知率を低減できるという考えに基づいていることが多いです。これらの担当者は、自社固有の知識を活用して、企業独自の状況に合わせた不正防止アプローチを構築します。

それでも、詐欺対策専任チームを設けることにはデメリットがあります。企業にとってコストが高いこと、繁忙期と閑散期でチームに求められる業務量が大きく変動すること、さらに自動化ツールと比較して不正の検知・防止に時間がかかり、結果としてユーザーの不満につながる可能性があることです。

多くの組織は部分的な自動化アプローチを採用しており、詐欺・リスクチームが一部の手動レビューを実施しながら、自動化ツールから得られるデータに基づき、より広範な不正防止戦略にも注力しています。

不正防止における加算的アプローチ

不正の手口は高度化し、急速に進化しているため、不正対策も継続的な適応が求められます。これは、不正対策戦略の策定、開発、実装に多大な労力を費やしている企業にとっては大きな負担となり得ます。特定のツールやテクノロジーの活用に重点を置くのではなく、不正対策に割り当てる財務的・人的リソースの決定といった一般原則に焦点を当てるべきです。さらに、企業は既存の対策を置き換えるのではなく、強化するために新しい不正対策テクノロジーを導入する必要があります。加算的なアプローチを取ることで、不正対策の有効性を高めると同時に、サイバーセキュリティへの投資を最適化できます。

アイデンティティチームについて

これまで不正対策チームはサイロ化して運用されることが多くありましたが、現在では変化が始まっています。不正検知、本人確認、アクセス管理における新たなテクノロジーの登場により、アイデンティティチームは不正対策チームと連携し、組織全体にとっての価値を高めることが可能になりました。不正防止の焦点が個々の取引の保護からエンドツーエンドのユーザージャーニーの保護へと移行する中、アイデンティティと不正対策ツールをシームレスかつ安全なユーザーフローに統合することで、両チームがそれぞれの目標指標を達成しやすくなります。

統合の必要性を示す:不正防止とユーザージャーニー全体

不十分なUXがもたらすコスト

州政府や地方自治体は従来の意味で顧客獲得を競っているわけではありませんが、エクスペリエンスは依然として重要です。デジタルサービスが利用しにくい、分かりづらい、あるいは過度に煩雑である場合、住民は単に「利用率」が下がるだけでなく、コールセンターや対面窓口に頼ったり、利用自体を先延ばしにしたりします。政府サービスにアクセスする際、市民は一定水準のセキュリティを期待していますが、過度な摩擦は導入の障壁となり、信頼を損ないます。一貫性を欠く、またはストレスの多い体験は、最終的により非効率なチャネルへの流入を招き、運用コストを増大させ、デジタル施策の効果を制限します。

セキュリティとシームレス性:バランスの確立

市民やサードパーティは、セキュリティ、利便性、プライバシーを重視しています。すべての組織に当てはまる完璧な公式は存在しませんが、不正防止とユーザーアイデンティティを統合的に捉えることで、適切なバランスを実現できます。重要なのは、ユーザーセッションを継続的に不正の観点から評価し、必要な場合にのみ対策を開始して摩擦を生じさせることです。

Diagram showing a user authentication flow that filters and verifies access. A large group of users is first analyzed to identify bots and emulators, which are removed. Remaining users are assessed for risk: low-risk users are granted easy access, while suspicious users are challenged with additional verification steps, allowing legitimate users through and blocking high-risk actors.

適切なツールの統合

ユーザージャーニーは、組織のあらゆる取り組みの中心にあり、不正防止はその重要な要素です。単体の不正検知ツールは、収集した情報がユーザージャーニー全体に組み込まれなければ効果を発揮できません。不正対策チームとアイデンティティチームは連携し、信頼を中心に据えたジャーニーをオーケストレーションすべきです。

Diagram illustrating how fraud detection and identity capabilities span a digital journey. The journey includes stages such as account opening, login, account activity, access to PII data, and payments or fund transfers. Across these stages, layered capabilities include bot mitigation, device identification and telemetry, behavioral biometrics, and transaction/event monitoring. Identity proofing tools are used at onboarding, while authentication tools apply throughout. All capabilities are connected through orchestration to deliver continuous, adaptive security across the entire user journey.

進化し続ける不正対策戦略

もちろん、前述のモデルであっても固定的であり続けることはできません。不正行為者は強い動機を持ち、高度な技術力と尽きることのない創意工夫を備えています。新たな攻撃手法は絶えず出現し、不正対策チームは通常、その変化に対応する立場に置かれます。この分野は非常に変化が速いため、組織が戦略を定義し、合意し、実装する頃には、その戦略を無効化する新たな脅威が出現している可能性があります。

効果的な不正対策戦略は、実装の詳細ではなく、より高次の原則に焦点を当てる必要があります。これにより、企業は不正の検知、防止、管理に最適なアプローチについて、より賢明な意思決定を行えるようになります。特定のツールや手法に固定的にコミットするのではなく、明確に定義された不正対策戦略は、テクノロジーを通じて対策を採用・維持・強化するための一般原則を示すべきです。重要な点は、これは軍拡競争であるということです。不正行為者が新たな攻撃手法を生み出すたびに、研究者やソフトウェア企業は新たな対抗策を開発します。現実的な不正対策戦略では、新技術への継続的な投資と、それを活用できるスキルを持つ人材への投資を通じて、常に最新の状態を維持する必要性を強調します。不正行為者が立ち止まることはないため、不正対策チームも現状に満足する余裕はありません。自社とユーザーを守り続けるためには、不正防止戦略の継続的な見直しと定期的な更新が不可欠です。

しかし、適切なツールを備えていれば、急速に変化する不正環境に柔軟に対応する俊敏性を確保できます。

  1. https://sift.com/index-reports-ai-fraud-q2-2025/
  2. https://securitytoday.com/articles/2023/05/17/report-47-percent-of-internet-traffic-is-from-bots.aspx#:~:text=Imperva%20Inc.,increase%20ov
title
次のステップへ進む準備はできていますか?
body
Ping Identityの最新IAMソリューションが、州政府や地方自治体による不正防止、公共リソースの保護、そしてすべての市民にシームレスなデジタル体験を提供する取り組みをどのように支援するかをご覧ください。
primary-link
https://www.pingidentity.com/en/try-ping.html
primary-link-text
デモをリクエスト
primary-link-title
デモをリクエスト
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2