証券口座を狙う不正アクセス、光世証券が「パスキー」に切り替えた理由
フィッシング耐性を備えた多要素認証への移行が金融機関の課題となる中、証券会社では「セキュリティ強化」と「顧客の使いやすさ」をどう両立するかが問われている。特にオンライン取引では、不正ログインを起点として不正売買や出金先の変更、個人情報の漏えいなどにつながる可能性があり、パスワードに依存しない認証方式への移行が重要だ。
光世証券は2026年9月、オンライン取引サイトに国際標準規格FIDOに準拠したパスキー認証基盤を導入した。スマートフォンやPCの顔認証、指紋認証、端末PINを利用したパスワードレス認証に対応し、フィッシングやパスワードの使い回しによる不正ログインのリスク低減を図る。
今回の導入では、TISインテックグループのTISIとCapyが連携した。2026年3月に概念実証(PoC)と構築を開始し、TISIがプロジェクト管理や技術検証、QA対応などを担当した。パスキー認証部分については約3カ月で構築を完了し、6月に導入を終えている。その後、光世証券側の準備期間を経て、9月からオンライン取引サイトでのサービス提供を開始した。
証券口座を狙う不正アクセス、認証強化が課題に
特に金融機関を取り巻くサイバーセキュリティでは、フィッシングを起点とした不正アクセスへの対策が不可欠だ。証券口座が不正アクセスを受けた場合、ログイン情報の窃取に加えて、不正な売買や出金先の変更、顧客の個人情報漏えいなど、顧客資産や金融機関の信頼に影響する被害につながる可能性がある。
こうした状況を踏まえ、金融庁や日本証券業協会も不正アクセスなどへの対策を示しており、金融機関にはフィッシングへの耐性を備えた多要素認証の導入が求められている。だが、認証方式を強化すれば、それだけで利用者にとって使いやすいサービスになるとは限らない。
特に証券会社のオンライン取引では、ITに詳しい利用者だけでなく、幅広い年齢層・デジタルリテラシーの利用者がサービスを利用する。そのため、セキュリティを高めながら、ログイン操作を複雑化させないことも重要になる。
光世証券にとっても、フィッシング耐性を備えた認証方式の選定に加え、不正アクセス対策、短期間での導入、幅広い利用者が使いやすい認証環境の整備が課題となっていた。
パスワードを使わない「パスキー」を採用
こうした課題への対応として採用されたのが、FIDOに準拠したパスキー認証基盤だ。
パスキーでは、利用者がサービスのパスワードを入力する代わりに、スマートフォンやPCなどの端末に登録した認証情報を利用する。今回の環境では、端末の顔認証や指紋認証、端末PINなどを使って本人認証が可能だ。
パスワードを入力する場面を減らせるため、パスワードの使い回しや窃取を起点とした不正ログインへの対策につながる。また、利用者側から見ても、毎回パスワードを入力する必要がなく、普段利用している端末の生体認証などを使ってログインできる点が特徴だ。
光世証券はこれにより、オンライン取引における認証のセキュリティを強化するとともに、利用者のログイン時の利便性向上を目指す。
パスキー認証部分を3カ月で構築
今回の導入では、2026年3月にPoCと構築を開始した。TISIはプロジェクト管理、技術検証、QA対応などを担当し、Capyと連携して認証基盤の導入を進めた。
認証基盤の導入には一般的に一定の期間を要するが、今回の取り組みではパスキー認証部分を約3カ月で構築でき、6月には導入を完了した。その後、光世証券側でのサービス提供に向けた準備を進め、9月からオンライン取引サイトで利用可能にした。
短期間での導入を実現した点は、金融機関における認証基盤刷新を進める上でのポイントとなる。既存サービスを運用しながら認証方式を変更する場合、セキュリティ要件だけでなく、システムとの連携やテスト、利用者への影響なども考慮する必要があるためだ。
クラウド型サービスで認証基盤の運用負荷も軽減
今回の認証基盤にはクラウド型サービスを採用した。これにより、オンプレミス型の認証サーバを自社で維持、運用する場合と比べ、認証基盤にかかる運用負荷の軽減を図る。
認証基盤は、金融サービスにおいて継続的なセキュリティ対策が求められる領域の一つだ。新たな攻撃手法への対応や認証方式の強化など、導入後も継続的な改善が必要になる。
クラウド型の認証基盤を利用することで、認証環境を効率的に運用しながら、継続的なセキュリティ強化に対応できる環境を整えた。
金融機関で広がるパスキー活用、導入期間もポイントに
金融機関では、不正アクセス対策の強化と利用者の利便性向上が求められている。パスキーはその両方に対応する認証方式の一つとして、オンラインサービスへの導入が進みつつある。
今回の光世証券の事例では、顔認証や指紋認証、端末PINといった利用者が普段使っている端末の認証機能を活用することで、パスワードレスの認証環境を構築した。また、TISIとCapyの連携によって、パスキー認証部分を3カ月で構築した。
TISIは今後、同様の課題を抱える証券会社など金融機関へのパスキー認証基盤の展開を進めるとしている。さらに、厳格な本人確認を可能にする電話認証サービスも提供し、複数の認証方式を組み合わせた多層的な認証セキュリティ基盤の提供を推進する。
Copyright © ITmedia, Inc. All Rights Reserved.
事例で学ぶ! 業務改善のヒント
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
「Copilot案件」が急増、1年半で13倍に フリーランスに求められるニーズの変化
-
2
PostgreSQLより1.81倍高速? 開発者がSQLの実行を小型AIに丸投げしてみた結果:898th Lap
-
3
SaaSのサポートには、英語で問い合わせた方がトク?
-
4
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
5
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
6
自治体、企業で進む「Google回帰」 事例で分かる「Gemini Notebook」の活用アイデア
-
7
議事録やマニュアル、社内の"資料の山"を高速処理する「Gemini Notebook」超入門
-
8
Windows更新後、ローカルサインインも不能に Microsoftが定例外更新で修正
-
9
ChatGPTやCopilotから直接翻訳 「DeepL」のMCP対応で多言語業務はどう変わる?
-
10
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー