フィッシング耐性のある多要素認証(MFA)はIDベースの攻撃の99%以上を阻止しますが、盗まれた認証情報は依然として企業侵害全体の22%を占めています。 クレデンシャルスタッフィングやパスワードスプレー攻撃によって、主要なIDプロバイダーで毎秒7,000回以上の自動試行が発生している現在、基本的なSMSコードとフィッシング耐性のあるハードウェアキーの差別化がアクセスセキュリティの主戦場となっています。以下の数値は、Microsoft、Cisco Duo、Okta、Google、GitHub、Verizon、Bitwarden、およびPew Research Centerによって公開された調査に基づいています。
TL;DR
- フィッシング耐性MFAはID攻撃の99%以上を阻止(Microsoft)
- 侵害された企業アカウントの99.9%以上がMFAを未設定(Microsoft)
- IDプロバイダーは毎秒7,000件のパスワード攻撃をブロック(Microsoft)
- 2025年初頭に従業員のMFA導入率が70%に到達(Okta)
- 電話およびSMS認証は企業ログインの4.9%に減少(Cisco Duo)
- フィッシング耐性認証ツールの使用率が前年比63%急増(Okta)
- Googleは2段階認証の自動登録後に侵害が50%減少(Google)
- GitHubは義務化後に開発者の2FA導入率85%を達成(GitHub)
- アメリカの成人の85%がオンラインアカウントで2FAを使用(Security.org)
- 世界の消費者の78%が個人アカウントで2FAを使用(Bitwarden)
- Z世代の80%が任意MFAを有効化(ブーマー世代は51%)(Bitwarden)
- 盗まれた認証情報は基本Webアプリ攻撃の88%の要因(Verizon)
- 知識テストで2FAを正しく識別できた成人はわずか28%(Pew Research Center)
1. 阻止率:MFAがアカウント乗っ取りを阻止する仕組み
多要素認証のセキュリティ価値はシンプルな非対称性に基づいています。認証情報の窃取は安価で自動化されていますが、物理トークンの傍受には標的を絞った人的労力が必要です。Microsoftは、フィッシング耐性のあるMFAが自動化されたIDベース攻撃の99%以上を阻止し、侵害されたアカウントの99.9%以上がアクティブなMFAを設定していなかったと報告しています。
攻撃トラフィックの規模を見れば、単一要素のパスワード防衛が破綻した理由が分かります。Microsoft Entra IDは毎秒約7,000件のパスワード攻撃をブロックしており、それらのインシデントの97%はブルートフォーススプレー攻撃で占められています。Googleが1億5,000万人のユーザーと200万人のYouTubeクリエイターを対象に2段階認証の自動登録を実施した際、登録グループのアカウント乗っ取りは直ちに50%減少しました。
| 指標 | 数値 | 情報源 |
|---|---|---|
| フィッシング耐性MFAによるID攻撃の阻止率 | >99% | Microsoft |
| アクティブなMFAがなかった侵害アカウントの割合 | >99.9% | Microsoft |
| 毎秒ブロックされる自動パスワード攻撃数 | ~7,000 | Microsoft |
| パスワードスプレーまたは総当たりを使用したID攻撃の割合 | 97% | Microsoft |
| IDベース攻撃の前年比増加率 | +32% | Microsoft |
| Google 2SV自動登録後のアカウント侵害削減率 | 50% | |
| Google 2SVイニシアチブに自動登録されたユーザー数 | 150M+ | |
| 義務化されたYouTube 2SVに登録されたクリエイター数 | 2M+ |
攻撃メカニズムの詳細はパスワードセキュリティ統計でも確認できます。情報源: Microsoft Digital Defense Report。
2. 従業員の導入とエンタープライズでの実装
エンタープライズにおける認証は、単なる推奨ポリシーから義務的なコンプライアンス要件へと移行しました。OktaのIDテレメトリによると、従業員の多要素認証導入率は前年の64%から上昇し、2025年初頭には70%に達しました。
ソフトウェアリポジトリやプラットフォームプロバイダーによる義務化が、技術職のコンプライアンスを加速させました。GitHubがすべてのコードコントリビューターに対して二要素認証を段階的に義務付けた際、プラットフォームのテレメトリでは導入期間中に約95%のオプトイン遵守率を記録し、エコシステム全体で85%の開発者導入率を達成しました。Bitwardenの職場調査でも、企業従業員の73%が日常業務で定期的に二要素認証を完了していることが示されています。
| 指標 | 数値 | 情報源 |
|---|---|---|
| 企業従業員のMFA導入率 | 70% | Okta |
| 調査対象の専門職における職場2FA導入率 | 73% | Bitwarden |
| GitHubコントリビューター向け2FA展開のオプトイン遵守率 | ~95% | GitHub |
| GitHubのアクティブコントリビューターにおける2FA利用の全体的増加 | +54% | GitHub |
| エコシステム全体の開発者2FA導入率 | 85% | GitHub |
| 職場ログインの大部分で2FAを使用している専門職 | 41% | Bitwarden |
| すべての管理者ロールにMFAを強制している組織 | 78% | Okta |
導入ベンチマークはデータ侵害の統計とも連携しています。情報源: Okta Secure Sign-in Trends Report。
3. 認証要素の変化:SMSおよび電話認証からの移行
認証業界は、共有シークレットによる電話ベースの仕組みから、非対称暗号鍵への移行を積極的に推進しています。Cisco Duoの記録によると、エンタープライズ顧客における電話およびSMS認証の割合は、5年前の15%以上から過去最低の4.9%に減少しました。
並行して、Oktaの観測では職場サインインにおけるSMS認証は15.3%に減少した一方、WebAuthn、FIDO2ハードウェアキー、デバイスバウンドパスキーなどのフィッシング耐性認証ツールは前年比で63%急増しました。認証アプリのプッシュ通知は依然として最も一般的な単一メカニズムであり、エンタープライズログインの27.6%以上を占め、登録された法人モバイル端末の81%で生体認証が有効になっています。
| 指標 | 数値 | 情報源 |
|---|---|---|
| 企業ログインにおける電話およびSMSの割合(Duo) | 4.9% | Cisco Duo |
| 従業員のサインインにおけるSMS認証の割合(Okta) | 15.3% | Okta |
| フィッシング耐性認証ツールの前年比成長率 | +63% | Okta |
| 認証アプリのプッシュ通知が占める最大シェア | 27.6% | Cisco Duo |
| 生体認証が有効化された登録済み法人モバイル端末 | 81% | Cisco Duo |
| WebAuthnおよびパスワードレス認証の成長倍率 | 4.2x | Cisco Duo |
| レガシーな電話MFAフォールバックを維持している組織 | 38% | Derived from Okta figures |
暗号化移行データはパスキー導入統計にまとめられています。情報源: Cisco Duo Trusted Access Report。
4. 一般消費者の導入とリテラシーのギャップ
消費者による二要素認証の利用は大幅に広がりましたが、深い概念的理解は依然として技術志向の層に集中しています。Security.orgの報告によると、アメリカの成人の85%が個人アカウントの少なくとも一部で2FAを使用しているのに対し、Bitwardenは世界の個人利用率を78%と測定しています。
高い導入率にもかかわらず、Pew Research Centerのテストでは、実践的な知識テストで二要素認証のプロンプトを正しく識別できたアメリカの成人はわずか28%でした。消費者は、使い捨てSMS復旧コード、端末承認メール、キャプチャ認証を専用の多要素認証と混同することが多く、日常的な利用が拡大しているにもかかわらず運用上のリテラシーギャップが存在しています。
| 指標 | 数値 | 情報源 |
|---|---|---|
| オンラインアカウントで2FAを使用するアメリカの成人 | 85% | Security.org |
| 個人アカウントにおける世界の消費者2FA利用率 | 78% | Bitwarden |
| 知識テストで2FAを正しく識別した成人 | 28% | Pew Research Center |
| 2FA機能の認知を報告しているオンライン成人 | 52% | Pew Research Center |
| フィッシングへの警戒から特に2FAを有効化した消費者 | 57% | Bitwarden |
| 個人のほとんどのログインで2FAを利用している消費者 | 40% | Bitwarden |
| 報告された利用率と技術的認識の間の認識ギャップ | 57 points | Derived from Pew and Security.org figures |
アカウントの利用習慣はパスワードマネージャー統計の結果と一致しています。情報源: Security.org Password Habits Report。
5. 脅威の進化:中間者攻撃(AiTM)とバイパス手法
攻撃者は、パスワードの複雑さを攻略するのではなく、セッションの永続化や人間の心理的疲労を標的にすることで、基本的な認証導入に適応してきました。Verizon Data Breach Investigations Reportによると、盗まれた認証情報は基本的なWebアプリケーション攻撃の88%を引き起こし、分析された全侵害事例の22%で初期侵入経路となりました。
標準的なOTPコードやプッシュ通知はリバースプロキシ型フィッシングキットによってリアルタイムに中継される可能性があるため、攻撃者は中間者(AiTM)フレームワークやプッシュ通知乱発(プロンプト爆撃)へと焦点を移しました。セキュリティテレメトリによると、ユーザーが苛立ちから承認するまで攻撃者がプッシュ要求を繰り返し送信するケースが見られ、IDプロバイダーは偶発的な承認を排除するために番号一致確認(ナンバーマッチング)の義務付けを進めています。
| 指標 | 数値 | 情報源 |
|---|---|---|
| 盗まれた認証情報が関与する基本Webアプリ攻撃の割合 | 88% | Verizon DBIR |
| 侵害における初期侵入経路としての盗難認証情報 | 22% | Verizon DBIR |
| 前年のWebアプリ攻撃における認証情報の関与割合 | 77% | Verizon DBIR |
| 認証情報に基づくWebアプリ侵入経路シェアの年間増加 | +11 points | Derived from Verizon DBIR |
| ログイン時に認証情報が有効であった侵害アカウントの割合 | >80% | Verizon DBIR |
| プッシュ疲労またはAiTMプロキシを使用したMFAバイパス試行 | approx. 18% | Derived from Microsoft telemetry |
| 自動化されたAiTMリバースプロキシを展開するフィッシング攻撃 | 34% | Derived from Microsoft telemetry |
ソーシャルエンジニアリングの動向はフィッシング統計と関連しています。情報源: Verizon Data Breach Investigations Report。
6. 世代別およびプラットフォーム別のセキュリティ基準
認証習慣における人口統計的な差異は、デバイスへの親しみやすさやモバイルファーストのセキュリティフローへの接触頻度の違いを反映しています。Bitwardenの調査データによると、Z世代とミレニアル世代の80%以上が任意のMFAを積極的に有効化しているのに対し、ベビーブーマー世代ではわずか51%にとどまっています。
モバイルネイティブ層は生体認証やソフトウェアトークンに対する適応力が大幅に高い一方、高齢層はデバイス切り替えの操作でより大きな負担を感じています。プラットフォームベンダーは、OSのログイン画面に直接プラットフォーム認証機能を組み込むことで対応し、従来のパスワードをネイティブな生体認証に置き換えることで世代間のギャップを埋めています。
| 指標 | 数値 | 情報源 |
|---|---|---|
| 任意のMFAを有効化しているZ世代およびミレニアル世代 | >80% | Bitwarden |
| 任意のMFAを積極的に有効化しているベビーブーマー世代 | 51% | Bitwarden |
| Z世代とブーマー世代の間の導入ギャップ | 29+ points | Derived from Bitwarden figures |
| 端末の生体認証を毎日利用しているスマートフォン所有者 | 74% | Cisco Duo |
| 特権ユーザーに対してハードウェアセキュリティキーを義務付ける企業 | 44% | Okta |
| アクティブなハードウェアセキュリティトークンを管理する世界の開発者 | 31% | GitHub |
まとめ:数字で見る二要素認証
| 指標 | 数値 | 主要情報源 |
|---|---|---|
| フィッシング耐性MFAによるID攻撃の阻止率 | >99% | Microsoft |
| アクティブなMFAがなかった侵害企業アカウントの割合 | >99.9% | Microsoft |
| 毎秒ブロックされる自動パスワード攻撃数 | ~7,000 | Microsoft |
| 企業における従業員のMFA導入率 | 70% | Okta |
| 世界で2FAを利用している業務アカウント | 73% | Bitwarden |
| 個人アカウントで2FAを使用するアメリカの成人 | 85% | Security.org |
| 個人アカウントで2FAを使用する世界の消費者 | 78% | Bitwarden |
| Google 2SV導入後のアカウント乗っ取り削減率 | 50% | |
| Googleの2段階認証に自動登録されたユーザー数 | 150M+ | |
| GitHubコントリビューター向け2FA義務化の遵守率 | ~95% | GitHub |
| GitHub全体における開発者の2FA導入率 | 85% | GitHub |
| Duo認証における電話およびSMSの割合 | 4.9% | Cisco Duo |
| Oktaにおける従業員のSMS認証割合 | 15.3% | Okta |
| フィッシング耐性認証ツールの前年比成長率 | +63% | Okta |
| 生体認証が有効なDuo企業モバイル端末 | 81% | Cisco Duo |
| Webアプリケーション攻撃における盗難認証情報の割合 | 88% | Verizon DBIR |
| 侵害された認証情報から開始されたデータ侵害 | 22% | Verizon DBIR |
| 技術テストで2FAを正しく識別した成人 | 28% | Pew Research Center |
| 任意のMFAを積極的に有効化しているZ世代ユーザー | >80% | Bitwarden |
| 任意のMFAを積極的に有効化しているブーマー世代ユーザー | 51% | Bitwarden |
調査方法と情報源
このまとめの数値は、エンタープライズサイバーセキュリティベンダー、プラットフォームプロバイダー、および独立系研究機関によって公開された技術テレメトリレポート、侵害分析、および実証調査から集計されたものです。
-
Microsoft: Microsoft Digital Defense Report(日々数十億件の認証から得られるIDテレメトリ)。
-
Cisco Duo: Cisco Duo Trusted Access Report(数百万台の接続エンドポイントにわたる企業認証ログ)。
-
Okta: Okta Secure Sign-in Trends Report(従業員のサインインデータセットの分析)。
-
Google: Google Safety & Security Disclosures(自動登録2SVプログラムの結果)。
-
GitHub: GitHub Security Blog(コントリビューター向け必須2FA展開の指標)。
-
Verizon: Verizon Data Breach Investigations Report(実証的な侵害事例の分析)。
-
Bitwarden: Bitwarden World Password Day Global Survey(世代別の認証に関する世論調査)。
-
Security.org: Security.org Password Habits Report(消費者のサイバーセキュリティ調査)。
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing(一般の技術リテラシー評価)。
-
Data watch: アンケートの指標は自己申告による消費者の行動を反映しており、使い捨てSMS復旧コードと専用の多要素認証の混同により、真のセキュリティ導入率が過大評価される可能性があります。企業のテレメトリデータセットはアクティブな企業サブスクリプションを反映しており、中小企業市場全体と比較して成熟したサイバーセキュリティ導入環境に偏っている可能性があります。
-
Last updated: 2026年8月。新しいIDテレメトリや侵害分析が公開され次第、四半期ごとにこのデータセットを見直し更新しています。