金融・保険業向けパスキー認証サービス
パスキー認証を
“今すぐ簡単に”導入できる
ワンタイムパスワード(OTP)による2要素認証を突破する
中間者攻撃にも効果!国が推奨する最新フィッシング対策
ISSUE
中間者攻撃で
2要素認証の限界が露呈
フィッシング対策として導入が進んでいた“パスワード+認証コード(ワンタイムパスワード)”の2要素認証ですが、偽の入力画面でパスワードと認証コードの両方を窃取する、いわゆる“中間者攻撃”には無力であることが明らかになりました。最近では、パスワードと認証コードを窃取するやいなや不正取引を実行する“リアルタイムフィッシング”の被害も報告されており、対策は待ったなしの状況です。
PROBLEM
国が推奨する
「パスキー認証」導入のハードル
こうしたなかフィッシング被害拡大を阻止するべく国も動き出しました。金融庁の「インターネット取引における不正アクセス等防止に向けたガイドライン」では、フィッシングサイトにアクセスさせないための対策として「パスキー認証※1」に言及し、金融業界と連携して普及促進に力を入れています。大手を中心に急ピッチで導入が進むパスキー認証ですが、下記のような課題(ハードル)に直面し二の足を踏んでいる企業も少なくないようです。
※1 パスワードの代わりに生体認証(指紋認証や顔認証)やPINコードなどを使ってログインする、パスワードより安全で簡単な次世代認証方式。パスワードを覚える手間もなく、セキュリティと利便性を両立する。
-
課題1
既存のWebサイトやアプリを改修するのは大変そう……
-
課題2
トラブル発生などでサービスに影響が出ないか不安……
-
課題3
クラウドサービスもあるようだがコスト肥大化が心配……
-
課題4
パスキー認証に移行して顧客が離れないか心配……
SOLUTION パスキー認証サービス『PASUTTO』で解決!
パスキー認証をAPIで提供するクラウドサービス『PASUTTO』なら、
前段の様々なハードルを乗り越えてFIDO認定※2のパスキー認証を導入できます。
※2 FIDO Alliance(Fast IDentity Online Alliance)が定める認証技術の国際的な認証規格
解決1
API連携で外付け、システム改修を最少化して
短期導入が可能
既存のWebサイト/スマホアプリの大規模改修を回避して、スクリプト埋め込み+API連携だけで導入できます。検証環境を最短1日で払い出し、最短1週間で実装可能です。
解決2
サーバーレス&マルチリージョン構成による
高可用性
OS/ミドルウェアの保守が不要なサーバーレス&マルチリージョン構成と24時間・365日の監視・障害対応で、ダウンタイムを最少化し、高い可用性を実現します。
解決3
利用回数に応じた従量課金で
ランニングコストを最適化
ID単位ではなく、サイト単位で利用回数(ログイン&パスキー登録回数)に応じた料金体系を採用。ユーザー数が多い大規模システムでランニングコストの最適化を実現します。
解決4
既存の認証方式と併用でき、
段階的なパスキー認証移行が可能
パスワード+認証コードの既存の認証ルートを残してパスキー認証/パスキー登録ボタンを追加でき、段階的にパスキー認証移行を進め、最終的にパスワードレスを実現します。
TIPS
利便性向上につながるパスキー認証はユーザーからも好評
パスワード管理から解放され、登録済の指紋認証や顔認証など端末ロック解除操作で簡単に認証できるパスキー認証。急速に普及が進むなかその高い利便性がユーザーに浸透。未導入の事業者が、ユーザーからパスキー認証の早期導入を切望されるケースも耳にします。
REASON 『PASUTTO』が選ばれる理由
-
国産の認証・認可プラットフォームとして20年以上の実績
NTTテクノクロスが開発した認証・認可プラットフォーム「TrustBind」の多要素認証技術から派生した『PASUTTO』。20年以上にわたる金融/公共/通信分野など大規模システムにおける認証・認可基盤構築のノウハウは、他社にはない強みです。
-
個社ニーズに合わせて伴走する導入支援サービスを提供
認証基盤に関する豊富なノウハウを有するNTTテクノクロスのエンジニアが、導入に先立つ現状分析から設計・組み込みまで伴走型で支援する「導入支援サービス(オプション)」を提供。ノウハウがなく何からはじめればいいか分からない……という企業も安心して導入できます。
-
リスク分析オプションで金融庁の監督指針に対応
ログインと同時に自動でリスク分析をおこない、端末情報(Cookie)の有無や、アクセス元IPアドレスの履歴/国移動/ブラックリスト/ホワイトリストなど、リスク情報を事業者に通知する新機能「リスク分析オプション」を追加。金融庁の監督指針(「金融商品取引業者等向けの総合的な監督指針」Ⅲ-2-8-2-2(2))への対応を支援します。
FUNCTION その他特長(機能)
-
01
ワンボタンログイン/オートフィルに対応
ワンボタンログイン(ログインボタンをクリックして登録済みパスキーでログインできる)、オートフィル(ID入力フィールドを選ぶと利用可能なパスキー候補が表示され選ぶだけでOK)などでUXに配慮。
-
02
PC+スマホのクロスデバイス認証も可能
PC画面に表示された認証用QRコードをスマホで読み取りデバイス認証することで、パスキーを登録していないPCでパスキー認証を実現するクロスデバイス認証にも対応。
-
03
認証コード機能による本人確認の実装支援
パスキー登録前の本人確認に必要なマジックリンクを2方式(管理者による手動発行 or 利用者操作による自動発行)標準提供。
-
04
幅広い環境に対応
主要なOS(Windows/macOS/iOS/iPadOS/Android)、ブラウザ(Google Chrome/Safari/Microsoft Edge)、認証器(Googleパスワードマネージャー/iCloudキーチェーン/Windows Hello)に対応(バージョン条件あり)。
-
05
デモ環境/検証環境を提供
パスキー認証を体験できるデモ環境のほか、既存システムに組み込んで動作確認するための検証環境もご用意。検証環境は最短1日で払い出しでき、最短1週間で実装可能。
-
06
24時間365日対応の保守サポート
ログやエラーメッセージに関する質問など、保守窓口へのメール問い合わせに24時間365日対応(2営業日以内に1次回答、返信は平日9:00~17:30)。利用状況に関する月次レポート、障害の検知&復旧対応を標準提供。
-
07
安心のデータ保全体制
ログを3年間保管(必要に応じ特定ユーザーの登録情報やアクセスログ情報の提供も可能)。クレデンシャル情報は高信頼の国内データセンターで3重バックアップ。
USE CASE ユースケース
-
大手金融機関様
導入対象:スマホ対応の金融サービス(利用者規模:約30万人)
課題「フィッシング詐欺の被害が発生しサービス停止に追い込まれた……」
-
大手保険会社様
導入対象:契約者向けサービスサイト(利用者規模:約200万人)
課題「パスキー認証サービスを導入したいがコストやスキルに不安を感じる……」
-
医療系ITベンダ様
導入対象:医療従事者向けポータルサイト(利用者規模:約5万人)
課題「ログインのトラブルに関するお問い合わせ対応の負担を軽減したい……」
金融・保険業向けパスキー認証サービス『PASUTTO』
パスキー認証を“今すぐ簡単に”導入できる
FAQ よくある質問
いいえ。スクリプト埋め込みとAPI連携でパスキー認証だけを「後付け」できるため、既存認証システムの入れ替えは不要です。コスト・期間・運用への影響を最小限に抑えられます。
はい。パスワード+認証コードの既存の認証ルートを残したまま、パスキー認証/パスキー登録ボタンを追加できます。段階的にパスキー認証への移行を進め、最終的にパスワードレスを実現することも可能です。
パスキー登録前の本人確認に必要なマジックリンクを2方式(管理者による手動発行 or 利用者操作による自動発行)で標準提供しています。
ログインと同時に自動でリスク分析をおこなう「リスク分析オプション」により、金融庁の監督指針(「金融商品取引業者等向けの総合的な監督指針」Ⅲ-2-8-2-2(2))への対応を支援します。
保守窓口へのメール問い合わせに24時間365日対応しております(2営業日以内に1次回答、返信は平日9:00~17:30)。利用状況に関する月次レポート、障害の検知&復旧対応も標準提供しています。
検証環境は最短1日で払い出しでき、最短1週間で実装可能です。既存システムへの組み込み規模により変動しますので、詳細はお問い合わせください。
金融・保険業向けパスキー認証サービス『PASUTTO』
