サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

不正利用・金融トラブルを未然に防ぎたい

多要素認証(MFA)システム
の関連情報


関連サービス資料を
無料で一括ダウンロード

, ,

生体認証とは?種類・仕組みとメリット・デメリット、企業での活用までわかりやすく解説

生体認証とは?のサムネイル画像

スマートフォンのロック解除やアプリのログインで、顔認証や指紋認証を毎日使っている人は多いはずです。こうした「生体認証」は、パスワードのように覚えたり入力したりする必要がなく、本人の身体そのものが鍵になります。パスワードの使い回しや漏えい、リスト型攻撃といったリスクが問題視されるなかで、身近な場面から企業のセキュリティ対策まで、生体認証が使われる場面は広がっています。

一方で、「生体認証とひとくくりに言われるけれど、正確には何を指すのか」「指紋や顔のほかにどんな種類があるのか」「パスワードと比べて本当に安全なのか」といった点は、意外とあいまいなまま使っている人も少なくありません。

この記事では、生体認証の意味と仕組みから、指紋・顔・静脈などの種類ごとの特徴、メリットだけでなく「漏えいしても変えられない」といった弱点まで、身近な活用例をまじえて整理します。あわせて、企業が業務システムに導入する際に押さえておきたい「多要素認証(MFA)の一要素」「パスキー(FIDO2)」としての位置づけまで、公的機関の情報をもとに解説します。

生体認証(バイオメトリクス認証)とは

生体認証とは、人間の身体や行動の特徴を使って個人を確認する技術です。バイオメトリクス認証とも呼ばれ、指紋・顔・静脈・虹彩・声などの特徴をあらかじめ登録しておき、認証のたびに照合して本人かどうかを判断します。

出典・参考資料(1件)

パスワードとの違いは、「何を鍵にするか」にあります。本人確認の方法は、大きく次の3つの要素に分けられます。

  • 記憶情報(知識):パスワードや暗証番号など、本人が覚えているもの
  • 所持情報(所持):スマートフォンやICカードなど、本人が持っているもの
  • 生体情報(生体):顔や指紋など、本人自身の身体・行動の特徴
本人確認の3つの要素を並べた図。記憶情報(知識)はパスワードや暗証番号など本人が覚えているもの、所持情報(所持)はスマートフォンやICカードなど本人が持っているもの、生体情報(生体)は顔や指紋など本人自身の身体・行動の特徴で、生体認証は生体情報にあたることを示す。

パスワードは「記憶情報」なので、忘れたり、盗まれたり、使い回したりするリスクがつきまといます。生体認証はこのうち「生体情報」にあたり、本人自身が鍵になるため、覚えておく必要も持ち歩く必要もありません。総務省も、複数の要素を組み合わせる多要素認証について、次のように説明しています。

そのほか、顔認証や指紋認証などを利用した場合は、「生体情報」が組み合わされたことになります。このように、複数の要素を組み合わせた認証を、多要素認証(2つの要素の場合は2要素認証)と呼びます。

2段階認証や多要素認証でセキュリティを高めよう|総務省 国民のためのサイバーセキュリティサイト

生体認証の仕組み(特徴量の登録と照合)

生体認証では、撮影した顔や読み取った指紋の画像そのものを保存するわけではありません。身体の特徴を読み取り、その特徴を数値やパターンに変換した「特徴量(テンプレート)」として登録します。認証時には、その場で読み取ったデータから同じように特徴量を作り、登録済みのものと照合して本人かどうかを判定します。

この特徴量から元の指紋や顔をそのまま復元するのは難しいとされます。ただし特徴量そのものは本人固有の情報であり、パスワードのように後から作り替えることはできない点は、あとで述べるリスクにつながります。

個人情報保護法の政令でも、生体認証で扱うデータは、身体の特徴を電子計算機用に変換した符号(個人識別符号)と位置づけられており、生の身体情報そのものではなく、変換した符号を扱う点が示されています。後述するパスキー(FIDO2)では、この特徴量が端末の中だけで照合され、外部のサーバーには送られない仕組みが採用されています。

出典・参考資料(1件)

生体認証の種類と特徴

ここからは、代表的な生体認証の種類と、それぞれの特徴を整理します。生体認証で使われる身体的特徴は、個人情報保護法の政令でも、指紋・顔・虹彩・静脈・声など幅広く挙げられています。読み取る対象が違えば、精度の傾向・偽造のされにくさ・使いやすさも変わります。

← 横にスクロールできます →
認証方式指紋認証顔認証静脈認証虹彩認証声紋(音声)認証行動認証
読み取る対象指先の紋様目・鼻・口などの位置と輪郭手のひらや指の皮下の静脈の形状目の虹彩の模様声帯の振動や声道の形状にもとづく声の特徴歩き方・キー入力・筆跡などの行動の癖
精度・偽造耐性の傾向読み取り装置が小型・安価で普及。指の乾燥・けが・汚れで読み取りにくくなることがある非接触で手軽に使える。照明・マスク・経年変化など環境の影響を受けやすい体内の情報のため外部から採取しにくく、偽造されにくい傾向。専用の読み取り装置が必要個人差が大きく生涯ほぼ変わらないとされ、精度が高い傾向。専用カメラや距離の条件があるハンズフリーで使える。周囲の雑音・体調・録音の影響を受けやすいふだんの使い方から継続的に本人を確認でき、不正の検知に活用できる。環境や体調で変動しやすい
非接触×
導入コスト低め(装置が小型・安価で普及)低〜中(カメラで導入しやすい)やや高め(専用の読み取り装置が必要)高め(専用カメラ・設置条件)低め(マイクで導入しやすい)中(ソフトウェア中心で既存環境に追加)
主な使われ方スマホ・PCのログイン、入退室スマホのロック解除、施設・空港の本人確認金融機関のATM、入退室高セキュリティ施設、一部のスマホ電話や音声アシスタントの本人確認ログインの追加的な不正検知

※ 精度・偽造耐性は各方式の特性にもとづく一般的な傾向であり、製品や利用環境によって異なります。

出典・参考資料(1件)

よく「指紋認証と静脈認証はどう違うのか」と問われますが、指紋が指の表面の紋様を読み取るのに対し、静脈は皮下を流れる血管の形状を読み取ります。体の内側の情報を使う静脈認証は、写真などから採取しにくいぶん偽造されにくいとされる一方、専用の読み取り装置が必要になります。

大まかな傾向として、精度やなりすましにくさを重視するなら虹彩認証や静脈認証が、手軽さや導入のしやすさを重視するなら顔認証や指紋認証が向きやすいといえます。ただし優劣は用途・環境・製品で変わるため、次に挙げるメリット・デメリットもあわせて選ぶのが安全です。

ここで挙げた6方式以外にも、耳の形を読み取る耳介認証、手のひら全体の紋様を使う掌紋認証、DNA情報を用いるDNA認証など、より特殊な方式もあります。これらは高い識別力を持つ一方、専用の装置や採取・解析の手間から用途が限られ、現時点で一般的なログインや入退室に広く使われているのは、上の表に挙げた方式が中心です。

生体認証のメリット・デメリット

生体認証は便利で安全性の高い方法ですが、万能ではありません。導入や利用を判断するうえでは、メリットと同じ粒度でデメリット・リスクも押さえておく必要があります。

生体認証のメリット

  • 記憶や持ち物に頼らない:本人の身体・行動が鍵になるため、パスワードのように忘れる・使い回す・盗まれるといったリスクが小さく、総務省も「他の認証方法と比べると安全と考えられている」としています。
  • すばやく認証できる:カードやトークンを持ち歩かなくても、かざす・見るだけで本人確認が完了し、利便性が高いです。
  • 管理者の負荷を軽減できる:パスワードの発行・再発行やリセット対応といった運用業務を減らせます。
出典・参考資料(1件)

生体認証のデメリット・リスク

  • 精度は100%ではない:本人を誤って拒否する「本人拒否率(FRR)」と、他人を誤って受け入れる「他人受入率(FAR)」があり、どちらもゼロにはできません。両者はトレードオフの関係にあり、精度は確率で表されます。
  • なりすましを完全には防げない:顔写真や録音した音声などによる突破が試みられることがあります。対策として、読み取った対象が本物の生体かを見分ける生体検知(ライブネス判定)が用いられますが、リスクをゼロにできるわけではありません。
  • 体調・環境で読み取りが不安定になる:けが・乾燥・加齢や、照明・マスクといった環境によって、読み取りの精度が下がることがあります。
  • 漏えいしても作り直せない:パスワードは変更できますが、指紋や顔は一度漏れても変えられません。総務省も、指紋は「漏れてしまっても変えることができないため、取り返しがつきません」と注意を促しています。
  • 個人情報として厳格な管理が必要:生体情報を変換した符号は、個人情報保護法上の「個人識別符号」にあたり、それを含む情報は個人情報として扱われます。取得目的の特定や安全管理措置など、法令に沿った管理が求められます。

精度の目安として、NISTのガイドラインは生体認証システムの他人受入率(NISTでは FMR と表記します)を1,000分の1以下で運用するよう求めており、誤りが一定の確率で起こることを前提としています。

出典・参考資料(3件)

生体認証の活用例(身近な場面)

生体認証は、すでに日常のさまざまな場面で使われています。「あれも生体認証だったのか」と気づくものも多いはずです。

  • スマートフォン・PCの利用:顔認証や指紋認証によるロック解除、アプリへのログイン
  • 決済:スマホ決済やコンビニ決済での本人確認
  • オフィス・施設:入退室管理での本人確認
  • 金融機関:ATMでの静脈認証や、口座開設時の本人確認

総務省も、生体認証が「銀行のキャッシュカード、建物への出入り、パソコンの認証などに使われています」と紹介しており、個人の生活から企業のセキュリティ対策まで、幅広く浸透していることがわかります。

出典・参考資料(1件)

こうした生体認証を自社の業務システムに取り入れる場合は、次に見るように多要素認証(MFA)の一要素として設計するのが基本です。導入を検討するなら、各サービスの資料で対応方式を確認しておくとよいでしょう。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

企業での生体認証:多要素認証(MFA)・パスキーとしての位置づけ

企業が業務システムやクラウドサービスのログインに生体認証を使う場合は、生体認証だけで完結させるのではなく、多要素認証(MFA)の一要素として組み込むのが基本です。多要素認証は、前述の「記憶情報(パスワード)」「所持情報(スマホ・ICカード)」「生体情報」のうち、複数を組み合わせて本人確認を行う仕組みで、生体認証はこのうちの「生体」を担います。

実際、NISTのガイドラインは、生体認証を単独で使うのではなく、所持要素(something you have)を伴う多要素認証の一部としてのみ用いるべきだと定めています。

Biometrics SHALL be used only as part of multi-factor authentication with a physical authenticator (something you have).
(生体認証は、物理的な認証器=所持要素を伴う多要素認証の一部としてのみ用いること。)

NIST Special Publication 800-63B(§5.2.3 Use of Biometrics)|NIST

近年は、この考え方を実装した「パスキー(FIDO2)」によるパスワードレス認証が広がっています。パスキーは公開鍵暗号(サーバーには公開用の鍵だけを預け、秘密の鍵は手元の端末に残す方式)を使ったフィッシングに強い認証方式で、スマートフォンやPC上の顔認証・指紋認証で本人確認を行います。

このとき、生体データそのものは端末の中だけで照合され、外部のサーバーには送られません。「端末=所持要素」と「生体認証=生体要素」が自然に組み合わさり、パスワードに頼らない安全なログインを実現します。

パスキー(FIDO2)における生体データの扱いを示す図。手元の端末(スマホ・PC)では顔認証・指紋認証で本人確認を行い、生体データと秘密の鍵は端末の中にとどまる。サーバーは公開用の鍵だけを保管し、生体の測定値やテンプレートは受け取らない。端末=所持要素と顔・指紋=生体要素が組み合わさり、パスワードに頼らないログインを実現することを示す。

Any information about the local authentication method (such as biometric measurements or templates) never leaves the local device.
(生体の測定値やテンプレートなど、端末側の認証方法に関する情報が、その端末の外に出ることはない。)

How passkeys work|FIDO Alliance(Passkey Central)

企業に導入するときの勘所

企業で生体認証を活用するときは、次のような点を押さえておくと、方式選定や運用設計で迷いにくくなります。

  • 単体で万能とは考えない:生体認証は精度が100%ではないため、パスワードや所持要素と組み合わせた多要素認証として設計します。
  • 用途と環境に合う方式を選ぶ:非接触が求められる現場、屋外や騒音のある環境など、利用シーンによって向く方式が変わります。読み取り装置の要否も含めて検討します。
  • 登録・予備手段と個人情報管理を用意する:けがや読み取り失敗に備えた代替手段を確保し、生体情報(個人識別符号)は個人情報として安全管理措置のもとで扱います。

どの認証方式・製品が自社に合うかは、対応する認証方式や保護対象、既存システムとの連携によって変わります。多要素認証(MFA)システムの仕組みや料金・選び方をまとめて確認したい場合は、主要なサービスを横並びで比較した以下の記事や、各社の資料が参考になります。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

生体認証(パスキー)に対応する主なMFAソリューションの例

ここからは、生体認証(パスキー/FIDO2)を主要な認証手段として扱えるサービスの例を紹介します。ほかの選択肢を含めた全体の比較は、上記の記事をご覧ください。

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOのウェブサイト

ゼロトラストの考え方にもとづくシングルサインオンを提供する国産のIDaaS(クラウド型のID管理サービス)が、CloudGate UNO(クラウドゲートウノ)です。一度の認証で複数のクラウドサービスにアクセスできる利便性と、アクセス制限によるセキュリティを両立します。

生体認証との関わりで注目したいのは、パスキー(FIDO2)によるパスワードレス認証に対応している点です。PCやスマートフォンの顔認証・指紋認証を使い、フィッシングに強いログインを実現します。

提供元のインターナショナルシステムリサーチは、パスワードレス認証を推進するFIDOアライアンスに2014年から参画し、2019年にFIDO2対応のパスワードレス認証の提供を開始した実績があります。端末・場所・時間の3つの軸でアクセスを制御でき、導入前後のサポートも日本語で受けられます。

生体認証を使ったパスワードレス認証への切り替えが、企業の運用面にどのような変化をもたらすかについて、提供元のインターナショナルシステムリサーチは導入現場での事例を次のように挙げています。

平澤氏
株式会社インターナショナルシステムリサーチ 営業本部マーケティング部
平澤氏
独自インタビューより

導入と同時にパスワードレス認証に切り替えた企業では、IT部門の業務の約20%を占めていたパスワード関連のヘルプデスク業務が「0%」になったという事例があります。

2. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

YubiKey as a Serviceのウェブサイト

YubiKey as a Serviceは、FIDO2に対応した物理セキュリティキー「YubiKey」を、導入支援や継続的なサポートと一体で、サブスクリプション形式で利用できるサービスです。生体認証との関わりでは、指紋センサーを搭載した「YubiKey Bio」を使うと、キーの所持(所持要素)と指紋(生体要素)を組み合わせたログインができる点が挙げられます。

買い切りモデルと異なり、専任担当による導入計画のサポート、長期の製品保証、毎年一定数の無償予備キーの提供、契約者専用の優先問い合わせ窓口などが用意されているのが特徴です。紛失や増員への対応も含め、キーの運用にかかる管理負荷を抑えたい企業に向いています。

まとめ

生体認証は、身体や行動の特徴を使って本人を確認する技術で、パスワードのように「記憶」に頼らず、本人自身が鍵になります。指紋・顔・静脈・虹彩・声・行動など種類ごとに向き・不向きがあり、利便性やなりすまし耐性の高さがある一方で、精度は100%ではない・漏えいしても作り直せない・個人情報として厳格な管理が要る、といった弱点も理解しておくことが大切です。

企業が業務システムに導入する場合は、生体認証を単独で使うのではなく、多要素認証(MFA)の一要素、あるいはパスキー(FIDO2)によるパスワードレス認証として組み込むのが基本です。自社の用途に合う方式・製品を選ぶには、対応方式や保護対象、既存システムとの連携を軸に複数のサービスを比較検討するとよいでしょう。

生体認証・パスキーに対応した多要素認証(MFA)システムを検討するなら、各サービスの資料をまとめて取り寄せ、対応方式や料金を見比べたうえで選んでみてください。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. 生体認証とは何ですか?

A. 生体認証とは、指紋・顔・静脈などの身体的・行動的な特徴を使って本人を確認する認証方式で、バイオメトリクス認証とも呼ばれます。あらかじめ登録しておいた特徴量(テンプレート)と、その場で読み取ったデータを照合して本人かどうかを判定します。パスワード(記憶情報)やICカード(所持情報)と違い、本人自身の身体が鍵になるため、覚えておく必要も持ち歩く必要もありません。

Q. 生体認証はパスワードより安全ですか?

A. 生体認証は、パスワードのように忘れる・使い回す・盗まれるといったリスクが小さく、一般に安全性が高いと考えられています。総務省も、他の認証方法と比べると安全と考えられているとしています。

ただし精度は100%ではなく、生体情報は漏えいしても作り直せないという弱点もあるため、単体で「完全に安全」と言い切れるわけではありません。企業のシステムでは、他の要素と組み合わせる多要素認証(MFA)として使うのが基本です。

Q. 生体認証で認証に失敗するのはなぜですか?

A. 生体認証の失敗は、けが・乾燥・加齢といった身体の変化や、照明・マスク・雑音などの環境要因で、登録時と読み取り時の特徴量が一致しにくくなることが主な原因です。指のかざし方や顔の角度を整えて読み取り直す、複数の生体情報をあらかじめ登録しておく、パスワードなどの予備手段を用意しておく、といった対策で影響を抑えられます。

Q. 生体認証に登録した生体情報が漏えいするとどうなりますか?

A. 生体情報は、パスワードのように変更できないため、一度漏えいすると作り直せない点が最大のリスクです。総務省も、指紋は「漏れてしまっても変えることができないため、取り返しがつきません」と注意を促しています。

ただしパスキー(FIDO2)のように、生体データを端末の外に出さず端末の中だけで照合する仕組みを使えば、サーバーからの生体情報の流出そのものを避けられます。企業では、生体情報を変換した符号は個人識別符号(個人情報)にあたるため、安全管理措置のもとで厳格に扱うことも求められます。

Q. 企業のシステムは生体認証だけでログインを守れますか?

A. 企業のログインは、生体認証だけで完結させず、多要素認証(MFA)の一要素として組み込むのが基本です。生体認証は精度が100%ではないため、NISTのガイドラインも、生体認証は所持要素(something you have)を伴う多要素認証の一部としてのみ用いるべきだと定めています。

近年はこの考え方を実装したパスキー(FIDO2)によるパスワードレス認証が広がっており、「端末=所持要素」と「顔・指紋=生体要素」を自然に組み合わせて、パスワードに頼らない安全なログインを実現できます。

多要素認証(MFA)システムの資料・料金を一括チェック

MCB FinTechカタログでは、生体認証・パスキー(FIDO2)に対応した多要素認証(MFA)システムをはじめ、各サービスの最新資料をまとめて無料でダウンロードできます。対応する認証方式や料金、既存システムとの連携などを横並びで比較し、自社に合うソリューションの検討にお役立てください。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

多要素認証(MFA)システム
おすすめの診断サービス