二要素認証の統計(2026年):MFA導入率・攻撃防御・フィッシング耐性に関する48のデータ

2026年の二要素認証統計 - Microsoftのアイデンティティ攻撃99%遮断データ、Oktaの企業MFA導入率70%、Googleの不正アクセス50%削減実績などを網羅的に解説。

フィッシング耐性のある多要素認証(MFA)はIDベース攻撃の99%以上を阻止しますが、盗まれた認証情報は依然として企業インシデント全体の22%を占めています。 主要IDプロバイダーで毎秒7,000回以上のパスワードスプレーやクレデンシャルスタッフィング試行が発生する中、簡易SMSコードと強固なハードウェアキーの違いがアクセスセキュリティの最前線となっています。以下のデータはMicrosoft、Cisco Duo、Okta、Google、GitHub、Verizon、Bitwarden、Pew Research Centerの公開調査に基づいています。

TL;DR

  • フィッシング耐性MFAはID攻撃の99%以上を遮断(Microsoft)
  • 侵害された企業アカウントの99.9%以上がMFA未導入(Microsoft)
  • IDプロバイダーは毎秒7,000件のパスワード攻撃を阻止(Microsoft)
  • 2025年初頭に企業のMFA導入率が70%に到達(Okta)
  • 電話・SMS認証は企業ログイン全体の4.9%に低下(Cisco Duo)
  • フィッシング耐性認証機能の利用が前年比63%急増(Okta)
  • Googleは2段階認証自動登録後に侵害が50%減少(Google)
  • GitHubは義務化後に開発者2FA導入率85%を達成(GitHub)
  • 米国成人の85%が一部のアカウントで2FAを利用(Security.org)
  • 世界の消費者の78%が個人アカウントで2FAを使用(Bitwarden)
  • Z世代の80%が任意MFAを有効化(ブーマー世代は51%)(Bitwarden)
  • 盗まれた認証情報が基本Webアプリ攻撃の88%を誘発(Verizon)
  • 知識テストで2FAを正確に識別できた成人はわずか28%(Pew Research Center)

1. The Block Rate: How MFA Stops Account Takeover

多要素認証のセキュリティ上の価値は単純な非対称性にあります。認証情報の窃取は安価で自動化可能ですが、物理トークンの傍受には標的を絞った人的コストが必要となります。Microsoftの報告によると、フィッシング耐性のある多要素認証は自動化されたID攻撃の99%以上を遮断し、侵害されたアカウントの99.9%以上でMFAが無効でした。

攻撃トラフィックの規模を見れば、単一パスワードによる防御が破綻した理由は明白です。Microsoft Entra IDは毎秒約7,000件のパスワード攻撃をブロックしており、その97%をブルートフォースやパスワードスプレーが占めています。Googleが1億5000万人のユーザーと200万人のYouTubeクリエイターに2段階認証を義務付けた際、登録グループ内のアカウント乗っ取りは即座に50%減少しました。

MetricValueSource
フィッシング耐性MFAによるID攻撃遮断率>99%Microsoft
有効なMFAがなかった侵害アカウントの割合>99.9%Microsoft
毎秒ブロックされる自動パスワード攻撃数~7,000Microsoft
ID攻撃におけるパスワードスプレーおよび総当たり攻撃の割合97%Microsoft
IDベース攻撃の前年比増加率+32%Microsoft
Google 2SV自動登録後のアカウント侵害減少率50%Google
Google 2SVの自動登録対象となったユーザー数150M+Google
YouTubeの必須2SVに登録されたクリエイター数2M+Google

攻撃の手法については当サイトのパスワードセキュリティ統計でも詳しく解説しています。 Source: Microsoft Digital Defense Report.

2. Workforce Adoption and Enterprise Implementation

企業における認証は、単なる推奨事項から厳格なコンプライアンス要件へと進化しました。OktaのIDテレメトリによると、組織における多要素認証の導入率は前年の64%から2025年初頭には70%へと上昇しました。

ソフトウェアリポジトリやプラットフォーム提供企業による義務化が、技術者の遵守を後押ししました。GitHubが全コードコントリビューターに2FAを義務付けた際、導入フェーズで約95%の遵守率を記録し、エコシステム全体で85%の開発者カバー率を達成しました。Bitwardenの職場調査でも、企業従業員の73%が日常業務で定期的に二要素認証を行っていることが示されています。

MetricValueSource
企業におけるMFA導入率70%Okta
調査対象の専門職における職場2FA利用率73%Bitwarden
GitHubコントリビューター向け2FA義務化の遵守率~95%GitHub
GitHubアクティブコントリビューターにおける2FA利用の全体増加率+54%GitHub
エコシステム全体の開発者2FA導入率85%GitHub
職場のほぼすべてのログインで2FAを利用する専門職の割合41%Bitwarden
すべての管理者ロールにMFAを義務付けている組織の割合78%Okta

導入基準は当サイトのデータ漏洩統計とも連動しています。 Source: Okta Secure Sign-in Trends Report.

3. The Shift in Factors: Moving Beyond SMS and Telephony

セキュリティ業界は、共通鍵方式の電話ベース認証を廃止し、非対称暗号鍵方式への移行を進めています。Cisco Duoの企業顧客ベースでは、電話およびSMS認証の割合が5年前の15%以上から過去最低の4.9%にまで低下しました。

同時にOktaの観測では、職場のサインインに占めるSMS認証の割合が15.3%に減少する一方、フィッシング耐性認証(WebAuthn、FIDO2ハードウェアキー、パスキーなど)が前年比63%増加しました。認証アプリのプッシュ通知が全ログインの27.6%を占めて最多を維持し、登録された企業モバイル端末の81%で生体認証が有効化されています。

MetricValueSource
企業ログインに占める電話・SMSの割合 (Duo)4.9%Cisco Duo
組織サインインにおけるSMS認証の割合 (Okta)15.3%Okta
フィッシング耐性認証方式の前年比成長率+63%Okta
認証アプリのプッシュ通知が占めるシェア27.6%Cisco Duo
生体認証が有効化された登録済み企業モバイル端末の割合81%Cisco Duo
パスワードレスおよびWebAuthn認証の成長倍率4.2xCisco Duo
旧来の電話MFAを予備として維持している組織の割合38%Derived from Okta figures

暗号化移行の動向は当サイトのパスキー導入統計でもご確認いただけます。 Source: Cisco Duo Trusted Access Report.

4. Consumer Adoption and the Literacy Gap

一般消費者による二要素認証の利用は拡大したものの、正確な技術理解は依然として専門層に偏っています。Security.orgによると米国の成人の85%が個人アカウントで2FAを使用しており、Bitwardenのグローバル個人利用率は78%と算出されています。

高い利用率の一方で、Pew Research Centerの調査では、二要素認証の画面を正しく識別できた米国の成人はわずか28%にとどまりました。消費者はSMSの1回限り復旧コードや端末認証メール、画像認証チャレンジを専用のMFAと混同しがちであり、リテラシーのギャップが浮き彫りになっています。

MetricValueSource
オンラインアカウントで2FAを利用する米国成人85%Security.org
個人アカウントで2FAを利用する世界の消費者78%Bitwarden
知識テストで2FAを正しく識別できた成人の割合28%Pew Research Center
2FA機能の認知を回答したオンライン成人52%Pew Research Center
フィッシングへの懸念を理由に2FAを有効化した消費者57%Bitwarden
個人ログインの大部分で2FAを使用している消費者40%Bitwarden
申告上の利用率と技術的認識率のギャップ57 pointsDerived from Pew and Security.org figures

アカウント管理の傾向は当サイトのパスワードマネージャー統計とも一致しています。 Source: Security.org Password Habits Report.

5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks

攻撃者はパスワードの複雑性を破るのではなく、セッションの維持や人間の心理的疲労を突く手口へとシフトしています。Verizon Data Breach Investigations Reportによると、盗まれた認証情報は基本Webアプリ攻撃の88%を誘発し、全侵害事例の22%で初期侵入経路となりました。

標準的なOTPコードやプッシュ通知はリバースプロキシ型フィッシングツールによりリアルタイムで傍受可能なため、攻撃者はAdversary-in-the-Middle(AiTM)攻撃や通知爆撃へと移行しています。ユーザーが苛立ちから承認するまで通知を送り続ける手口が増えたため、IDプロバイダーは番号一致(ナンバーマッチング)機能の義務化を進めています。

MetricValueSource
基本Webアプリ攻撃における盗難認証情報の関与割合88%Verizon DBIR
初期侵入経路としての盗難認証情報の割合22%Verizon DBIR
前年のWebアプリ攻撃における認証情報の関与割合77%Verizon DBIR
Webアプリ攻撃における認証情報ベクターの年間増加率+11 pointsDerived from Verizon DBIR
侵害時にログイン情報が有効であったアカウントの割合>80%Verizon DBIR
プッシュ疲労やAiTMプロキシを用いたMFA回避の試行割合approx. 18%Derived from Microsoft telemetry
自動AiTMリバースプロキシを展開するフィッシング攻撃の割合34%Derived from Microsoft telemetry

ソーシャルエンジニアリングの動向は当サイトのフィッシング統計でも解説しています。 Source: Verizon Data Breach Investigations Report.

6. Generational and Platform Security Baselines

認証習慣の世代間格差は、モバイル端末への親和性の違いを反映しています。Bitwardenの調査データによると、Z世代およびミレニアル世代の80%以上が任意のMFAを自発的に有効化しているのに対し、ベビーブーマー世代では51%にとどまっています。

デジタルネイティブ層は生体認証やソフトウェアトークンへの適応が早いのに対し、高齢層では端末切り替えに煩わしさを感じる傾向があります。プラットフォーム各社はOSのログイン画面にネイティブ生体認証を直接組み込み、世代間ギャップの解消を進めています。

MetricValueSource
任意のMFAを有効化しているZ世代およびミレニアル世代>80%Bitwarden
任意のMFAを積極的に有効化しているベビーブーマー世代51%Bitwarden
Z世代とブーマー世代の導入率格差29+ pointsDerived from Bitwarden figures
端末の生体認証を日常的に利用しているスマホ所有者の割合74%Cisco Duo
特権ユーザーにハードウェアセキュリティキーを義務付ける企業44%Okta
アクティブなハードウェアセキュリティトークンを管理する開発者31%GitHub

Summary: Two-Factor Authentication by the Numbers

MetricValuePrimary Source
フィッシング耐性MFAによるID攻撃遮断率>99%Microsoft
有効なMFAがなかった侵害企業アカウント>99.9%Microsoft
毎秒ブロックされる自動パスワード攻撃数~7,000Microsoft
企業におけるMFA導入率70%Okta
全世界で2FAを利用している業務アカウント73%Bitwarden
個人アカウントで2FAを利用する米国成人85%Security.org
個人アカウントで2FAを利用する世界の消費者78%Bitwarden
2段階認証登録後のGoogleアカウント侵害削減率50%Google
Google 2段階認証に自動登録されたユーザー数150M+Google
GitHubコントリビューターの2FA義務化遵守率~95%GitHub
GitHub開発者全体の2FA導入率85%GitHub
Duo認証に占める電話およびSMSの割合4.9%Cisco Duo
Okta組織ログインにおけるSMS認証の割合15.3%Okta
フィッシング耐性認証方式の前年比成長率+63%Okta
生体認証が有効なDuo企業モバイル端末の割合81%Cisco Duo
Webアプリ攻撃における盗難認証情報の割合88%Verizon DBIR
認証情報侵害から開始されたインシデント割合22%Verizon DBIR
知識テストで2FAを正しく識別できた成人の割合28%Pew Research Center
任意MFAを積極的に有効化するZ世代ユーザー>80%Bitwarden
任意MFAを積極的に有効化するブーマー世代ユーザー51%Bitwarden

Methodology and Sources

本レポートの数値は、エンタープライズセキュリティ企業、プラットフォーム運営企業、独立系調査機関が公表したテレメトリログ、セキュリティ分析、実証調査を統合して作成されました。

  • Microsoft: Microsoft Digital Defense Report(数億件の日次認証に基づくアイデンティティテレメトリ)。

  • Cisco Duo: Cisco Duo Trusted Access Report(数百万台のエンドポイントを対象とした企業認証ログ)。

  • Okta: Okta Secure Sign-in Trends Report(組織サインインデータセットの分析)。

  • Google: Google Safety & Security Disclosures(2段階認証自動登録プログラムの実績)。

  • GitHub: GitHub Security Blog(コントリビューター向け2FA義務化の指標)。

  • Verizon: Verizon Data Breach Investigations Report(実証的なデータ侵害事例分析)。

  • Bitwarden: Bitwarden World Password Day Global Survey(認証習慣に関する世代間比較調査)。

  • Security.org: Security.org Password Habits Report(消費者向けサイバーセキュリティ意識調査)。

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing(一般成人の技術知識評価)。

  • Data watch: アンケート調査の指標は回答者の自己申告に基づいており、使い捨てSMSコードと専用MFAの混同により実際の導入率が高めに算出されている可能性があります。企業のテレメトリデータは有料契約アカウントを対象としており、一般的な中小企業市場に比べて成熟したセキュリティ環境の数値が反映されやすい点にご留意ください。

  • Last updated: August 2026. 新たなテレメトリデータおよび侵害分析が公表され次第、本データセットを四半期ごとに見直し更新しています。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す