フィッシング耐性のある多要素認証(MFA)はIDベース攻撃の99%以上を阻止しますが、盗まれた認証情報は依然として企業インシデント全体の22%を占めています。 主要IDプロバイダーで毎秒7,000回以上のパスワードスプレーやクレデンシャルスタッフィング試行が発生する中、簡易SMSコードと強固なハードウェアキーの違いがアクセスセキュリティの最前線となっています。以下のデータはMicrosoft、Cisco Duo、Okta、Google、GitHub、Verizon、Bitwarden、Pew Research Centerの公開調査に基づいています。
TL;DR
- フィッシング耐性MFAはID攻撃の99%以上を遮断(Microsoft)
- 侵害された企業アカウントの99.9%以上がMFA未導入(Microsoft)
- IDプロバイダーは毎秒7,000件のパスワード攻撃を阻止(Microsoft)
- 2025年初頭に企業のMFA導入率が70%に到達(Okta)
- 電話・SMS認証は企業ログイン全体の4.9%に低下(Cisco Duo)
- フィッシング耐性認証機能の利用が前年比63%急増(Okta)
- Googleは2段階認証自動登録後に侵害が50%減少(Google)
- GitHubは義務化後に開発者2FA導入率85%を達成(GitHub)
- 米国成人の85%が一部のアカウントで2FAを利用(Security.org)
- 世界の消費者の78%が個人アカウントで2FAを使用(Bitwarden)
- Z世代の80%が任意MFAを有効化(ブーマー世代は51%)(Bitwarden)
- 盗まれた認証情報が基本Webアプリ攻撃の88%を誘発(Verizon)
- 知識テストで2FAを正確に識別できた成人はわずか28%(Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
多要素認証のセキュリティ上の価値は単純な非対称性にあります。認証情報の窃取は安価で自動化可能ですが、物理トークンの傍受には標的を絞った人的コストが必要となります。Microsoftの報告によると、フィッシング耐性のある多要素認証は自動化されたID攻撃の99%以上を遮断し、侵害されたアカウントの99.9%以上でMFAが無効でした。
攻撃トラフィックの規模を見れば、単一パスワードによる防御が破綻した理由は明白です。Microsoft Entra IDは毎秒約7,000件のパスワード攻撃をブロックしており、その97%をブルートフォースやパスワードスプレーが占めています。Googleが1億5000万人のユーザーと200万人のYouTubeクリエイターに2段階認証を義務付けた際、登録グループ内のアカウント乗っ取りは即座に50%減少しました。
| Metric | Value | Source |
|---|---|---|
| フィッシング耐性MFAによるID攻撃遮断率 | >99% | Microsoft |
| 有効なMFAがなかった侵害アカウントの割合 | >99.9% | Microsoft |
| 毎秒ブロックされる自動パスワード攻撃数 | ~7,000 | Microsoft |
| ID攻撃におけるパスワードスプレーおよび総当たり攻撃の割合 | 97% | Microsoft |
| IDベース攻撃の前年比増加率 | +32% | Microsoft |
| Google 2SV自動登録後のアカウント侵害減少率 | 50% | |
| Google 2SVの自動登録対象となったユーザー数 | 150M+ | |
| YouTubeの必須2SVに登録されたクリエイター数 | 2M+ |
攻撃の手法については当サイトのパスワードセキュリティ統計でも詳しく解説しています。 Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
企業における認証は、単なる推奨事項から厳格なコンプライアンス要件へと進化しました。OktaのIDテレメトリによると、組織における多要素認証の導入率は前年の64%から2025年初頭には70%へと上昇しました。
ソフトウェアリポジトリやプラットフォーム提供企業による義務化が、技術者の遵守を後押ししました。GitHubが全コードコントリビューターに2FAを義務付けた際、導入フェーズで約95%の遵守率を記録し、エコシステム全体で85%の開発者カバー率を達成しました。Bitwardenの職場調査でも、企業従業員の73%が日常業務で定期的に二要素認証を行っていることが示されています。
| Metric | Value | Source |
|---|---|---|
| 企業におけるMFA導入率 | 70% | Okta |
| 調査対象の専門職における職場2FA利用率 | 73% | Bitwarden |
| GitHubコントリビューター向け2FA義務化の遵守率 | ~95% | GitHub |
| GitHubアクティブコントリビューターにおける2FA利用の全体増加率 | +54% | GitHub |
| エコシステム全体の開発者2FA導入率 | 85% | GitHub |
| 職場のほぼすべてのログインで2FAを利用する専門職の割合 | 41% | Bitwarden |
| すべての管理者ロールにMFAを義務付けている組織の割合 | 78% | Okta |
導入基準は当サイトのデータ漏洩統計とも連動しています。 Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
セキュリティ業界は、共通鍵方式の電話ベース認証を廃止し、非対称暗号鍵方式への移行を進めています。Cisco Duoの企業顧客ベースでは、電話およびSMS認証の割合が5年前の15%以上から過去最低の4.9%にまで低下しました。
同時にOktaの観測では、職場のサインインに占めるSMS認証の割合が15.3%に減少する一方、フィッシング耐性認証(WebAuthn、FIDO2ハードウェアキー、パスキーなど)が前年比63%増加しました。認証アプリのプッシュ通知が全ログインの27.6%を占めて最多を維持し、登録された企業モバイル端末の81%で生体認証が有効化されています。
| Metric | Value | Source |
|---|---|---|
| 企業ログインに占める電話・SMSの割合 (Duo) | 4.9% | Cisco Duo |
| 組織サインインにおけるSMS認証の割合 (Okta) | 15.3% | Okta |
| フィッシング耐性認証方式の前年比成長率 | +63% | Okta |
| 認証アプリのプッシュ通知が占めるシェア | 27.6% | Cisco Duo |
| 生体認証が有効化された登録済み企業モバイル端末の割合 | 81% | Cisco Duo |
| パスワードレスおよびWebAuthn認証の成長倍率 | 4.2x | Cisco Duo |
| 旧来の電話MFAを予備として維持している組織の割合 | 38% | Derived from Okta figures |
暗号化移行の動向は当サイトのパスキー導入統計でもご確認いただけます。 Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
一般消費者による二要素認証の利用は拡大したものの、正確な技術理解は依然として専門層に偏っています。Security.orgによると米国の成人の85%が個人アカウントで2FAを使用しており、Bitwardenのグローバル個人利用率は78%と算出されています。
高い利用率の一方で、Pew Research Centerの調査では、二要素認証の画面を正しく識別できた米国の成人はわずか28%にとどまりました。消費者はSMSの1回限り復旧コードや端末認証メール、画像認証チャレンジを専用のMFAと混同しがちであり、リテラシーのギャップが浮き彫りになっています。
| Metric | Value | Source |
|---|---|---|
| オンラインアカウントで2FAを利用する米国成人 | 85% | Security.org |
| 個人アカウントで2FAを利用する世界の消費者 | 78% | Bitwarden |
| 知識テストで2FAを正しく識別できた成人の割合 | 28% | Pew Research Center |
| 2FA機能の認知を回答したオンライン成人 | 52% | Pew Research Center |
| フィッシングへの懸念を理由に2FAを有効化した消費者 | 57% | Bitwarden |
| 個人ログインの大部分で2FAを使用している消費者 | 40% | Bitwarden |
| 申告上の利用率と技術的認識率のギャップ | 57 points | Derived from Pew and Security.org figures |
アカウント管理の傾向は当サイトのパスワードマネージャー統計とも一致しています。 Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
攻撃者はパスワードの複雑性を破るのではなく、セッションの維持や人間の心理的疲労を突く手口へとシフトしています。Verizon Data Breach Investigations Reportによると、盗まれた認証情報は基本Webアプリ攻撃の88%を誘発し、全侵害事例の22%で初期侵入経路となりました。
標準的なOTPコードやプッシュ通知はリバースプロキシ型フィッシングツールによりリアルタイムで傍受可能なため、攻撃者はAdversary-in-the-Middle(AiTM)攻撃や通知爆撃へと移行しています。ユーザーが苛立ちから承認するまで通知を送り続ける手口が増えたため、IDプロバイダーは番号一致(ナンバーマッチング)機能の義務化を進めています。
| Metric | Value | Source |
|---|---|---|
| 基本Webアプリ攻撃における盗難認証情報の関与割合 | 88% | Verizon DBIR |
| 初期侵入経路としての盗難認証情報の割合 | 22% | Verizon DBIR |
| 前年のWebアプリ攻撃における認証情報の関与割合 | 77% | Verizon DBIR |
| Webアプリ攻撃における認証情報ベクターの年間増加率 | +11 points | Derived from Verizon DBIR |
| 侵害時にログイン情報が有効であったアカウントの割合 | >80% | Verizon DBIR |
| プッシュ疲労やAiTMプロキシを用いたMFA回避の試行割合 | approx. 18% | Derived from Microsoft telemetry |
| 自動AiTMリバースプロキシを展開するフィッシング攻撃の割合 | 34% | Derived from Microsoft telemetry |
ソーシャルエンジニアリングの動向は当サイトのフィッシング統計でも解説しています。 Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
認証習慣の世代間格差は、モバイル端末への親和性の違いを反映しています。Bitwardenの調査データによると、Z世代およびミレニアル世代の80%以上が任意のMFAを自発的に有効化しているのに対し、ベビーブーマー世代では51%にとどまっています。
デジタルネイティブ層は生体認証やソフトウェアトークンへの適応が早いのに対し、高齢層では端末切り替えに煩わしさを感じる傾向があります。プラットフォーム各社はOSのログイン画面にネイティブ生体認証を直接組み込み、世代間ギャップの解消を進めています。
| Metric | Value | Source |
|---|---|---|
| 任意のMFAを有効化しているZ世代およびミレニアル世代 | >80% | Bitwarden |
| 任意のMFAを積極的に有効化しているベビーブーマー世代 | 51% | Bitwarden |
| Z世代とブーマー世代の導入率格差 | 29+ points | Derived from Bitwarden figures |
| 端末の生体認証を日常的に利用しているスマホ所有者の割合 | 74% | Cisco Duo |
| 特権ユーザーにハードウェアセキュリティキーを義務付ける企業 | 44% | Okta |
| アクティブなハードウェアセキュリティトークンを管理する開発者 | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| フィッシング耐性MFAによるID攻撃遮断率 | >99% | Microsoft |
| 有効なMFAがなかった侵害企業アカウント | >99.9% | Microsoft |
| 毎秒ブロックされる自動パスワード攻撃数 | ~7,000 | Microsoft |
| 企業におけるMFA導入率 | 70% | Okta |
| 全世界で2FAを利用している業務アカウント | 73% | Bitwarden |
| 個人アカウントで2FAを利用する米国成人 | 85% | Security.org |
| 個人アカウントで2FAを利用する世界の消費者 | 78% | Bitwarden |
| 2段階認証登録後のGoogleアカウント侵害削減率 | 50% | |
| Google 2段階認証に自動登録されたユーザー数 | 150M+ | |
| GitHubコントリビューターの2FA義務化遵守率 | ~95% | GitHub |
| GitHub開発者全体の2FA導入率 | 85% | GitHub |
| Duo認証に占める電話およびSMSの割合 | 4.9% | Cisco Duo |
| Okta組織ログインにおけるSMS認証の割合 | 15.3% | Okta |
| フィッシング耐性認証方式の前年比成長率 | +63% | Okta |
| 生体認証が有効なDuo企業モバイル端末の割合 | 81% | Cisco Duo |
| Webアプリ攻撃における盗難認証情報の割合 | 88% | Verizon DBIR |
| 認証情報侵害から開始されたインシデント割合 | 22% | Verizon DBIR |
| 知識テストで2FAを正しく識別できた成人の割合 | 28% | Pew Research Center |
| 任意MFAを積極的に有効化するZ世代ユーザー | >80% | Bitwarden |
| 任意MFAを積極的に有効化するブーマー世代ユーザー | 51% | Bitwarden |
Methodology and Sources
本レポートの数値は、エンタープライズセキュリティ企業、プラットフォーム運営企業、独立系調査機関が公表したテレメトリログ、セキュリティ分析、実証調査を統合して作成されました。
-
Microsoft: Microsoft Digital Defense Report(数億件の日次認証に基づくアイデンティティテレメトリ)。
-
Cisco Duo: Cisco Duo Trusted Access Report(数百万台のエンドポイントを対象とした企業認証ログ)。
-
Okta: Okta Secure Sign-in Trends Report(組織サインインデータセットの分析)。
-
Google: Google Safety & Security Disclosures(2段階認証自動登録プログラムの実績)。
-
GitHub: GitHub Security Blog(コントリビューター向け2FA義務化の指標)。
-
Verizon: Verizon Data Breach Investigations Report(実証的なデータ侵害事例分析)。
-
Bitwarden: Bitwarden World Password Day Global Survey(認証習慣に関する世代間比較調査)。
-
Security.org: Security.org Password Habits Report(消費者向けサイバーセキュリティ意識調査)。
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing(一般成人の技術知識評価)。
-
Data watch: アンケート調査の指標は回答者の自己申告に基づいており、使い捨てSMSコードと専用MFAの混同により実際の導入率が高めに算出されている可能性があります。企業のテレメトリデータは有料契約アカウントを対象としており、一般的な中小企業市場に比べて成熟したセキュリティ環境の数値が反映されやすい点にご留意ください。
-
Last updated: August 2026. 新たなテレメトリデータおよび侵害分析が公表され次第、本データセットを四半期ごとに見直し更新しています。