現在のB2B環境では、2025年までに売り手と買い手のやり取りの80%がデジタルで行われる。B2Bバイヤーが購入においてデジタルを優先するアプローチを採用するようになったことで、彼らのインターネット上の活動は売り手にとってますます興味深いものとなっている。現在および将来の顧客に適切なマーケティングを行うため、売り手はバイヤーのインターネット上の行動を可能な限り追跡・測定し、それに基づいて行動している。
これは、B2Bにおける購買プロセスの双方に課題をもたらす。企業のオンライン上の存在感、つまり従業員が作成・消費するコンテンツ、行う購入や検索、その他のオンライン活動が、セキュリティ侵害、例えばブルートフォース攻撃を受けやすいデジタルアイデンティティを形成する。
デジタルアイデンティティを構成するものとは?
デジタルアイデンティティは、個人、企業、または組織のデジタル活動の痕跡から成り立っている。デジタル活動には、オンラインで行われる検索、取引、アカウントの作成、ユーザー名やパスワードの入力、その他、組織の過去または現在のインターネット利用パターンを特定するあらゆる情報が含まれる。
デジタルアイデンティティは、パスポート、運転免許証、身分証明書、バッジなどを確認することで対面で検証できる物理的な身元情報とは異なる。デジタルアイデンティティは、以下を含むさまざまなデジタル識別子と結び付いているが、これらに限られるわけではない。
- メールアドレス
- ユーザー名
- パスワード
- 検索履歴
- ドメイン
企業にとってデジタルアイデンティティが重要な理由
デジタルアイデンティティは、B2C市場の個人消費者だけに関係するものではない。企業にも、B2B環境におけるデジタルアイデンティティが存在する。
企業のバイヤーや従業員が検索を行ったり、コンテンツを投稿・閲覧したり、製品やサービスを購入したりするたびに、その企業はデジタル上の痕跡を残す。それらが企業のデジタルアイデンティティを形作る。
デジタルアイデンティティとは、企業をデジタルアイデンティティの窃取にさらす一連の行動やキーストロークである。悪意のある攻撃者は、購入パターンやキーストロークなどの行動を監視できるため、デジタルアイデンティティの管理と保護は、B2B取引の双方にいる企業にとって大きな課題となる。
企業のデジタルアイデンティティを構成する顧客データを保護する責任は、売り手と買い手の双方にある。売り手は顧客データを安全に保管できなければならない。そうでなければ、顧客を失い、顧客データの取り扱いを誤った企業として評判を落とすリスクがある。そのため、安全なCRMへの投資には価値がある。また、売り手である自社と取引する際に、買い手にデータが安全であることを証明することも不可欠だ。
一方、企業の買い手にも、デジタルアイデンティティを保護するため、企業向けの購入を行う際に相応の注意を払う責任がある。例えば、候補となるベンダーを調査し、ウェブサイトや自社とのやり取りを通じて信頼性を評価する必要がある。また、ユーザーには複雑なパスワードの作成を義務付け、定期的な更新を促すべきだ。
デジタルアイデンティティを保護するためのベストプラクティス
企業は、体系的な対策と行動面の対策を組み合わせて、デジタルアイデンティティを保護すべきだ。
安全なブラウザーを使用する
次のような安全なブラウザーを利用する。Avast Secure BrowserやDuckDuckGoなど、検索活動とデータを第三者から安全に守るブラウザーだ。
強力なパスワードを必須にする
悪意のある攻撃者は、ユーザーのパスワードを解読する高度な手法を持っている。そのため、強力なパスワード運用を徹底することが重要だ。
例えば、ユーザーには8~10文字以上で、数字、大文字・小文字、記号を組み合わせたパスワードを作成させる。さらにセキュリティを高めるため、一定の間隔でパスワードを更新するよう、システムからユーザーに定期的に促すとよい。
パスワードを攻撃者から守るもう1つの方法は、アプリやサイトごとに異なるパスワードを必須にすることだ。ユーザーがパスワードを管理しやすくするため、例えば1PasswordやBitwardenなどの安全なパスワードマネージャーを導入しよう。
多要素認証を徹底する
ブルートフォース攻撃によってパスワードが盗まれることを考えると、2要素認証または多要素認証は、デジタルアイデンティティを守るさらなる防壁となる。多要素認証にはさまざまな形式がある。
一時パスコード
ユーザーが実際に企業ネットワークへのアクセスを許可された人物であることを確認するため、2要素認証または多要素認証では、登録された電話番号に電話またはSMSで送信されたパスコードを入力させる。
知識ベース認証
別の方法として、知識ベース認証では、ユーザーにあらかじめ設定したセキュリティ質問への回答を求める。回答を知っているのは本人だけである。質問の対象となるのは、例えば通っていた小学校の名前や、初めて飼ったペットの名前といった、簡単な情報だ。
セキュアシェル認証
2FA、MFA、知識ベース認証によるユーザー認証に加え、一部のIAMプラットフォームは、SSH(セキュアシェル)鍵管理によってユーザーのアクセスを検証する。これにより、アプリ内またはウェブサイト上のセッション活動が暗号化され、パスワードも暗号化されるため、企業のデジタルアイデンティティを構成するこうした活動を保護できる。
生体認証
多要素認証のもう1つの形式では、顔認証、網膜スキャン、指紋スキャンによって生体情報を読み取り、ユーザーの物理的な身元を確認する。
マイクロセグメント化されたアクセスを導入する
B2Bの購買環境では、クレジットカード番号や企業の口座番号などの財務情報にアクセスできるのは、購入の意思決定に関わる人だけであることを徹底することが重要だ。マイクロセグメンテーションは、組織内の役割やアイデンティティに基づいて、特定のアプリケーションや機密データへのアクセスを許可または制限する。
例えば、ソフトウェアの購入と導入を担当する6~10人は、サブスクリプション、過去の購入履歴、クレジットカード情報にアクセスできる。このアクセス権は、氏名または役職に基づいて付与される。
組織のデジタルアイデンティティはどの程度保護されているか?
企業のデジタルアイデンティティを形作るあらゆる行動、つまり従業員が企業アカウントを通じてオンラインで行う活動は、悪意のある攻撃者に可視化され、悪用される可能性があると考えよう。ベストプラクティスを組み合わせて、デジタルアイデンティティを保護することが重要だ。