NIST、オンラインID・認証トークン悪用防止でガイドライン

米国標準技術研究所(National Institute of Standards and Technology: NIST)は9月15日、サイバーセキュリティー・社会基盤安全保障庁(Cybersecurity and Infrastructure Security Agency: CISA)と共同で、オンラインサービスで使用される識別情報やアクセス権限を示す「トークン」と認証情報(Assertions、アサーション)の偽造や盗難、悪用を防ぐための運用指針(Protecting Tokens and Assertions from Forgery, Theft, and Misuse)、「NIST IR 8587」を最終策定したと発表した。不正アクセス防止やゼロトラスト・アーキテクチャ(Zero Trust Architecture: ZTA)の強化を目的としたもので、クラウド事業者や連邦機関、民間企業を対象としている。公開草案へのフィードバックを反映し、暗号鍵の保護基準の柔軟化や人工知能(AI)の取り扱いに加え、耐量子暗号(Post-quantum cryptography: PQC)標準への移行に関する最新の視点も盛り込んだ。NISTは、進化するサイバー脅威から環境を守る、コミュニティの知見を結集した指針として広く活用するよう促している。

NIST “NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From Misuse” (09/15/26)
https://www.nist.gov/news-events/news/2026/09/nist-finalizes-guidelines-protecting-online-identity-and-access-tokens