2015年7月27日以前の記事
検索
ニュース

「ログインできない」報告が多数あった――JR東のサービス、認証システム刷新で課題も どう乗り切った?

オンラインサービスの「ログイン画面」は、サイバー攻撃の標的になりやすい。「モバイルSuica」「えきねっと」といったJR東日本のサービスで共通する「JRE ID」は、セキュリティをどう守っているのか。

Share
Tweet
LINE
Hatena
-

 スマホで使える交通系ICカード「モバイルSuica」、新幹線などの座席を予約できる「えきねっと」、鉄道や駅ビルの利用でたまる「JRE POINT」――こうした東日本旅客鉄道(JR東日本)のサービスを毎日使うという人も多いだろう。

 同社は2025年2月、これらのサービスへのログイン時に必要なIDとパスワードを共通化する「JRE ID」を導入した。「(IDとパスワードを)1つに統合したことで、パスワード管理のストレスから解放され、サービス間の行き来もシームレスになった」――開発したJR東日本情報システム(東京都新宿区)の久保田浩史氏(マーケティングシステム部 JRE IDシステム開発運営PJ マネージャー)はこう説明する。

photo
JRE IDが対応しているサービス(出所:JR東日本情報システムの講演資料)

 使い勝手の良さを実現するために、同社が苦労したのがユーザー認証基盤のセキュリティ対策だ。ログイン画面は、攻撃者の標的の一つになる。IDとパスワードの組み合わせを何度も試行する「不正ログイン」など、botによる機械的な攻撃が後を絶たない。

 攻撃を防ぐには、画像を選ばせる「パズル認証」のように、機械が解きにくい問題を挟めばよい。だが、そのひと手間は一般ユーザーにものしかかる。セキュリティを固めるほど利便性が落ちる――このトレードオフをどう解決するかが、認証基盤を持つ企業の共通課題だ。

 JRE IDは、この課題を巧みに解決した。利用者の操作を一切増やさない方法で、bot対策を成立させている。新たな認証システム導入後には「ログインできない」という利用者からの声も相次いだが、それも解消したという。JR東日本グループが挑んだ認証基盤の刷新、その裏側をJR東日本情報システムの2人が明かした。

photo
JR東日本情報システムの久保田浩史氏(左)と浅坂祐貴氏(撮影:著者)

本記事は、グーグル・クラウド・ジャパンが主催したイベント「Google Cloud Next Tokyo」(2026年7月30日、31日開催)の講演セッションから「「JRE ID」におけるGoogle Cloud Fraud Defense(reCAPTCHA)の導入と活用」を取材したもの。


JR東日本グループのサービスは「常に攻撃者の標的」 どう守る?

 JRE IDは、JR東日本グループのオンラインサービスを同一のIDとパスワードで使えるようにする統合ID基盤だ。2025年2月に開始し、モバイルSuicaを皮切りに対応サービスを拡大してきた。2026年8月時点で14サービスがJRE IDに対応している。

 JRE IDは、グループの中長期ビジネス成長戦略「Beyond the Border」を支える基盤でもある。2027年度までに各サービスのIDを統合し、2028年度以降は「Suicaアプリ」を軸とした一体的なサービス提供を目指す。

 それだけに、求められるセキュリティ水準は高い。新規会員登録やログイン、パスワードリセットなど、個人情報や決済に直結する機能を担うためだ。「JR東日本グループのサービスは非常に多くのお客さまにご利用いただいており、その規模から常に攻撃者の標的となっている」と久保田氏は述べる。水際対策が不可欠だった。

JRE IDログイン操作のストレスが「サービスの体験価値」に直結

 JR東日本情報システムは、Webサイトを操作しているのが人間なのかbotなのかを見分ける「CAPTCHA認証」(キャプチャ認証)を導入することにした。

 同社の浅坂祐貴氏は、製品選定に当たって「セキュリティ強度」「UI/UXへの影響」「目の不自由な人への対応」という3つの観点を重視した。

 「JRE IDは列車の予約やSuicaの利用など、ログインが頻繁に発生するサービスです。毎回の認証操作がストレスになれば、サービス全体の体験価値を下げてしまいかねません」(浅坂氏)

photo
キャプチャ認証製品の比較検討(出所:JR東日本情報システムの講演資料)

 同社は、米Googleのbot対策サービス「reCAPTCHA」(リキャプチャ)を採用した。同サービスには、チェックボックスや画像パズルを使って人間かどうか確かめる「v2」と、Webサイト操作時のふるまいを分析してスコアを返す「v3」がある。JR東日本情報システムが選んだのは後者だ。

 特に重視したのが「利用者の負担をいかに減らせるか」という視点だ。reCAPTCHA v3は、Webブラウザの挙動やマウスの動き、タッチ操作のパターンを検知して人間かどうかを判定するため、利用者の操作を増やさずに済む。ユーザーが認証を意識することなく、ログイン後にシームレスに本来のサービスに遷移できる。

 さらに「指示された画像を選ぶ」といった特別な操作を必要としないため、目が不自由な人でも利用できる。さまざまな人が利用する公共交通にひも付くサービスのため「年齢や身体的条件にかかわらず、全てのお客さまが等しくサービスを利用できることが重要な要件だった」と浅坂氏は振り返る。

 こうして、利用者の操作を「IDとパスワードを入力してログインボタンを押す」だけにとどめている。「利用者に意識させない防御」を構築できた。

photo
reCAPTCHAを導入した際の、JRE IDのログイン画面。画面右下に、reCAPTCHAの表示が出ている(出所:JR東日本情報システムの講演資料)

新たな認証基盤で「サービス停止」「情報漏えい」の防止に成功

 JRE IDのサービス開始後、認証システムは正しく機能したのか。JR東日本情報システムによると、通信トラフィックの構成は「安全が95%」「危険が3%」「無効が2%」だった。大半は正規の利用だが、一定量の脅威が確実に検知されている。

 検知された主な脅威は4種類――botなどによる自動化された操作、IDやパスワードを総当たり攻撃しているとみられる異常な量のアクセス、通常とは異なる不自然な環境からのアクセス、正常な行動パターンから逸脱した利用形態。これらの脅威をブロックすることができた。

photo
サービスイン後のトラフィック状況と検知された主な脅威(出所:JR東日本情報システムの講演資料)

 浅坂氏は「機械的かつ大量にIDとパスワードの組み合わせを試行する攻撃や、Webサイトの情報を強引に抜き取るスクレイピングを、システムが過負荷に陥る前にリアルタイムでブロックできている」と説明する。対策がなければ「サーバダウンによるサービス停止や情報漏えいといった事態に発展していた可能性もある」という認識を同氏は示した。

「ログインできない」エラーが多発 問い合わせが殺到する事態に

 ただし、全てが順調だったわけではない。正常な利用者がログイン操作を行ってもエラーが頻発し、ログインできなくなる「タイムアウトエラー」が発生した。JRE IDは列車関連のサービスが中心で、高速移動中など電波状況が不安定な環境からのアクセスが多い。影響は想定以上に広がり「ログインができない」という問い合わせが多数寄せられたという。

 これは、認証基盤の信頼を低下させかねない事態だ。reCAPTCHA提供元のGoogleにレビューを依頼したところ、原因はreCAPTCHAを呼び出すプログラムの実装位置にあると判明。より早い段階でスクリプトを読み込むよう修正すると、エラーが大きく減り、問い合わせも収まった。

 不審なアクセスを判定する「しきい値」の設計にも苦慮した。reCAPTCHA v3は「安全か危険か」の2値判定ではなく、0.0〜1.0のスコアで判定する。どのスコアを境にアクセスを拒否すべきか、当初は最適な基準が分からなかったという。厳しすぎれば正規の利用者を誤ってブロックし、緩すぎれば攻撃を見逃す。JR東日本情報システムは、実際のスコア分布を継続的に観察しながら、細かなチューニングを繰り返した。

 こうした課題を解決するに当たり、Googleの支援を活用した。データ分析の手法を教わったことで、運用チームのモニタリング精度が上がったという。「自社だけでは見えにくい異常パターンについて指摘していただくなど、私たち自身の分析の視点が広がった」(久保田氏)

AIエージェント普及後の脅威にも対応へ

 reCAPTCHAは2026年に、全方位型の不正対策プラットフォーム「Google Cloud Fraud Defense」へとリブランディングされた。自律型AIエージェントの利用が広がることを見越した保護機能が盛り込まれるという。

 正規の利用者だけでなく、攻撃者もAIを使う。成りすましや不正アクセスがAIによって高度化する中、JR東日本情報システムとしてもこうした脅威に対応する方針だ。認証基盤を固めながら、JRE IDに対応するサービスの拡大や、他のID基盤との連携を進めるという。

 久保田氏は「セキュリティ対策は導入して終わりではなく、運用の中で継続的に改善していくものだと改めて感じている」と語る。bot対策に限らず、さまざまなシステムの守りに通じる言葉といえよう。

視聴無料・LIVE配信:
無料セミナー「ROI視点で考える本気のAI PC選定」開催!

photo

  • 開催日:8月28日(金)
  • 形式:オンラインセミナー
  • 参加費:無料

Copyright © ITmedia, Inc. All Rights Reserved.

ページトップに戻る