ゲーム会社はミリ秒にこだわります。高速なマッチメイキング、低レイテンシ、シームレスな課金、信頼性の高いライブサービス体験は、ゲームビジネスに不可欠です。
しかし、プレイヤーの信頼に対する最大の脅威の一部は、ゲームプレイが始まるはるか前に発生しています。
認証ワークフローが攻撃者に狙われているためです。
クレデンシャルスタッフィング (盗まれたユーザー名とパスワードを使用してアカウントへのアクセスを試みる自動化された攻撃) は、ゲーム業界に今も根強く残る問題です。パフォーマンスへの影響や全面的なサービス障害を引き起こす可能性がある目立ちやすい DDoS 攻撃とは異なり、アカウント乗っ取り (ATO) 攻撃キャンペーンは、多くの場合、静かに、大規模に進行し、セキュリティチームによって完全に封じ込められる前に、プレイヤーの信頼喪失やサポートオペレーションの圧迫を引き起こし、収益に影響を及ぼします。
ゲームプラットフォームにとって、この課題は特に対応が困難です。サービスに遅延をもたらしたり、実際のプレイヤーのゲーム体験を妨げたりすることなく、自動化された攻撃をどのように阻止できるでしょうか?
ゲームアカウントが攻撃対象として価値が高い理由
ゲームアカウントは、ユーザー名やセーブファイルの保存場所から大きく変化しました。今日のプレイヤーアカウントには、以下が含まれることがよくあります。
ゲーム内通貨
レアなスキンやコレクションアイテム
リンクされた支払い方法
ソーシャルなつながり
長年にわたるゲームプレイの進行状況
そのため、二次流通市場、ギフトの不正利用、不正購入、またはゲーム内アセットの移転を通じて盗まれたアカウントを収益化しようとする攻撃者にとって、魅力的な標的となります。
クレデンシャルスタッフィング攻撃は一般的に、「ユーザーがパスワードを使い回している」という実態を利用しています。無関係な情報漏えいで流出した認証情報が複数のサービスで使い回されると、攻撃者はゲームプラットフォームに対するログイン試行を大規模に自動化できます。
また、認証情報自体が有効な場合、これらの攻撃を実際のプレイヤーによるアクティビティと見分けることが困難になります。
プレイヤーにとって、このような攻撃の影響は個人的なものに感じられます。インベントリの喪失やアカウントの侵害、不正請求によって、プラットフォームへの信頼が急速に損なわれる可能性があります。ゲーム会社にとって、その影響はサポートコストの増加、運営上の負担、プレイヤー離れにまで及ぶ可能性があります。
ゲームプラットフォームにおいてクレデンシャルスタッフィングの検出が困難な理由
クレデンシャルスタッフィング攻撃は、1人の攻撃者がログインページに繰り返しアクセスを試みるような形で行われることは、ほとんどありません。今日の攻撃は分散化・自動化されており、正常なトラフィックパターンに溶け込むように設計されています。
攻撃者は、悪意のあるアクティビティを偽装するために、プロキシネットワークと自動化ツールを使用して、大量の分散リクエストを送信します。ログイン数は、大規模なローンチや季節イベント、またはプレイヤーのエンゲージメントが高まる時期に急増することがあります。これは、まさに実際のプレイヤーのトラフィックが急増するタイミングと重なります。
本質的にゲーム環境では、さまざまなタイプの認証トラフィックが入り混じっているため、攻撃の検知が特に困難になります。世界中の大勢のプレイヤーが、1日中、あらゆる時間帯にわたり、さまざまな地域から多様なデバイス、コンソール、API を通じてリクエストを生成します。
同時に、ゲームプラットフォームは、認証、インベントリ管理、進行システム、マッチメイキング、課金、ライブサービス機能などにおいて API に大きく依存しています。攻撃者は認証 API を直接攻撃し、従来の検出方法を回避しようとしながら、大規模にログイン試行を自動化します。
そのため、セキュリティチームは、「正当なプレイヤーの体験を妨げることなく、悪意のある自動プログラムをどのように特定できるか」という、難しい問題に直面しています。
従来の防御策がプレイヤーにフリクションをもたらす理由
従来の不正利用対策ツールの多くは、ゲーム環境向けに設計されていませんでした。
静的ルールや一律の CAPTCHA チャレンジ、厳格で強制的なレート制限は、一部の悪意のあるトラフィックを阻止できるかもしれませんが、実際のプレイヤーにも以下のような影響を与える可能性があります。
ログイン試行の失敗
繰り返される認証プロンプト
認証フローの遅延
ピークトラフィック時の誤検知
ゲームの世界では、そのような中断による影響は深刻です。
プレイヤーは、即時アクセスと応答性の高いユーザーエクスペリエンスを期待しています。ゲームプレイ中のセッション、課金時、またはライブイベント中に発生する認証におけるフリクションは、エンゲージメント、リテンション、収益に直接影響しかねません。
攻撃者が正規ユーザーの行動を模倣するにつれて、問題はさらにややこしくなります。自動ツールは IP アドレスをローテーションしながら、ブラウザの動作を再現し、リクエストを分散して送信できるため、静的な検知手法だけではそのような悪意のあるトラフィックを特定しにくくなるためです。
その結果セキュリティチームは、アカウントの保護を積極的に強化するか、実際のプレイヤーへのフリクションを軽減するかという難しいトレードオフを強いられます。
先進的な脅威対策にはエッジでのリアルタイムな判断が必要
ゲームプラットフォームでは、認証システムがプレイヤー体験における重要な経路の上に置かれています。リダイレクト、認証チャレンジ、または遅延が増えるたびに、プレイヤーがゲームにアクセスしたり、課金したり、ライブイベントに参加しようとしたりするまさにその瞬間にフリクションが生じます。
効果的な脅威対策は、エッジ、つまりプレイヤーや流入するトラフィックそのものにより近い場所でセキュリティ判断を行うことに重点を置きます。これにより、ゲームプラットフォームはすべてのリクエストを集約型インフラストラクチャへルーティングする代わりに、ミリ秒単位で悪意のある自動プログラムに対応できるようになります。
最先端の防御策は、静的なルールや広範にわたるチャレンジのみに依存するのではなく、以下の要素を組み合わせます。
動作分析
適応型レート制限
ボット検知
API 保護
リアルタイムのトラフィック分析
ゴールは、単にトラフィックをブロックすることではありません。正当なプレイヤーへの影響を最小限に抑えつつ、不審な動作を素早く特定して、アカウント乗っ取りのリスクを最小化することが目標です。
ゲームプラットフォームにとって、この違いは重要です。セキュリティツールは、ゲームプレイを中断したりユーザーエクスペリエンスを損ねたりすることなく、アカウントや API、インフラストラクチャの保護に役立つべきです。
Fastly でゲーム会社のアカウント乗っ取りリスクを軽減
ゲームプラットフォームにおいて認証システムは重要な攻撃対象領域の一部であり、特に新しいゲームのリリースやライブイベントなど、ログインアクティビティが大量に発生する時期に警戒が必要です。
認証トラフィックはレイテンシの影響を非常に受けやすいため、ゲーム会社は Fastly を利用することでリクエスト元により近い場所で緩和の判断を行い、リクエストがオリジンインフラストラクチャに影響を与える前に悪意のある自動プログラムを軽減できます。
Fastly の Bot Management は、行動シグナルとリクエストレベルのシグナルをリアルタイムで分析し、ログインフローや API を標的とする不審な自動プログラムと正当なプレイヤーを識別するのに役立ちます。Next-Gen WAF は、リクエスト自体にコンテキストを追加することでこれらの検知を補完します。リクエスト自体が本質的に悪意のあるものかどうかを示すシグナルを提供し、ポリシーに関する判断に必要なインサイトを提供します。
Fastly のセキュリティ機能を組み合わせることで、ゲーム会社は以下の対策を講じることが可能になります。
プレイヤーアカウントを標的とするクレデンシャルスタッフィングの試行を検知して緩和する
エッジで API と認証ワークフローを保護する
実際のプレイヤーに対する不要な認証チャレンジを減らす
大量のトラフィックが発生した際に、エッジにより近い場所で悪意のあるトラフィックに対処する
ボットや攻撃アクティビティの可視性を高める
ゲーム会社は、セキュリティとプレイヤー体験の二者択一を迫られるべきではありません。Fastly を使用することで、自動化されたアカウントの不正利用をエッジで阻止しつつ、ログインのスピード、ゲームプレイの応答性、正当なプレイヤーによるスムーズな利用を維持できます。
ログインする時点からプレイヤーの信頼を守る
ゲームインフラストラクチャは、従来の Web アプリケーションとは異なる動作をします。トラフィックパターンはグローバルに分散され、非常に動的です。また、API が多用され、レイテンシに極めて敏感です。
ゲームのエコシステムが拡大し続ける中、アカウントのセキュリティはプレイヤー体験そのものと切り離せないものになりつつあります。プレイヤーは、セキュリティ対策が適切に機能していることには、ほとんど気づきません。しかし、ログインがうまくいかなかったり、課金に失敗したり、アカウントが侵害されたりすると、すぐに気づきます。
正当なプレイヤーの体験を損なうことなく自動化された不正なアクティビティを阻止できるプラットフォームは、信頼、エンゲージメント、収益を大規模に守るうえで、より有利な立場に立てるでしょう。


