
パスワードセキュリティとは?重要性とヒント
パスワードセキュリティは、機密情報を保護するために不可欠です。組織のパスワードポリシーを強化するためのベストプラクティスを学びましょう。

パスワードセキュリティは、組織におけるサイバーセキュリティの重要な構成要素です。このガイドでは、パスワードマネージャーや多要素認証の利用を含め、強力なパスワードの作成と管理に関する重要なヒントを紹介します。
一般的なパスワードの脆弱性や、パスワードセキュリティについて従業員を教育するためのベストプラクティスについて学びましょう。機密情報を保護し、不正アクセスを防止するうえで、パスワードセキュリティを理解することは不可欠です。
ユーザーのパスワードは、そのアカウントの扉を開く鍵です。システムに入った後、そのユーザーアカウントがどのような権限を持っているかによっては、その鍵は非常に強力なものになり得ます。もし私があなたのオンラインバンキングのパスワードを持っていれば、あなたのアカウントとそこに含まれるすべてのデータにアクセスできるかもしれません。それはあなたにとって厄介なことでしょう。しかし、もし私がサーバーレベルでオンラインバンクのシステム管理者のパスワードを入手できれば、あなたの情報だけでなく、他のすべてのユーザーの情報にも手が届きます。驚くほど多くのデータ侵害は、このようにして発生します。

優れたパスワードセキュリティが非常に重要である理由はこれです。ひとたび誰かのパスワードを手に入れてしまえば、それを悪用するのに特別な技術知識はほとんど必要ありません。バックドア、マルウェアのリモートインストール、Webサーバーへの悪意あるコードの挿入といった他の種類のセキュリティ侵害には、かなりの専門知識が必要です。しかしパスワードはどうでしょうか。自分のものではないデータに入り込む最も簡単な方法です。これが、ダークウェブにパスワードの市場が存在する理由であり、侵入という難しい部分はその方法を知る者に任せ、実際の破壊行為は悪意しか持たない者が行えるようにしています。Credential stuffing、パスワードスプレー、その他のパスワードベースの攻撃の多くは、適切なパスワードセキュリティを実践するだけで防げる可能性があります。
NISTによるパスワードセキュリティの推奨事項
National Institute of Science and Technology (NIST) は、連邦レベルでのセキュリティ向上を目的としてこの問題を研究してきました。連邦政府のシステムをより安全にするため、同国のパスワードセキュリティポリシーの変更案をまとめたドラフトを公開しています。これらのポリシーは施行されると、連邦機関で働くユーザーにのみ影響します。しかし、ITインフラストラクチャ(または個人アカウント)の安全確保を任されているすべての人が真剣に受け止めるべきものです。
推奨事項の中には、パスワードセキュリティに関する長年の通説に反するものもあります。
1. ユーザーが覚えられるパスワードをより簡単に作成できるようにする
パスワードの形式に制限を設けないでください。少なくとも1つの大文字、1つの数字、特殊文字の使用を義務付けたり、パスワードが長すぎると伝えたりすると、人々をいら立たせ、安易な抜け道を探させるだけです。John Smith が自分のパスワードを「johnsmith」にすると決めた場合、それは受け入れられません。しかし、特定の書式を要求すると、「J0hnsm1th!」のようなものを作るよう促すことになり、実際にはそれほど良くありません。パスワードの復号化や解読に長けた人なら、このような変形はすぐに見抜けます。
代わりに、John にもっと自由度を与えましょう。より長いフレーズの使用を推奨し(現在の推奨最大長は16ではなく64文字です)、ASCIIテキストだけでなく、絵文字を含むUnicodeのあらゆる文字など、入力されるどの文字でもシステムが処理できるようにしてください。これは、システムが照合できる既知の危険なパスワードの辞書を備えている場合に最も効果的です。そうすれば、John の最初のパスワード作成の試みである「johnsmith」が拒否されたとき、そのいら立ちを、次の49文字のような、はるかに安全なものに向けることができます。「Our system admin is an annoying pain in the ????。」
確かに、これはほぼ平易な英語ですが、文字を見た目の似た数字に置き換えるよりもランダム性があります。
また、パスワードを期限切れにしてユーザーに変更を強制するのはやめましょう。そうするたびに、パスワードはより破られやすくなる可能性が高まります。そのうえ、有効期限が30日、6か月、1年のいずれであっても、その間パスワードが盗まれていないのであれば、何かを正しく実施できているということです。
追加の保護のために、毎年自宅の鍵を交換する人はいません。誰も家に入れていないのであれば、鍵を持っているのはまだ自分だけだということです。アクセス権を持つべきでない誰かが自分の鍵を手に入れたと分かったときにだけ交換します。パスワードも同じです。
2. パスワードヒントの使用をやめる
私たちはこうしたことを長い間続けてきたため、これをやめるのは直感に反するように思えるかもしれません。しかし、よく考えてみると、パスワードを取得またはリセットするためのヒントや仕組みを用意すること自体が理にかなっていません。ヒントの本来の目的は、答えにたどり着きやすくすることだからです。
Bill Gates が口座を持っていると知っている銀行に入り、100万ドルを引き出そうとする場面を想像してください。窓口係は身分証明書の提示を求めますが、あなたは Bill Gates ではないので持っていません。しかし、追い返される代わりに、「では、あなたが生まれた都市の名前は何ですか?」と尋ねられます。これは、はるかに入手しやすい情報であり、資産を保護する方法としてはひどいものに思えます。
強力なパスワードは、デジタル資産を保護するための第一歩です(そして多くの場合、そのデジタル資産は実際のお金へのアクセスを意味します)。誰かがパスワードを知らないのであれば、手助けをするよりも、そこには理由があると考えるほうがよいのです。
3. SMSによる二要素認証をやめる
二要素認証、あるいは多要素認証は、確かに必須です。しかし、指紋認証や網膜スキャンのような生体認証は、アカウントを保護するためのはるかに優れた方法であり、かつてのような未来のSF技術ではありません。未来はすでにここにあります。
SMSで実施するのは、かなり不十分な方法です。障害として考えるなら、認証コードをテキストメッセージで携帯電話に送るのは、馬に15センチほどの高さのハードルを跳ばせるようなものです。 この記事 が示すように、あなたのパスワードを入手できるほど賢い人物であれば、テキストベースの認証コードを回避する方法を見つけるのにも十分長けています。
そしてもちろん、今では誰もがこの方法の有効性の低さを知るようになったため、セキュリティブロガーたちは、この種の保護が侵害され得るさまざまな方法について考え、書いています。
4. 管理者はパスワードの保存方法についてより賢明である必要がある
2013年、Naked Security ブログは、世界最大級のソフトウェア企業の1つである Adobe が、パスワード保護のためにひどい慣行を採用していたことで、1億5,000万人のユーザーを裏切った経緯を詳しく説明しました。
これは、パスワードセキュリティのヒントがいかに無意味であるかを明らかにしただけでなく、Adobe がかなり基本的な暗号化を使用し、それ以外の保護を何も追加していなかったことも示しました。その結果、子ども向けのスパイ玩具キットに付属していたものと大差ない、単純なデコード処理のような状態になっていました。
パスワードで保護された私たちの世界では、セキュリティは結局のところ全員の責任であることが分かります。ポリシーは十分に検討される必要があり、ユーザーはそれに従う必要があり、管理者は、そもそも侵入者がパスワードを盗むために侵入できないと決めつけることなく、ユーザーに対して適切に対応する必要があります。NIST の新しい推奨事項と調査結果は、誰にとっても出発点として確かに適しています。
パスワードマネージャー: 長所と短所の比較検討
パスワードマネージャーは、個人や組織がパスワード使用のリスクを軽減しようとするもう1つの方法です。他のセキュリティツールと同様に、パスワードマネージャーは役立つ可能性がありますが、パスワード関連のリスクから組織を完全に解放する完全なソリューションではありません。考慮すべきもう1つの点は、ほとんどのパスワードマネージャーで脆弱性が見つかっている、あるいは長年の間に侵害を受けていることです。
チームにパスワードマネージャーを導入すると、セキュリティをこれらのツールに委ねることになります。注目すべきセキュリティインシデントとしては、LastPass、My1Login、KeePass、OneLogin、PasswordBox、MyPasswords、Avast Passwords、RoboForm などがあります。Google Project Zero の Tavis Ormandy は、ブラウザープラグインの脆弱性を含む、これらの脆弱性の一部を公開しました。
私たちの推奨事項は何でしょうか。パスワードマネージャーは、パスワード取得に伴うIT運用負荷の最小化に役立つ可能性がありますが、同時に組織に対する別の潜在的なサプライチェーン攻撃も持ち込むことになります。

組織全体のアイデンティティリスクを軽減
Active DirectoryとEntra IDの総合的なソリューションにより、リアルタイムで攻撃を検知し、対応します。
結論
パスワードで保護された私たちの世界では、強力なセキュリティポリシーには、あらゆるチームのベンダーと人々が含まれます。ポリシーは十分に検討される必要があり、ユーザーはそれに従う必要があり、管理者は、そもそも侵入者がパスワードを盗むために侵入できないと決めつけることなく、ユーザーに対して適切に対応する必要があります。NIST の推奨事項と調査結果は、誰にとっても良い出発点です。
パスワードセキュリティに関するよくある質問
パスワードセキュリティとは、攻撃者からパスワードを安全に保つための実践とツールを指します。これは、不正アクセスからアカウントを保護するデジタルロックのようなものと考えることができます。パスワードセキュリティには、強力なパスワードの作成、安全な保存、および多要素認証のような追加のセキュリティ対策の使用が含まれます。
適切なパスワードセキュリティがなければ、攻撃者は簡単にアカウントに侵入し、データや資金を盗むことができます。
パスワードセキュリティが重要なのは、脆弱なパスワードがデータ侵害の主な原因だからです。攻撃者がパスワードを解読すると、個人情報、財務データ、ビジネスアカウントにアクセスされる可能性があります。不適切なパスワード運用は、個人情報の盗難、金銭的損失、深刻な評判被害につながる可能性があります。
強力なパスワードセキュリティを使用すると、サイバー犯罪者があなたを標的にすることをはるかに困難にする障壁を作ることができます。
さまざまなパスワード強度テストツールを使用して、パスワードセキュリティを確認できます。これらのツールは、パスワードの長さや複雑さを分析し、データ侵害でそれが露出していないかを確認します。また、総当たり攻撃を使用して攻撃者がパスワードを解読するのにどれくらいの時間がかかるかを示します。これらのチェッカーを使用して既存のパスワードをテストし、脆弱なものを改善する必要があります。
大文字、小文字、数字、記号を組み合わせた少なくとも12〜15文字を使用することで、パスワードを安全にできます。アカウントごとに一意のパスワードを作成し、複数のサイトで使い回さないでください。パスワードマネージャーを使用して、複雑なパスワードを安全に生成および保存してください。
可能な限り多要素認証を有効にして、追加の保護層を加えてください。パスワードに個人情報や一般的な単語を使用しないでください。
複雑で短いパスワードではなく、より長いパスフレーズに切り替えることで、パスワードのセキュリティを向上させることができます。パスワードマネージャーを使用して、すべてのアカウントに固有でランダムなパスワードを作成してください。すべての重要なアカウント、特に銀行口座やメールアカウントで多要素認証を設定してください。
SentinelOne、Have I Been Pwned などのツールを使用して、データ侵害でパスワードが漏えいしていないか定期的に確認してください。脆弱なパスワードや使い回しのパスワードは直ちに置き換え、漏えいしていた場合は更新してください。
最適なパスワードセキュリティの実践には、少なくとも12文字以上で、さまざまな種類の文字を含むパスワードを使用することが含まれます。異なるアカウント間でパスワードを使い回さず、各サービスごとに一意のものを作成してください。信頼できるパスワードマネージャーを使用して、パスワードを安全に生成、保存、自動入力してください。
対応しているすべてのアカウントで多要素認証を有効にしてください。パスワードを書き留めたり、スプレッドシートのような安全でない場所に保存したりすることは避けてください。定期的にパスワードを監査し、侵害されたものは置き換えてください。



