2024.08.08 (Thu)
いま企業に求められる情報セキュリティ対策(第26回)
パスワードの定期的な変更は不要!今年5月に刷新された総務省の指針を読み解く
不正アクセスを防ぐため、「パスワードを定期的に更新する」ことは、かえってパスワードの強度を低下させる恐れがあるようです。総務省のセキュリティ方針を読み解きます。
総務省のサイトにて「パスワードの定期な変更は必要ない」が明記されている
不正アクセスを防ぐための対策として、パスワードの定期的な変更を現在も行っている人は少なくないかもしれません。このパスワードの定期的な変更は、2010年代の中頃まで、情報セキュリティの常識的なルールとして存在していました。
しかし2017年、アメリカの国立標準技術研究所(NIST)が、パスワードの定期的な変更は行う必要がない」と発表したことから、情報セキュリティ業界では“本当は、パスワードの定期的な変更は必要ないのでは?”という疑いの声が徐々に囁かれ始めました。
総務省も、パスワードの定期的な変更を不要とする方針を発表しています。2024年5月にリニューアルされた、総務省の「国民のためのサイバーセキュリティサイト」というサイトでは、安全なパスワードの設定・管理に関する解説ページにて、明確に「パスワードの定期な変更は必要ない」ということが明記されました。
同ページでは、サービスによってはパスワードの定期的な変更は求められることがあるものの、パスワードを破られてアカウントが乗っ取られるなど、サービス側から個人情報流出の事実がない場合は、「パスワードを変更する必要はありません」と説明されています。
サイトではさらに、むしろ定期的なパスワードの変更が、良くない事態を招くことも指摘しています。
パスワードの定期的な変更は、ユーザーのパスワードの作り方をパターン化させ、複雑なパスワードではなく、簡単なパスワードを作ったり、他サイトのパスワードの使い回しにもつながり、パスワードの強度を低下させる恐れがあるといいます。
そのため同サイトでは、定期的なパスワード変更をルール化するよりも、機器やサービスの間で使い回しをせず、それぞれに固有のパスワードを設定することが重要としています。
総務省の「国民のためのサイバーセキュリティサイト」では、複数のサービスで1つのパスワードを使い回すことを推奨していない
パスワードの変更が必要な場合もある
ただし、パスワードの「定期的な変更」が不要になっただけで、パスワードの「変更」自体は、引き続き必要な場面は存在します。
そのひとつが、不正アクセスが発生した場合です。サイバー攻撃によってパスワードが流出したり、Webサイトのマイページに何者かがログインした形跡がある場合、そのパスワードが何者かの手に渡っている恐れがあります。ただちにパスワードを変更すべきでしょう。
加えて、サービスによっては、初回ログイン時にシンプルな初期パスワードが設定されているケースもあります。たとえばルーターなどの通信機器の場合、初期パスワードが「admin」や「0000」のような、短くてかつシンプルな初期パスワードが用意されることもよくあります。
ユーザーがログイン後に変更することを前提に提供されるパスワードは、このようにシンプルなものが多いため、パスワード変更を失念すると、悪意のある第三者に侵入される恐れがあります。忘れずに変更すべきでしょう。
強度が高く、かつ覚えやすいパスワードとは?
シンプルなパスワードが侵入されやすいのは当然ですが、一方で長大で複雑なパスワードを設定した場合、セキュリティ的には安全でも、入力の際にどういう文字列だったかを忘れてしまい、結果的に利便性を損ねる恐れがあります。使い勝手が良く、かつ強度も高いパスワードとは、どのようなものなのでしょうか?
国民のためのサイバーセキュリティサイトでは、パスワードは「ある程度長い、ランダムな英数字の並びが好ましい」としながらも、覚えるためには英語でも日本語(ローマ字)でも、文章にならない、無関係な複数の単語をつなげたり、その間に数字列を挟んだりしたものであれば、推測されにくく、かつ覚えやすいパスワードを作ることができるとしています。
IPA(独立行政法人 情報処理推進機構)の「チョコっと+パスワード」というサイトによると、たとえば「チョコっと(Chocotto)プラス(+)パスワード(Password) 2024!」といったようなフレーズを作成し、その一部を抽出して「Cho+pw24!」のようなパスワードを作成するのも良いとしています。同サイトでは、安全なパスワードとして「最低でも10文字以上の文字数」「パスワードの中に数字や記号を混ぜる」ことを挙げています。
ITサービスを使い続ける限り、ユーザーはパスワードとはずっと付き合い続けることになります。「強度」と「覚えやすさ」という、パスワードに求められる相反する要素は、これからも我々ユーザーの頭を悩ませ続けそうです。
連載記事一覧
- 第1回 クラウド時代のサイバー犯罪「なりすまし」をどう防ぐ?2023.11.10 (Fri)
- 第2回 社外で使用するPCやスマホをどうやって管理する? MDMのススメ2023.11.10 (Fri)
- 第3回 "サイバー攻撃は防げない"が前提のセキュリティ対策「EDR」とは2023.11.10 (Fri)
- 第4回 クラウドに潜む情報漏えいの危険は「CASB」で守る2023.11.10 (Fri)
- 第5回 ゼロトラストとは何か?導入のメリットを解説2023.11.17 (Fri)
- 第6回 新たな詐欺「スミッシング」を防ぐ方法とは2023.12.21 (Thu)
- 第7回 便利だけど危険!?「フリーWi-Fi」を安全に使う方法2024.01.17 (Wed)
- 第8回 ウイルス感染の警告は嘘?「サポート詐欺」が増加中2024.02.09 (Fri)
- 第9回 「スマート工場」に求められるセキュリティとは?2024.03.29 (Fri)
- 第10回 すべての通信を信用しない「ゼロトラスト」とは何なのか2024.03.29 (Fri)
- 第11回 未解決の脆弱性を狙った「ゼロデイ攻撃」を防ぐ方法とは2024.03.29 (Fri)
- 第12回 「IoTボットネット」にご注意。総務省の資料を読み解く2024.03.29 (Fri)
- 第13回 フィッシング詐欺はどうやって防げば良いのか?2024.03.29 (Fri)
- 第14回 「遠隔操作ソフト」が詐欺に使われている!その手口とは2024.03.29 (Fri)
- 第15回 過去15年で最悪の被害件数「特殊詐欺」の防ぎ方2024.03.29 (Fri)
- 第17回 Gmailにメールが届かなくなる?ガイドラインが変更2024.03.29 (Fri)
- 第16回 パスワードが無くても認証はできる!「パスキー」とは2024.03.29 (Fri)
- 第18回 IPAが選出、2024年の「情報セキュリティ10大脅威」とは2024.03.29 (Fri)
- 第19回 返金されない?オンラインゲームの無断課金にご注意2024.05.22 (Wed)
- 第20回 その動画、本物?偽物?ディープフェイクの脅威2024.07.11 (Thu)
- 第21回 攻撃を察知し先手を取る。「能動的サイバー防御」とは2024.07.12 (Fri)
- 第22回 悪質な通販サイトを見分けるポイントとは2024.07.12 (Fri)
- 第23回 知らぬ間にスマホが乗っ取られる「SIMスワップ」の恐怖2024.07.12 (Fri)
- 第24回 詐欺トレンド、ライブ配信を狙ったフィッシング詐欺にご注意2024.08.08 (Thu)
- 第25回 自分の個人情報が「ダークウェブ」に流出!?チェックする方法とは2024.08.08 (Thu)
- 第26回 パスワードの定期的な変更は不要!今年5月に刷新された総務省の指針を読み解く2024.08.08 (Thu)