パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス

今回は「パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 自宅やオフィスをサイバー攻撃から守る方法について助言を求めているなら、最初に話を聞く相手は、米政府機関のためにセキュリティ対策を日々実践している人々が良い。

 米国立標準技術研究所(NIST)の職員たちが、「Cybersecurity Basics」(サイバーセキュリティの基本)というシンプルなページを作成した。これは、4巻からなる「Digital Identity Guidelines」(デジタルIDガイドライン)の技術情報を、中小企業のオーナーやマネージャー向けに一連の簡潔なガイドラインとしてまとめたものだ。

(レポート全文を読んでみたいという場合は、付録Aの「Passwords」セクションでIT担当者やサービスプロバイダー向けの有益なアドバイスが見つかるだろう。このコンテンツは、定期的なパスワード変更の強制をやめるようIT部門を説得しようとしている場合に、特に役立つはずだ)

 もっとシンプルで実用的なガイドライン集を求めているなら、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が運営するウェブサイト「Secure Our World」を参照してほしい。技術的な知識のない消費者を対象としており、一般的な脅威に対処するために友人や家族と共有できる確かな情報源となっている。

 筆者はこれらすべてのドキュメントの最新バージョンに目を通して、パスワードに関して従うべき7つのルールをまとめた。

 強固なパスワードの条件とは何だろうか。

 これらの要素の中で、長さが最も重要というのが専門家の意見だ。実際に、NISTの専門家らは、侵害されたパスワードデータベースに関する最近の分析で、パスワードを長くすることの方が複雑にしようとするよりもはるかに重要であることがわかった、と述べている。

 3つ以上の無関係な単語を記号や数字で区切ったパスフレーズも有効だ。

 平均的な人は数十個のパスワードを持っている。アクティブなオンライン生活を送っている人なら、数百個の認証情報を持っているかもしれない。長くてランダムな一意のパスワードは、ほんの数個でも暗記できないし、そうする必要もない。すべてのデバイスにパスワードマネージャーをインストールして、長くて推測不可能な一意のパスワードを作成する作業と、暗号化された安全な保管庫に保存する作業を任せよう。

 厳密に言えば、ペンと紙のノートでその作業の一部を実行することも可能だが、はるかに手間がかかる。だが、ソフトウェアベースのパスワードマネージャーには、さらに多くの機能がある。真にランダムなパスワードを瞬時に作成して、認証情報を暗号化されたデータベースに保存できるほか、すべてを複数のデバイス間で同期することもできる。

 しかし、保護における最も重要な層は、すぐにはわからないものだ。パスワードマネージャーは、保存済みの認証情報に関連付けられたドメインを認識しているため、承認されていないドメインではパスワードを入力しない。そのため、高度なスキルを持つ攻撃者がフィッシングメールを作成し、銀行やブローカーからのメールだと思い込ませて、偽のドメインへのリンクをユーザーにクリックさせたとしても、パスワードマネージャーは認証情報の入力を拒否する。

 このワンステップにより、ユーザーは立ち止まってメッセージをもっと注意深く確認するようになるだろう。これはフィッシング対策で何より重要なステップだ。

 お気に入りの認証情報一式(ユーザー名とパスワード)を複数のサイトで使い回すのは、人間の自然な本能だ。確かに、その方が覚えやすくなるが、1つのサイトでデータ侵害が発生すると、攻撃者がその認証情報一式を入手し、侵害の影響を受けていない他のサイトでも入力を試みることになるだろう。

 優れたパスワードマネージャーなら、使い回しされているパスワードにフラグを立てて、一意の強力なパスワードを別途作成するよう提案するはずだ。

注意:古いパスワードの末尾に感嘆符や数字を付け足すだけでは、新しいパスワードを作成することにはならない。よく使うパスワードの新しいバリエーションを作成するというのも同様だ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
高速道を手放しで トヨタの自動運転試乗 レベル2「ミライ」
IT関連
2021-04-20 01:04
中国のSNSで人気の個人メディア「自媒体」を当局が新ルールで抑制、政治を扱うメディアは風前の灯火
パブリック / ダイバーシティ
2021-02-03 20:02
フィジカルインターネットを見据えるモノフルが東大先端科学技術研究センター「先端物流科学寄付研究部門」参画
EdTech
2021-07-01 22:48
リクルート、最大10万IDが利用可能な次期汎用ワークフロー基盤を構築
IT関連
2022-09-30 16:45
HPE、エッジ向け機械学習「Swarm Learning」ソリューションなど提供
IT関連
2022-05-04 03:34
AWS、日本独自でクラウド移行の計画立案段階を支援する新サービス
IT関連
2021-04-21 06:54
LINE WORKS、freee人事労務との連携アプリに「申請承認機能」を追加
IT関連
2024-02-28 09:07
サプライチェーンリスクを起因とするインシデントの変遷と対応策
IT関連
2021-05-10 17:53
企業のLINE活用、見直しの動き鈍く
IT関連
2021-03-26 22:41
SpaceXの大型ロケット「Super Heavy」と宇宙船「Starship」が初めて合体、全高120mは史上最大
宇宙
2021-08-10 22:46
子供に照準を合わせたフィンテック「Greenlight」がシリーズDで283億円調達、評価額は約2倍の2500億円に
フィンテック
2021-04-29 04:28
TauriがiOS/Androidに対応「Tauri Mobile」アルファ版登場。Electron代替を目指すRust製の軽量フレームワーク
HTML/CSS
2022-12-12 03:02
米商務省、中国スパコン組織7件をエンティティリストに
企業・業界動向
2021-04-11 17:16
BTS所属のHYBEも注目、AI使った合成アバターをクリエイター向けに提供する韓国Neosapience
IT関連
2022-02-24 05:02