パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス

今回は「パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 自宅やオフィスをサイバー攻撃から守る方法について助言を求めているなら、最初に話を聞く相手は、米政府機関のためにセキュリティ対策を日々実践している人々が良い。

 米国立標準技術研究所(NIST)の職員たちが、「Cybersecurity Basics」(サイバーセキュリティの基本)というシンプルなページを作成した。これは、4巻からなる「Digital Identity Guidelines」(デジタルIDガイドライン)の技術情報を、中小企業のオーナーやマネージャー向けに一連の簡潔なガイドラインとしてまとめたものだ。

(レポート全文を読んでみたいという場合は、付録Aの「Passwords」セクションでIT担当者やサービスプロバイダー向けの有益なアドバイスが見つかるだろう。このコンテンツは、定期的なパスワード変更の強制をやめるようIT部門を説得しようとしている場合に、特に役立つはずだ)

 もっとシンプルで実用的なガイドライン集を求めているなら、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が運営するウェブサイト「Secure Our World」を参照してほしい。技術的な知識のない消費者を対象としており、一般的な脅威に対処するために友人や家族と共有できる確かな情報源となっている。

 筆者はこれらすべてのドキュメントの最新バージョンに目を通して、パスワードに関して従うべき7つのルールをまとめた。

 強固なパスワードの条件とは何だろうか。

 これらの要素の中で、長さが最も重要というのが専門家の意見だ。実際に、NISTの専門家らは、侵害されたパスワードデータベースに関する最近の分析で、パスワードを長くすることの方が複雑にしようとするよりもはるかに重要であることがわかった、と述べている。

 3つ以上の無関係な単語を記号や数字で区切ったパスフレーズも有効だ。

 平均的な人は数十個のパスワードを持っている。アクティブなオンライン生活を送っている人なら、数百個の認証情報を持っているかもしれない。長くてランダムな一意のパスワードは、ほんの数個でも暗記できないし、そうする必要もない。すべてのデバイスにパスワードマネージャーをインストールして、長くて推測不可能な一意のパスワードを作成する作業と、暗号化された安全な保管庫に保存する作業を任せよう。

 厳密に言えば、ペンと紙のノートでその作業の一部を実行することも可能だが、はるかに手間がかかる。だが、ソフトウェアベースのパスワードマネージャーには、さらに多くの機能がある。真にランダムなパスワードを瞬時に作成して、認証情報を暗号化されたデータベースに保存できるほか、すべてを複数のデバイス間で同期することもできる。

 しかし、保護における最も重要な層は、すぐにはわからないものだ。パスワードマネージャーは、保存済みの認証情報に関連付けられたドメインを認識しているため、承認されていないドメインではパスワードを入力しない。そのため、高度なスキルを持つ攻撃者がフィッシングメールを作成し、銀行やブローカーからのメールだと思い込ませて、偽のドメインへのリンクをユーザーにクリックさせたとしても、パスワードマネージャーは認証情報の入力を拒否する。

 このワンステップにより、ユーザーは立ち止まってメッセージをもっと注意深く確認するようになるだろう。これはフィッシング対策で何より重要なステップだ。

 お気に入りの認証情報一式(ユーザー名とパスワード)を複数のサイトで使い回すのは、人間の自然な本能だ。確かに、その方が覚えやすくなるが、1つのサイトでデータ侵害が発生すると、攻撃者がその認証情報一式を入手し、侵害の影響を受けていない他のサイトでも入力を試みることになるだろう。

 優れたパスワードマネージャーなら、使い回しされているパスワードにフラグを立てて、一意の強力なパスワードを別途作成するよう提案するはずだ。

注意:古いパスワードの末尾に感嘆符や数字を付け足すだけでは、新しいパスワードを作成することにはならない。よく使うパスワードの新しいバリエーションを作成するというのも同様だ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
電動「ねこ車」のCuboRexが愛知県の海岸清掃プロジェクト「表浜 BLUE WALK 2021」とコラボ、作業効率化の実証実験
モビリティ
2021-08-03 21:07
PFU、業務用スキャナーの最新フラッグシップモデルを発表
IT関連
2024-01-13 11:37
「不妊・流産」「遺伝子組み換え」ワクチンデマの拡散、わずか数十人の投稿が基に 誤情報に惑わされないための対策は
IT関連
2021-08-19 13:53
分散モノリスとWebAssemblyランタイムを用いた新しいアプリプラットフォーム「Wasmer Edge」登場。オーケストレーションもサービスメッシュも不要
WebAssembly
2023-06-19 07:35
富士通Japanと青山学院大、AI活用の蔵書探索システム開発–横浜市立図書館が導入
IT関連
2023-12-21 00:42
GitHubで最も使われている言語、PythonがJavaScriptを抜いて1位に。生成AI関連プロジェクト急増で。GitHubが年次調査「Octoverse 2024」発表
GitHub
2024-11-01 06:35
AWSがプログラミング言語「Rust」に期待する理由
IT関連
2022-02-24 20:03
デジタルサイネージ広告の勝機–広告主から継続的に出稿してもらうには
IT関連
2024-06-04 14:22
TVアニメ「鬼滅の刃」、ABEMAで全26話を無料配信 ゴールデンウィーク期間に
くらテク
2021-04-28 15:00
「Windows Server 2022」がプレビュー段階に–新機能も発表
IT関連
2021-03-03 19:10
オラクル、1ラック型クラウド基盤マシンの提供開始
IT関連
2023-08-11 22:58
ドキュサイン、SaaS型契約管理システムを国内提供–全工程をデジタル化
IT関連
2024-10-22 22:05
ウエルシア薬局、人事・労務の社内対応にAIチャットボットを活用–問い合わせ件数を70%削減
IT関連
2022-11-18 11:59
企業のIT支出は増加傾向、ビジネスリーダーは効率化に投資
IT関連
2023-02-10 08:59