パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス

今回は「パスワードに関する7つの重要ルール–米政府セキュリティ専門家のアドバイス」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 自宅やオフィスをサイバー攻撃から守る方法について助言を求めているなら、最初に話を聞く相手は、米政府機関のためにセキュリティ対策を日々実践している人々が良い。

 米国立標準技術研究所(NIST)の職員たちが、「Cybersecurity Basics」(サイバーセキュリティの基本)というシンプルなページを作成した。これは、4巻からなる「Digital Identity Guidelines」(デジタルIDガイドライン)の技術情報を、中小企業のオーナーやマネージャー向けに一連の簡潔なガイドラインとしてまとめたものだ。

(レポート全文を読んでみたいという場合は、付録Aの「Passwords」セクションでIT担当者やサービスプロバイダー向けの有益なアドバイスが見つかるだろう。このコンテンツは、定期的なパスワード変更の強制をやめるようIT部門を説得しようとしている場合に、特に役立つはずだ)

 もっとシンプルで実用的なガイドライン集を求めているなら、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が運営するウェブサイト「Secure Our World」を参照してほしい。技術的な知識のない消費者を対象としており、一般的な脅威に対処するために友人や家族と共有できる確かな情報源となっている。

 筆者はこれらすべてのドキュメントの最新バージョンに目を通して、パスワードに関して従うべき7つのルールをまとめた。

 強固なパスワードの条件とは何だろうか。

 これらの要素の中で、長さが最も重要というのが専門家の意見だ。実際に、NISTの専門家らは、侵害されたパスワードデータベースに関する最近の分析で、パスワードを長くすることの方が複雑にしようとするよりもはるかに重要であることがわかった、と述べている。

 3つ以上の無関係な単語を記号や数字で区切ったパスフレーズも有効だ。

 平均的な人は数十個のパスワードを持っている。アクティブなオンライン生活を送っている人なら、数百個の認証情報を持っているかもしれない。長くてランダムな一意のパスワードは、ほんの数個でも暗記できないし、そうする必要もない。すべてのデバイスにパスワードマネージャーをインストールして、長くて推測不可能な一意のパスワードを作成する作業と、暗号化された安全な保管庫に保存する作業を任せよう。

 厳密に言えば、ペンと紙のノートでその作業の一部を実行することも可能だが、はるかに手間がかかる。だが、ソフトウェアベースのパスワードマネージャーには、さらに多くの機能がある。真にランダムなパスワードを瞬時に作成して、認証情報を暗号化されたデータベースに保存できるほか、すべてを複数のデバイス間で同期することもできる。

 しかし、保護における最も重要な層は、すぐにはわからないものだ。パスワードマネージャーは、保存済みの認証情報に関連付けられたドメインを認識しているため、承認されていないドメインではパスワードを入力しない。そのため、高度なスキルを持つ攻撃者がフィッシングメールを作成し、銀行やブローカーからのメールだと思い込ませて、偽のドメインへのリンクをユーザーにクリックさせたとしても、パスワードマネージャーは認証情報の入力を拒否する。

 このワンステップにより、ユーザーは立ち止まってメッセージをもっと注意深く確認するようになるだろう。これはフィッシング対策で何より重要なステップだ。

 お気に入りの認証情報一式(ユーザー名とパスワード)を複数のサイトで使い回すのは、人間の自然な本能だ。確かに、その方が覚えやすくなるが、1つのサイトでデータ侵害が発生すると、攻撃者がその認証情報一式を入手し、侵害の影響を受けていない他のサイトでも入力を試みることになるだろう。

 優れたパスワードマネージャーなら、使い回しされているパスワードにフラグを立てて、一意の強力なパスワードを別途作成するよう提案するはずだ。

注意:古いパスワードの末尾に感嘆符や数字を付け足すだけでは、新しいパスワードを作成することにはならない。よく使うパスワードの新しいバリエーションを作成するというのも同様だ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
高まるローコード/ノーコード人気–活用に向けた壁とは?
IT関連
2023-06-24 12:09
空飛ぶクルマ「ASKA」でNFT Inc. が都市と郊外の在り方を新たなものに
モビリティ
2021-04-27 03:30
配車サービス用のEV生産に向けUberとArrivalが提携
モビリティ
2021-05-06 03:18
DX目的で増える「第三者保守」の利用–リミニストリートのラビンCEO
IT関連
2022-06-03 19:47
APIセキュリティに関する懸念事項の第1位は「フィッシング」–アカマイ調査
IT関連
2023-08-29 11:00
Web3のパワープレイヤー「アニモカブランズ」が日本進出、戦略的子会社「Animoca Brands株式会社」が11億円のシード調達
IT関連
2022-02-16 08:21
【コラム】核廃棄物のリサイクルはエネルギー革新の最重要手段だ
その他
2021-06-15 04:14
読み取りが最大33%高速化したドキュメントスキャナー「ScanSnap iX1600 / iX1400」実力チェック
ハードウェア
2021-02-15 22:55
LINE WORKSとfreeeの連携アプリで年末調整が可能に
IT関連
2023-10-20 02:26
透明性を高めたサービスで安全なデジタル社会に貢献–カスペルスキー・藤岡社長
IT関連
2022-01-19 19:09
「丼丸」から学ぶ「食品ロス削減をビジネスの中に最初から組み入れよ」
IT関連
2024-08-23 22:15
Essentialの後継OSOMが同社初の携帯電話について語る「OV1のリリース延期には理由がある」
IT関連
2022-03-06 23:49
「YOASOBI UT」登場 「夜に駆ける」デザインも 無料配信ライブ開催
くらテク
2021-06-16 04:07
次世代型mRNA創薬の実用化に向けた名古屋大学発スタートアップCrafton Biotechnology設立
IT関連
2022-03-23 17:25