セキュリティの弱点はパスワードにあり
パスワード管理で陥りがちな9つの落とし穴
セキュリティ上の弱点の50%以上は強度の低いパスワードに原因がある。ここではパスワード管理の落とし穴となる9項目を説明する。
ITの世界では至る所にパスワードがある。デスクトップにもWebサイトにもVPNにも、常にパスワードが絡んでくる。幸いなことに、パスワードを管理しやすくする手だてはある。だが不幸なことに、当分の間はパスワードから逃れられそうにない。つまり、パスワード管理の不手際から生じるセキュリティ問題は今後も続くということだ。
どんな組織であれ、セキュリティ上の弱点の50%以上は脆弱なパスワードに原因がある。パスワードに本来の役割を果たしてもらい、逆にセキュリティの妨げになるような事態を防ぐため、パスワード管理で陥りがちな9項目の落とし穴を以下に紹介する。
1.弱いパスワード
OSレベルでは強い(破られにくい)パスワードに気を配るのに、OSと同じくらい簡単に破られてしまうほかの重要システムのことは忘れてしまう人が多い。スマートフォン、無線LAN、VPN、ファイアウォール、データベース、重要文書などは、いずれも同様に強いパスワードが必要だ。そうしなければ、どんな「保護」を掛けたところで簡単にかわされてしまう。
2.HDDの暗号化
システムのBIOS(つまり電源を入れた際の)パスワードだけでは不十分だ。HDDが暗号化されていなければ、HDDを取り出して別のマシンに入れるだけで中のファイルに自由にアクセスされてしまう。
3.社内政治
社内政治が適切なパスワードの妨げになり、本来はセキュアなネットワークを危険にさらしてしまうこともある。IT部門の要求が厳しいと上層部に文句を言う人があまりに多いため、システムに何のパスワードも掛けていないケースを時折見受ける。こうした状況では経営陣とIT部門の両方が動いて会社のために正しい行動を取らなければならない。要求水準がはっきりと定められ、パスワードに求める条件が理にかなっており、さらにセキュリティ保護とプライバシー保護が組織の文化の一部になっていれば(例えば「これがわが社のやり方だ。例外は認めない」といった方針)、パスワードの複雑さについてユーザーから文句は出ないだろう。
4.ユーザーの放置
多くのユーザーは(セキュリティ対策について)正しい行動をしたいと思っている。しかし、覚えやすくて破られにくい強力なパスワードの作り方は誰も教えてくれない。できるものなら最も楽な方法を取ろうとするユーザーを責めることはできない。経営陣とIT部門はユーザーの成功のおぜん立てをし、自助努力を助けてやらなければならない。
5.使い回し
すべてのシステムに同じパスワードを使い回すのは危険だ。Windowsのパスワードが弱ければ、Outlook Web Accessが悪用され、FTPが破られ、連動するBlackBerryが不正利用されるといったセキュリティ問題につながりかねない。基本部分は同じで、利用するシステムの種類と重要度に応じて個別の識別を付けられるシステムを確立しよう。
6.あいまいなポリシー
パスワードに求める条件があいまいなものであってはならない。文書に記し、その文書を常にメンテナンスしておく必要がある。どんな組織にもパスワードポリシーがあるように見えるが、10社のうち9社はそれが古くなっており、すべての情報システムについて網羅されていない。
7.グレーゾーン
パスワードの利用について2、3行費やしただけでは効果的なポリシーとはいえない。確かな効力のあるパスワードポリシー文書というものは、網羅する範囲と意図が極めてはっきり明記されている。コピーは全員に配布され、グレーゾーンは存在しない。
8.脆弱性検証
強いパスワードを義務付けることと、すべてが安全だと自信たっぷりに言い切ることとは別だ。主要システムをすべてチェックする念入りな脆弱性検証を定期的に行って、システムに不正アクセスできないことを確認しよう。確信を得るためには、QualysGuard、GFI LANguardなどの優れたツールを利用し、人の手を使った倫理ハッキングのテクニックを組み合わせる方法しかない。
9.非現実的な条件
30日ごとにパスワードを変更するといったばかばかしい条件を強いることは、パスワードをまったく要求しないのと同じくらい良くない。これが誇張されすぎたり、行使されすぎたりすると仕事の邪魔になるのが常だ。誰もが対応可能な現実的な条件を設定しよう。
設定していない、デフォルトのまま、弱いなどの理由で機能していないパスワードは、最もありがちなセキュリティ問題の1つとして存在し続けている。しかもわれわれが足を踏み入れつつあるクラウドコンピューティングの時代には、情報セキュリティコントロールが即座に適用される必要があり、事が簡単になることはあり得ない。上記のような不手際により、極めて単純なことで自分や会社の足をすくわれることがあってはならない。
パスワードの正しい扱いを心掛ければ──それもWindowsだけでなくあらゆる場面、局面で──たとえセキュリティ問題が浮上したとしても、自分の目が届く範囲では起こらないと確信していられる。
本稿筆者のケビン・ビーバー氏は、米アトランタにあるPrinciple Logicを経営する独立系情報セキュリティコンサルタントで、執筆、講演も手掛ける。情報セキュリティに関する7冊の著書および共著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー