パスワード管理の「安全」テクニック
「パスワードの定期的な変更を義務付け」は本当に有効? 安全な認証方法を探る(2/2 ページ)
3つ目のリスクに対処する
私が最近読んだオンラインの悩み相談コラムに驚くべきことが書かれていた。「しばらく付き合っているボーイフレンドがいたら、彼の携帯電話のパスワードを知っているだろう。彼がパスワードを入力するのが見えているから当然であろう」だが、このコラムは正しいかもしれない。オフィスのオープンな空間や共用スペースでは、パスワードを盗み見て、簡単に手に入れることができる。オフィスにパスワードを書いた付せんを置いてある場合も同様だ。
皮肉にも、パスワードを複雑にしすぎると、このようなことが起こるリスクが高まる。パスワードを覚えられなければ書き留めるしかない。書き留めておくと、特に職場の共用スペースでは、他人の目にさらされる可能性が高くなる。これは、機械が生成したパスワードに付随する大きなリスクだ。
より効果的なパスワードのリスク管理
一体何が正しい答えなのだろうか。Nemertes 最高情報責任者(CIO)のジョン・バーク氏に聞いてみた。彼はさまざまな仕事に携わっているが、大学のIT担当者としてまさにこの問題に取り組んでいる人物だ。彼は、万人受けするアプローチを採用することを奨励している。
なお、バーク氏はパスワードの安全性を高めるために以下のことを推奨している。
ユーザーに自分でパスワードを設定させる こうすると、パスワードが覚えやすいものになり、書き留めたり、書き留めたものを置きっぱなしにする可能性が低くなる。
定期的(月に一度が理想的)にパスワードの変更を求め、パスワードの再利用を制限する この2つの対処法により、どのような方法でパスワードを盗まれたとしても、そのパスワードの有効期間を短くできる。SalesforceやMicrosoftなどの、SaaS(Software as a Service)プロバイダーの多くは、ユーザーにパスワードの定期的な変更を義務付け、パスワードの頻繁な再利用を制限している。
比較的長い桁数(8~10 桁)で数字と文字の両方を使うことを義務付ける 記号の使用は義務付けなくても良いとバーク氏は考えている。だが、英単語の使用は避けるのが賢明だ。
バーク氏のパスワードを安全に使用するためのアドバイスで最も興味深いのは、ユーザーの意識とトレーニングに関するものだ。バーク氏は、セキュリティの専門家がユーザーにパスワードを作るための方法を教えることを推奨している。そうすれば、ユーザーは、覚えやすく安全性の高いパスワードを作成できるようになり、パスワードの変更についても心配する必要がなくなる。
バーク氏が使っている方法では、知っている曲であまり有名ではない曲の歌詞を使用する。その歌の冒頭にある3つの単語の頭文字を選び、その後に3桁の数字を続け、冒頭から4~6つ目の単語の頭文字を続ける。次のパスワードは、最初の3つの単語の2文字目をベースにし、数字は1つずつ増やす。
パスワードを作る方法はいくらでもある。筆者も意味を持たないフレーズを作る独自の方法を持っている。大切なのは、ユーザーが盗まれにくくて覚えやすいパスワードを何個も作り出すときに頼りにできる自分独自の方法を用意することだ。
併せて読みたいお勧め記事
パスワードに代わる認証とは
パスワードを安全に使用するためのトレーニング
パスワードシステムのトレーニングは、全従業員のセキュリティトレーニングに組み込まれるべきだ。パスワードのトレーニングでは、防ごうとしているリスクとパスワード作成システムの整備方法をユーザーに理解してもらう必要がある。つまり、有効なパスワードを機械的に教えるのではなく、なぜそのようなパスワードが必要なのか、どうやって作成するのかを説明することが大切なのだ。
トレーニングを効果的に行うには、企業文化と既に実施されているトレーニングプログラムが大きく関係する。だが、一般的にはユーモアと対話型のアプローチが大いに役立つ。例えば、システムの設定を対話型のゲーム形式で行い、良いシステムにはポイントを与えるといったアニメーションビデオクリップを想像してみてほしい。前述の自動機能に加えて、これはパスワードを定期的に変更するように強制しているようなものである。
強力なパスワードも結構だが、実際の運用では賢く作られたパスワードが望ましいだろう。そして、ユーザーがしっかりとした教育を受け、問題と問題の解決方法を知っていることも大切だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー