「うちの部だけ例外ね」が引き起こす崩壊
パスワード定期変更の強制で浮かび上がるユーザーとIT部門の対立構造
企業のセキュリティには、生体認証など、最新のアプローチも採用されている。だが、パスワードも実績があり、企業ネットワークの保護には依然不可欠だ。
セキュリティという点では、パスワードは常にリスクを軽減するが、脆弱(ぜいじゃく)性を高め、重大な結果を招く恐れもある。
パスワードポリシーをデスクトップPC、モバイルデバイス、サーバ、アプリケーション、データベースなどに適用することは、セキュリティの重要な柱になるだけでなく、攻撃に対するネットワークの回復力向上につながる。
そのため、IT部門は強力なパスワードセキュリティを企業全体で確保することに全力を尽くさなければならない。
併せて読みたいお薦め記事
パスワードは時代遅れか
多要素認証はセキュリティの救世主になり得るか
効果が高いパスワードポリシーを作成する方法
パスワードポリシーを効果的に適用するには、IT部門がネットワーク全体に共通する規則を作成しなければならない。パスワードの最少文字数を8~12文字に設定し、一定レベルの複雑性を求め、パスワードの履歴に厳しい要件を設ける必要がある。ドメイン、データベース、ローカルユーザーアカウントをはじめとし、認証を必要とする全ての場所にパスワードポリシーを適用しなければならない。多要素認証も間違いなく役に立つ。だが、そうした細かい制御を実際ネットワーク全体に適用できることはまれだ。
パスワードセキュリティの重大なポリシーの1つが、ユーザーによるパスワードの変更頻度だ。IT管理者は、30~90日ごとにパスワードの変更をユーザーに求めるパスワードポリシーを適用する必要がある。このパスワードの変更頻度に関する要件は、パスワードの長さと複雑さの要件も同時に適用しなければあまり効果を発揮しないことに注意したい。
例えば、ユーザーが頻繁にパスワードを変更すれば、パスワードの桁数が6~7桁でも問題ないと考えるIT管理者もいる。厳密に言えば、短く複雑性の低いパスワードでもユーザーが頻繁に変更すれば、ある程度の有効性はある。だが、この手法は長年異議が唱えられており、アメリカ国立標準技術研究所(NIST)のパスワードガイドラインでも否定されている。
本当の課題はユーザー自身にある
パスワードの頻繁な変更の難しさは、ユーザー自身にある。IT管理者がパスワードポリシーを考案し、全員がそのポリシーに従うと仮定するのは簡単だが、現実はそうならない。
実際には、パスワードの変更を求めるポリシーを適用すると、ユーザーや経営幹部はIT部門とそのセキュリティ対策を、業務の遂行を妨げる障壁と考えるようになる。こうした対立が悪化すれば、IT部門は恐らくもっと合理的なパスワードポリシーを適用することになるだろう。だが、ユーザーの非難が大きくなれば、経営管理上、IT部門は要件の引き下げを実施せざるを得なくなる。
また、既存のパスワードポリシーが非常に面倒だという理由で、経営幹部が自身を含む特定の従業員や部門にパスワードポリシーを適用しないよう求める可能性がある。いずれにせよ、IT部門がネットワーク全体のパスワードポリシーを引き下げざるをえなくなったら、全てのユーザーアカウントのセキュリティが低下する。
このような状況に陥ると、IT管理者はユーザーや管理に不満を感じやすくなる。だが、この状況にはもっと大事なことがある。それはコミュニケーションと教育の欠如だ。IT部門はこの状況を認識し、その方法でパスワードポリシーを適用する理由を適切に説明するだけでなく、自ら進んでこうした反発を減らしていかなければならない。
視野を広げる
IT管理者は、現在起きているあらゆるインシデントやデータ侵害から学ぶことができる。だとすれば、IT管理者が自社のセキュリティは万全だと考えていても、できることはまだある。脆弱なデフォルトパスワードに起因するセキュリティイベントやデータ侵害は依然多発している。
そのためには、IT管理者は、アカウントのアクセス権がどのように制御されているかを広い視野で考える必要がある。その制御は恐らくIT管理者が考えているほど有効ではないはずだ。企業が本当の変化を実現するには、パスワードの標準化とポリシーの適用について、Microsoftのドメイン管理サービス「Active Directory」以上のことをしなければならない。
脆弱性や侵入テストなど、セキュリティ評価を近々実施する予定があるなら、IT管理者はパスワードを中心とした調査にすることを検討すべきだ。この調査では、オンプレミスとクラウドの両方の運用システム、開発システム、テストシステムなど、あらゆる角度からネットワークを調べる必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
SNS認証や多要素認証も数分で実装、IDaaS基盤でデジタルビジネスはどう変わる? -
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
Synologyがエンタープライズ向けユニファイドストレージを投入 その実力は
-
5
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
6
「VMwareのコスト」に悩んでいるユーザー企業に送る、VMwareを残す・捨てる基準
-
7
「Linuxサーバの長期運用とRed Hat Enterprise Linux」に関するアンケート
-
8
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
9
「企業内サーバ環境の利用実態」に関するアンケート
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
8
AIエージェントで成果は出る? 調査結果に見る費用対効果の実態
-
9
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
10
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー