安全性や利便性を考える
パスワード「使う」派vs「使わない」派 リスクやツールの選択肢とは
テレワークを背景にクラウドサービスの利用が広がったとともに、それぞれにログインするためのパスワード管理も難しくなった。そもそもパスワードは安全な認証手法なのか。
近年、クラウドサービス利用の増加によって、ユーザーが管理しなければならないアカウント数は増えた。これに伴い、同じパスワードの使い回しや、覚えやすさを重視した短く簡単なパスワードの利用といった「いい加減なパスワード管理」がセキュリティリスクの原因となっている。
パスワード利用の安全性を高めたり、パスワードを使わない認証手法を採用したりするに当たって、どのような選択肢があるのか。本稿は、パスワードを「使うべき」か「使わないべき」かの視点で、リスクやツールに関する情報をまとめた。
パスワードの限界と管理の難しさ
セキュリティの観点から、「複数サービスで異なる複雑なパスワードを使う」ことを求められている。しかし、現実には大半のユーザーがこの要求に応じきれず、結果としてセキュリティの脆弱(ぜいじゃく)性が生まれる。
このような課題に応える手段として登場したのが、パスワード管理ツール「パスワードマネジャー」の利用だ。複数のアカウントのIDとパスワードを一括管理できるもので、ユーザーは一つの「マスターパスワード」を覚えておけばよい。そのため、セキュリティを確保しつつ、ユーザーにとっての利便性が向上する。
しかし、セキュリティ専門家の中には、パスワードマネジャーは必ずしも安全ではないと指摘する人もいる。特に注意が必要なのは、パスワードマネジャーを標的にした攻撃だ。例えば、2022年にパスワード管理ツールベンダーLastPassのシステムに不正アクセスがあり、同社製品の一部のソースコードが流出した。2024年、IDおよびアクセス管理(IAM)ツールベンダーOktaは同社パスワード管理ツールに脆弱性を見つけたことを公開した(出典:パスワードを1つだけ覚えればいい「パスワードマネジャー」は安全じゃない?)。
他にも、管理者側の誤設定や運用上の不備が攻撃を招くシナリオも考えなければならない(出典:“いい加減なパスワード管理”を防ぎ、不正アクセスのリスクを抑える基本の方法)。つまり、パスワードマネジャーは万能の解決策ではなく、ユーザー組織に「便利さ」と「潜在リスク」の両方をもたらす。
「パスワードレス認証」も選択肢に
上記の問題を背景に、最近「パスワードレス認証」が注目されている。パスワードレス認証とは、パスワードそのものを使わず、顔や指紋といった生体認証やハードウェアキー、ワンタイムデバイスなどを用いる方式だ。
パスワードレス認証のメリットは明快だ。ユーザーがパスワードを覚える必要がなくなることに加え、弱いパスワード使い回しパスワードによるリスクもなくせる。そもそもパスワードを使わなければ、パスワードを狙ったフィッシング攻撃のリスクは大幅に低減できる。
パスワードレス認証の導入も広がりつつある。例えば、三菱電機はセキュリティデバイスベンダーYubicoのハードウェア認証キー「YubiKey」の導入を決定した。スマートフォンではなく、専用デバイスを使って多要素認証(MFA)を実装する。その理由として、スマートフォンの調達・配布にかかる費用の問題や、モバイルデバイスの持ち込み制限がある環境でも利用できることなど、スマートフォン認証の課題をまとめて解決できる点を評価したと同社は説明している。一方で記事では、YubiKeyのような専用デバイスを用いたパスワードレス認証は、フィッシング攻撃によるパスワード流出を防ぎやすいという利点も併せて紹介している。(出典:三菱電機が“脱パスワード”の切り札に「YubiKey」導入 なぜスマホでは駄目?)。
ただし、現状では全てのサービスをパスワードレスに移行するのは容易ではない。互換性の問題や開発コスト、ユーザー側のデバイス管理、導入に対する心理的ハードルなどがあるからだ。実際、認証方式やデバイスの選択を間違えると、かえって利便性や安全性を損なう恐れもある(出典:パスワード卒業“究極”の切り札「パスワードレス認証」の失敗しない選び方)。
「パスキー」のメリット、デメリットとは
パスワードレス認証のもう一つの選択肢として、「パスキー」(Passkey)もある。パスキーは認証関連の業界団体FIDO Allianceと、インターネット技術の標準化団体World Wide Web Consortium(W3C)が共同開発した仕組みで、パスワードを使わずにさまざまなアプリケーションやWebサイトにログインできる。(出典:パスワードはもう要らない? 「パスキー」の安全だけじゃない意外な利点とは)。GoogleやApple、Microsoftなどが支援している。
パスキーのメリットとして、攻撃への耐性、パスワード管理の負担軽減、ユーザー体験(UX)の向上を挙げられる。一方でパスキーにはデメリットもある。生体情報のプライバシーに関する懸念や、デバイスへの依存だ。企業では、従業員が複数のデバイスやサービスを併用していることが一般的だ。そのため、複数のデバイス、サービス間でのパスキーの互換性が求められる(出典:パスワード不要の「パスキー」のメリットと“見過ごせない注意点”を解説)。
結論は
結局のところ、パスワードを使うべきか、使わないべきかを一律に決めるのは現状難しい。対象サービスの重要度、ユーザーの利便性、コスト、システム全体の構成、といったことを考え、慎重に判断することが重要だ。
高いセキュリティが求められる場合や、多数のアカウントを管理する必要があるケースでは、パスワードレス認証の導入が望ましいと考えられる。一方で、導入コストや互換性などの制約がある場合は、安全な使い方と管理方法を前提としたパスワード利用が依然として有力な手段になるだろう。
つまり現時点では「パスワードを全面的に否定」するのではなく、「目的と状況に応じて適切な認証手段を選ぶ」という柔軟なアプローチが求められる。
(※)本記事はTechTargetジャパン、ComputerWeeklyなどの記事を基に、注目のITトレンドを紹介しています。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget ニュースプラス
国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
5
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
8
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
9
AI完全自律化はわずか9% 日本は「進化に追い付けない経営陣」が足かせに
-
10
LLMの「過学習」、正しく説明している文章はどれ?
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー