特集/連載
「強制パスワードリセット」は正しい措置なのか? Yahoo!情報流出事件に学ぶ:問われる企業の対応
米Yahoo!からユーザー情報が流出した事件で、経営陣がパスワードの強制リセットを拒んだと伝えられている。パスワード強制リセットは正しい対応なのだろうか?
New York Timesの報道によると、米Yahoo!の大規模な情報流出を受けて、同社の情報セキュリティチームは全電子メールアカウントのパスワードを強制的にリセットさせたい意向だった。だが経営上層部がそれを認めなかったという。パスワードの強制リセットは、情報流出が起きた会社にとっての標準的な対応とすべきなのか。その対応に難点はあるのか。
Yahoo!は2016年12月、10億を超すYahoo!ユーザーアカウントの情報流出が2013年8月以降に確認されたことを明らかにした。2016年9月の時点では、少なくとも5億のユーザーアカウント情報が2014年に盗まれたと説明していた。盗まれた情報には、氏名、電子メールアドレス、電話番号、生年月日、ハッシュ化されたパスワード、場合によってはセキュリティ質問と答えの暗号化された内容と、暗号化されていない内容が含まれる。情報が流出したユーザーは、パスワードの変更を促す通知を受け取った。
併せて読みたいお薦め記事
- “史上最大規模の情報流出”で露呈したYahoo!の危ういセキュリティ体制
- 17歳少年が不正アクセス 佐賀県教育システム「SEI-Net」を責められない理由
- 「Gmail」に新たな脅威、“偽ログイン画面”でアカウント情報がダダ漏れの危険
- 「仮想デスクトップで情報漏えい対策」は危うい? 進化するシャドーITの今
- 事例で分かる、中堅・中小企業のセキュリティ対策
New York Timesによると、Yahoo!の情報セキュリティチームは経営陣に対し、全ユーザーアカウントのパスワードを強制的にリセットするよう求めたが、経営陣はこの要求を退けた。パスワード変更を強要すれば、ただでさえ減りつつある電子メールユーザーが他のサービスに流れかねないという理由だった。ただ、多くのYahoo!ユーザーはいずれにしても、パスワードの変更を余儀なくされた。
Copyright © ITmedia, Inc. All Rights Reserved.