「パスワードですか。覚えられないので、だいたい全部同じにしています」——先日いただいたお話です。正直に話してくださる方ほど、たいていこうおっしゃいます。恥ずかしがる必要はまったくありません。ただ、この「全部同じ」が、小さな会社でいまいちばん事故になりやすいところです。しかも、直すのにお金はかかりません。
なぜ「使い回し」がいちばん危ないのか
パスワードが破られるとき、犯人はあなたのパソコンを覗いているわけではありません。まったく別のサービスから漏れた、あなたのメールアドレスとパスワードの組み合わせを買ってきて、片っ端から試しているだけです。
たとえば、10年前に登録して忘れていた通販サイト。そこが攻撃を受けて会員情報が流出したとします。あなたはそのサイトをもう使っていないので、痛くもかゆくもない——はずでした。
ところが、そのとき使ったパスワードが会社のメールと同じだったら。犯人はそれを会社のメールのログイン画面に入れてみます。開きます。そこからは、取引先とのやり取りも、請求書も、全部見えます。
この手口は「パスワードリスト攻撃」と呼ばれています。総当たりで推測しているのではなく、正解の一覧を持ったうえで試しているので、パスワードをどれだけ複雑にしても意味がありません。効く対策はただひとつ、「場所ごとに違うものにする」ことだけです。
いま何が危ないかを、5分で確かめる
「うちのは漏れているのだろうか」は、自分で調べられます。ChromeやEdgeにパスワードを保存している方なら、こうします。
- Chromeの場合 ── 右上の「…」→ パスワードとオートフィル → Googleパスワードマネージャー →「パスワードチェックアップ」
- Edgeの場合 ── 右上の「…」→ 設定 → プロファイル → パスワード →「パスワードの正常性」
ここに、「漏えいしたパスワード」「使い回しているパスワード」「弱いパスワード」が件数で出ます。初めて開くと、たいていの方が数字の大きさに驚かれます。
驚いていただいたところで大事なのは、全部を一度に直そうとしないことです。100件あったら、そこで心が折れて終わります。次の順番でいきましょう。
手順① まず「3つだけ」直す
優先順位ははっきりしています。ほかのパスワードを取り戻せる場所が最優先です。
| 順番 | 直すもの | 理由 |
|---|---|---|
| 1 | 仕事のメール | ここを取られると、他のサービスの「パスワードを忘れた方」から全部リセットされる |
| 2 | ネットバンキング・クレジットカード | お金が直接動く |
| 3 | GoogleまたはMicrosoftのアカウント | メール・写真・保存したパスワードがまとめて入っている |
この3つを、それぞれ違う、長いパスワードに変えます。国の機関であるIPA(情報処理推進機構)は、安全なパスワードの条件として「数字・英大文字・英小文字を組み合わせてできるだけ長い文字数(15桁程度)」「サービスごとに違うパスワードを設定している」ことを挙げています。
15桁と聞くと身構えますが、意味のない単語を3つつなげるだけで届きます。総務省も、覚える必要があるパスワードは「無関係な複数の英単語をつなげたり、その間に数字列を挟んだりしたもの」がよいとしています。ランダムな記号の羅列より、こちらのほうが覚えられて、しかも長くできます。
手順② 覚えるのをやめる
ここが本題です。全部違うパスワードにしたら、人間には覚えられません。当たり前です。だから覚えないことを前提にした置き場所を用意します。
いちばん手軽なのは、すでにお使いのブラウザの保存機能です。ChromeならGoogleパスワードマネージャー、EdgeならMicrosoftアカウント。追加の費用はかからず、スマートフォンとも共有されます。
ここで、ひとつだけ守っていただきたいことがあります。
- ブラウザに保存するなら、そのGoogle/Microsoftアカウント自体を必ず強くする。ここが全部の鍵束になるので、ここだけは使い回し厳禁です
- パソコンにログインするときのパスワード(またはPIN・指紋)も必ず設定する。これが無いと、席を立った瞬間に誰でも鍵束を開けられます
専用のパスワード管理ソフトを使う方法もありますが、まずはブラウザの機能で十分です。使い回しをやめることのほうが、道具選びよりずっと効きます。
手順③ 「パスキー」が出てきたら、切り替える
最近、ログイン画面で「パスキーを作成しますか」と聞かれることが増えました。断り続けている方も多いと思いますが、これは受けたほうがよい案内です。
パスキーは、ざっくり言うとパスワードの代わりに、スマートフォンやパソコンの顔認証・指紋・暗証番号でログインする仕組みです。合言葉そのものが存在しないので、漏れようがなく、偽サイトに入力させることもできません。以前に書いた偽メールの記事のような手口も、パスキーにしてあれば入力するものが無いので通用しません。
Googleアカウントなら、「セキュリティ」→「パスキー」→「パスキーの作成」で設定できます。設定にはスマートフォンやパソコンの画面ロック(顔認証・指紋・PIN)が必要です。まだ対応していないサービスも多いので、対応しているものから順にで構いません。
ついでに:定期変更はもうしなくてよいことになりました
「3か月ごとにパスワードを変えなさい」と言われた記憶のある方も多いと思います。この指導は、すでに取り下げられています。
総務省のサイトには、サービスを提供する側がパスワードの定期的な変更を要求すべきではない旨が示された、と書かれています。理由は身も蓋もないもので、定期的に変えさせると、人はパターン化した簡単なパスワードを使うようになり、結局使い回しに戻ってしまうからです。
変えるのは「漏れたと分かったとき」「漏れたかもしれないとき」。それで十分です。カレンダーに変更日を書き込む必要はありません。
私達の現場から
ホームページのご相談をいただくと、サーバーやドメインの管理画面に入る作業が必ず発生します。そのとき「ログイン情報が分からない」で止まってしまうことが、正直なところ珍しくありません。
多いのは、前の担当者しか知らない、辞めた方の個人のメールアドレスで登録されている、登録メールが使えなくなっていて再発行もできない、という3つです。こうなると、サイトが問題なく動いていても、いざ直したいときに手が出せません。最悪の場合、ドメインを取り直すところからやり直しになります。
ですので、パスワードの整理をされるときは、ぜひ「社長(または代表の方)が必ずアクセスできる状態になっているか」もあわせて見てください。個人のスマートフォンの中だけに鍵があるのは、使い回しと同じくらい危ない状態です。
「何がどこに登録してあるか分からなくなってしまった」という段階のご相談でも構いません。棚卸しから一緒にやります。
まとめ
- パスワードは推測されるのではなく、他所から漏れた組み合わせを試される。だから使い回しがいちばん危ない
- いまの状態はブラウザのパスワードチェックアップで5分で分かる
- 直す順番は ①仕事のメール ②銀行・カード ③Google/Microsoftアカウント の3つから
- 長さは15桁程度。意味のない単語を3つつなげればよい
- 全部覚えるのは無理なので、ブラウザに保存して、その大元のアカウントだけを強くする
- パスキーが使えるサービスは切り替える。漏れようがなくなる
- 定期変更は不要。変えるのは漏れたときだけ