- 強制的に定期的にパスワードを変更すると、弱いキーや予測可能なパターンが促進され、実際のセキュリティが低下します。
- パスワードは長く、固有で、強力なものにする必要があり、侵害の疑いまたは証拠がある場合にのみ変更する必要があります。
- 多要素認証とパスワード マネージャーは現在、漏洩や攻撃からアカウントを保護するための重要なツールとなっています。
- 将来は、従来のパスワードへの依存と、その盗難や再利用の問題を軽減するパスキーのようなシステムにあります。

長年にわたり、パスワードを頻繁に変更することが責任ある行動であり、まるで納税申告のように義務付けられていると聞かされてきました。しかし近年、米国国立標準技術研究所(NIST)などの主要なサイバーセキュリティ機関は、この推奨事項を完全に見直し、驚くべき結論に達しました。それは、頻繁なパスワード変更を強制することは、セキュリティを向上させるどころか、むしろ悪化させる場合が多いということです。
このアプローチの転換は、大規模な認証情報漏洩事件のデータ、ユーザー行動調査、企業や大学の実務経験によって裏付けられています。現在では、強力で長く、かつ固有のパスワードを維持し、漏洩の疑いや証拠がある場合にのみ変更し、多要素認証(MFA)やパスワードマネージャーなどのツールを活用して、覚えにくいパスワードを記憶する煩わしさを避けることが推奨されています。
米国政府機関の技術標準を策定し、世界中の企業のベンチマークとなっているNISTは、ガイドSP 800-63-4の中で、セキュリティ侵害の証拠がない限り、ユーザーに定期的なパスワード更新を義務付けるべきではないと明言した。これは、従来の「30日、60日、90日ごとにパスワードを変更する」という方針からの大きな転換となる。
このガイドラインの公開草案では、パスワードが正しく選択されている場合(長く、ランダムで、固有のものである場合)、1ヶ月または3ヶ月ごとに変更を強制するとセキュリティが低下すると説明されています。新しいパスワードを覚える負担によって、人々はパスワードを簡略化したり、再利用したり、予測可能なパターンを適用したりするようになり、まさにそれが攻撃者が悪用する点となるからです。
現在の推奨事項では、サービスプロバイダーや本人確認機関は定期的なパスワード有効期限を設けるべきではないとされています。その代わりに、データ漏洩、不審なアクセス、漏洩したデータベースにパスワードが存在するなど、認証システムが侵害された兆候が見られた場合に、直ちにパスワードを変更する義務があります。
さらに、NISTは、厳格な構成規則(大文字、数字、記号の組み合わせを強制する)や、「初めて飼ったペットの名前」といった悪名高いセキュリティ質問など、従来の要件にも疑問を呈しています。これらの規則によって、ユーザーは非常に予測可能な行動をとるようになり、Password2023、Password2024、Password1!といった、攻撃者にとって格好の標的となるパスワードが生成されることが証拠によって示されています。
盗まれたパスワードの大規模データベースを分析した結果、これらの古典的なルールが実際にもたらすメリットは、これまで考えられていたよりもはるかに少なく、使いやすさや記憶しやすさへの悪影響は甚大であることが明らかになった。つまり、人々は結局、手軽な近道を探し求め、そうした近道はほぼ必ず役に立つということだ。
パスワードが今日どのように侵害されているか
パスワードを3ヶ月ごとに変更しているかどうかに関わらず、サイバー犯罪者がアカウントを入手する方法によって、アカウントは常に危険にさらされています。盗難は通常、奇跡的にパスワードを推測されることで起こるのではなく、いくつかの非常に具体的でよく知られた方法によって行われます。
最も一般的な手口の一つは、オンラインサービスからの大規模なデータ漏洩です。ソーシャルネットワーク、フォーラム、ゲームプラットフォーム、eコマースサイト、クラウドプロバイダーなどがセキュリティ侵害を受け、数百万ものユーザー名とパスワードの組み合わせが流出します。場合によっては暗号化されていなかったり、アルゴリズムが破綻していたりすることもあります。こうしたデータベースは、ハッキングフォーラムやダークウェブで転売されることになります。
もう一つの典型的な理由は、パスワードが脆弱であったり、ありふれたものであることです。スペインなどの国々で最もよく使われているパスワードのリストを見ると、「admin」、「123456」、「000000」、「password」といった実にひどいものや、「carl0s」や「barcelona」といった分かりやすい名前や都市名が挙げられます。このような組み合わせは、自動化された総当たり攻撃ツールを使えば1秒もかからずに解読されてしまいます。
フィッシング攻撃やソーシャルエンジニアリング攻撃もあります。これは、攻撃者があなたの銀行、メール、またはソーシャルメディアサイトを模倣した偽のウェブサイトにパスワードを入力させるように仕向けるものです。場合によっては、キーロガーマルウェアと組み合わせて、入力された認証情報を盗み取るためにキーストロークを記録することもあります。
最後に、ソフトウェアとハードウェアの脆弱性を忘れてはなりません。古いシステム、古いファームウェアを搭載したルーター、セキュリティ上の欠陥のあるアプリケーションなど、これらすべてが第三者による保存済みパスワードへのアクセスや変更、さらには正当なアクセスの妨害につながる可能性があります。そのため、専門家はシステムとデバイスを常に最新の状態に保つよう強く主張しているのです。
「念のため」変更するのはなぜ悪い考えなのか
こうした状況において、多くのユーザーはパスワードを頻繁に変更することが普遍的なセキュリティ対策だと考えています。しかし、NIST(米国国立標準技術研究所)やカーネギーメロン大学などの研究機関は、頻繁かつ不合理なパスワード変更は悪意のある活動のリスクを高めるという点で一致しています。
システムがパスワードの継続的な変更を強制する場合、ほとんどの人はあまり深く考えなくなり、末尾に数字を追加したり増やしたり、年を変更したり、分かりやすい記号を交互に使用したりするなど、些細で単純な変更を加えるようになります。これはまさに攻撃者が既に辞書に登録しているパターンです。
さらに、こうした変更による不便さから、人々はますます短く単純なパスワードを使うようになり、あるいはわずかな変更を加えただけの同じパスワードを複数のサービスで使い回すようになっている。攻撃者がこれらのアカウントのいずれかを侵害した場合、他のアカウントについても明確な手がかりを得ることになり、被害は拡大する可能性がある。
多くの専門家は、企業が四半期ごとのパスワード変更を強制するために費やす時間と費用を、強力で固有のパスワードの作成方法に関するユーザー研修や、パスワードマネージャーと二段階認証の導入に充てれば、セキュリティの真の向上ははるかに大きくなるだろうと指摘している。
セキュリティ企業でさえ、データ漏洩の証拠がない限り、パスワードを定期的に変更してもセキュリティが向上するわけではないと認めています。実際、パスワードを複数サイトで使い回したり、多要素認証を有効にしなかったりするなど、より深刻な脆弱性が残っているにもかかわらず、パスワード変更は誤った安心感を生み出す可能性があります。
躊躇せずにパスワードを変更すべきなのはいつでしょうか?
強制的なパスワード変更はもはや推奨される方法ではありませんが、だからといってどんな状況でも同じパスワードを使い続けるべきだという意味ではありません。リスクを軽減するために、パスワードを即座に変更することが不可欠な場合もあります。
アカウントを保有している企業がデータ漏洩を発表した場合、そのサービスのパスワードをできるだけ早く更新するのが賢明です。また、同じパスワードを使い回している可能性のある他のアカウントのパスワードも更新しましょう(もし使い回していた場合)。こうした漏洩は報告されるまでに数週間かかることもあるため、ダークウェブ監視ツールや「Have I Been Pwned」のようなサービスを利用すれば、メールアドレスが漏洩リストに載っているかどうかをより早く検出できます。
もう一つの明らかな警告サインは、身に覚えのないログインやパスワード変更の試みです。「パスワードのリセットをリクエストしましたか?」という正規のメールや、見慣れない場所やデバイスからのログインアラートを受け取った場合は、疑わしいリンクをクリックせずに、ご自身でサービスにログインしてパスワードをすぐに変更し、まだ設定していない場合は多要素認証(MFA)を有効にしてください。
デバイスがマルウェアに感染した疑いがある場合は、デバイスのクリーンアップが完了した後にパスワードを変更してください。攻撃者が入力内容をすべて閲覧できる状態では、パスワードを変更しても意味がありません。システムが駆除されたら、重要なサービス(メール、銀行、ソーシャルメディア、クラウドストレージなど)の認証情報を更新する必要があります。
アカウントのいずれかが明らかにハッキングされた場合(送信していないメッセージが表示される、身に覚えのない購入履歴がある、プロフィールが不審な変更をしているなど)、同じパスワードまたは類似のパスワードを使用しているすべてのアカウントが侵害されているとみなし、直ちにパスワードを変更する必要があります。
企業環境において、管理者アカウントや特に機密性の高いシステムについては、多くの組織が依然として特権資格情報を一定の頻度でローテーションすることを選択していますが、手動変更に伴う人的ミスを回避するため、自動化された方法で強力なランダムパスワードを生成することによってこれを行っています。
今日の安全なパスワードとは何か(そして何がそうでないのか)
パスワードとは、メール、ソーシャルメディア、オンラインバンキング、ウェブサイトの管理画面、会社のVPN、モバイルデバイスなど、個人情報や貴重なリソースへのアクセスを可能にする単なる文字列です。デジタルライフと攻撃者の間の唯一の障壁であるという事実だけでも、パスワードを真剣に扱うべき十分な理由となるはずです。
専門家は長年、優れたパスワードは長く、複雑で、固有のものであるべきだと主張してきた。従来、これは大文字と小文字、数字、記号を組み合わせた8文字以上で、辞書に載っている単語や個人情報(日付、名前、ナンバープレートなど)を避けることを意味していた。
最新のNISTガイドラインでは、フレーズの長さがさらに重視されています。最低8文字を推奨していますが、 15文字以上に引き上げるのが望ましいとし、最大64文字まで認めています。フレーズが長ければ長いほど、予測可能なフレーズでない限り、自動攻撃による解読は難しくなります。
人間にとって有効な戦略は、パスフレーズを使用することです。パスフレーズとは、ランダムな単語、記号、大文字を組み合わせたもので、人間にとっては覚えやすく、コンピュータにとっては解読が非常に困難です。「Mars-Whale-Near4-Melted」や「Minute.Truck.Where2.Attempt」のようなパスフレーズは、典型的なパターンに頼ることなく、非常に高いエントロピーを提供します。
避けるべきパスワードは、毎年最もよく使われるパスワードの中に必ず出てくる「123456」、「password」、「qwerty」、「111111」、「admin」、明らかなキーボードの組み合わせ、単語、数字の羅列、ソーシャルネットワークから誰でも抽出できる情報(パートナーの名前、サッカーチーム、生年月日など)に基づくキーの組み合わせです。
同様に重要なのは、各サービスごとに異なるパスワードを使用することです。メール、ソーシャルメディア、銀行、ショッピングなどで同じパスワードを使い回すのは、家、車、金庫に同じ鍵を使い、さらにその鍵のコピーを玄関マットに置いておくようなものです。いずれかのウェブサイトが侵害された場合、攻撃者はその組み合わせを他の人気サービスすべてに試すだけで済む可能性があります。
多要素認証、パスワードマネージャー、パスキー
このパラダイムシフトのもう一つの重要な側面は、どれほど強力なパスワードであっても、単一のパスワードだけに頼るのをやめることです。今日では、サービスが対応している場合は、パスワードに加えて多要素認証(MFA)を併用することが不可欠と考えられています。
多要素認証(MFA)は、本人確認のための2つ目の認証要素を追加するものです。これは、あなたが知っている情報(パスワード)、あなたが持っているもの(携帯電話、物理的なトークン、コードアプリ)、またはあなた自身の特徴(指紋、顔、虹彩)のいずれかです。こうすることで、たとえ誰かがあなたのパスワードを盗んだとしても、この2つ目の認証要素がなければ、アクセスすることははるかに困難になります。
メール、ソーシャルメディア、オンラインバンキング、クラウドサービス、リモートワークへのアクセスなどに多要素認証(MFA)を有効にすることで、盗まれたパスワードや脆弱なパスワードを利用した多くの自動攻撃を阻止できます。たとえパスワードがデータ漏洩で流出したとしても、攻撃者はさらに乗り越えにくい障壁に直面することになります。
数十個もの長くて固有のパスワードを覚えるという問題を解決するために、専門家はパスワードマネージャーの使用を推奨しています。これらのツールは、非常に複雑でランダムなパスワードを生成し、安全な保管庫に暗号化して保存し、ログイン時に自動的に入力します。必要なのは、強力なマスターパスワードを1つ保護し、可能であればMFA(多要素認証)を有効にすることだけです。
優れたパスワードマネージャーは、パスワードを紙に書き留めたり、暗号化されていないスプレッドシートやスマートフォンのメモ帳に書き込んだり、ブラウザに保存させたりといった危険な行為を防ぎます。また、自分で覚えられるよりもはるかに長いパスワードを使用するよう促し、攻撃に対する耐性を高めます。
一方、パスキー(アクセスキー)の人気が高まっています。従来のパスワードに代わるこれらの現代的な方法は、公開鍵暗号方式に基づいています。パスキーはデバイスまたは互換性のあるマネージャーに保存され、ユーザーは再利用可能なパスワードをサーバーに送信することなく、指紋認証、顔認証、またはローカルPINを使用してログインできます。
Google、Apple、Microsoft、Amazon、PayPal、GitHubといった巨大企業は既にパスキーをサポートしており、100以上のウェブサイトやアプリがこれに追随している。パスワードが一夜にして消滅することはないだろうが、将来的にはパスワードレスシステムが主流となり、盗難や再利用といった現在の多くの問題が軽減されるだろう。
日常生活におけるパスワードセキュリティの実践
有効期限に関する議論はさておき、本来の目標は、パスワードが引き起こす攻撃対象領域を最小限に抑えることです。そのためには、いくつかのシンプルなベストプラクティスを組み合わせる必要があります。これらは、慎重に行えば簡単に実行できます。
まず、複数のアカウントで同じパスワードを使い回さないようにしましょう。特に、メール、銀行口座、クレジットカード情報が保存されているオンラインストア、仕事用アカウントなど、重要なサービスでは絶対に同じパスワードを使い回さないようにしてください。すでに使い回している場合は、それらのパスワードを優先的に変更し、パスワードマネージャーを使ってそれぞれ別のパスワードを管理するようにしましょう。
パスワードを更新する際は、末尾に数字を追加したり、文字を似た記号に置き換えたりするなど、文字を1文字だけ変更する「不正行為」は避けてください。サイバー犯罪者はこうしたパターンをよく知っており、攻撃ツールにはデフォルトでこれらのパターンが組み込まれています。
覚えておきたいアカウント(例えば、アカウントマネージャーのマスターパスワードなど)には、長いパスフレーズを使用することを検討してください。一見無関係な単語を複数組み合わせたり、目立たない場所に大文字を挿入したり、数字や記号を間に挟んだりすることで、複雑さを増すことができます。
パスワードマネージャーを使用しているためパスワードを記憶する必要がない場合は、パスワードとパスフレーズ生成機能を活用しましょう。これらの機能は、「3>ZfrT61(9#X;?Kdk4FQ」のようなランダムな文字列や複雑なフレーズを自動的に生成し、保管庫に保存します。ここで重要なのは、パスワードを暗記することではなく、他人に推測されないようにすることです。
実務的な観点から言えば、メモ、書類、付箋の写真、自分宛のメールなど、いかなる場合でも、パスワードを平文でコンピュータやモバイルデバイスに保存することは絶対に避けるべきです。マルウェア感染、デバイスの盗難、不正アクセスなどが発生した場合、それらはすべて攻撃者にとって宝の地図となってしまうからです。
最後に、データ漏洩検知サービスや、ご自身のパスワードマネージャーまたはブラウザのセキュリティ機能を利用して、ご自身のアカウントが既知のデータ漏洩に関与していないかを定期的に確認する習慣を身につけましょう。パスワードが漏洩したことが判明した場合は、ためらわずに変更してください。
データ漏洩が数十億件に上り、多要素認証やパスキーといった代替手段が登場している現代において、成功の鍵はもはやパスワードを頻繁に変更することではなく、堅牢で管理しやすいアクセス環境を構築することです。具体的には、長くて固有のパスワード、多要素認証、管理を簡素化するツール、そして実際の侵害の兆候への注意などが挙げられます。こうした方向に習慣を変えれば、たとえ「カレンダーベース」で最後にパスワードを変更したのがいつだったか思い出せなくても、アカウントははるかに安全に保護されるでしょう。