パスワード、全部同じにしていませんか。1か所漏れると全部開きます

「パスワードですか。覚えられないので、だいたい全部同じにしています」——先日いただいたお話です。正直に話してくださる方ほど、たいていこうおっしゃいます。恥ずかしがる必要はまったくありません。ただ、この「全部同じ」が、小さな会社でいまいちばん事故になりやすいところです。しかも、直すのにお金はかかりません。

アカウントごとに異なるパスワードを使うことを表した鍵のイメージ
手帳に書いてあること自体は悪くありません。問題は「どこも同じ1つ」であることです

なぜ「使い回し」がいちばん危ないのか

パスワードが破られるとき、犯人はあなたのパソコンを覗いているわけではありません。まったく別のサービスから漏れた、あなたのメールアドレスとパスワードの組み合わせを買ってきて、片っ端から試しているだけです。

たとえば、10年前に登録して忘れていた通販サイト。そこが攻撃を受けて会員情報が流出したとします。あなたはそのサイトをもう使っていないので、痛くもかゆくもない——はずでした。

ところが、そのとき使ったパスワードが会社のメールと同じだったら。犯人はそれを会社のメールのログイン画面に入れてみます。開きます。そこからは、取引先とのやり取りも、請求書も、全部見えます。

この手口は「パスワードリスト攻撃」と呼ばれています。総当たりで推測しているのではなく、正解の一覧を持ったうえで試しているので、パスワードをどれだけ複雑にしても意味がありません。効く対策はただひとつ、「場所ごとに違うものにする」ことだけです。

いま何が危ないかを、5分で確かめる

「うちのは漏れているのだろうか」は、自分で調べられます。ChromeやEdgeにパスワードを保存している方なら、こうします。

ここに、「漏えいしたパスワード」「使い回しているパスワード」「弱いパスワード」が件数で出ます。初めて開くと、たいていの方が数字の大きさに驚かれます。

驚いていただいたところで大事なのは、全部を一度に直そうとしないことです。100件あったら、そこで心が折れて終わります。次の順番でいきましょう。

手順① まず「3つだけ」直す

優先順位ははっきりしています。ほかのパスワードを取り戻せる場所が最優先です。

順番直すもの理由
1仕事のメールここを取られると、他のサービスの「パスワードを忘れた方」から全部リセットされる
2ネットバンキング・クレジットカードお金が直接動く
3GoogleまたはMicrosoftのアカウントメール・写真・保存したパスワードがまとめて入っている

この3つを、それぞれ違う、長いパスワードに変えます。国の機関であるIPA(情報処理推進機構)は、安全なパスワードの条件として「数字・英大文字・英小文字を組み合わせてできるだけ長い文字数(15桁程度)」「サービスごとに違うパスワードを設定している」ことを挙げています。

15桁と聞くと身構えますが、意味のない単語を3つつなげるだけで届きます。総務省も、覚える必要があるパスワードは「無関係な複数の英単語をつなげたり、その間に数字列を挟んだりしたもの」がよいとしています。ランダムな記号の羅列より、こちらのほうが覚えられて、しかも長くできます。

手順② 覚えるのをやめる

ここが本題です。全部違うパスワードにしたら、人間には覚えられません。当たり前です。だから覚えないことを前提にした置き場所を用意します。

いちばん手軽なのは、すでにお使いのブラウザの保存機能です。ChromeならGoogleパスワードマネージャー、EdgeならMicrosoftアカウント。追加の費用はかからず、スマートフォンとも共有されます。

ここで、ひとつだけ守っていただきたいことがあります。

専用のパスワード管理ソフトを使う方法もありますが、まずはブラウザの機能で十分です。使い回しをやめることのほうが、道具選びよりずっと効きます。

アカウントごとに異なるパスワードを使うことを表した鍵のイメージ
覚えるのをやめて、スマートフォンの指紋や顔で開ける形へ寄せていくのが今の流れです

手順③ 「パスキー」が出てきたら、切り替える

最近、ログイン画面で「パスキーを作成しますか」と聞かれることが増えました。断り続けている方も多いと思いますが、これは受けたほうがよい案内です。

パスキーは、ざっくり言うとパスワードの代わりに、スマートフォンやパソコンの顔認証・指紋・暗証番号でログインする仕組みです。合言葉そのものが存在しないので、漏れようがなく、偽サイトに入力させることもできません。以前に書いた偽メールの記事のような手口も、パスキーにしてあれば入力するものが無いので通用しません。

Googleアカウントなら、「セキュリティ」→「パスキー」→「パスキーの作成」で設定できます。設定にはスマートフォンやパソコンの画面ロック(顔認証・指紋・PIN)が必要です。まだ対応していないサービスも多いので、対応しているものから順にで構いません。

ついでに:定期変更はもうしなくてよいことになりました

「3か月ごとにパスワードを変えなさい」と言われた記憶のある方も多いと思います。この指導は、すでに取り下げられています。

総務省のサイトには、サービスを提供する側がパスワードの定期的な変更を要求すべきではない旨が示された、と書かれています。理由は身も蓋もないもので、定期的に変えさせると、人はパターン化した簡単なパスワードを使うようになり、結局使い回しに戻ってしまうからです。

変えるのは「漏れたと分かったとき」「漏れたかもしれないとき」。それで十分です。カレンダーに変更日を書き込む必要はありません。

私達の現場から

ホームページのご相談をいただくと、サーバーやドメインの管理画面に入る作業が必ず発生します。そのとき「ログイン情報が分からない」で止まってしまうことが、正直なところ珍しくありません。

多いのは、前の担当者しか知らない、辞めた方の個人のメールアドレスで登録されている、登録メールが使えなくなっていて再発行もできない、という3つです。こうなると、サイトが問題なく動いていても、いざ直したいときに手が出せません。最悪の場合、ドメインを取り直すところからやり直しになります。

ですので、パスワードの整理をされるときは、ぜひ「社長(または代表の方)が必ずアクセスできる状態になっているか」もあわせて見てください。個人のスマートフォンの中だけに鍵があるのは、使い回しと同じくらい危ない状態です。

「何がどこに登録してあるか分からなくなってしまった」という段階のご相談でも構いません。棚卸しから一緒にやります。

まとめ

参考リンク

ホームページのご相談はお気軽に

横浜・鶴見区の小規模事業者向け。今のサイトの診断だけでもお受けしています。

無料で相談する →