【パスワード管理】使い回しは危険?MFAまで仕事で知る基本

【パスワード管理】使い回しは危険?MFAまで仕事で知る基本 実務スキル

仕事で使うパスワード、いくつありますか。

会社のメール、Google Workspace、Microsoft 365、勤怠管理、会計システム、クラウドストレージ、取引先のシステム。

数が増えるほど、ついやりたくなるのが「覚えやすいパスワードを使い回す」ことです。

でも、これはかなり危険です。

一つのサービスからIDとパスワードが漏れたとき、同じ組み合わせを別のサービスでも試されれば、会社のメールやクラウドまで不正ログインされる可能性があります。

だから今のパスワード管理は、「難しい文字列を一つ作れば終わり」ではありません。

この記事で分かること

  • なぜパスワードの使い回しが危険なのか
  • 強いパスワードは何を重視すればいいのか
  • 定期的なパスワード変更は必要なのか
  • パスワード管理ツールを使うときの注意点
  • MFA(多要素認証)とは何か
  • 二段階認証・2FAとの違い
  • SMS・認証アプリ・生体認証・パスキーの違い
  • パスワードを漏らしたときの初動

まず避けたいのはパスワードの使い回し

パスワード管理で、まず避けたいのが同じパスワードを複数のサービスで使うことです。

例えば、仕事とは直接関係のないWebサービスから、メールアドレスとパスワードが漏れたとします。

そこで使っていたパスワードが、会社のメールやクラウドでも同じだったらどうなるでしょうか。

攻撃者は、漏れたIDとパスワードを別のサービスでも試せます。

一つのサービスで漏れた情報が、別のアカウントへの入口になる。

これが、使い回しが危険な大きな理由です。

日本の情報セキュリティ対策を支援する独立行政法人情報処理推進機構(IPA)も、パスワードの使い回しを避けるよう注意喚起しています。

だから、

強いパスワードを一つ作って全部で使う

ではなく、

サービスごとに違うパスワードを使う

ことが基本になります。

強いパスワードは「複雑さ」だけで考えない

昔からよく聞くのが、

  • 大文字を入れる
  • 小文字を入れる
  • 数字を入れる
  • 記号を入れる

というルールです。

もちろん、passwordや123456のような簡単なパスワードは避けるべきです。

ただ、現在の考え方では、「文字種を増やせば安全」と単純には言えません。

米国国立標準技術研究所(NIST)は、米国政府の技術やサイバーセキュリティに関する標準・ガイドラインを策定している機関です。

NISTのデジタル認証ガイドラインでは、文字種を強制するルールよりも、十分な長さを確保することや、よく使われる弱いパスワードを避けることが重視されています。

文字種ルールだけを強制すると、

Password1!

のように、人が予測しやすい形で条件だけ満たしてしまうことがあるからです。

利用する側としては、まず次の3つを意識すると分かりやすいです。

  • 長くする
  • 推測されにくくする
  • 使い回さない

長いパスワードでもフィッシングには盗まれる

ここも大事です。

30文字のパスワードを作ったとしても、偽サイトへ自分で入力してしまえば盗まれる可能性があります。

つまり、

パスワードを強くすることと、フィッシングを防ぐことは別の対策です。

メールやSMSから偽サイトへ誘導される手口については、こちらで詳しくまとめています。

パスワードは定期的に変えた方がいい?

会社によっては、

90日ごとにパスワードを変更してください。

というルールがあるかもしれません。

ただ、NISTは、漏えいなどの証拠がないのに定期的な変更だけを機械的に強制することは推奨していません。

頻繁に変更させると、

  • Password01!
  • Password02!
  • Password03!

のような、予測しやすい変更になりやすいからです。

一方で、パスワードが漏れた可能性があるなら変更が必要です。

つまり、

「定期的に変えれば安心」ではなく、「使い回さず、漏えいが疑われたらすぐ変える」

と考える方が実務的です。

ただし、会社でパスワード変更ルールが決まっている場合は、そのルールを優先してください。

全部覚えられないならパスワード管理ツールがある

サービスごとに違う。
長い。推測されにくい。

ここまで守ると、当然こうなります。
「そんなの全部覚えられない。」

そこで使われるのが、パスワード管理ツールです。

パスワード管理ツールには、

  • サービスごとに違うパスワードを保存する
  • 長いランダムなパスワードを生成する
  • ログイン時に自動入力する

といった機能があります。

NISTも、パスワード管理ツールが、利用者がサービスごとに異なる強いパスワードを使う助けになると説明しています。

でも管理ツールが漏えいしたらどうする?

ここで当然、疑問が出ます。

「全部そこへ入れて、その管理ツールが破られたら終わりじゃないの?」

その心配は無視できません。
パスワード管理ツールには重要な認証情報が集まるため、攻撃者にとって価値の高い標的になります。

NISTも、管理ツールの保管庫を開くためのマスターパスワードが漏えいした場合、多くのパスワードを作り直す必要が生じる可能性を説明しています。

だから、パスワード管理ツールを使うなら、

  • 管理ツール専用の長く強いマスターパスワードを使う
  • 管理ツール自体にも多要素認証を設定する
  • 信頼できる提供元を選ぶ
  • 会社アカウントは会社指定の管理方法を優先する

ところまでセットで考えます。

パスワード管理ツールは「便利なメモ帳」ではなく、重要な鍵をまとめて保管する金庫。

便利だからこそ、その金庫自体をしっかり守る必要があります。

会社のパスワードを勝手な外部サービスへ入れない

仕事では、もう一つ重要な点があります。

便利なパスワード管理ツールを見つけても、会社の認証情報を勝手に個人用サービスへ保存しないことです。

会社によっては、利用できる管理ツールや保存方法が決められています。

また、

  • PCの横に付箋で貼る
  • 誰でも見られるExcelに一覧化する
  • 社内チャットへ自分宛てに送る
  • メールの下書きへ保存する

といった方法も避けたいところです。

仕事の認証情報は、会社が認めた方法で管理するのが基本です。

MFAとはパスワード以外も使う本人確認

パスワードが盗まれても、それだけではログインできないようにする方法があります。

パスワードに加えて、スマホや指紋など、別の方法でも本人確認する仕組みです。

これを多要素認証(MFA:Multi-Factor Authentication)といいます。

認証に使う情報は、大きく3種類に分けられます。

種類意味例
知識情報本人が知っているものパスワード、PIN
所持情報本人が持っているものスマホ、セキュリティキー
生体情報本人自身の特徴指紋、顔

MFAは、この異なる種類の要素を2つ以上組み合わせる認証です。

例えば、

パスワード + スマホの認証アプリ

なら、「知っているもの」と「持っているもの」の組み合わせです。

日本のIPAも、記憶情報・所持情報・生体情報のうち、異なる要素を組み合わせる多要素認証を不正ログイン対策として案内しています。

MFAを使うと何が変わる?

パスワードだけなら、パスワードを盗まれるとログインされる可能性があります。

でもMFAが設定されていれば、攻撃者はもう一つの認証も突破しなければなりません。

パスワードが漏れたときの「もう一枚の扉」になるわけです。

だから、仕事で使っているサービスにMFAの設定があるなら、会社のルールを確認したうえで利用する価値があります。

二段階認証とMFAは同じではない

「二段階認証」「2FA」「MFA」という言葉が出てくると、分かりにくくなります。

ざっくり整理すると、

言葉意味
二段階認証認証を2段階で行う
2FA2種類の異なる要素を使う認証
MFA2種類以上の異なる要素を使う認証

例えば、パスワードを入力したあとに、もう一つ別のパスワードを入力しても「2段階」ではあります。

でも両方とも「知っているもの」なので、厳密には多要素認証とは言えません。

一方、

パスワード + スマホ

なら、異なる要素なのでMFAです。

実際のサービスでは用語が少し広く使われることもあります。

名前を覚えるより、「パスワード以外の別の要素でも確認しているか」を見る方が実用的です。

SMS・認証アプリ・生体認証は何が違う?

方法例特徴
SMSスマホへ数字が届く導入しやすい
認証アプリアプリのコード・承認通知広く使われている
生体認証指紋・顔端末の認証などで使われる
セキュリティキーUSB・NFCなどの専用機器強い認証に使われる
パスキースマホやPCに保存された認証情報パスワードを入力しないログインに使える

ここで注意したいのが、MFAを使えばフィッシングが全部防げるわけではないことです。

例えば、偽サイトがパスワードだけでなく、SMSや認証アプリに表示されたコードまで入力させようとすることがあります。

だから、MFAを設定していても、メールやSMSから入ったログイン画面を無条件に信用してはいけません。

身に覚えのない承認通知は押さない

MFAを設定すると、スマホへ、

ログインを承認しますか?

という通知が届くことがあります。
自分がログインしていないなら、承認しません。

何度も通知が来ても、
「うるさいから承認」は絶対にしない。

誰かが自分のアカウントでログインしようとしている可能性があります。

会社アカウントなら、社内ルールに従って管理者や情報システム担当へ報告します。

パスキーはなぜフィッシングに強い?

最近はパスキーというログイン方法も増えています。

通常のパスワードは、偽サイトでも自分で入力してしまえば盗まれる可能性があります。

一方、パスキーでは、端末側が「今開いているサイトは、本来ログインするサイトなのか」を確認したうえで認証します。

そのため、見た目だけそっくりな偽サイトへ誘導されても、本物のサイト用の認証情報をそのまま渡しにくい仕組みになっています。

NISTも、このように正しいサービスと結びつけて認証する方式を、フィッシングに強い認証方法の例として扱っています。

専門用語としては「WebAuthn」や「FIDO2」などがありますが、一般の利用者が仕組みを全部覚える必要はありません。

「パスワードを偽サイトへ入力する方式より、フィッシングに強いログイン方法がある」と知っておけば十分です。

仕事で最低限やっておきたいこと

やること理由
サービスごとにパスワードを変える一つ漏れても被害を広げにくくする
長く推測されにくいものを使う簡単に当てられにくくする
会社指定の方法で管理する認証情報を勝手な外部サービスへ預けない
MFAがあれば設定するパスワードだけでログインされにくくする
不審な承認通知を押さない不正ログインを自分で許可しない
パスキーが使えるなら検討するフィッシングに強い認証を使える場合がある
漏えいが疑われたらすぐ対応する被害拡大を防ぐ

パスワードをメールやチャットで共有しない

仕事では、

「このシステムのパスワード何だっけ?」

と聞かれることがあります。

そこでIDとパスワードを普通のメールやチャットで送る運用は避けたいところです。

一人ひとりのアカウントを発行できるシステムなら、同じアカウントを複数人で共有しない方が、誰が何をしたのかも追いやすくなります。

共有が必要な場合でも、会社で決められた安全な方法を使います。

パスワードを漏らしたかもしれないときの初動

フィッシングサイトへ入力した。
見覚えのないログイン通知が来た。
知らない端末からログインされている。

そんなときは、「しばらく様子を見る」ではなく早く動く方がいい。

  1. 正規サイトや会社指定の入口からパスワードを変更する
  2. 同じパスワードを使っている他サービスも変更する
  3. MFAを設定・再確認する
  4. ログイン履歴や不審な利用を確認する
  5. 会社アカウントなら管理者・情報システム担当へすぐ報告する

ただし、

「パスワードが漏えいしました。こちらから変更してください」

というメールそのものがフィッシングの場合もあります。

メール本文のリンクからではなく、自分で正規サイトや会社指定の入口を開いて確認しましょう。

メールアカウントの乗っ取りはBECにもつながる

会社のメールが乗っ取られると、メールを読まれるだけでは済まない場合があります。

過去の取引を読まれ、実在する担当者になりすまされ、振込先変更を依頼される。

そんなBEC(ビジネスメール詐欺)につながる可能性もあります。

仕事では会社のセキュリティルールが最優先

この記事では一般的な考え方を説明しました。
ただし仕事では、会社のセキュリティルールが最優先です。

会社によって、

  • 使えるパスワード管理ツール
  • MFAの設定方法
  • パスワード変更ルール
  • アカウント共有の可否
  • 不正ログイン時の報告先

は違います。

ネットで見た方法を勝手に導入するのではなく、分からなければ管理者へ確認します。

まとめ|パスワードだけでアカウントを守らない

パスワード管理というと、難しい文字列を覚えることだと思いがちです。

でも、本当に重要なのはそこだけではありません。

  • パスワードを使い回さない
  • 長く、推測されにくいものを使う
  • 安全な方法で管理する
  • MFAが使えるなら設定する
  • 不審な承認要求を押さない
  • パスキーが使えるなら選択肢に入れる
  • 漏えいが疑われたら早く変更・確認・報告する

特に覚えておきたいのは、「強いパスワードを作れば終わり」ではないことです。

長いパスワードでも、偽サイトへ自分で入力すれば盗まれる可能性があります。

だから、パスワードそのものを強くする。
使い回さない。
さらに、MFAやパスキーのような別の守り方も使う。

一つの対策だけに頼らず、何枚か扉を作る。

それが、仕事で使うアカウントを守る基本です。

参考にした公的・専門機関の情報