米政府機関、“パスワード変更”をユーザーに定期的に要求はダメ 脆弱なパスワード使用につながる

サムネイル
1 : 2024/10/07(月) 14:26:37.37 ID:JykNzboD9

2024年10月07日 08時00分 公開

 「組織はユーザーに定期的なパスワード変更を要求してはならない」──米国政府機関の米国立標準技術研究所(NIST)が、そんな内容を含めた新しいガイダンス「SP800-63B」を発表した。パスワードの内容は、セクション3.1.1に記されている。

 多くの人々が新しいパスワードを考え出し、それを覚えることに苦労している。セキュリティ上の理由から、多くの組織がユーザーや従業員に定期的なパスワードの変更を要求し、もしくは義務付けている。しかし今、米国政府はソフトウェアやオンラインツールを作成・運用する組織にこの慣行をやめるよう呼びかけている。

 これは、Webサイトやソフトウェアにおいて、定期的なパスワードを変更することが実際にはセキュリティを損なうことを示す数十年にわたる研究に基づいている。

 パスワードを変更するたびに、攻撃者が推測しやすい貧弱なパスワードをユーザーが選んでしまうことが示されている。例えば、無数のパスワードを覚えられないため、単純な単語やフレーズに増加する数字を付け加えるだけといった悪い決定をし始める。「password1」「password2」「password12」というように。

 新しく定めた標準では、NISTはオンラインツールやソフトウェアが「定期的にパスワードを変更するようユーザーに要求してはならない」としている。これは、頻繁な変更がかえって脆弱なパスワードの使用につながる可能性があるためである。ただし、パスワードの侵害が疑われる場合は、即座に変更を強制する。

 パスワードの長さについては、最低8文字を必須とし、15文字以上を推奨している。最大長は少なくとも64文字まで許可すべきである。これにより、ユーザーが十分に長く、複雑なパスワードを設定できるようになる。

 文字種については、印刷可能なASCII文字とスペース、さらにはUnicode文字も受け入れるべきである。ただし、大文字小文字の混在や数字、記号の使用を強制するような複雑な規則は課さない。これは、そのような規則が必ずしもパスワードの強度を高めるわけではなく、むしろユーザーの利便性を損なう可能性があるためである。

全文はソースでご確認ください。
https://www.itmedia.co.jp/news/articles/2410/07/news054.html

2 : 2024/10/07(月) 14:27:37.59 ID:zWQ4wfJz0
そりゃそうだけど、固定も怖くね
44 : 2024/10/07(月) 14:51:59.28 ID:e+LysVEo0
>>2
頻繁に変えさせると奇数月はコレ、偶数月はコレ、とかパターン化する奴だらけになる(結果、固定と変わらん)
3 : 2024/10/07(月) 14:28:32.61 ID:AMb9lF9C0
長けりゃいいんだよ
4 : 2024/10/07(月) 14:30:06.26 ID:lcwKkyep0
自分のパスワードが漏れていないかどうか確認するにはコチラ↓
5 : 2024/10/07(月) 14:30:25.05 ID:pMN7kUCm0
うちの会社がなんか変でなぁ
グループウェアのパスワード変更を半年ごとに強制なんだが、
過去に使ったパスが「以前使われたパスワードです」と弾かれるんだよ

過去何年ぶんのパスワード履歴を全部保管してるってことだよな
逆に危なくねえか?これ

25 : 2024/10/07(月) 14:41:07.83 ID:SkY3/hrc0
>>5
パスワードの文字列そのものを保存してるわけじゃないから問題ない
・・・はずなんだが、時々生のパスワードそのものを保存してるケースもあるからなんとも言えんな。
(流出したパスワードで他のサイトに侵入されてしまうのはまさにこのケース)
27 : 2024/10/07(月) 14:41:17.79 ID:AgieNO5R0
>>5
半年はまだいい方なのでは
3か月で変更が2つあったわ
28 : 2024/10/07(月) 14:41:17.94 ID:BmGeAF5F0
>>5
下6桁を
202410の年月にすれば、いいんじゃないかな
35 : 2024/10/07(月) 14:44:18.60 ID:9RKhwObG0
>>5
いや、ハッシュを保存して比較してるだけだろう
同じパスワードならハッシュも一緒
6 : 2024/10/07(月) 14:30:31.88 ID:8d592Bnr0
複数サイトでパスワード設定を要求され覚えきれないんだが、どうしたらいいんだ?
7 : 2024/10/07(月) 14:30:39.75 ID:uNWHw65n0
プライベートのアカウントは大事にするけど
職場支給のアカウントは適当な扱いだな
やはり数字を増やしていくパターン多いのかw
8 : 2024/10/07(月) 14:31:29.81 ID:5ppcLqpo0
覚えるの面倒だからみんなabcdefg使ってる
数字入れなきゃ駄目なときはabcd0123とかね
9 : 2024/10/07(月) 14:31:29.94 ID:jAX+NrTg0
何年これ言い続けてんだよw
12 : 2024/10/07(月) 14:33:33.86 ID:4njJYZxN0
>>9
でも改めない銀行
10 : 2024/10/07(月) 14:31:30.35 ID:gp6bLM3C0
スマホも現状は完熟してんだからパスワード代わりになる生体認証技術をもっと高めるべき
11 : 2024/10/07(月) 14:31:52.09 ID:NJo7YkZQ0
特定キーをキーボード隣にずらして繰り返し使用奴wwwwww
13 : 2024/10/07(月) 14:33:40.93 ID:4zmbnxHM0
パスワード沢山あって全部付箋紙に書き出してるわ。バカじゃねw
15 : 2024/10/07(月) 14:34:43.72 ID:SGBMM7Jv0
以前のパスワード弾かれるから思いっきりわかりやすい連番パスワードを設定するに至った。
16 : 2024/10/07(月) 14:35:27.86 ID:sVM4EQmk0
2週間でに1回とかになると交互やローテで同じパスワード使い回すようになるしな
17 : 2024/10/07(月) 14:35:59.72 ID:4UCYBqzO0
知ってた
18 : 2024/10/07(月) 14:36:15.78 ID:OL7MdOZe0
今は個人アカウントへの不正ログインの数が凄まじいからパスワードはかなり大事
21 : 2024/10/07(月) 14:39:30.28 ID:m9b3f9b+0
文字列+数字+文字列
これが基本
22 : 2024/10/07(月) 14:39:51.28 ID:JldGyelJ0
企業側の責任転嫁でやってるからな
システム管理が外注だから仕方ないが
23 : 2024/10/07(月) 14:40:11.35 ID:AgieNO5R0
そりゃそうだ
使いまわし

会社のだって3回ぐらいすれば以前使っていたの使えるでしょ

24 : 2024/10/07(月) 14:40:46.88 ID:Z2NZo5fG0
いつも思うけどあんな単純なパスにしてる人ほんまにおるんか
30 : 2024/10/07(月) 14:42:11.45 ID:EECE6xHc0
覚えられるわけないからパスワードマネージャ使うけど一元管理するとそっから漏れた時怖いんだよな
34 : 2024/10/07(月) 14:44:12.67 ID:dUomdzJg0
漢字OKにして欲しいわ
「覇須輪亜怒一」 とかにしたらAIでも見破れんだろ
39 : 2024/10/07(月) 14:46:44.79 ID:Z2NZo5fG0
>>34
平仮名カタカナ漢字混ぜた日本語パスワードが最強やと思うわ
37 : 2024/10/07(月) 14:46:05.20 ID:jqgidaul0
基本のパスの前後と真ん中に@とか記号入れてたら突破はそう簡単にできやんやろ
38 : 2024/10/07(月) 14:46:27.91 ID:U9eQjSPj0
普通は変更せずに2~3個をずっと使い回すよな
41 : 2024/10/07(月) 14:50:41.81 ID:1MKQ/tMO0
パスワード「パーフェクトだ、うp主」
42 : 2024/10/07(月) 14:50:51.01 ID:WEcdcDdZ0
2、3個でループだね
パスワード分からなくなるのが一番ヤバイし
43 : 2024/10/07(月) 14:51:32.09 ID:U96cMZrW0
パスワードの使い回しがリスクあるのはわかるけど
定期的な変更って意味ある?
例えば0721ってパスワードだったのを1919に変えても
総当たりをされたらいずれヒットする可能性はかわらないよね
あくまでも例なので4桁数字の脆弱性はまた別の話ね
46 : 2024/10/07(月) 14:52:18.34 ID:3rBt9aSL0
変えても意味無いからな
覚えることも難しい長くて複雑なパスワードなんて管理ツールを使わないと人間には扱えない
もはや文字のパスワードは存在理由が薄い
47 : 2024/10/07(月) 14:53:03.75 ID:5D+Mn0ks0
パスワード入れてくれって言うから
passwordにしちゃダメだったのか
48 : 2024/10/07(月) 14:53:14.02 ID:hcXescLX0
そもそもアカウント盗まれた事ねーし
49 : 2024/10/07(月) 14:53:28.05 ID:UTEnf1YB0
結局同じパターンの使い回ししてたり数字ずらしたりとかしてるだけだもんな
50 : 2024/10/07(月) 14:53:58.81 ID:G7pRZwfT0
長く面倒なの覚えても、毎年変えろとなると?

 「あれれ?、どれだっけかな?」 → 「え~い、面倒だ、覚えやすい簡単なのに」

 まあ、こうなるよね? = 預かった情報管理する側がサボっちゃいけません

52 : 2024/10/07(月) 14:54:21.60 ID:w7ry+JdS0
これぞ衆愚政治の極みやな(政治じゃないけど)

単要素認証はダメ

を強く報じない日本の報道

53 : 2024/10/07(月) 14:54:30.02 ID:UWYgWShq0
楽天とか変えさせようとするけど返って危ない
54 : 2024/10/07(月) 14:55:33.03 ID:W7OamgIl0
1番腹立つのは数字がなきゃダメとか記号がなきゃダメとか要求するくせに
最大文字数が少ないやつ
55 : 2024/10/07(月) 14:56:33.64 ID:h2AdTFnF0
>>54
64文字は欲しいな
56 : 2024/10/07(月) 14:56:56.00 ID:g/k972O90
パスの保管はめんどくさいよな
スマホやPC内にも保存したくないから無用にID作らないようにしてる
おかげで詐欺メールや電話は使ってないサービスだとすぐ分かる
57 : 2024/10/07(月) 14:57:56.20 ID:p/3fwE7i0
パスワード変えろっていうのは聞くくせに、変えなくていいっていうのは広まらないんだよね
60 : 2024/10/07(月) 15:05:16.04 ID:XMPeupyG0
>>57
バカどもが一度間違った知識を憶えると死ぬまで改まることがない
なんなら子や孫の代まで伝わっていく
そしてまともな知識を持つ少数の人がいなくなって、間違った知識だけが残る
58 : 2024/10/07(月) 15:01:07.52 ID:VT42lrBh0
これNSAが困るからゴリ押ししてるのかと勘ぐってしまう
せっかくパスワード手に入れても1からやりなおしだからね
62 : 2024/10/07(月) 15:07:01.59 ID:c3Oeax5J0
>>58
NISA始まる前から言われてる話だぞ
59 : 2024/10/07(月) 15:02:09.40 ID:ldzddBbj0
モニタの枠に書いとけばいいやろ
61 : 2024/10/07(月) 15:06:45.02 ID:kg5sXiCU0
1年毎に強制的にパスワード変更求めてくるSAP\(^o^)/

色々ITシステム使ってるけど強制変更求めてくるのはSAPのみ

63 : 2024/10/07(月) 15:07:56.27 ID:CscftBW00
言われてるぞ楽天
64 : 2024/10/07(月) 15:08:55.17 ID:NQmZov5v0
会社で変えろって言われるけど全部記憶するのは不可能なのにパスワード管理ソフト買ってくれない。

コメント

タイトルとURLをコピーしました