- 1 : 2024/10/07(月) 14:26:37.37 ID:JykNzboD9
-
2024年10月07日 08時00分 公開
「組織はユーザーに定期的なパスワード変更を要求してはならない」──米国政府機関の米国立標準技術研究所(NIST)が、そんな内容を含めた新しいガイダンス「SP800-63B」を発表した。パスワードの内容は、セクション3.1.1に記されている。
多くの人々が新しいパスワードを考え出し、それを覚えることに苦労している。セキュリティ上の理由から、多くの組織がユーザーや従業員に定期的なパスワードの変更を要求し、もしくは義務付けている。しかし今、米国政府はソフトウェアやオンラインツールを作成・運用する組織にこの慣行をやめるよう呼びかけている。
これは、Webサイトやソフトウェアにおいて、定期的なパスワードを変更することが実際にはセキュリティを損なうことを示す数十年にわたる研究に基づいている。
パスワードを変更するたびに、攻撃者が推測しやすい貧弱なパスワードをユーザーが選んでしまうことが示されている。例えば、無数のパスワードを覚えられないため、単純な単語やフレーズに増加する数字を付け加えるだけといった悪い決定をし始める。「password1」「password2」「password12」というように。
新しく定めた標準では、NISTはオンラインツールやソフトウェアが「定期的にパスワードを変更するようユーザーに要求してはならない」としている。これは、頻繁な変更がかえって脆弱なパスワードの使用につながる可能性があるためである。ただし、パスワードの侵害が疑われる場合は、即座に変更を強制する。
パスワードの長さについては、最低8文字を必須とし、15文字以上を推奨している。最大長は少なくとも64文字まで許可すべきである。これにより、ユーザーが十分に長く、複雑なパスワードを設定できるようになる。
文字種については、印刷可能なASCII文字とスペース、さらにはUnicode文字も受け入れるべきである。ただし、大文字小文字の混在や数字、記号の使用を強制するような複雑な規則は課さない。これは、そのような規則が必ずしもパスワードの強度を高めるわけではなく、むしろユーザーの利便性を損なう可能性があるためである。
全文はソースでご確認ください。
https://www.itmedia.co.jp/news/articles/2410/07/news054.html - 2 : 2024/10/07(月) 14:27:37.59 ID:zWQ4wfJz0
-
そりゃそうだけど、固定も怖くね
- 44 : 2024/10/07(月) 14:51:59.28 ID:e+LysVEo0
-
>>2
頻繁に変えさせると奇数月はコレ、偶数月はコレ、とかパターン化する奴だらけになる(結果、固定と変わらん) - 3 : 2024/10/07(月) 14:28:32.61 ID:AMb9lF9C0
-
長けりゃいいんだよ
- 4 : 2024/10/07(月) 14:30:06.26 ID:lcwKkyep0
-
自分のパスワードが漏れていないかどうか確認するにはコチラ↓
- 5 : 2024/10/07(月) 14:30:25.05 ID:pMN7kUCm0
-
うちの会社がなんか変でなぁ
グループウェアのパスワード変更を半年ごとに強制なんだが、
過去に使ったパスが「以前使われたパスワードです」と弾かれるんだよ過去何年ぶんのパスワード履歴を全部保管してるってことだよな
逆に危なくねえか?これ - 25 : 2024/10/07(月) 14:41:07.83 ID:SkY3/hrc0
-
>>5
パスワードの文字列そのものを保存してるわけじゃないから問題ない
・・・はずなんだが、時々生のパスワードそのものを保存してるケースもあるからなんとも言えんな。
(流出したパスワードで他のサイトに侵入されてしまうのはまさにこのケース) - 27 : 2024/10/07(月) 14:41:17.79 ID:AgieNO5R0
-
>>5
半年はまだいい方なのでは
3か月で変更が2つあったわ - 28 : 2024/10/07(月) 14:41:17.94 ID:BmGeAF5F0
-
>>5
下6桁を
202410の年月にすれば、いいんじゃないかな - 35 : 2024/10/07(月) 14:44:18.60 ID:9RKhwObG0
-
>>5
いや、ハッシュを保存して比較してるだけだろう
同じパスワードならハッシュも一緒 - 6 : 2024/10/07(月) 14:30:31.88 ID:8d592Bnr0
-
複数サイトでパスワード設定を要求され覚えきれないんだが、どうしたらいいんだ?
- 7 : 2024/10/07(月) 14:30:39.75 ID:uNWHw65n0
-
プライベートのアカウントは大事にするけど
職場支給のアカウントは適当な扱いだな
やはり数字を増やしていくパターン多いのかw - 8 : 2024/10/07(月) 14:31:29.81 ID:5ppcLqpo0
-
覚えるの面倒だからみんなabcdefg使ってる
数字入れなきゃ駄目なときはabcd0123とかね - 9 : 2024/10/07(月) 14:31:29.94 ID:jAX+NrTg0
-
何年これ言い続けてんだよw
- 12 : 2024/10/07(月) 14:33:33.86 ID:4njJYZxN0
-
>>9
でも改めない銀行 - 10 : 2024/10/07(月) 14:31:30.35 ID:gp6bLM3C0
-
スマホも現状は完熟してんだからパスワード代わりになる生体認証技術をもっと高めるべき
- 11 : 2024/10/07(月) 14:31:52.09 ID:NJo7YkZQ0
-
特定キーをキーボード隣にずらして繰り返し使用奴wwwwww
- 13 : 2024/10/07(月) 14:33:40.93 ID:4zmbnxHM0
-
パスワード沢山あって全部付箋紙に書き出してるわ。バカじゃねw
- 15 : 2024/10/07(月) 14:34:43.72 ID:SGBMM7Jv0
-
以前のパスワード弾かれるから思いっきりわかりやすい連番パスワードを設定するに至った。
- 16 : 2024/10/07(月) 14:35:27.86 ID:sVM4EQmk0
-
2週間でに1回とかになると交互やローテで同じパスワード使い回すようになるしな
- 17 : 2024/10/07(月) 14:35:59.72 ID:4UCYBqzO0
-
知ってた
- 18 : 2024/10/07(月) 14:36:15.78 ID:OL7MdOZe0
-
今は個人アカウントへの不正ログインの数が凄まじいからパスワードはかなり大事
- 21 : 2024/10/07(月) 14:39:30.28 ID:m9b3f9b+0
-
文字列+数字+文字列
これが基本 - 22 : 2024/10/07(月) 14:39:51.28 ID:JldGyelJ0
-
企業側の責任転嫁でやってるからな
システム管理が外注だから仕方ないが - 23 : 2024/10/07(月) 14:40:11.35 ID:AgieNO5R0
-
そりゃそうだ
使いまわし会社のだって3回ぐらいすれば以前使っていたの使えるでしょ
- 24 : 2024/10/07(月) 14:40:46.88 ID:Z2NZo5fG0
-
いつも思うけどあんな単純なパスにしてる人ほんまにおるんか
- 30 : 2024/10/07(月) 14:42:11.45 ID:EECE6xHc0
-
覚えられるわけないからパスワードマネージャ使うけど一元管理するとそっから漏れた時怖いんだよな
- 34 : 2024/10/07(月) 14:44:12.67 ID:dUomdzJg0
-
漢字OKにして欲しいわ
「覇須輪亜怒一」 とかにしたらAIでも見破れんだろ - 39 : 2024/10/07(月) 14:46:44.79 ID:Z2NZo5fG0
-
>>34
平仮名カタカナ漢字混ぜた日本語パスワードが最強やと思うわ - 37 : 2024/10/07(月) 14:46:05.20 ID:jqgidaul0
-
基本のパスの前後と真ん中に@とか記号入れてたら突破はそう簡単にできやんやろ
- 38 : 2024/10/07(月) 14:46:27.91 ID:U9eQjSPj0
-
普通は変更せずに2~3個をずっと使い回すよな
- 41 : 2024/10/07(月) 14:50:41.81 ID:1MKQ/tMO0
-
パスワード「パーフェクトだ、うp主」
- 42 : 2024/10/07(月) 14:50:51.01 ID:WEcdcDdZ0
-
2、3個でループだね
パスワード分からなくなるのが一番ヤバイし - 43 : 2024/10/07(月) 14:51:32.09 ID:U96cMZrW0
-
パスワードの使い回しがリスクあるのはわかるけど
定期的な変更って意味ある?
例えば0721ってパスワードだったのを1919に変えても
総当たりをされたらいずれヒットする可能性はかわらないよね
あくまでも例なので4桁数字の脆弱性はまた別の話ね - 46 : 2024/10/07(月) 14:52:18.34 ID:3rBt9aSL0
-
変えても意味無いからな
覚えることも難しい長くて複雑なパスワードなんて管理ツールを使わないと人間には扱えない
もはや文字のパスワードは存在理由が薄い - 47 : 2024/10/07(月) 14:53:03.75 ID:5D+Mn0ks0
-
パスワード入れてくれって言うから
passwordにしちゃダメだったのか - 48 : 2024/10/07(月) 14:53:14.02 ID:hcXescLX0
-
そもそもアカウント盗まれた事ねーし
- 49 : 2024/10/07(月) 14:53:28.05 ID:UTEnf1YB0
-
結局同じパターンの使い回ししてたり数字ずらしたりとかしてるだけだもんな
- 50 : 2024/10/07(月) 14:53:58.81 ID:G7pRZwfT0
-
長く面倒なの覚えても、毎年変えろとなると?
「あれれ?、どれだっけかな?」 → 「え~い、面倒だ、覚えやすい簡単なのに」
まあ、こうなるよね? = 預かった情報管理する側がサボっちゃいけません
- 52 : 2024/10/07(月) 14:54:21.60 ID:w7ry+JdS0
-
これぞ衆愚政治の極みやな(政治じゃないけど)
単要素認証はダメ
を強く報じない日本の報道
- 53 : 2024/10/07(月) 14:54:30.02 ID:UWYgWShq0
-
楽天とか変えさせようとするけど返って危ない
- 54 : 2024/10/07(月) 14:55:33.03 ID:W7OamgIl0
-
1番腹立つのは数字がなきゃダメとか記号がなきゃダメとか要求するくせに
最大文字数が少ないやつ - 55 : 2024/10/07(月) 14:56:33.64 ID:h2AdTFnF0
-
>>54
64文字は欲しいな - 56 : 2024/10/07(月) 14:56:56.00 ID:g/k972O90
-
パスの保管はめんどくさいよな
スマホやPC内にも保存したくないから無用にID作らないようにしてる
おかげで詐欺メールや電話は使ってないサービスだとすぐ分かる - 57 : 2024/10/07(月) 14:57:56.20 ID:p/3fwE7i0
-
パスワード変えろっていうのは聞くくせに、変えなくていいっていうのは広まらないんだよね
- 60 : 2024/10/07(月) 15:05:16.04 ID:XMPeupyG0
-
>>57
バカどもが一度間違った知識を憶えると死ぬまで改まることがない
なんなら子や孫の代まで伝わっていく
そしてまともな知識を持つ少数の人がいなくなって、間違った知識だけが残る - 58 : 2024/10/07(月) 15:01:07.52 ID:VT42lrBh0
-
これNSAが困るからゴリ押ししてるのかと勘ぐってしまう
せっかくパスワード手に入れても1からやりなおしだからね - 62 : 2024/10/07(月) 15:07:01.59 ID:c3Oeax5J0
-
>>58
NISA始まる前から言われてる話だぞ - 59 : 2024/10/07(月) 15:02:09.40 ID:ldzddBbj0
-
モニタの枠に書いとけばいいやろ
- 61 : 2024/10/07(月) 15:06:45.02 ID:kg5sXiCU0
-
1年毎に強制的にパスワード変更求めてくるSAP\(^o^)/
色々ITシステム使ってるけど強制変更求めてくるのはSAPのみ
- 63 : 2024/10/07(月) 15:07:56.27 ID:CscftBW00
-
言われてるぞ楽天
- 64 : 2024/10/07(月) 15:08:55.17 ID:NQmZov5v0
-
会社で変えろって言われるけど全部記憶するのは不可能なのにパスワード管理ソフト買ってくれない。
コメント