社内のパスワードの決まりは、細かい文字の規則を増やすより、3 つをそろえる方が守られます。長くすること。サービスごとに違うものにして、使い回さないこと。そして、置き場所を決めることです。
覚えきれない分は、パスワードの管理のアプリ に任せます。そのうえで、メールや会計のような大事なサービスには、パスワードとは別のもう 1 つの確認を加えます。
長さを増やすほど、総当たりで探り当てるのに時間がかかります
政府は「インターネットの安全・安心ハンドブック」を出していて、2025 年 3 月に改訂しました。このハンドブックは、パスワードの安全性を、組み合わせの数で説明しています。数字と英大文字・英小文字の 62 種類を使う場合、8 けたなら約 218 兆通りです。同じ 62 種類で 12 けたにすると、組み合わせはけた違いに増えます。
- 8 けた
- 約 218兆通り
- 12 けたは、8 けたの何倍か
- 約 1,478万倍
出所: 内閣官房 国家サイバー統括室「インターネットの安全・安心ハンドブック」Ver 5.10 第 1 章
長くするか、短くても記号を混ぜて複雑にするかは、好みの問題ともいえる、とハンドブックは書いています。そのうえで、最近は、けた数をできるだけ長くする方が安全だと言われている、としています。会社の決まりにするなら、まず長さの下限を決めるのがわかりやすい形です。
ルーターや防犯カメラの管理用のパスワードについては、総務省などが進める NOTICE の案内があります。10 文字以上で、英大文字・小文字・数字・記号を混ぜたものを勧めています。機器の設定は ルーターや防犯カメラの記事 にまとめました。
複雑なパスワードでも、使い回せば 1 か所から全部に入られます
ハンドブックは、パスワードの使い回しを「絶対に」しないよう書いています。複雑なパスワードでも、いくつものサービスで同じものを使っていれば意味がありません。1 か所から漏れたときに、ほかのサービスにもログインされてしまうからです。
漏れたパスワードの組み合わせを、ほかのサービスで次々に試す攻撃を、リスト型攻撃 と呼びます。こちらに落ち度がなくても、使っているサービスの側から漏れることはあります。
似たパスワードや、規則のあるパスワードもだめです。1 つの複雑な文字列を決めて、末尾にサービスの名前や数字を付ける形は、2 つ漏れれば規則を読まれます。
| よくある作り方 | 何が困るか |
|---|---|
| 全部のサービスで同じパスワード | 1 か所から漏れると、全部に入られる |
| 同じ文字列の末尾だけ変える | 2 つ漏れると、規則を読まれる |
| 名前・誕生日・会社名を入れる | 公開されている情報から推測される |
| 最初から付いているパスワードのまま | マニュアルやインターネットに出回っていることがある |
| 定期的に、末尾の数字だけ変える | 変える前のものから推測される |
置き場所を決め、覚えきれない分はアプリに任せます
サービスごとに長くて違うパスワードを、全部覚えるのは無理です。ハンドブックも、すべてを覚えるのは難しいとして、パスワードの管理のアプリや、紙のノートに書いて保管する方法を紹介しています。一方で、パソコンや壁に貼ること、パソコンの中の文書のファイルにまとめることには、注意を促しています。ブラウザに覚えさせて自動で入れる機能も、注意が要るとしています。
会社で決めるのは、どこに置くかです。人によってメモ帳、表計算のファイル、ブラウザ、と置き場所がばらばらだと、人が辞めたときに引き継げません。チャットやメールに書いて送るのもやめます。送った記録が、相手の受信箱にも残り続けるからです。
当社も、サーバーや外のサービスに入るための鍵(パスワード)は、資料やチャットに書きません。決めた場所にだけ置く決まりにしています。社内の資料に残るのは、「どの鍵を、どこに置いたか」という名前だけです。
- 長さの下限を決める(長いほど安全)
- サービスごとに違うパスワードにする。似たものや規則のあるものも使わない
- 置き場所を、パスワードの管理のアプリか、管理用のノートのどちらかに決める。ノートは鍵のかかる場所に置く
- チャット・メール・資料に、パスワードそのものを書かない
- メール・会計・銀行・クラウドの資料には、多要素認証を加える
- 1 人 1 つのアカウントにする。共用するなら、使う人と変える時期を決める
- 漏れた疑いがあるとき、使う人が辞めたときには、その日のうちに変える
大事なサービスには、パスワードとは別の確認を加えます
パスワードだけに頼らない方法が、多要素認証 です。パスワードのほかに、スマートフォンのアプリに出る数字や、指紋や顔などを組み合わせて本人を確かめます。ハンドブックも、できる限り多要素認証や生体認証を使うよう書いています。
全部のサービスで一度に始める必要はありません。漏れたときの被害が大きい、メール、会計、銀行、クラウドの資料から始めます。メールに入られると、ほかのサービスのパスワードを再設定されることがあるので、メールがいちばん先です。
社内の決まりを文書にするときは、パスワードだけでなく、アカウントを誰が作り、誰が止めるかも一緒に決めます。当社の ネットワーク見える化 でお受けしている情報セキュリティの体制づくりでは、こうしたルールを文書にしています。



