今さら聞けない「認証」のハナシ
強力なパスワードを作る法則とは? 意外と知らない「パスワード」のハナシ(2/4 ページ)
知られている攻撃から防ぐためのパスワード作成
面倒くさい問題はとりあえず置いておいて、パスワードに対する攻撃について紹介します。そして、それらに強いパスワードの作り方を考えてみましょう。
総当たり攻撃(ブルートフォースアタック)
片っ端から文字列を試していく攻撃です。使われている文字数と文字種が少ないパスワードの方が文字列のパターンが少ないので、当たる確率が高くなります。
同じサービスに対して、早いタイミングで何回も同じ場所(IP)から攻撃を試しているとサービス側に気付かれてしまうので、さまざまなサービスに対して、ゆっくりと場所を変えながら侵入を試す方法(パスワードスプレー攻撃)が、どこかでひっそり行われていると想定します。
【総当たり攻撃への対抗策】
下記に紹介するページでは、パスワードに使われている文字数と文字種によって、総当たり攻撃にどのくらいの時間が耐えられるかを検証した内容を掲載しています。
また下記のサイトでは、文字列を入力すると、そのパスワードが総当たり攻撃で破られるのかかる時間を計算してくれます。米国のセキュリティ関係者によって作られたサイトで、パスワード管理アプリ「Dashlane」がスポンサードしています。
算出時間が正確とは言い切れませんが、参考にはなります。「あなたのパスワードはインターネットに送られない」とは書いてありますが、実際に使っている・使おうとしているパスワードを入力するのは、止めておいたほうが無難でしょう。
これらを参考にすると、「とにかく長いほうが良い」となります。英字だけでも少なくとも15桁以上であれば人間の寿命を越えそうです。
辞書攻撃
パスワードに使われていそうな文字列のリスト、いわゆる「パスワード辞書」が不正侵入を試みる人たちの間に出回っています。このリストには、例えば「password」のいくつかの文字を置き換えた「p@55w0rd」といった文字列も掲載されていると考えられます。
【辞書攻撃への対抗策】
誰かが思い付かないような、ランダムなパスワードにしましょう。しかし、あまりランダムにし過ぎると覚えづらくなってしまうので、バランスをとって、ランダム性を組み入れるくらいにしておきましょう。
リスト型攻撃
どこかのサービス事業者から漏えいしてしまったパスワードのリストを使って、他のサービスへの侵入を試していく攻撃です。
【リスト型攻撃への対抗策】
先述したように、サービス提供社側の漏えいは利用者側で対策できないので、サービスごとに異なるパスワードを設定して被害の拡散を防ぎましょう。ただし、これが「面倒くさい問題」の原因になります。
パスワード作成に関連する攻撃方法はこんなところでしょうか。安全なパスワードの作成ルールをまとめてみました。
パスワード作成ルール
- 推測されにくい、ランダム性のあるパスワードにする
- できるだけ長いパスワードにする
- それぞれのパスワードを異なるものにする
このルールを守りつつ、できるだけ面倒くささを軽減できるパスワード作成方法を考えてみます。
パスワードではなく「パスフレーズ」
「とにかく長いほうが良い」ということで、言葉をつなげてパスワードにする「パスフレーズ」という方法が、内閣官房 内閣サイバーセキュリティセンター(NISC)が2018年7月25日に策定した「政府機関等の対策基準策定のためのガイドライン (平成 30 年度版)」に掲載されてます。
有名なせりふや決まり文句、歌詞などを使用したり、自分の好きな言葉をつなげたりするのは、推測されやすいためNGです。ランダム性を持たせるために、辞書をランダムに開いて、目についた言葉を使います。辞書は英語でなくても、日本語の辞書を使って、ローマ字にしても構いません。
また十分なランダム性とパスワードの長さを確保するために、言葉を3つ使いましょう。3単語なら覚えられるのではないでしょうか。
この文字列に、サービスごとの変化を加えるために、登録先のサービス名もローマ字読みした文字列を追加します。
例:言葉は「鹿児島」「ラズベリー」「病床」で登録先は「ITmedia」の場合
→kagoshimarazuberiibyousyouaitiimedia
言葉3つ+登録先サービスのローマ字読みなので、覚えることも可能でしょう。ただし、この方法ではどうしてもパスワードが長くなってしまい、登録できないサービスが多くなってしまいます。そこで、別の方法を考案します。
Copyright © ITmedia, Inc. All Rights Reserved.
今さら聞けない「認証」のハナシ
認証セキュリティ専門企業であるパスロジが、専門用語が飛び交いがちなセキュリティの知識・話題から、「認証」関連分野を中心にできるだけ分かりやすく紹介します。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
2
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
3
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
6
デジタル庁に不正アクセス、個人情報24.6万件漏えいか 各府省庁の職員情報など
-
7
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
8
松本デジタル相、24.6万件漏えい可能性について説明 「既知の脆弱性を対応前に悪用」
-
9
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
10
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR