パスワードとは、あなたが本人であることを証明する秘密の文字列です。これは最も古く、最も一般的な認証方法ですが、同時に最も脆弱な方法でもあります。人々は複数のサイトでパスワードを使い回し、覚えやすく推測しやすい単語を選び、付箋に書き留めて同僚と共有します。攻撃者はこのことを知っています。認証情報の窃盗は、ほとんどの情報漏洩の出発点となります。
パスワードの強度は、長さと予測不可能性によって決まります。ランダムな単語で構成された12文字のパスフレーズは、8文字の記号の羅列よりも強力で覚えやすいです。問題はパスワードそのものではなく、その周りのシステムにあります。パスワードを平文で保存するのは怠慢です。高速ハッシュで保存するのもほぼ同じくらい危険です。パスワードはソルト処理を行い、bcryptやArgon2のような低速なアルゴリズムでハッシュ化する必要があります。レート制限はブルートフォース攻撃をブロックします。侵害検知は、新しいパスワードを既知の漏洩リストと照合します。
パスワードのベストプラクティス
- パスワードマネージャーを使用する ― 固有のパスワードを生成して保存する
- 複雑さよりも長さが重要 ― 奇妙さよりも長い方が良い
- 決して再利用しない ― 一つの違反が連鎖的に広がるべきではない
- 多要素認証を有効にする — パスワードだけでは不十分です
- 情報漏洩の有無を確認し、漏洩したパスワードは直ちに変更してください。
パスワードはすぐにはなくなることはないだろうが、それだけではもはや十分ではない。パスワードは防御策の一つとして捉え、防御の全てとして考えてはいけない。
Comments
No comments yet. Be the first to share a thought.
Leave a comment