• JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー

JPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
  • パスワードのリスクと対策

    2025年6月26日

    先週公開されたForbes Japanの以下の記事が注目されているようです。

    グーグルが20億ユーザーに警告―今すぐGmailをパスワードからパスキーに変更を(2025年6月17日)

    160億件のパスワードが流出―アップル、フェイスブック、グーグル、GitHubも 今すぐ対策を (2025年6月20日)

     

    パスワードは古くから使われている認証方法であるため、攻撃者側の攻撃手法も高度化しており、破られるリスクが高くなっています。

    特に、クラウドサービスやVPN、リモートデスクトップ等において、ログイン画面がインターネット上に公開されている場合は大きなリスクになると言えます。

    今回は、パスワード認証のリスクの背景を確認するとともに、パスワードを使う場合の対策と、より推奨される認証方法である、多要素認証やパスキーについて概説します。

     


    パスワード認証のリスク

    パスワードがコンピュータに導入されたのは1960年代のことだと言われています。大変長い間にわたって使われており、攻撃者側も、パスワード認証を突破するための手法を高度化させてきました。様々な攻撃手法があみだされるとともに、攻撃を自動化するツールも開発され、そうしたツールや、盗まれた認証情報が流通するブラックマーケットも発達しています。

     

    攻撃者の攻撃手法

    パスワードを突破されないようにするためには、どのような攻撃が行われているのかを把握する必要があります。様々な攻撃手法がありますが、ここでは代表的なもののみ説明します。

    総当たり攻撃

    考えられるすべての文字列の組み合わせを試してパスワードを突き止める手法です。例えば、aaaaaaaa、aaaaaaab、aaaaaaac…のように試行を続けます。非常に原始的な方法で、人間が手動で実施することは現実的ではありませんが、攻撃ツールを用いると有効に機能します。

     

    辞書攻撃

    一般的によく使われる単語やフレーズ、パスワードをまとめたリスト(辞書)をあらかじめ用意しておき、順番に試していく攻撃です。狙われるパスワードとしては、以下のようなものが考えられます。

    ・ごく単純なもの:12345678、11111111、aaaaaaa、password、computer等

    ・キーボードの配置を利用したもの:qwerty、asdfghk、1qa2ws、asdf1234等

    ・よく使われる単語:dragon、monkey、tokyo、sakura、himawari 、kanri、admin、staff等

    ※参考:Top 200 Most Common Passwords | NordPass

     

    リスト攻撃(漏えいしたパスワードの利用)

    どこかで入手したパスワードのリストを用いて、別のWEBサイト・サービス等にログインしようとする攻撃です。攻撃者の間では、攻撃ツールが売買されているように、過去に盗み出されたパスワード等の認証情報も売買されていることが確認されています。

     

    フィッシング攻撃

    上記の攻撃とは毛色が異なり、メールを悪用したサイバー攻撃の一種です。有名なWEBサービスや金融機関、カード会社等のブランドになりすましたメールを送り、本文中の偽リンクから偽サイトにアクセスさせ、IDやパスワードの入力を要求します。

    そこで入力された情報を利用して、認証突破に利用するという攻撃です。フィッシング対策協議会への報告件数が増えており、特に注意が必要な状況と言えます。

     


    パスワードを使う場合の対策

    上述のように、パスワード認証は突破されるリスクが高いと言えます。そのためパスワードのみの認証ではなく、多要素認証やパスキーの利用が推奨されますが、ここでは、パスワードを使い続ける場合のための対策をご説明します。

     

    パスワードを強化する

    パスワード自体の強度を高めるために、以下のような点を徹底するべきと言えます。

    文字数を多くする

    パスワードは長ければ長いほど破られるリスクが低減します。何文字以上とするかはリスクの大きさ等によって異なりますが、最低15文字以上が推奨される長さと考えられます。

    小文字・大文字・数字・記号をいずれも必要にする

    必要な文字等の種類を増やすことによっても、複雑さを増すことができます。

    一般的な単語・ID名、個人情報等を使わない

    一般的な単語は予想がつきやすいため、破られるリスクが高くなります。ID名をそのままパスワードに使ってもいけません。生年月日等の個人情報の利用も避けるべきです。

     

    パスワードの使いまわしをしない

    リスト攻撃のように、どこかで盗まれたパスワードは他のシステムへの攻撃に使わるため、パスワードの使いまわしをしてはいけません。

     

    フィッシング攻撃に騙されない

    前述のように、フィッシング攻撃のリスクが高まっています。長く複雑なパスワードを設定しても、パスワードを盗まれてしまっては不正ログインを防げません。

    そのため、フィッシング攻撃に騙されないように注意が必要です。なりすましを見分けることが困難がことが多いため、メール内のリンクをクリックしないことが安全と言えます。そのために、よく使うサービスのページ等はあらかじめブックマークしておくことを推奨します。

     

    ログイン試行回数を制限する

    攻撃手法には何度もパスワードを打ってログインを試行する攻撃が多いため、ログイン試行回数に制限を設けることも有効な対策となります。例えば、5回ログインに失敗したら、一定の時間アカウントをロックするといったことです。

     


    多要素認証の導入

    パスワードを使い続けるための対策をご説明しましたが、パスワードという認証方法自体のリスクが高いことには変わりがありません。他の認証方法のひとつとして、多要素認証があります。

     

    認証の要素

    認証の要素には以下の3つが考えられます。これらの要素のうち、複数を組み合わせて認証する方法が多要素認証です。典型的には、パスワード認証に加え、指紋認証や、認証アプリでの認証を必須にするといった方法があります。

    ・知識情報:ID、パスワード、秘密の質問等

    ・生体情報:指紋、虹彩、静脈、顔等

    ・所持情報:スマートフォン、認証アプリ等

     

    ワンタイムパスワードのリスク

    多要素認証の一種として、ワンタイムパスワードを利用した認証方法もありますが、この方法を破るサイバー攻撃も発生しています(中間者攻撃)。そのため、生体認証等の方がより推奨されると言えます。

     

    二段階認証との違い

    なお、混同されがちなものとして、二段階認証があります。こちらは同じ要素で二回認証する方法ですので、例えば、パスワードに加えて、秘密の質問も聞くといった方法になります。

     


    パスキーの利用

    より推奨される認証方法は、FIDOアライアンスが策定した「パスキー」になります。スマーフォンやパソコン等の指紋・顔認証を利用する方法で、特にここ数年で利用可能なサービスが増えつつありますので、可能な場合は利用を推奨します。

    パスワード認証や多要素認証では、情報を照合するため、パスワード等の情報を、サービス運営者のサーバーに送信していました。

    パスキーにおいては、サービス運営者のサーバーは、ユーザーのスマーフォンやパソコン等のデバイスに対して本人認証を要求し、サービス運営者側のサーバーには、本人認証の結果だけが送られます。パスワード等が外部に送信されることがないため、より安全な認証方法となります。


     

    以上、パスワードのリスクと対策等についてご説明しました。サイバー攻撃は増加の一途をたどっており、認証の強化以外にも様々な対策が求められます。

     

    当機構が認証付与している個人情報保護第三者認証マークTRUSTe(トラストイー)は、審査の過程でセキュリティ対策についても確認しており、専門家からのチェックを受けることが可能です。ぜひお気軽にお問合せください。

    未分類

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Recent Entry

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    【2026年5月版】消費者における個人情報に関する意識調査

    情報セキュリティ10大脅威2026と過去の順位推移

    Category

    SNS

    インシデント対応

    オプトアウト

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報データベース提供罪

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    未分類

    未分類

    法改正

    第三者提供

    詐欺

    調査

    関連記事

    電気通信事業法

    Archives

    2026年6月

    2026年5月

    2026年3月

    2026年2月

    2026年1月

    2025年12月

    2025年10月

    2025年9月

    2025年7月

    2025年6月

    2025年5月

    2025年4月

    2025年3月

    2025年2月

    2024年12月

    2024年9月

    2024年8月

    2024年7月

    2024年6月

    2024年5月

    2024年4月

    2024年3月

    2024年1月

    2023年12月

    2023年10月

    2023年9月

    2023年7月

    2023年5月

    2023年4月

    2023年3月

    2023年2月

    2023年1月

    2022年12月

    2022年10月

    2022年9月

    2022年8月

    2022年6月

    2022年4月

    2022年3月

    2021年12月

    2021年10月

    2021年8月

    2021年5月

    2021年4月

    2021年3月

    2021年1月

    2020年12月

    2020年10月

    2020年9月

    2020年8月

    2020年7月

    2020年6月

    2020年5月

    2020年4月

    2020年3月

    2020年2月

    2020年1月

    2019年12月

    2019年11月

    2019年10月

    2019年9月

    2019年8月

    2019年7月

    2019年6月

    2019年5月

    2019年4月

    2018年12月

    2018年11月

    2018年10月

    2018年9月

    2018年8月

    2018年7月

    2018年6月

    2018年3月

    2018年2月

    2018年1月

    2017年12月

    2017年11月

    2017年10月

    2017年9月

    2017年8月

    2017年7月

    2017年6月

    2017年5月

    2017年4月

    2017年2月

    2016年12月

    2016年10月

    2016年8月

    2016年6月

    2016年4月

    Search

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
JPAC
  • TRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

JPAC

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー・講座
  • JCPC資格者専用ページ
    • 各種申請
    • 相談・お問い合わせ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構