• 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
第三者認証・個人情報保護のJPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
JPACについて
  • JPACとは
  • 組織情報
  • 採用情報
サービス
  • 第三者認証 TRUSTe
  • 研修・認定資格
  • CPA/CPP
  • CPO
  • JCPC
  • コンサルティング
情報を見る
  • お知らせ
  • ブログ
  • セミナー・講座
  • ホワイトペーパー
資格者の方
  • JCPC資格者専用ページ
  • 各種申請
  • 相談・お問い合わせ
  • よくある質問
  • ダウンロード
お問い合わせ ホーム
サイトについて
  • プライバシーステートメント
  • 講座規約
  • 特定商取引法に基づく表記
  • 外部送信ポリシー
  • 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
    1. ホーム
    2. ブログ
    3. サイバーセキュリティ
    4. パスワードのリスクと対策

    パスワードのリスクと対策

    2025年6月26日

    先週公開されたForbes Japanの以下の記事が注目されているようです。

    グーグルが20億ユーザーに警告―今すぐGmailをパスワードからパスキーに変更を(2025年6月17日)

    160億件のパスワードが流出―アップル、フェイスブック、グーグル、GitHubも 今すぐ対策を (2025年6月20日)

     

    パスワードは古くから使われている認証方法であるため、攻撃者側の攻撃手法も高度化しており、破られるリスクが高くなっています。

    特に、クラウドサービスやVPN、リモートデスクトップ等において、ログイン画面がインターネット上に公開されている場合は大きなリスクになると言えます。

    今回は、パスワード認証のリスクの背景を確認するとともに、パスワードを使う場合の対策と、より推奨される認証方法である、多要素認証やパスキーについて概説します。

     


    パスワード認証のリスク

    パスワードがコンピュータに導入されたのは1960年代のことだと言われています。大変長い間にわたって使われており、攻撃者側も、パスワード認証を突破するための手法を高度化させてきました。様々な攻撃手法があみだされるとともに、攻撃を自動化するツールも開発され、そうしたツールや、盗まれた認証情報が流通するブラックマーケットも発達しています。

     

    攻撃者の攻撃手法

    パスワードを突破されないようにするためには、どのような攻撃が行われているのかを把握する必要があります。様々な攻撃手法がありますが、ここでは代表的なもののみ説明します。

    総当たり攻撃

    考えられるすべての文字列の組み合わせを試してパスワードを突き止める手法です。例えば、aaaaaaaa、aaaaaaab、aaaaaaac…のように試行を続けます。非常に原始的な方法で、人間が手動で実施することは現実的ではありませんが、攻撃ツールを用いると有効に機能します。

     

    辞書攻撃

    一般的によく使われる単語やフレーズ、パスワードをまとめたリスト(辞書)をあらかじめ用意しておき、順番に試していく攻撃です。狙われるパスワードとしては、以下のようなものが考えられます。

    ・ごく単純なもの:12345678、11111111、aaaaaaa、password、computer等

    ・キーボードの配置を利用したもの:qwerty、asdfghk、1qa2ws、asdf1234等

    ・よく使われる単語:dragon、monkey、tokyo、sakura、himawari 、kanri、admin、staff等

    ※参考:Top 200 Most Common Passwords | NordPass

     

    リスト攻撃(漏えいしたパスワードの利用)

    どこかで入手したパスワードのリストを用いて、別のWEBサイト・サービス等にログインしようとする攻撃です。攻撃者の間では、攻撃ツールが売買されているように、過去に盗み出されたパスワード等の認証情報も売買されていることが確認されています。

     

    フィッシング攻撃

    上記の攻撃とは毛色が異なり、メールを悪用したサイバー攻撃の一種です。有名なWEBサービスや金融機関、カード会社等のブランドになりすましたメールを送り、本文中の偽リンクから偽サイトにアクセスさせ、IDやパスワードの入力を要求します。

    そこで入力された情報を利用して、認証突破に利用するという攻撃です。フィッシング対策協議会への報告件数が増えており、特に注意が必要な状況と言えます。

     


    パスワードを使う場合の対策

    上述のように、パスワード認証は突破されるリスクが高いと言えます。そのためパスワードのみの認証ではなく、多要素認証やパスキーの利用が推奨されますが、ここでは、パスワードを使い続ける場合のための対策をご説明します。

     

    パスワードを強化する

    パスワード自体の強度を高めるために、以下のような点を徹底するべきと言えます。

    文字数を多くする

    パスワードは長ければ長いほど破られるリスクが低減します。何文字以上とするかはリスクの大きさ等によって異なりますが、最低15文字以上が推奨される長さと考えられます。

    小文字・大文字・数字・記号をいずれも必要にする

    必要な文字等の種類を増やすことによっても、複雑さを増すことができます。

    一般的な単語・ID名、個人情報等を使わない

    一般的な単語は予想がつきやすいため、破られるリスクが高くなります。ID名をそのままパスワードに使ってもいけません。生年月日等の個人情報の利用も避けるべきです。

     

    パスワードの使いまわしをしない

    リスト攻撃のように、どこかで盗まれたパスワードは他のシステムへの攻撃に使わるため、パスワードの使いまわしをしてはいけません。

     

    フィッシング攻撃に騙されない

    前述のように、フィッシング攻撃のリスクが高まっています。長く複雑なパスワードを設定しても、パスワードを盗まれてしまっては不正ログインを防げません。

    そのため、フィッシング攻撃に騙されないように注意が必要です。なりすましを見分けることが困難がことが多いため、メール内のリンクをクリックしないことが安全と言えます。そのために、よく使うサービスのページ等はあらかじめブックマークしておくことを推奨します。

     

    ログイン試行回数を制限する

    攻撃手法には何度もパスワードを打ってログインを試行する攻撃が多いため、ログイン試行回数に制限を設けることも有効な対策となります。例えば、5回ログインに失敗したら、一定の時間アカウントをロックするといったことです。

     


    多要素認証の導入

    パスワードを使い続けるための対策をご説明しましたが、パスワードという認証方法自体のリスクが高いことには変わりがありません。他の認証方法のひとつとして、多要素認証があります。

     

    認証の要素

    認証の要素には以下の3つが考えられます。これらの要素のうち、複数を組み合わせて認証する方法が多要素認証です。典型的には、パスワード認証に加え、指紋認証や、認証アプリでの認証を必須にするといった方法があります。

    ・知識情報:ID、パスワード、秘密の質問等

    ・生体情報:指紋、虹彩、静脈、顔等

    ・所持情報:スマートフォン、認証アプリ等

     

    ワンタイムパスワードのリスク

    多要素認証の一種として、ワンタイムパスワードを利用した認証方法もありますが、この方法を破るサイバー攻撃も発生しています(中間者攻撃)。そのため、生体認証等の方がより推奨されると言えます。

     

    二段階認証との違い

    なお、混同されがちなものとして、二段階認証があります。こちらは同じ要素で二回認証する方法ですので、例えば、パスワードに加えて、秘密の質問も聞くといった方法になります。

     


    パスキーの利用

    より推奨される認証方法は、FIDOアライアンスが策定した「パスキー」になります。スマーフォンやパソコン等の指紋・顔認証を利用する方法で、特にここ数年で利用可能なサービスが増えつつありますので、可能な場合は利用を推奨します。

    パスワード認証や多要素認証では、情報を照合するため、パスワード等の情報を、サービス運営者のサーバーに送信していました。

    パスキーにおいては、サービス運営者のサーバーは、ユーザーのスマーフォンやパソコン等のデバイスに対して本人認証を要求し、サービス運営者側のサーバーには、本人認証の結果だけが送られます。パスワード等が外部に送信されることがないため、より安全な認証方法となります。


     

    以上、パスワードのリスクと対策等についてご説明しました。サイバー攻撃は増加の一途をたどっており、認証の強化以外にも様々な対策が求められます。

     

    当機構が認証付与している個人情報保護第三者認証マークTRUSTe(トラストイー)は、審査の過程でセキュリティ対策についても確認しており、専門家からのチェックを受けることが可能です。ぜひお気軽にお問合せください。

    サイバーセキュリティ

    サイバー攻撃

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Search
    Recent Entry

    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    お盆の長期休暇における情報セキュリティに関する注意喚起

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    Category

    SNS

    インシデント対応

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    法改正

    第三者提供

    調査

    関連記事

    電気通信事業法

    Archives
    2026 (9)
    • 2026 / 8 (2)
    • 2026 / 6 (3)
    • 2026 / 5 (1)
    • 2026 / 3 (1)
    • 2026 / 2 (1)
    • 2026 / 1 (1)
    2025 (14)
    • 2025 / 12 (2)
    • 2025 / 10 (1)
    • 2025 / 9 (2)
    • 2025 / 7 (1)
    • 2025 / 6 (1)
    • 2025 / 5 (1)
    • 2025 / 4 (2)
    • 2025 / 3 (2)
    • 2025 / 2 (2)
    2024 (11)
    • 2024 / 12 (1)
    • 2024 / 9 (1)
    • 2024 / 8 (1)
    • 2024 / 7 (1)
    • 2024 / 6 (2)
    • 2024 / 5 (1)
    • 2024 / 4 (2)
    • 2024 / 3 (1)
    • 2024 / 1 (1)
    2023 (13)
    • 2023 / 12 (1)
    • 2023 / 10 (1)
    • 2023 / 9 (1)
    • 2023 / 7 (2)
    • 2023 / 5 (1)
    • 2023 / 4 (1)
    • 2023 / 3 (3)
    • 2023 / 2 (2)
    • 2023 / 1 (1)
    2022 (9)
    • 2022 / 12 (1)
    • 2022 / 10 (3)
    • 2022 / 9 (1)
    • 2022 / 8 (1)
    • 2022 / 6 (1)
    • 2022 / 4 (1)
    • 2022 / 3 (1)
    2021 (10)
    • 2021 / 12 (1)
    • 2021 / 10 (1)
    • 2021 / 8 (1)
    • 2021 / 5 (2)
    • 2021 / 4 (2)
    • 2021 / 3 (2)
    • 2021 / 1 (1)
    2020 (13)
    • 2020 / 12 (2)
    • 2020 / 10 (1)
    • 2020 / 9 (1)
    • 2020 / 8 (1)
    • 2020 / 7 (1)
    • 2020 / 6 (1)
    • 2020 / 5 (2)
    • 2020 / 4 (1)
    • 2020 / 3 (1)
    • 2020 / 2 (1)
    • 2020 / 1 (1)
    2019 (14)
    • 2019 / 12 (2)
    • 2019 / 11 (1)
    • 2019 / 10 (3)
    • 2019 / 9 (2)
    • 2019 / 8 (1)
    • 2019 / 7 (2)
    • 2019 / 6 (1)
    • 2019 / 5 (1)
    • 2019 / 4 (1)
    2018 (10)
    • 2018 / 12 (1)
    • 2018 / 11 (1)
    • 2018 / 10 (1)
    • 2018 / 9 (1)
    • 2018 / 8 (1)
    • 2018 / 7 (1)
    • 2018 / 6 (1)
    • 2018 / 3 (1)
    • 2018 / 2 (1)
    • 2018 / 1 (1)
    2017 (10)
    • 2017 / 12 (1)
    • 2017 / 11 (1)
    • 2017 / 10 (1)
    • 2017 / 9 (1)
    • 2017 / 8 (1)
    • 2017 / 7 (1)
    • 2017 / 6 (1)
    • 2017 / 5 (1)
    • 2017 / 4 (1)
    • 2017 / 2 (1)
    2016 (6)
    • 2016 / 12 (1)
    • 2016 / 10 (1)
    • 2016 / 8 (2)
    • 2016 / 6 (1)
    • 2016 / 4 (1)

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
一般社団法人日本プライバシー認証機構(第三者認証)
  • 第三者認証マークTRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

一般社団法人日本プライバシー認証機構(第三者認証)

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー
  • JCPC資格者専用ページ
    • 各種申請
    • お問合せ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構