業務用のアカウントは互いにつながっています。メール、Slack、Google Workspace、Microsoft 365、GitHubのどれか1つのアカウントに弱いパスワードがあるだけで、攻撃者は顧客データ、請求書、社内ファイルにアクセスできてしまいます。また、犯罪者が本物のメールボックスを使って支払いを要求するビジネスメール詐欺は、最も被害額の大きいサイバー犯罪の一つです。攻撃者は、社内に使い回しや推測可能なパスワードが1つあれば十分な場合が多いことを知っています。

一人ひとりが自分専用のログインを持ち、チーム用パスワードマネージャーで生成・保存した16文字以上の固有のランダムなパスワードを使うべきです。どうしてもログインを共有する必要がある場合は、メールやチャットではなくパスワードマネージャーを通じて共有し、後からアクセス権を取り消せるようにしましょう。管理者アカウントは日常用のアカウントと分け、パスキーやセキュリティキーなど、利用できる最も強力な方法で保護してください。

現行のNISTガイダンス(SP 800-63B)は、決まった間隔でのパスワード変更を従業員に強制しないよう勧めています。強制しても、たいていは予測しやすい小さな変更にとどまるからです。代わりに、二要素認証またはシングルサインオンを必須にし、パスワードを既知の漏洩リストと照合し、誰かがチームを離れたときや侵害が疑われるときには、すぐに認証情報を変更しましょう。

ジェネレーターを試す

24

設定はこのデバイスにのみ保存されます。 プライバシーポリシー.

パスワードパターンの例

1

ランダムな2語をハイフンでつなぎ、2桁の数字と記号を追加 — 例: Word-Word##!

2

4単語の短いフレーズ、各単語に区切り、スペースなし — 例: Word_Word_Word_Word

3

映画のセリフの頭文字 + 年 + 記号 — 例: FirstLettersYYYY!

4

珍しい3語の連結 + 数字 + 記号 — 例: WordWordWord#9

5

大文字小文字を混ぜ、各語に1文字だけ置換 — 例: wOrd-wOrd-99!

6

ジェネレーターにすべてを任せる — 最も安全な選択肢。上の「生成」をクリック。

よくある質問

従業員に90日ごとのパスワード変更を強制すべきですか?
NIST SP 800-63Bによれば、その必要はありません。定期的な変更を強制すると、人は数字を付け足すなど、小さく予測しやすい変更をしがちです。それよりも、長く固有のパスワードを必須にし、漏洩リストに載っているパスワードをブロックし、二要素認証を義務付け、侵害の証拠があるときやアクセス権を持つ人が離れたときにだけ変更を求めるほうが効果的です。
同僚とパスワードを共有する最も安全な方法は何ですか?
共有保管庫に対応したビジネス向けパスワードマネージャーを使いましょう。パスワードを暗号化し、誰がアクセスできるかを表示し、後からアクセス権を取り消すこともできます。メール、チャット、スプレッドシートでパスワードを送るのは避けてください。メッセージ履歴に読める状態で残ってしまいます。可能であれば、1つのアカウントを共有するのではなく、一人ひとりに専用のアカウントを用意しましょう。

関連ツール

これらのツールでセキュリティ作業を続けましょう。