2013年08月14日
サマリー
ここのところ、パスワードリスト攻撃によるとみられる不正ログインが多い。パスワードリスト攻撃とは、何らかの方法で入手したIDとパスワードの組み合わせリストをもとに、別のWebサイトのサービスにログインを試みることである。図表1の各社は、利用者に対してパスワードの再設定を依頼しているが、その際、他社サービスとは異なるパスワードで設定するよう注記している。利用者からの「ログインできない」という問い合わせや、大量のログインエラーがあることに気づいたことが調査のきっかけになった模様である。正常なログインと区別がつきにくいこと、悪用されているID・パスワードリストが万単位とみられることなどから、まだ気づいていないだけで、すでに攻撃を受けているWebサイトが今後も出てくる可能性がある。

パスワードは、誕生日などから推測されにくく、記号などを組み合わせて複雑にし、長いものほど良いとされている。IPA(独立行政法人情報処理推進機構)の「2012年度情報セキュリティの脅威に対する意識調査 報告書」(2012年12月)によると、情報セキュリティ意識が高いと思われるパソコン習熟度最上級レベルほど、こうしたルールに則って設定している割合が多い(図表2)。しかし、パスワードリスト攻撃の場合、どんなに複雑で長いパスワードであっても、同じパスワードを使っていればログインできてしまう。これに対抗するには「サービス毎に異なるパスワードを設定する」必要があるが、最上級レベルでも約3割しか実行していない。

「使い回し」が行われるのは、ID・パスワードがたくさんありすぎて管理しきれない、という実情がある。トレンドマイクロが2012年12月に公開した「Webサイトのパスワード利用実態調査」によると、一人あたり約14個(標準偏差)のWebサイトを利用しており、約7割が3種類以下のパスワードを複数のWebサイトで使い回しているという。
「パスワードの使い回しをやめる(※1)」ことが理想ではあるが、サービス毎に異なるパスワードを人間が記憶するのは非現実的(※2)であり、「IDとパスワードによる管理は限界にきている」と指摘する情報セキュリティ識者は少なくない。
この調査では「あなたが普段、アクセス・利用しているサイトで、ID/パスワードでのログインが求められるWebサイト」を選択させているので、あまり使わないWebサイトも含めるともっと多くのID・パスワードを管理している可能性もある。使用頻度の低いWebサイトで、情報漏えいや不正ログインがあっても利用者は気づきにくいだろう。Webサイトの必要性を見直し、思い切って使用頻度の低いものは退会(解約)することも自衛手段になると思われる(※3)。また全てのパスワードを別々に設定することは難しくても、せめて重要度(金銭取引の有無、登録する個人情報の重要度別など)に分けて設定することが望ましい。
一方、Webサイト管理者には「IDの持つ役割を分離する」対策を求める指摘がある。情報セキュリティソリューションを提供する株式会社ラックの取締役である西本逸郎氏(※4)は、「公開IDで認証を行っていた電子掲示板サイトの場合、電子掲示板上で書き込みを行った利用者のニックネームを収集すれば、それをログイン試行攻撃などに利用できる。メールアドレスを認証に利用するサイトも同様にリスクは大きい」としている。そのため、「掲示板に表示するニックネームやハンドルネームのような『公開ID』(中略)ログイン時にのみ利用して他人には知らせない『認証専用ID』(中略)サイト管理者が分析に利用する『分析専用ID』(後略)」という「ユーザーIDが持つ三つの役割を分離して3種類のIDを用意する必要がある」と述べている。
まずは、利用者もWebサイト管理者も、ID・パスワードの「棚卸しと適切な分別」が求められる。
(※1) IPA(独立行政法人情報処理推進機構) 2013年8月の呼びかけ 第13-30-297号 掲載日:2013年8月1日 「『全てのインターネットサービスで異なるパスワードを!』~多くのパスワードを安全に管理するための具体策~」
(※2)複数のID・パスワードを管理するソフトもあるが広まっていない
(※3) ただし、退会しても、すぐにIDなどの情報が削除されるとは限らない。
(※4) ITPro 「最新サイバー攻撃に備える」の2013/08/08「ユーザーIDの役割を分離する」(出典:日経コンピュータ 2013年6月27日号pp.122-123)
このコンテンツの著作権は、株式会社大和総研に帰属します。著作権法上、転載、翻案、翻訳、要約等は、大和総研の許諾が必要です。大和総研の許諾がない転載、翻案、翻訳、要約、および法令に従わない引用等は、違法行為です。著作権侵害等の行為には、法的手続きを行うこともあります。また、掲載されている執筆者の所属・肩書きは現時点のものとなります。
執筆者のおすすめレポート
同じカテゴリの最新レポート
-
GX-ETS本格稼働で強まるJ-クレジットの早期確保への動き
市場に依存しない、上流(創出)関与と相対・長期での確保が鍵
2026年02月05日
-
人的資本可視化指針改訂で期待される経営戦略と人材戦略の深化
期待される開示の負担軽減と比較可能性の向上
2026年01月23日
-
バイオマス発電の質による選別と高付加価値化への潮流
BECCS・国内資源活用という新たな方向性
2026年01月21日
最新のレポート・コラム
-
第228回日本経済予測(改訂版)
第2次高市政権の重点政策、どう進めるか①外国人労働者受け入れ、②消費減税/成長・危機管理投資、を検証
2026年03月10日
-
地方銀行と官民連携まちづくりの課題
無担保・無保証・低収益という事業特性を踏まえた「地域金融力強化プラン」の論点整理
2026年03月10日
-
2026年1月消費統計
サービスは弱いものの財が強く、総じて見れば前月から小幅に増加
2026年03月10日
-
2025年10-12月期GDP(2次速報)
幅広い需要項目が上方修正され、実質GDPは前期比年率+1.3%に
2026年03月10日
-
中東情勢の緊迫化とデフレ下の中国で起きること
2026年03月11日
よく読まれているリサーチレポート
-
超富裕層の株式譲渡所得への税率はミニマムタックス込みで最高35.63%に
2026年度税制改正大綱解説(3)富裕層課税(ミニマムタックス)
2026年02月09日
-
理系進路選択に対する男女差の要因分析
女性の理系人材を増やすには、より早期段階での介入や対応が必要
2026年02月06日
-
2026年の東証改革の方針
上場会社の質の向上と新陳代謝を促進する市場機能の強化
2026年02月02日
-
高市政権の財政政策は更なる円安を招くのか
財政支出の拡大ショックは翌年の円安に繋がる
2025年12月18日
-
第228回日本経済予測
第2次高市政権の重点政策、どう進めるか①外国人労働者受け入れ、②消費減税/成長・危機管理投資、を検証
2026年02月20日
超富裕層の株式譲渡所得への税率はミニマムタックス込みで最高35.63%に
2026年度税制改正大綱解説(3)富裕層課税(ミニマムタックス)
2026年02月09日
理系進路選択に対する男女差の要因分析
女性の理系人材を増やすには、より早期段階での介入や対応が必要
2026年02月06日
2026年の東証改革の方針
上場会社の質の向上と新陳代謝を促進する市場機能の強化
2026年02月02日
高市政権の財政政策は更なる円安を招くのか
財政支出の拡大ショックは翌年の円安に繋がる
2025年12月18日
第228回日本経済予測
第2次高市政権の重点政策、どう進めるか①外国人労働者受け入れ、②消費減税/成長・危機管理投資、を検証
2026年02月20日

