Cyber Security Academy · レッスン

パスワードの強度とポリシー

強いパスワードの条件と、パスワードポリシーがリスクを低減する方法を理解します。

レッスン 1/413 ステップ

「パスワードの強度とポリシー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

パスワードが今も重要な理由

MFAやパスワードレス認証が普及しているにもかかわらず、パスワードは依然として最も一般的な認証要素です。脆弱なパスワードは、侵害における初期アクセスの最も一般的な原因です。

強いパスワードの条件

強いパスワードには、次の特徴があります:

  • 長さ — 16文字以上にするとエントロピーが大幅に増加します
  • 複雑さ — 大文字、小文字、数字、記号を組み合わせます
  • 予測不能性 — 辞書の単語、キーボードパターン、個人情報を使用しません
  • 一意性 — アカウントごとに異なるパスワードを使用します

パスワードのエントロピー

エントロピーは、予測不能性をビット単位で表します。94種類の印字可能なASCII文字を使うパスワードでは、1文字につき約6.5ビットが加わります。16文字のパスワードは約104ビットのエントロピーを持ち、総当たり攻撃で破ることは実質的に不可能です。

複雑さよりも長さが重要です: "correcthorsebatterystaple" > "P@ss1"。

よくあるパスワードの間違い

攻撃者は、ユーザーが次のようなパスワードを選ぶことを知っています:

  • 単純な置換を加えた辞書の単語(p@ssw0rd)
  • 個人情報(生年月日、ペットの名前)
  • キーボードパターン(qwerty、123456)
  • 会社名 + 年
  • どのサービスでも同じパスワード

パスワードポリシー

NIST SP 800-63Bに基づく効果的なパスワードポリシー:

  • 最低8文字以上(12文字以上が望ましい)
  • 既知の漏洩パスワードのリストと照合します
  • 必須の頻繁な変更を要求しません(弱いパスワードを招くため)
  • ユーザーが抜け道を見つけるような恣意的な複雑さのルールを要求しません
  • パスワードマネージャーを利用できるよう、貼り付けを許可します

パスワードマネージャー

パスワードマネージャーは、1つのマスターパスワードで保護された状態で、アカウントごとに一意で強いパスワードを生成・保存します。これにより、クレデンシャルスタッフィングの根本原因であるパスワードの使い回しをなくせます。

代表的な選択肢: Bitwarden(オープンソース)、1Password、KeePass、Dashlane。

パスフレーズの利用

パスフレーズは、4つ以上のランダムな単語を組み合わせたもので、覚えやすさと高いエントロピーを両立します。「TrafficLampFrogBridge」は「T!@#k7」より安全で、はるかに覚えやすく入力しやすいパスワードです。

企業のパスワードポリシー

エンタープライズ環境では:

  • Group Policy / IdPで最低文字数を適用します
  • 一般的に使われるパスワードをブロックします(上位100,000件のリスト)
  • すべてのアカウントでMFAを有効にします
  • ログでパスワードスプレーや総当たり攻撃のパターンを監視します
  • ローカル管理者パスワードのローテーションにLAPSを使用します

漏洩データベースとのパスワード照合

HaveIBeenPwned(HIBP)は、Troy Huntが運営する、数十億件の盗まれた認証情報を収録したサービスです。組織はHIBP APIを使用して、既知の侵害で発見されたパスワードをブロックできます。

ユーザーはhaveibeenpwned.comで自分のメールアドレスを確認できます。

生体認証とパスワードの比較

生体認証(指紋、顔)は便利ですが、侵害された場合に変更できないという制限があります。生体認証は置き換えではなく、強いパスワードと併用する第2要素として使うのが最適です。

未来の認証: パスワードレス

パスキー(FIDO2/WebAuthn)は、パスワードを暗号鍵のペアに置き換えます。秘密鍵がデバイスの外に出ることはありません。盗むべきパスワードが存在しないため、設計上フィッシングに耐性があります。Apple、Google、Microsoftが採用しています。

クイックチェック: パスワードの強度

NIST SP 800-63Bによると、パスワードのセキュリティを向上させるために推奨される対策はどれですか?

レッスンのまとめ

強いパスワードでは、複雑な文字ルールよりも長さと一意性が重要です。パスワードマネージャーは、使い回しの問題を解決します。NISTのガイドラインでは、頻繁な変更を強制するのではなく、漏洩データベースとの照合を推奨しています。パスキー(FIDO2)は、フィッシングに耐性を持つ認証の未来です。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「パスワードの強度とポリシー」レッスンは無料ですか?

はい。「パスワードの強度とポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「パスワードの強度とポリシー」で何を学びますか?

強いパスワードの条件と、パスワードポリシーがリスクを低減する方法を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「パスワードの強度とポリシー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. パスワードの強度とポリシー
  2. パスワードハッシュ化:bcrypt、Argon2、PBKDF2
  3. 多要素認証
  4. クレデンシャルスタッフィングとパスワードスプレー
← Cyber Security Academyに戻る