パスワードを定期的に変更した方がいい?現在の考え方を解説
現在は「何か月経ったか」ではなく、漏えいなど変更すべき理由が発生したかで判断する考え方が広がっています。
昔はなぜ定期変更が推奨された?
定期変更には、知らないうちにパスワードが漏れていても悪用できる期間を短くする狙いがありました。しかし、短い間隔で変更を強制すると、覚えやすい規則を作るなど別の問題が起こることも分かってきました。
現在は「理由のない定期変更」を求めない
NISTの現行ガイドラインでは、サービス提供者は利用者へパスワードの定期変更を要求せず、認証情報が侵害された証拠がある場合には変更させるよう示しています。
- 昔:一定期間が経過したら変更する
- 現在:強く固有のものを使い、漏えいなどの理由が発生したら変更する
所属する会社や学校から変更を求められた場合は、その組織のルールに従ってください。
頻繁な変更が逆効果になることもある
SecretPassword1!からSecretPassword2!へ変える、年・月・季節名だけを変えるといった方法は、一つ知られれば次を推測される可能性があります。
重要なのは使用日数だけではなく、十分に長く予測されにくいか、使い回していないか、侵害の兆候がないかです。
すぐに変更すべき7つの状況
- 正式な情報漏えい案内があった
メールのリンクではなく、公式アプリや自分で開いた公式サイトから確認します。 - 漏えい・脆弱性の警告が出た
GoogleやAppleなどの公式パスワード機能で対象を確認します。 - フィッシングサイトへ入力した
正規のサービスを開き、新しい固有のものへ変更します。 - 身に覚えのないログインがあった
履歴、端末、復旧情報、追加認証も確認します。 - 他サービスと使い回している
漏えいが未確認でも、サービスごとに分けます。 - 現在のものが弱い
名前、誕生日、短い単語、規則的な置換を見直します。 - 誰かに知られた可能性がある
共有が必要なら正式な権限管理機能を使います。
漏えいしたか分からない場合
怪しいサイトへ入力したかもしれない、誰かに見られたかもしれないなど具体的な不安があるなら、変更して構いません。定期変更を避けること自体が目的ではありません。過去に使ったものや、以前のものから推測できる変更は避けます。
変更後はパスワード以外も確認する
パスワードを変えても、既存のログイン状態が残るサービスがあります。
- ログイン中の端末と履歴
- すべての端末からログアウトする機能
- 復旧用メールアドレスと電話番号
- 多要素認証の設定と登録機器
- 外部アプリとの連携
- 身に覚えのない設定変更や操作
定期変更より優先したい対策
サービスごとに異なるものを使う
すべてのサービスで同じものを定期変更しても、使い回しの危険は残ります。重要なアカウントから固有のものにします。
パスワード管理ツールを使う
長いランダムなものをサービスごとに生成・保存でき、必要な変更時にも以前と無関係なものを作りやすくなります。
多要素認証やパスキーを利用する
多要素認証は追加の防御ですが、漏えいしたパスワードを放置する仕組みではありません。パスキー対応サービスでは、その利用も検討します。
メールアカウントは特に重要
多くのサービスが再設定にメールを使います。メールには固有の強い認証、多要素認証またはパスキーを設定し、ログイン通知、復旧情報、登録端末を確認してください。
SECRET CLOUD
シークレットクラウドではGoogleログインを使用
独自パスワードは発行していません。Google Accountで不審な利用や漏えい警告があれば、Googleの公式画面からセキュリティ診断を行い、必要に応じてパスワード変更、端末のログアウト、多要素認証またはパスキーの設定を行ってください。
プライバシー設計を見る変更すべきタイミングのチェックリスト
- 正式な漏えい案内があった
- パスワード管理機能から警告が出た
- フィッシングサイトへ入力した
- 身に覚えのないログインがあった
- 誰かに知られた可能性がある
- 他サービスと同じものを使っている
- 短い、単純、予測されやすい
- サービスや所属組織から正当な理由で求められた
まとめ
現在は、強く固有のパスワードに侵害の兆候がなければ、期間だけを理由に定期変更を強制しない考え方が主流です。一方、漏えい、フィッシング、不審なログイン、使い回し、弱さが判明した場合は、期間に関係なく速やかに変更し、端末や復旧情報まで確認してください。
参考情報
- NIST「Authentication and Authenticator Management」
- NIST「Customer Experience Considerations」
- Google「不正使用された Google アカウントを保護する」
- Google「漏洩したパスワードを変更する」
- Apple「パスワードのセキュリティに関する勧告」
ガイドラインや各サービスの画面は変更されることがあります。最新情報は公式サイトで確認してください。