タグ

ぱ:パスワードに関するchiaki99のブックマーク (7)

  • パスワードに記号は不要、JPCERT方針転換の理由

    パスワードを12文字以上にすれば、必ずしも記号を使う必要はない――。インターネットの危険情報を取りまとめるセキュリティ組織であるJPCERTコーディネーションセンター(JPCERT/CC)は、推奨するパスワードの作り方の方針転換をした。これまでは「大小英字、数字、記号といった全文字種を組み合わせて、8文字以上のパスワードにする」を推奨していた。 JPCERT/CCは2018年8月1日から31日まで「STOP!パスワード使い回し!キャンペーン」を実施している。パスワードの使い回しを控えるように呼び掛ける活動で、2014年から毎年実施している。2018年はヤフーや楽天、セブン銀行など26の賛同企業/団体とともにユーザーに呼びかけている。キャンペーンでは、破られにくいパスワードの作り方と管理方法をユーザー向けに紹介している。この内容が2017年までと比べて大きく変化した。 2017年までは「大小

    パスワードに記号は不要、JPCERT方針転換の理由
  • 漏えいパスワードのリストを見て分かった“強いパスワード”の作り方

    「l」を「1」にする、頭を大文字にする――といった“昔ながらの強いパスワード作りの常識”が通用しなくなった今、私たちはどうやって強いパスワードを作ればいいのでしょうか。 ITが欠かせない時代を生きる私たちにとって「パスワード」は、いつまでたっても解決しない面倒な問題。でも、だからといって諦めたらそこで終わりです。そんなわけで今回は、パスワードの現状を知ってもらうことで、この問題を“自分ごと”にしてもらおうと思います。 そのパスワード、「pwned」ですか? まずは、悪意がある人がIDを手に入れたとき、パスワードをどうやって推測するかを考えてみましょう。私なら「簡単なパスワードのリスト」や、「既に漏えいしたパスワードのリスト」を使って、次から次へと入力を試すでしょう。「複雑なパスワードを付けましょう」「使い回しをやめましょう」というのは、こうした“素人考えでも出てくる攻撃”を防ぐという意味が

    漏えいパスワードのリストを見て分かった“強いパスワード”の作り方
  • パスワードを定期的に変えるのはデメリットが多い!?変更すべき4つの場合 | 日経 xTECH(クロステック)

    2017年6月に全面改定が行われた米国標準技術研究所(NIST)が発行するガイドライン「SP800-63」の中には「Webサイトは利用者に対し、パスワードの定期的な変更を要求すべきではない」という趣旨の一文が追加された。複雑なパスワードの強制と同様、定期変更の要求はメリットよりもデメリットが多かったのだ。 これは、研究成果からも判明している。OpenIDファウンデーション・ジャパンでSP800-63の翻訳を手掛けるメンバーの1人である、NRIセキュアテクノロジーズの勝原達也サイバーセキュリティ技術開発部セキュリティコンサルタントは、定期変更要求の非推奨につながった研究成果を紹介する。 米ノースカロライナ大学は、過去に大学に在籍していた学生とスタッフの1万のアカウントが使っていた、5万1141個のパスワードを解析した。同大学はパスワードは3カ月で変更が要求されるポリシーで運用していた。結果と

    パスワードを定期的に変えるのはデメリットが多い!?変更すべき4つの場合 | 日経 xTECH(クロステック)
  • 自分のメールアドレスやID名で検索するとハッキングされて過去の流出リストに入っていたかどうかがわかる「Have I been pwned?」

    by Automobile Italia Adobeや不倫浮気サイトのAshley Madison(アシュリー・マディソン)を始めとする大手ウェブサイトがハッカーから攻撃を受けるなどして、個人情報が流出してしまう事件はたびたび起こっています。過去に起こった個人情報流出事件において、自分のメールアドレスやユーザー名が含まれていたのかを検索可能で、もし今後流出したら教えてくれるサイト「Have I been pwned?」がMicrosoftのMVP社員によって公開されています。 Have I been pwned? Check if your email has been compromised in a data breach https://haveibeenpwned.com/ ということで、公に情報が流出したことのあるサイトのリストは以下の通り。流出件数トップとなっているのは、20

    自分のメールアドレスやID名で検索するとハッキングされて過去の流出リストに入っていたかどうかがわかる「Have I been pwned?」
  • 「パスワードは定期的に変更してはいけない」--米政府 (ニューズウィーク日本版) - Yahoo!ニュース

    アメリカの電子認証専門機関が、定期的なパスワード変更の推奨をやめると決めた。エンドユーザーもいずれ、代わりの新しい「パスフレーズ」を要求されるようになるはすだ> 米政府機関はもう、パスワードを定期的に変えるのを推奨しない。アメリカの企画標準化団体、米国立標準技術研究所(NIST)が発行する『電子認証に関するガイドライン』の新版からルールを変更する。 ウェブサイトやウェブサービスにも、サイトが乗っ取られたのでもない限り、「パスワードが長期間変更されていません」などの警告を定期的に表示するのを止めるよう勧告するという。銀行や病院のように人に知られてはいけない個人情報を扱う機関も同じだという。 【参考記事】パスワード不要の世界は、もう実現されている?! 実は近年、情報セキュリティー専門家の間でも、特別の理由がない限り、ユーザーにパスワード変更を求めるべきではないという考え方が増えてきた

    「パスワードは定期的に変更してはいけない」--米政府 (ニューズウィーク日本版) - Yahoo!ニュース
    chiaki99
    chiaki99 2017/05/24
    特別の理由がない限り、ユーザーにパスワード変更を求めるべきではない、、なぜなら、ユーザーは新しいパスワードをいい加減に作る傾向があるから 最低64文字でスペースも入れられる「パスフレーズ」を推奨する。
  • 最も危険なパスワードは「123456」 2016年に情報漏えいした1000万件を分析 - めるも

    パスワード管理アプリなどを提供する「keeper」が、2016年に漏えいしたパスワード1000万件を分析し、最も多かったパスワードのランキングを発表した。 最も件数が多く危険といえるパスワードは、2015年に引き続き「123456」。被害のあった1000万件のデータのうち、17%を占めていた。文字数が6文字以下の場合、最も思いつきやすい並びであることから、設定する人が多く不正アクセスもしやすいと考えられる。2位は「123456789」となっており、パスワードの文字数が多くても並んでいる数字を選ぶのは危険といえる。 また、アルファベットでは「qwert」が3位にランクインしており注意が必要。意味のない羅列のように見えるが、キーボードの配列そのままの並びのため、狙われやすいパスワードとなっている。最近は英数字を混在させるように指定する場合も多いが、「123」と「qwe」などの組み合わせも複数上

    最も危険なパスワードは「123456」 2016年に情報漏えいした1000万件を分析 - めるも
  • 1