パスワード作成の基本ルールと企業での運用手順|定期変更の見直しも解説
Check!
- パスワードは複雑さより長さを重視し、使い回しを避ける
- 漏えいの兆候がない定期変更は求めず、漏えい時の変更手順を定める
- 管理ツール・多要素認証と研修を組み合わせて社内に定着させる
社内のパスワード作成ルールを決めるとき、「8文字以上で英大文字・小文字・数字・記号を必ず混ぜ、90日ごとに変更する」といった昔ながらの規定をそのまま使っていないでしょうか。こうしたルールは一見厳しく安全そうに見えますが、社員が覚えきれずに付箋にメモしたり、末尾の数字だけを変えて使い回したりする原因になり、かえってリスクを高めることが分かってきました。
本記事では、総務省「国民のためのサイバーセキュリティサイト」や米国国立標準技術研究所(NIST)のガイドラインをもとに、安全なパスワード作成の基本原則と、定期変更ルールの見直しの考え方を整理します。そのうえで、総務・情報システム担当者が社内ルールを作り、浸透させるまでの運用手順を、よくある失敗パターンとあわせて解説します。
パスワード運用の悩みはどれ? かんたん診断
Q1. パスワード運用で一番の悩みはどれですか?
おすすめ記事
目次
開く
閉じる
開く
閉じる
パスワードルールを組織に浸透させる情報セキュリティ研修eラーニングの比較
企業のパスワード対策でつまずきやすいのは、ルールの中身よりも「全員に守ってもらうこと」です。情報システム部門が正しいルールを作っても、社員が理由を知らないままでは、忙しいときに付箋メモや使い回しへ戻ってしまいます。パスワードの作り方や管理方法は、標的型メールやフィッシング詐欺への対応と同じく、社員一人ひとりの理解に支えられる対策です。
そこで、ルールの策定と並行して検討したいのが、情報セキュリティ研修をeラーニングで実施する方法です。全社員に同じ内容を届けられ、誰が受講したか、理解度テストに合格したかを記録できるため、ルールを周知した証跡も残せます。代表的なサービスの特徴は次のとおりです。
| サービス名(提供会社) | 強み | 留意点 |
|---|---|---|
| タレントパレット(株式会社プラスアルファ・コンサルティング) | 採用から育成まで一元管理でき、未受講者へのリマインドやテスト採点を自動化して管理作業の負担を減らせる | 教材設計は自社で対応が必要で、提供コンテンツは基礎的な内容が中心 |
| AirCourse(KIYOラーニング株式会社) | 多数のコース・動画を定額で利用でき、1本約5分の動画で隙間時間に学習しやすい | コンテンツが不足した場合は追加プランへの切り替えが必要 |
| Schoo for Business(株式会社Schoo) | 多数の動画が見放題で、スマートフォンにも対応し移動中でも学べる | 研修向けの基礎的な動画が多く、高度な内容を求める企業には物足りない可能性がある |
自社のパスワードルールを研修に組み込みたいなら教材を自作しやすいもの、まずは一般的なセキュリティの基礎を全社員に学ばせたいなら既製コンテンツが豊富なもの、というように目的で選び方が変わります。選び方のポイントは、情報セキュリティ研修向けeラーニングの比較記事で詳しく確認できます。
安全なパスワード作成の基本原則
安全なパスワードの条件は、大きく「長いこと」「推測されにくいこと」「使い回さないこと」の3つです。総務省の「国民のためのサイバーセキュリティサイト」では、理想はある程度長いランダムな英数字の並びであり、覚える必要がある場合は、無関係な複数の単語をつなげたり、その間に数字列を挟んだりしたものがよいとしています。
複雑さより長さを重視する
パスワードを総当たりで破る攻撃に対しては、文字の種類を増やすよりも文字数を増やすほうが効果的です。たとえば英小文字だけでも、1文字増えるごとに組み合わせは26倍になります。NISTが2025年に公表したデジタルアイデンティティのガイドライン(SP 800-63B Revision 4)では、パスワードだけで認証する場合は最低15文字、多要素認証の一部として使う場合でも最低8文字を求め、少なくとも64文字までは設定できるようにすべきとしています。社内ルールでは、管理するシステムの仕様も踏まえ、12文字から15文字以上を目安にするのが現実的です。
覚えやすい「パスフレーズ」の作り方
長いパスワードを覚えるには、意味のつながらない3つから4つの単語を組み合わせるパスフレーズが便利です。たとえば「机」「傘」「ひまわり」「電車」のように、自分の情報と関係のない単語をローマ字でつなぎ、間に数字や記号を挟みます。自分だけの情景を思い浮かべると覚えやすく、文字数も自然に15文字を超えます。ただし、有名な歌詞やことわざ、座右の銘のように他人が知りうる文章は避けましょう。
避けるべきパスワードのパターン
攻撃者は、よく使われる単語や過去に漏えいしたパスワードの一覧を使って効率よく推測します。次のようなパターンは、文字数が足りていても破られやすいため避けます。
| 避けるべきパターン | 例 | 破られやすい理由 |
|---|---|---|
| よく使われる文字列 | 123456、password、qwerty | 攻撃ツールの辞書の最初に入っている |
| 個人情報 | 名前、誕生日、電話番号、家族やペットの名前 | SNSや名刺から推測できる |
| 社名・サービス名の流用 | 社名+西暦、サービス名+01 | 標的を絞った攻撃でまず試される |
| キーボード配列や単純な規則 | 1qaz2wsx、abcd1234 | 見た目は複雑でも辞書に登録されている |
| 一部だけ変えた使い回し | 基本形+サービスごとの数字 | 1つ漏れると規則ごと見抜かれる |
NISTのガイドラインでも、新しく設定されるパスワードを、よく使われるものや漏えいが確認されたものの一覧(ブロックリスト)と照合し、該当するものは使わせないことを求めています。社内システムで設定できる場合は、この照合機能を有効にしておくとよいでしょう。
サービスごとに別のパスワードにする
どれだけ強いパスワードでも、複数のサービスで使い回すと、どこか1つから漏えいしたときに他のサービスにも不正ログインされます。これは、流出したIDとパスワードの組み合わせを別のサービスで次々に試す「パスワードリスト攻撃」と呼ばれる手口です。総務省のサイトでも、サービスごとに異なる十分に安全なパスワードを使うよう呼びかけています。特に、業務用のアカウントと私用のアカウントで同じパスワードを使うと、個人のSNSの漏えいが会社のシステムへの侵入口になりかねません。
定期変更ルールの見直し(NISTの見解)
「パスワードは90日ごとに変更する」というルールは、多くの企業の規程に残っています。しかし現在では、漏えいの兆候がないのに定期的な変更を強制することは推奨されていません。
定期変更をやめる流れになった理由
NISTは2017年のSP 800-63B改訂の段階で定期変更を求めない方針を打ち出し、2025年のRevision 4では、利用者に定期的な変更を要求してはならないと明記しました。総務省の「国民のためのサイバーセキュリティサイト」もこのNISTの考え方を紹介し、定期変更を求めると、パスワードの作り方がパターン化して簡単なものになったり、使い回しが増えたりする問題があると説明しています。実際に、変更のたびに末尾の数字を1つ増やすだけ、季節名を入れ替えるだけといった変え方になりやすく、攻撃者にとっては推測の手がかりが増えるだけです。
変更が必要になるのはどんなときか
定期変更が不要になっても、パスワードを変えなくてよいわけではありません。次のような場合は、速やかに変更させる必要があります。
- 利用しているサービスから情報漏えいの発表があったとき
- 身に覚えのないログイン通知や、不審な操作の履歴が見つかったとき
- フィッシングサイトにパスワードを入力してしまった疑いがあるとき
- パスワードを他人に教えた、画面をのぞかれた、メモを紛失したとき
- 共用アカウントを使っていた担当者が異動・退職したとき
NISTのガイドラインも、漏えいの証拠がある場合には変更を強制すべきとしています。社内規程では「定期変更は求めない」と書くだけで終わらせず、「漏えいの疑いがあるときは直ちに変更し、情報システム担当へ報告する」という手順をセットで定めておくことが大切です。
定期変更を残す場合の考え方
取引先との契約や業界の基準、利用しているシステムの仕様などによって、すぐには定期変更をやめられない場合もあります。その場合は、変更の際に過去のパスワードの使い回しを禁止する設定を入れる、変更間隔を必要以上に短くしない、多要素認証を導入した段階で定期変更の廃止を検討する、といった形で、定期変更による弊害を小さくする工夫をしましょう。
安全性と運用しやすさのバランス
パスワードのルールづくりで見落とされやすいのが、社員が実際に守れるかどうかという視点です。ルールを厳しくするほど安全になると考えがちですが、守れないルールは形だけになり、実態とのずれが新たなリスクを生みます。
複雑すぎるルールが招く「付箋メモ」のリスク
文字種の組み合わせ、定期変更、システムごとに異なるパスワードといった条件を同時に課すと、社員が覚えなければならない文字列はすぐに十数個を超えます。その結果起きやすいのが、パソコンのモニターに付箋を貼る、デスクトップに「パスワード.txt」を置く、手帳の最終ページに一覧を書くといった行動です。これでは、オフィスに来た来訪者や清掃業者、ノートパソコンを盗んだ人にパスワードを渡しているのと変わりません。在宅勤務やカフェでの作業が増えた今は、社外でメモが人目に触れる機会も増えています。
NISTのガイドラインでも、文字種の混在を強制するような構成ルールを課してはならないとしています。これは複雑さが不要という意味ではなく、強制すると人間が覚えやすい単純な規則に逃げてしまい、かえって推測されやすくなるためです。
パスワード管理ツールを認める
サービスごとに異なる長いパスワードを全部覚えるのは現実的ではありません。そこで有効なのが、パスワード管理ツール(パスワードマネージャー)の利用です。ツールが長いランダムな文字列を自動で作成・保存し、社員は管理ツールにログインするための1つのパスワードだけを覚えればよくなります。NISTのガイドラインでも、パスワード管理ツールや自動入力の利用を認めること、パスワード入力欄への貼り付けを許可することを求めています。社内でツールを使う場合は、会社が許可したツールを指定し、管理ツール自体にも長いパスワードと多要素認証を設定させましょう。
パスワードだけに頼らない
パスワードは、どれだけ工夫してもフィッシングや漏えいで盗まれる可能性があります。そのため、パスワードに加えてスマートフォンの認証アプリや生体認証などを組み合わせる多要素認証を導入すると、パスワードが漏れても不正ログインを防ぎやすくなります。多要素認証を前提にすれば、パスワード自体のルールを社員にとって無理のない水準に保つこともできます。安全性と運用しやすさは、パスワードのルールだけで両立させるのではなく、ツールや認証の仕組みと組み合わせて実現するものだと考えましょう。
| 比較項目 | 従来型のルール | 見直し後のルール例 |
|---|---|---|
| 文字数 | 8文字以上 | 12文字から15文字以上(パスフレーズ推奨) |
| 文字種 | 英大文字・小文字・数字・記号を必須 | 強制せず、よく使われる文字列を禁止 |
| 変更 | 90日ごとに定期変更 | 漏えいの疑いがあるときに直ちに変更 |
| 保管 | 記憶に頼る(実態はメモが多い) | 会社が許可したパスワード管理ツール |
| 認証 | パスワードのみ | 多要素認証を併用 |
企業での運用手順(アクセス権限管理・多要素認証の併用)
ここからは、総務・情報システム担当者が社内のパスワードルールを見直し、定着させるまでの手順を5つのステップで紹介します。
ステップ1:アカウントと利用実態を棚卸しする
まず、社内で使っているシステムやクラウドサービスと、そのアカウントを一覧にします。誰がどのサービスを使っているか、管理者権限を持つのは誰か、複数人で1つのIDを共有している共用アカウントはないかを確認します。あわせて、社員にパスワードの保管方法を匿名アンケートで聞くと、付箋メモや使い回しなど、規程と実態のずれが見えてきます。
ステップ2:パスワードポリシーを文書化する
棚卸しの結果をもとに、パスワードポリシーを規程として定めます。文字数の下限、禁止するパターン、使い回しの禁止、変更が必要になる場面と報告先、許可するパスワード管理ツール、初期パスワードの扱いなどを盛り込みます。システムから発行される初期パスワードは、初回ログイン時に必ず変更させ、未使用のまま長期間放置しない運用にします。ルールの数は増やしすぎず、なぜそのルールなのかを1行で添えると、社員が納得しやすくなります。
ステップ3:アクセス権限を必要最小限にする
パスワードが漏れたときの被害を小さくするには、一人ひとりが使える範囲を業務に必要な分だけに絞ることが重要です。管理者権限は日常業務用のアカウントと分け、使う人を限定します。入社・異動・退職のタイミングでアカウントの発行・権限変更・削除を行う手順を決め、退職者のアカウントが残ったままにならないよう定期的に点検しましょう。共用アカウントは原則として個人ごとのアカウントに切り替え、どうしても残す場合は利用者と変更のタイミングを記録します。
ステップ4:多要素認証とシステム側の対策を有効にする
メールやクラウドストレージ、社外から接続できるシステムなど、重要度の高いサービスから多要素認証を有効にします。あわせて、ログインの失敗が続いたときにアカウントをロックする、普段と違う場所からのログインを通知するといったシステム側の機能も確認しましょう。社員の努力に頼る部分を減らし、仕組みで守る範囲を広げることが、無理のない運用につながります。
ステップ5:研修で周知し、定期的に見直す
ポリシーを作ったら、全社員に内容と理由を伝えます。メールで規程を送るだけでは読まれないことが多いため、短時間の研修や理解度テストを組み合わせると効果的です。新入社員や中途入社者には入社時の研修に組み込み、既存社員には年に1回程度の受講を求めると、ルールが形骸化しにくくなります。国家サイバー統括室が公開している「インターネットの安全・安心ハンドブック」のような公的資料を教材として活用するのも一つの方法です。受講記録が残る仕組みを使えば、誰に周知が届いていないかも把握できます。
よくある失敗パターン
パスワードルールの見直しで起こりがちな失敗と、その改善策を整理します。
| よくある失敗 | 起こりやすい問題 | 改善の方向性 |
|---|---|---|
| 規程を厳しくしただけで終わる | 社員が覚えきれず付箋メモや使い回しが増える | 長さ重視のルールにし、管理ツールと多要素認証を併用する |
| 定期変更を廃止したが漏えい時の手順がない | 漏えいに気づいても誰も変更・報告しない | 変更が必要な場面と報告先を規程に明記する |
| 共用アカウントを放置する | 退職者もログインでき、誰が操作したか追えない | 個人アカウントへ切り替え、異動・退職時に権限を見直す |
| 周知をメール1通で済ませる | ルールの存在や理由が伝わらず、守られない | 研修と理解度テストで理由まで伝え、受講状況を記録する |
| 一度決めたルールを見直さない | 新しい攻撃手口や導入した新システムに合わなくなる | 年1回など時期を決めて棚卸しとルールの点検を行う |
失敗の多くは、ルールの中身ではなく、ルールが社員に届いていないことから起きます。組織全体のセキュリティ意識を底上げするには、パスワードに限らず、メールの添付ファイルや不審なリンクへの対応など、情報セキュリティ全般を継続して学べる環境を用意することが効果的です。
よくある質問(FAQ)
Q. パスワードは何文字以上にすればよいですか?
A. 社内ルールでは12文字から15文字以上を目安にするのが現実的です。NISTのガイドライン(SP 800-63B Revision 4)では、パスワードだけで認証する場合は最低15文字、多要素認証の一部として使う場合は最低8文字を求めています。
Q. パスワードの定期変更はもう必要ありませんか?
A. 漏えいの兆候がない場合の定期変更は推奨されていません。定期変更を求めると、パスワードがパターン化したり使い回しが増えたりするためです。ただし、漏えいの疑いがあるときは直ちに変更する必要があります。
Q. 英大文字・小文字・数字・記号はすべて混ぜるべきですか?
A. 混ぜること自体は問題ありませんが、ルールで強制する必要はありません。強制すると覚えやすい単純な規則に流れやすくなります。文字種の組み合わせより、文字数を長くすることと、よく使われる文字列を避けることを優先しましょう。
Q. パスワードを紙にメモするのはいけませんか?
A. モニターへの付箋貼り付けや机上へのメモ放置は、他人に見られる危険が高いため避けるべきです。覚えきれない場合は、会社が許可したパスワード管理ツールに保存し、ツール自体に長いパスワードと多要素認証を設定する方法が安全です。
Q. 多要素認証を入れればパスワードは簡単でもよいですか?
A. 簡単すぎるパスワードは避けるべきです。多要素認証は不正ログインを防ぐ効果が高い一方、パスワードもその要素の一つです。NISTも多要素認証で使う場合でも最低8文字を求めており、よく使われる文字列や使い回しは禁止したままにしましょう。
Q. 社内にパスワードルールを浸透させるにはどうすればよいですか?
A. 規程を配布するだけでなく、ルールの理由まで伝える研修や理解度テストを組み合わせるのが効果的です。入社時と年1回程度の受講を求め、受講記録を残すと、周知が届いていない社員も把握できます。
まとめ
安全なパスワード作成のルールは、「複雑にして頻繁に変える」から「長くして使い回さず、仕組みで守る」へと考え方が変わっています。本記事のポイントを整理します。
- パスワードは文字種の複雑さより長さを重視し、12文字から15文字以上を目安にする
- よく使われる文字列や個人情報を避け、サービスごとに別のパスワードにする
- 漏えいの兆候がない定期変更は求めず、漏えいの疑いがあるときの変更手順を定める
- 複雑すぎるルールは付箋メモや使い回しを招くため、管理ツールと多要素認証を併用する
- アクセス権限を必要最小限にし、研修でルールの理由まで伝えて定着させる
まずは社内のアカウントとパスワードの実態を棚卸しし、守れるルールに見直すところから始めてみてください。
参考文献
- 総務省「国民のためのサイバーセキュリティサイト|安全なパスワードの設定・管理」https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/06/
- 国家サイバー統括室「インターネットの安全・安心ハンドブック」https://security-portal.cyber.go.jp/guidance/handbook.html
- NIST「SP 800-63B Digital Identity Guidelines: Authentication and Authenticator Management(Revision 4)」https://pages.nist.gov/800-63-4/sp800-63b.html