うちの会社のパスワードが漏洩したって本当?

最近、ニュースなどで企業の情報漏洩が報じられることが増えてきました。もし、御社のパスワードがインターネット上に流出していたら、と考えると不安になることはありませんか。特に、情報システム部門が専門的に存在しない中小企業においては、セキュリティ対策は後回しにされがちです。しかし、一度情報漏洩が起きてしまうと、会社の信用は大きく損なわれ、場合によっては莫大な損害賠償責任が生じることもあります。今回は、特に「パスワード」に焦点を当て、その漏洩リスクをどのように検知し、そして日々の運用でどのような点に気をつければ良いのかについて、わかりやすく解説していきます。

中小企業のITやパソコンのお困りごとサポートなら >>

情報漏洩は他人事ではない

まず、大前提として理解していただきたいのは、情報漏洩は決して他人事ではない、ということです。大企業だけが標的になるわけではありません。むしろ、セキュリティ対策が十分でない中小企業は、攻撃者にとって格好の標的とされています。パスワードは、会社の大切なデータやシステムへの入り口を守る、いわば「鍵」のようなものです。その鍵が簡単にコピーされて悪用されてしまうと、顧客情報や財務データ、さらには取引先に関する機密情報までが外部に流出する恐れがあります。そうなってからでは、取り返しがつきません。まずは、御社のパスワードが今、安全な状態にあるのかどうかを確認することから始めましょう。

パスワードが漏洩しているかどうかを調べる方法

「うちの会社のパスワードが漏洩しているかもしれない」と心配になったとき、どのようにして確認すれば良いのでしょうか。それを可能にしてくれるのが、情報漏洩を検出するためのさまざまなツールです。これらのツールは、過去に発生した大規模な情報漏洩事件などでインターネット上に公開されてしまった何十億件ものパスワードやメールアドレスのデータベースと、御社で使用しているメールアドレスやパスワードを照合します。もし、そのデータベースの中に御社のドメイン(会社のメールアドレス)に紐づくパスワードが存在していれば、それはすでに漏洩している可能性が極めて高いと言えるでしょう。

具体的には、Have I Been Pwnedのような有名な無料サービスを利用する方法があります。このサイトでは、会社のメールアドレスを入力するだけで、そのアドレスが過去のどのデータ漏洩事件に関連しているかを調べることができます。ただし、これは個人のメールアドレスでの利用が主となるため、会社全体の状況を把握するには不向きです。会社全体のセキュリティを管理するためには、業務用として提供されている有償のセキュリティ監視サービスや、クラウド型の脅威検知ツールの導入を検討も一考でしょう。これらのツールは、御社のドメイン名を登録するだけで、そのドメインに属するメールアドレスやパスワードが闇市場やダークウェブ上で取引されていないかどうかを継続的に監視し、異常を検知した場合はすぐにアラートを通知してくれます。

このようなツールを導入する最大のメリットは、予防と早期発見にあります。パスワードが漏洩していることが分かれば、そのパスワードをすぐに変更するなどの対策を講じることができ、実際の被害が発生する前に食い止めることができるのです。初期費用や月額費用がかかるかもしれませんが、情報漏洩によるビジネス上の損失や信用失墜を考えれば、十分に価値のある投資と言えるでしょう。

パスワードの使いまわしは危険

次に、パスワードの管理方法について考えてみましょう。多くの方が、複数のサービスで同じパスワードを使いまわしているのではないでしょうか。覚えるのが簡単で便利だからです。しかし、この「パスワードの使いまわし」は、セキュリティ上の観点から見ると、非常に危険な行為です。なぜなら、一つのサービスでパスワードが漏洩してしまうと、その同じパスワードを使っている他のすべてのサービスが危険に晒されてしまうからです。

例えば、社員の一人が、業務ではあまり重要でないと思われる会員制のニュースサイトなどに、会社のメールアドレスと、他の重要な業務システムと同じパスワードを登録していたとします。もし、そのニュースサイトが何らかのサイバー攻撃を受けてパスワード情報が漏洩した場合、攻撃者はその「メールアドレスとパスワードの組み合わせ」を手に入れることになります。そして、攻撃者はその組み合わせを使って、御社のクラウドストレージやメールシステム、基幹業務システムなどへの不正ログインを試みるでしょう。たとえ一つのサービスで些細なパスワードが漏れただけだったとしても、それが引き金となって会社全体の重要なシステムが侵害される可能性があるのです。

この問題は、パスワード管理に対する意識の低さに起因しています。従業員の皆さんに、「パスワードは使いまわさないでください」と伝えるだけでは不十分です。なぜそれが危険なのか、そしてどのような結果を招く可能性があるのかを、具体的な例を交えて理解してもらう必要があります。経営者や総務担当者の方は、まずはこの危険性をしっかりと認識し、社内全体に周知徹底させることが大切です。

パスワードリスト型攻撃の巧妙な手口

パスワードの使いまわしの危険性をさらに深刻なものにするのが、リスト型攻撃と呼ばれるサイバー攻撃の手法です。この攻撃は、前述したような情報漏洩事件などで流出した、大量の「ID(メールアドレス)とパスワード」のリストを悪用します。攻撃者は、このリストを入手し、それを自動化されたプログラム(ボット)に読み込ませます。そして、そのプログラムは、FacebookやGoogle、各種のクラウドサービスや銀行のサイトなど、さまざまな人気のウェブサービスに対して、リストに載っている何千万、何億通りものIDとパスワードの組み合わせで、かたっぱしからログインを試み続けるのです。

この攻撃は、成功率がひじょうに高いと考えられます。たとえ御社のシステムそのものは堅牢で、直接的な攻撃を受けても簡単には突破されないとしても、従業員の誰かが他の場所で使いまわしていたパスワードがリストに含まれていれば、そのパスワードで簡単にログインを許してしまうことになるのです。それは、防犯カメラや警備員が完璧なオフィスビルに、誰かが合鍵をばらまいてしまっているようなものです。いくら正面からの侵入を防いでも、合法的な鍵(パスワード)を使って中からドアを開けられてしまえば、何の意味もありません。

パスワードリスト型攻撃は、特にパスワードの使いまわしという人的な弱点を突いてくる、極めて現実的で効果的な攻撃手法なのです。そして、この攻撃から会社を守るためには、たった一つの方法しかありません。それは、すべてのサービスで、すべて異なるパスワードを使用する、という徹底したルールを守ることです。

安全なパスワード管理を実現するための具体的なステップ

では、パスワードの使いまわしをやめ、安全に管理するためには、具体的にどのようなことを実行すれば良いのでしょうか。ここでは、特に人的リソースが限られている中小企業でも導入しやすい方法をいくつかご紹介します。

第一のステップとして、1Passwordなどのパスワードマネージャー(パスワード管理ツール)の導入を検討してください。パスワードマネージャーは、すべてのサービスごとに異なる、複雑で強力なパスワードを自動的に生成し、それを暗号化された金庫のような場所に保管してくれるソフトウェアです。利用者は、パスワードマネージャー自体へのアクセスに必要な一つの「マスターパスワード」だけを覚えておけば良く、あとはそのマスターパスワードでログインするだけで、各サービスへのログイン情報を自動入力することができます。これにより、使いまわしを根本から排除し、かつ複雑なパスワードを簡単に運用することが可能になります。現在では、多くの優れたクラウド型のパスワードマネージャーが提供されており、比較的低コストで導入できるものも増えています。

第二のステップは、二段階認証(多要素認証)の導入です。二段階認証は、パスワードに加えて、スマートフォンに送信される確認コードや、生体認証(指紋や顔)など、別の要素を組み合わせて本人確認を行う仕組みです。たとえパスワードが漏洩してしまった場合でも、第二の要素がなければログインすることはできません。これは、パスワードリスト型攻撃に対する非常に強力な防御策となります。現在、多くのクラウドサービスや業務システムがこの二段階認証に対応していますので、可能な限り設定を有効にすることをお勧めします。

第三のステップは、社内におけるセキュリティポリシーの明確化と教育の実施です。パスワードマネージャーや二段階認証といった技術的な対策は、それを正しく使う人がいて初めて効果を発揮します。経営陣自らがその重要性を理解し、全従業員に対して、なぜパスワードの使いまわしが危険なのか、新しいツールをどのように使うのか、ということを継続的に教育し、啓発していくことが不可欠です。定期的な社内研修や、セキュリティに関する注意喚起のメールを配信するなど、できることから始めてみてください。

万が一に備えたインシデント対応計画

どれだけ予防策を講じても、完全にリスクをゼロにすることはできません。そのため、万が一パスワード漏洩や不正ログインが発生した場合に、どのように対応するかという計画を事前に立てておくことも重要です。これを「インシデント対応計画」と呼びましょう。

具体的には、不審なログインやデータの不正アクセスを検知した場合、誰に連絡し、どのような手順で調査を行い、どうやって被害の拡大を防ぐのか、というフローを決めておきます。また、関係者への報告や、必要に応じて警察や監督官庁への連絡、さらには顧客への説明責任についても考えておく必要があります。この計画があるかないかで、実際に事件が発生した際の混乱の度合いや、被害の規模が大きく変わってきます。小さな会社であれば、大掛かりなものではなくても構いません。まずは、経営者と総務担当者など、ごく少数のキーパーソンで話し合い、基本的な対応の流れを文書化しておくだけでも、いざという時に大きな力となるでしょう。

まとめ

今回は、中小企業の経営者や総務担当者の方に向けて、パスワード漏洩のリスクとその対策について詳しく解説してきました。パスワードは、デジタル社会において会社の資産を守る最も基本的かつ重要な砦です。まずは、情報漏洩検出ツールなどを活用して、現状を把握することから始めてみてください。そして、パスワードの使いまわしという習慣が、いかに大きなリスクをはらんでいるかを理解し、パスワードマネージャーの導入や二段階認証の設定、社内教育の実施といった具体的な対策に着手していただければと思います。セキュリティ対策は、一度行えば終わりというものではなく、継続的な取り組みが求められます。しかし、これらの一歩一歩の積み重ねが、やがては御社をサイバー攻撃から守る強固な盾となるのです。どうぞ、明日ではなく今日から、できることから始めていただけますよう、心からお願い申し上げます。

中小企業のITやパソコンの困りごとを相談したいなら >>