X



【IT】「パスワードは定期的に変更してはいけない」 米政府©2ch.net
レス数が1000を超えています。これ以上書き込みはできません。
0001KingFisherは魚じゃないよ ★ 転載ダメ©2ch.net
2017/05/23(火) 22:14:28.99ID:CAP_USER9
<アメリカの電子認証専門機関が、定期的なパスワード変更の推奨をやめると決めた。エンドユーザーもいずれ、代わりの新しい「パスフレーズ」を要求されるようになるはすだ>

米政府機関はもう、パスワードを定期的に変えるのを推奨しない。アメリカの企画標準化団体、米国立標準技術研究所(NIST)が発行する『電子認証に関するガイドライン』の新版からルールを変更する。

ウェブサイトやウェブサービスにも、サイトが乗っ取られたのでもない限り、「パスワードが長期間変更されていません」などの警告を定期的に表示するのを止めるよう勧告するという。

銀行や病院のように人に知られてはいけない個人情報を扱う機関も同じだという。


【参考記事】パスワード不要の世界は、もう実現されている?!
http://www.newsweekjapan.jp/stories/technology/2016/03/post-4761.php


実は近年、情報セキュリティー専門家の間でも、特別の理由がない限り、ユーザーにパスワード変更を求めるべきではないという考え方が増えてきた。

なぜなら、ユーザーは新しいパスワードをいい加減に作る傾向があるからだ。どうせ数カ月後に変更を求められると思えばなおさらだ。

「パスフレーズ」の普及を

ノースカロライナ大学チャペルヒル校の調査によると、定期的にパスワード変更を求められると、人々は多くの場合、まったく新しく作り直すのでなく、同じパターンで少しずつパスワードを変更する。

どこかの1文字だけを順番に変えていくなどのパターンになりやすい。


【参考記事】サイバー攻撃で他国を先制攻撃したいドイツの本音
http://www.newsweekjapan.jp/stories/world/2017/04/post-7377.php


仮に、まったく新しいパスワードを作るよう求めても結果はあまり変わらない。ハッカーはどちらのパスワードでも容赦なく解読してくる。つまり、パスワードの変更はハッカーよりユーザーに不便を強いる。


【参考記事】ランサムウエア「WannaCry」被害拡大はNSAの責任なのか
http://www.newsweekjapan.jp/stories/technology/2017/05/wannacry-nsams.php


定期的なパスワード変更を止める代わり、NISTは最低64文字でスペースも入れられる「パスフレーズ」を推奨する。

フレーズにすれば長くても覚えやすく、桁数が多いので解読されにくい。

NISTからの通達が出回れば、定期的なパスワード変更の代わりに「パスフレーズ」を求めるサイトやサービスも増えてくるだろう。

(全文)
http://www.newsweekjapan.jp/stories/world/2017/05/-----2.php
0952名無しさん@1周年
2017/05/27(土) 13:24:26.16ID:Bmx3mMuS0
パスフレーズも無理です、英語出来ませんし、そんな長い文覚えていられません
0953名無しさん@1周年
2017/05/27(土) 13:30:32.97ID:sF2ZmUpH0
2段階認証でOTP,SMS,FidoU2f,Yubikey、いろいろ組み合わせればいいだけじゃん
IDとPasswordだけでログイン管理する感覚がおかしい
0954名無しさん@1周年
2017/05/27(土) 13:55:09.31ID:R850s6Im0
三井住友はモバイルバンックもワンタイムパスワードも泥アプリがあるけどroot不許可で俺涙目
パスワードは物理的なカードデバイスもらえるけど、出先で未登録振り込みするなら常に持ち歩かないといけない
それか非rootスマホを一緒に持ち歩ることにするか、悩むわ
0955名無しさん@1周年
2017/05/27(土) 14:08:31.89ID:XHfMdE5W0
>>950
だから評判の良いパスワードマネジャーを使うのがおすすめでそれについては2要素認証なりしておけばいい
0956名無しさん@1周年
2017/05/27(土) 14:11:33.38ID:XHfMdE5W0
パスワードマネジャーの利用を妨げたりコピペ禁止しているところはセキュリティレベルを下げて喜んでいるのかも知れない事を指摘すべきだし
使わない選択もあり
0957名無しさん@1周年
2017/05/27(土) 16:37:00.48ID:hZXZJN8n0
これが現状では、安全で楽で、コストも掛からないかと

822 名前:名無しさん@1周年 sage ▽1件 投稿日:2017/05/24(水) 14:08:03.89 ID:ouWCo+tZ0 1回目 keepassのマスターキーだけ強烈に難しいパスワードに設定
Googleドライブにkeepassのデータを保存
Googleアカウントのパスワードはスマホでも打ちやすい比較的簡単なものにして二段階認証でセキュリティ確保

これでスマホ初期化時でも楽勝
0959名無しさん@1周年
2017/05/27(土) 17:10:08.41ID:WWwJXvSN0
>>954
root取ったデバイスにワンタイムトークンアプリ入れるとか情弱にもほどがある
0961名無しさん@1周年
2017/05/27(土) 17:52:00.46ID:IAZ1Fgl50
>>955
そういう手もあるにはあるがソースコード全開示されても素人にゃパスワードマネジャーの安全性なんて分からんしな
評判なんてモンがアテにならんからLINEみたいなものも流行ってるわけで
0962名無しさん@1周年
2017/05/27(土) 19:31:34.82ID:SffNUnKM0
パスワードなんか要らない仕組みを考えればいいだけなのに、ばかなんじゃね?
0964名無しさん@1周年
2017/05/27(土) 21:32:15.01ID:OLzUg9C40
そもそもアルファベットと数字だけってのが
あと少しの記号かそれじゃすぐパス抜かれちゃうわ
漢字ひらがなカタカナも組み合わせればいいのに・・・
0965名無しさん@1周年
2017/05/27(土) 22:28:16.97ID:aI7bLT6/0
パスワードは爺さんの戒名をローマ字で打ち込むのがベスト
0966名無しさん@1周年
2017/05/27(土) 22:40:30.89ID:9m59jttP0
>>961
それならどうするのがベストかという話なんだろうな
変更を強要される状況ではパスワードマネージャを使えば利便性は落ちない
いくらでも複雑なパスワードを使うことができ、覚えるパスワードを一つまたは2つ程度に限定する
ことができる

では問題点は何か?
漏洩とか流出のリスクが大きいと思うならlastpassのようなクラウド型のサービスを使うのは無いだろう
だからスタンドアロンのパスワードマネージャーを対象に考える
1.そのプログラムは意図的に外部へ情報を流すか?漏洩させるようなものではあってはならない
2.そのプログラムはローカルの環境に安全ではない形でパスワード情報を保存、あるいは痕跡として残していないか
もし残していれば操作ミスやウィルスによる危険性が増す

2の問題はローカルexploitの問題の可能性があるという話になる。これはある程度は個人レベルで対処可能だ
他に危ないプログラムは入れない。ウィルスチェックは行う。アンチウィルスのデータベースは常に最新にする。
OSのパッチも最新に常に更新する。全部普通の対応だね

1の対応は2つ。一つは外向きのネットワークトラフィックもファイアウォールで叩き落す。内容不明の通信は外に
出さない。メール(メールサブミッション)、HTTP、HTTPS、もし使うならSSH。後は通さない。クラウドストレージ系
のサービスはうまく対応できるかどうかは知らない。
もう一つはあまり使われていない、使う人の少ないパスワードマネージャは使わない。使う人が多ければ当然
先に書いたような外向きのフィルタリングをやって使う人はいるし、この程度のことをやっていればバレるんだよ。
マイナーなプログラムでは見過ごされる可能性は高い。そういう意味で評判の良い=使っている人の多いプログラム
のほうがいくらかでもマシ
0967名無しさん@1周年
2017/05/27(土) 23:03:24.88ID:yzt3qRQ9O
英語のフレーズなんて日頃使わねぇから覚えられねぇよ。お気に入りの日本語作品内の文章や出来事を引用するとかの方が覚えやすいんじゃなかろか?年表付きで。徒然草や平家・源氏物語、俳句や百人一首や念仏とかも面白いかもw これなら勉強にもなるんじゃね?
0968名無しさん@1周年
2017/05/28(日) 02:06:30.45ID:IKrpNX4k0
ネットゲームだとすぐログインしたくて短いパスワードにしたりコピペしちゃう
0969名無しさん@1周年
2017/05/28(日) 10:33:20.83ID:anXlXhYp0
似た様なのにしないと覚えられんからな。
0970ドクターEX
2017/05/28(日) 10:50:30.16ID:6zMcOz9U0
私のパスワードはすべて81から始まる電話番号。
突破できるものなら突破して見ろwww
0971名無しさん@1周年
2017/05/28(日) 10:53:40.50ID:51St6jP10
指紋とか声でのログインが出来たらいいな
0972名無しさん@1周年
2017/05/28(日) 10:54:08.05ID:xq5A/Hcw0
usbを指すと勝手にログインする仕組みになってるからよくわからん。経年劣化で反応しなくなるとシステム担当が交換してくれる。
0973名無しさん@1周年
2017/05/28(日) 12:45:44.78ID:4b9QhXXZ0
1年に1回でいい?
0974名無しさん@1周年
2017/05/28(日) 12:53:27.39ID:YW03GcWQ0
してはいけない
と言うとやりたくなる(^_^;)変えよ
0975名無しさん@1周年
2017/05/28(日) 12:53:42.01ID:2qZBnxnY0
パスワードを変えろって、
要するに漏洩しまっくてるのを公表せずに隠してるからだよな。

バレてないものを変える意味がない。
0977名無しさん@1周年
2017/05/28(日) 14:24:13.03ID:up1Oa/840
>>975
漏洩物とダントツトップは本人だけどなw
0978名無しさん@1周年
2017/05/28(日) 14:27:38.90ID:8QWCNewT0
パスワードの設定を求められたから
my_penis にしたら「短すぎます」と叱られたわ
0979名無しさん@1周年
2017/05/28(日) 14:33:08.22ID:X9XgQzBr0
ツイッタBOTのアカウント2回ほど乗っ取られて頭に来たんで
糞長いパスにしたら安定した
0980名無しさん@1周年
2017/05/28(日) 16:48:59.98ID:LK3wpIka0
>>65
ノートンじゃなくてもフリーのパスワードジェネレーターぐらいはある。

>>78
ああ、そういう事だよ。
でもKeePassはソースコード公開してるせいか狙われるんだとか。

>>81
Windowsに長ったらしいパスワード設定して、その上PINコードも20文字ぐらいで設定してるw


>>294
いやもう、今はそれぐらいじゃないと。
0981名無しさん@1周年
2017/05/28(日) 17:29:39.48ID:D2EXLgVi0
Google、Amazon、Twitterは特に乗っ取り被害常連なので・・・
めっちゃガチガチにしないと
0983名無しさん@1周年
2017/05/28(日) 19:17:11.16ID:FVvXnj0e0
>>862
香具師?
0984名無しさん@1周年
2017/05/28(日) 19:38:05.02ID:YVm0NPit0
>>982
こんな感じか?
ngkttkkywmmwwomwsrkkcghnrwgnmdkn
kryknikmkhrmwkrthsrmsrnmahsknsk
0986名無しさん@1周年
2017/05/28(日) 20:05:41.88ID:Xpoeck8u0
パスフレーズも違える元だと思うな。間違えやすい数字や文字とか
なんでパスワードはパスワード生成ソフト使って生成サせるようにしたほうがいいわ
間違えやすい数字や文字とかを使わないでパスワード生成することもできるし
あとは面倒だけど二段階認証が使えるならこれと組み合わせる
0988名無しさん@1周年
2017/05/28(日) 21:04:16.60ID:JW3t3xV30
そのくせ毎回スパイ天国だったっけ?
0989名無しさん@1周年
2017/05/28(日) 21:11:27.08ID:JW3t3xV30
ハッキングするとき面倒だからか?
0990名無しさん@1周年
2017/05/28(日) 21:23:03.42ID:JW3t3xV30
パスワードに漢字を混ぜるといいらしいぞ。
0991名無しさん@1周年
2017/05/28(日) 21:34:31.64ID:JW3t3xV30
呪文詠唱にしよう。
0992名無しさん@1周年
2017/05/28(日) 21:35:23.70ID:rqsbqJtn0
>>735
何だその押すな押すな理論www
0993名無しさん@1周年
2017/05/28(日) 21:38:15.58ID:AD5glWKr0
定期的には変更してないけど不定期で変更してるよ
0994名無しさん@1周年
2017/05/28(日) 21:47:28.25ID:JW3t3xV30
そのくせ毎回スパイ天国だ?
0995名無しさん@1周年
2017/05/28(日) 21:50:18.99ID:dRsfgGeb0
>>50
茶吹くわアホ
0997名無しさん@1周年
2017/05/28(日) 21:52:10.33ID:JW3t3xV30
いい加減、パスワードとかのank文字は止めろよ
指紋とか使えるだろ?
1000名無しさん@1周年
2017/05/28(日) 21:59:00.57ID:JW3t3xV30
辞書攻撃が捗りそうだな。
10011001
Over 1000Thread
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。
life time: 4日 23時間 44分 32秒
10021002
Over 1000Thread
2ちゃんねるの運営はプレミアム会員の皆さまに支えられています。
運営にご協力お願いいたします。


───────────────────
《プレミアム会員の主な特典》
★ 2ちゃんねる専用ブラウザからの広告除去
★ 2ちゃんねるの過去ログを取得
★ 書き込み規制の緩和
───────────────────

会員登録には個人情報は一切必要ありません。
月300円から匿名でご購入いただけます。

▼ プレミアム会員登録はこちら ▼
https://premium.2ch.net/

▼ 浪人ログインはこちら ▼
https://login.2ch.net/login.php
レス数が1000を超えています。これ以上書き込みはできません。

ニューススポーツなんでも実況