NIST パスワードガイドライン:SP 800-63B 解説
Feb 23, 2026
NIST のパスワードガイドライン(SP 800-63B)は、複雑性ルールよりもパスワードの長さと実世界でのセキュリティを優先します。NIST は最低 8 文字を要求し、単一要素認証ではより長いパスワードまたはパスフレーズを推奨し、システムが少なくとも 64 文字に対応していることを求めます。また、強制的なパスワードの定期変更を推奨せず、パスワードヒントや知識ベースのセキュリティ質問を避けるよう助言しています。パスワードは、漏えいしたものや広く使われている資格情報と照合してスクリーニングする必要があり、多要素認証(multi-factor authentication)が強く推奨されます。これらのエビデンスに基づく実践は、PCI DSS、HIPAA、SOX、ISO 27001 などの現代的なコンプライアンス・フレームワークと整合しています。
国立標準技術研究所(NIST)は、グローバルなサイバーセキュリティガイダンスでよく知られた名前です。SP 800-63 デジタルアイデンティティガイドライン、特に SP 800-63B は、組織がパスワード、多要素認証、および資格情報のライフサイクル管理を含む認証をどのように管理すべきかを定義しています。元々は米国連邦機関向けに開発されましたが、これらのガイドラインは、経験的研究と実際の攻撃データに基づいているため、民間企業、規制当局、およびセキュリティベンダーによって広く採用されています。
Netwrix Password Policy Enforcerの無料トライアルを開始します。より強力なパスワードポリシーを適用し、Active Directoryで弱い、再利用された、または侵害された資格情報をブロックします。
パスワードガイダンスが進化する理由
Password guidance evolves because threats evolve. Decades ago, security policies emphasized frequent password changes and complexity requirements. Research has shown that these rules can make security worse by pushing users toward weak patterns, password reuse, and insecure workarounds. NIST updates its recommendations to reflect how attackers operate today and what attack methods they employ, while also accounting for how users realistically create and manage passwords.
企業ポリシーの基盤
NISTのパスワードガイドラインは、業界全体の企業セキュリティポリシーの基盤として機能します。これらは、PCI DSS、HIPAA、SOX、およびISOに準拠したプログラムなどのフレームワークにおけるコンプライアンス要件やベストプラクティスに影響を与えます。 パスワードポリシーをNISTガイドラインに適応させることで、組織はセキュリティ、使いやすさ、および運用効率のバランスを取った規制基準を満たすことができます。
NISTのパスワードガイドラインとは何ですか?
NISTのパスワードガイドラインは、デジタルアイデンティティシステム内でパスワードをどのように作成、保存、送信、検証すべきかを定義する証拠に基づく推奨事項です。これらのガイドラインは、米国連邦機関およびその契約者にとって義務です。実証済みのセキュリティプラクティスを実装しようとする民間企業も、自発的にこれらを採用しています。
NIST SP 800-63B: デジタルアイデンティティガイドライン
NIST特別出版物(SP)800-63B、タイトル「デジタルアイデンティティガイドライン:認証とライフサイクル管理」は、NISTのパスワードガイダンスの主要な情報源です。これは認証メカニズムに焦点を当てており、より広範なNISTデジタルアイデンティティガイドライン(SP 800-63)の一部です。800-63Bが階層にどのように適合するかを理解するには:
- SP 800-63 (コア): 高レベルのリスク評価と、必要な「保証レベル」を選択する方法について説明します。
- SP 800-63A (登録): "アイデンティティ証明"に焦点を当てており、アカウントを提供する前に人が自分が言っている通りの人であることを確認する方法です。
- SP 800-63B (認証): "記憶された秘密"(NISTのパスワード用語)に関する要件を定義するパスワードガイダンスの出所です。また、レート制限、侵害検出、MFAとの統合などの関連コントロールにも対処しています。
- SP 800-63C (連邦): シングルサインオン(SSO)と、異なるシステム間でアイデンティティがどのように渡されるかに焦点を当てています。
SP 800-63Bは、パスワードセキュリティを革命的に変えたことで有名で、ユーザーに特殊文字を使用させたり、90日ごとにパスワードを変更させたりする従来のルールから、より効果的な対策(より長いパスワードの要求、一般的に使用されるまたは侵害されたパスワードの禁止、MFAの実装など)への移行を示しています。
誰がこれらのガイドラインに従うべきですか?
連邦機関は遵守しなければなりません。民間組織はNIST基準を採用することで利益を得ており、これは現在のベストプラクティスを表し、規制遵守をサポートします。
NISTパスワードポリシーの進化
資格情報ベースの攻撃が自動化され、ユーザーの行動がより予測可能になるにつれて、NISTは実世界の研究と脅威分析に基づいてパスワードガイドラインを再評価しました。
古いルール: 複雑さと強制的な回転
従来のパスワードポリシーは、主なセキュリティコントロールとして複雑さと頻繁な変更に焦点を当てていました。ユーザーは、パスワードに大文字と小文字の文字、数字、特殊文字を含め、30日から90日ごとにパスワードを変更する必要がありました。実際には、これらのルールは予測可能なパターンを生み出しました。"Password1!"は次の回転で"Password2!"になりました。ユーザーは数字を増やし、基本的な単語を再利用し、パスワードを書き留めることで、セキュリティが低下し、フラストレーションが増加しました。
現在の推奨事項:複雑さよりも長さ
現代のNISTガイダンスは、複雑さからパスワードの長さと記憶のしやすさに焦点を移しています。研究によると、長いパスワードやパスフレーズは、短くて複雑なパスワードよりもブルートフォース攻撃や推測攻撃に対してはるかに抵抗力があります。「correct-horse-battery-staple」のような複数の単語から成る長いパスフレーズは、「P@ssw0rd!」よりも解読が難しく、ユーザーが覚えやすいです。
NISTガイダンスの重要な変更
2017年、NISTはSP 800-63Bを含むデジタルアイデンティティガイドラインを改訂しました。そして2025年7月、NISTは最新の認証ガイダンスを含むSP 800-63の改訂版4を発表しました。主なポイント:
- 特殊文字や大文字と小文字の混合使用などの必須の複雑さルールが削除されました。
- 定期的なパスワードの変更は、侵害の証拠がない限り必要ありません。
- パスワードのヒントや知識に基づくセキュリティ質問は、推測されたり調査されたりする可能性があるため、使用しないことをお勧めします。
- パスワードは、一般的に使用されているおよび以前に漏洩した資格情報のリストと照合する必要があります。
- 多要素認証(MFA)は、パスワードのみに依存することを減らすために強く推奨されます。
NIST パスワードの重要な要件
NISTのパスワード要件は、攻撃者が推測したり再利用したりするのを難しくすることに重点を置きつつ、ユーザーが安全に作成し管理しやすくすることに重点を置いています:
最小長さ: 8文字
NIST SP 800-63B 改訂版 4 によれば、最小パスワード長は 8 文字です。これは下限であり、上限ではありません。長い方が常に良いです。
より長いパスワード
NISTは最低8文字を要求し、特にパスワードが唯一の認証手段である場合、より長いパスワードやパスフレーズを推奨しています。多くの組織は15文字以上を内部基準として設定しています。システムはパスフレーズに対応するために、少なくとも64文字までのパスワードをサポートする必要があります。ユーザーにパスワードではなくパスフレーズを考えるよう促してください。
許可された文字
認証システムは、スペースを含むすべてのASCII印刷可能文字とUnicode文字を許可する必要があります。ユーザーが含めることができる特殊文字を制限しないでください。
必須の複雑性ルールはありません
NISTは、大文字、小文字、数字、特別な文字を特定のパターンで要求することを明示的に避けるように勧めています。これらのルールはセキュリティを向上させず、ユーザーがより弱いパスワードを選ぶことを強いることになります。
ブロックリストの確認
新しいパスワードは、一般的に使用されるパスワードのリスト、辞書の単語、コンテキスト固有の用語(会社名、ユーザー名)、および以前の侵害からのパスワードと照合する必要があります。
パスワードヒントやセキュリティ質問はありません
NISTは、パスワードのヒントや知識に基づくセキュリティ質問(「あなたの最初のペットの名前は何ですか?」)の使用を推奨していません。これらは、回答が調査されたり推測されたりする可能性があるため、セキュリティが弱いです。
侵害された場合のみ変更
組織は定期的なパスワード変更を強制すべきではありません。妥協の証拠がある場合やユーザーが変更を要求した場合にのみ、新しいパスワードを要求してください。
強力なパスワード vs. 複雑なパスワード
強力なパスワードは、攻撃者が推測したり破るのがどれだけ難しいかによって定義され、見た目の複雑さによって定義されるものではありません。セキュリティ研究によると、パスワードの長さと予測不可能性は、強制的な複雑さのルールよりもはるかに大きな保護を提供します。
長さに基づく強度
パスワードの強度は長さに応じて指数関数的に増加します。パスワードに文字を1つ追加すると、可能な組み合わせの数が倍増します。これにより、ブルートフォース攻撃や推測攻撃に必要な労力が増加します。技術的には、小文字のみの20文字のパスワードは、すべての文字タイプを含む8文字のパスワードよりも強力です。
パスフレーズアプローチ
パスフレーズは、パスワードとして使用される単語のシーケンスまたは完全な文です。現代のガイダンスでは、"correct-horse-battery-staple"や"MyCatLovesWalkingInTheRain"のような、より長くて記憶に残るパスフレーズを推奨しています。パスフレーズは、その長さと予測不可能性から強さを引き出します。研究によると、ユーザーは複雑な文字列を覚えるのに苦労しますが、特に個人的な意味や視覚的イメージを持つフレーズは簡単に思い出すことができます。
なぜ複雑さのルールが失敗するのか
必須の複雑さルールは、予測可能なユーザー行動につながります。ユーザーは最初の文字を大文字にし、末尾に数字を追加する傾向があります(通常は1、123、または現在の年)および!や@のような記号を使用します。"Password123!"や"Welcome2026!"のようなパスワードは、ほぼすべての侵害データベースに現れます。複雑なパスワードを覚える負担は有害な行動につながります。ユーザーはパスワードを付箋に書いたり、暗号化されていないファイルに保存したり、わずかな変化を加えて異なるシステムで同じパスワードを再利用したりします。攻撃者はこれらの習慣を認識しており、それに応じて攻撃を調整します。
組織のためのパスワードポリシーのベストプラクティス
パスワードポリシーは、セキュリティ、使いやすさ、および運用効率のバランスを取る必要があります。NISTのガイダンスと証拠に基づくプラクティスに従うことで、組織は資格情報に基づくリスクを軽減し、セキュリティを強化し、ユーザーエクスペリエンスを向上させることができます。効果的な企業のパスワードポリシーに関するいくつかの推奨事項を以下に示します。
NIST準拠のポリシーを構築する
NISTベースのパスワードポリシーは、長さによる強度を強調し、既知の弱いパスワードに対するスクリーニングを行い、古いルールを排除します。ポリシーの核心要素には次のものが含まれます:
- 最小パスワード長を8文字に設定しますが、ユーザー教育とインターフェースデザインを通じて、ユーザーに15文字以上の使用を奨励します。
- 強制的な記号や大文字ルールなどの必須の複雑性要件を削除します。
- 一般的に使用される、予測可能で、侵害されたパスワードのリストに対して自動チェックを実装します。
- Eliminate routine password expiration. Require changes only after compromise or risk events.
- パスワードヒントと知識ベースのセキュリティ質問を削除します。
パスワードマネージャー
パスワードマネージャーは、セキュリティと使いやすさの間の緊張を解決します。彼らは、すべてのアカウントに対して長く、ランダムで、ユニークなパスワードを生成し、それを単一の強力なマスターパスワードまたはフレーズの背後に保存します。NISTはパスワードマネージャーの使用を明示的にサポートしており、組織は従業員がそれを採用するよう奨励すべきです。
多要素認証 (MFA)
MFAは、資格情報の侵害に対する最も効果的な防御の1つです。NISTは、特権アカウント、リモートアクセス、高リスクシステムに対して特にMFAを強く推奨しています。攻撃者がフィッシングや侵害を通じてパスワードを取得した場合でも、2番目の要素がなければアカウントにアクセスできません。現代のMFA実装は、SMSコードの代わりに認証アプリ、ハードウェアトークン、生体認証を使用します。SMSコードはSIMスワッピング攻撃に対して脆弱です。
安全なストレージ
組織は、平文または可逆暗号化を使用してパスワードを保存してはなりません。代わりに、強力で塩を加えた一方向の暗号化ハッシュを使用して保存します。NISTのガイダンスは、Argon2、bcrypt、scryptなどの現代的で適応的なハッシュアルゴリズムをサポートしています。これらのアルゴリズムは意図的に遅く、リソースを多く消費するため、パスワードハッシュが盗まれた場合でもブルートフォース攻撃が計算的に高価になります。
Netwrix Password Policy Enforcer は、組織がNIST準拠のパスワードポリシーを強制するのを支援し、弱いおよび侵害されたパスワードを特定し、資格情報の露出を検出し、Active Directoryおよび他のアイデンティティプロバイダー全体でカスタムパスワードポリシー要件を強制します。
パスワードのローテーションと有効期限に関するNISTのガイダンス
数十年にわたり、組織は通常60日または90日ごとに定期的なパスワード変更を義務付けてきました。しかし、NISTの特別出版物800-63Bはこの従来の知恵に挑戦しています。リスクベースのトリガーや侵害の証拠がない限り、パスワードを定期的に期限切れにすることは推奨されません。
NISTが強制的なローテーションを推奨しない理由
NISTの研究によると、強制的なパスワードのローテーションは、解決するよりも多くのセキュリティ問題を引き起こします。ユーザーは頻繁にパスワードを変更することを強いられると、予測可能なパターンを開発します:
- インクリメンタルな変更: ユーザーは既存のパスワードを最小限に修正します (Password1がPassword2になります)。
- 物理ストレージ:フラストレーションを抱えたユーザーは、パスワードを付箋に書いたり、ファイルに安全でない方法で保存したりします。
- より簡単なパスワード: 頻繁な変更を覚えるために、ユーザーはより弱く、覚えやすいパスワードを選択します。
- パターンの再利用: ユーザーは少数のパスワードのバリエーションを循環します。
パスワード変更を要求するタイミング
NISTは特定のパスワード変更頻度を推奨していません。セキュリティまたは運用上の理由がある場合にのみ、組織にパスワードの変更を要求することを推奨しています:
- 侵害の証拠:疑わしいログイン試行、資格情報の露出、異常なアカウント活動
- ユーザーが開始したリクエスト: パスワードを忘れたか、ユーザーが侵害を疑っている
- 確認されたデータ侵害:パスワードが既知の侵害データベースに表示されます
- 重要な役割の変更: 従業員が別の部門に移動するか、アカウントの権限が増加する
パスワード管理とアカウントのセキュリティ
強力なパスワードだけでは不十分です。NISTのガイダンスは、安全なパスワード確認、攻撃への抵抗、および追加の認証コントロールを強調しています。
安全なパスワード確認
Password verification must never expose the actual password value at any point during the authentication process. NIST requires that passwords are never stored or transmitted in plaintext. Use HTTPS/TLS encryption for authentication endpoints. When a user submits a password, the system should hash the submitted password server-side, compare the newly generated hash against the stored hash, and use constant-time comparison to prevent timing attacks.
レート制限とアカウントロック
Automated credential stuffing attacks can test thousands of password combinations in a minute. Rate limiting slows these attacks without completely blocking legitimate users. NIST suggests a balanced approach: progressive delays after failed attempts, high lockout thresholds (NIST recommends limiting to about 100 consecutive failures using throttling rather than immediate lockout), IP-based throttling, and CAPTCHA challenges after several failures.
多要素認証オプション
MFAは、弱いまたは盗まれたパスワードでもアカウントの侵害のリスクを軽減します。組織は複数のMFAオプションを提供する必要があります:
MFA Option | Description |
|---|---|
|
Hardware security keys |
Physical devices like YubiKeys use cryptographic protocols (FIDO2) that bind authentication to the legitimate website, preventing phishing attacks. |
|
Authenticator apps |
Applications like Google Authenticator and Microsoft Authenticator generate time-based one-time passwords (TOTP) that change every 30 seconds. |
|
Push notifications |
Services send authentication requests to a registered device. Users approve or deny with a single tap. |
|
SMS and voice calls |
NIST allows these methods but notes their vulnerabilities. SMS is susceptible to SIM-swapping and interception attacks. |
|
Biometrics |
Fingerprints, facial recognition, and other biometric data can supplement but should not replace other factors. |
|
Recovery codes |
Provide single-use backup codes that users can store securely for account recovery when other factors are unavailable. |
NISTガイドラインと規制コンプライアンス
NISTのパスワードガイドラインは規制ではありませんが、組織はそれを規制遵守の基準として採用します。多くの業界および法的枠組みは、NISTを直接参照するか、その認証およびアクセス制御の原則に密接に一致します。
他のフレームワークをサポート
NISTに準拠したパスワードポリシーは、組織が規制および標準フレームワーク全体で認証およびアクセス制御要件を満たすのに役立ちます:
Control | Description |
|---|---|
|
Control IA-5 (Authenticator Management) |
Governs how organizations manage authenticators, including password complexity, lifetime, and protection requirements. |
|
Control IA-2 (Identification and Authentication) |
Specifies requirements for uniquely identifying and authenticating users before granting access to systems. |
|
Documentation and Audit Requirements |
NIST 800-53 requires comprehensive documentation of security controls, policies, and procedures with regular assessments. |
|
Risk-Based Implementation |
NIST 800-53 uses a risk-based approach with control baselines (Low, Moderate, High) that determine which controls apply based on system impact level. |
NISTのパスワード推奨事項の実装
NIST SP 800-63B のパスワード推奨事項を実装するために、組織は既存のコントロールを評価し、技術的要件を実行し、ユーザーにその理由を伝える必要があります。
評価とギャップ分析
現在のパスワードポリシーがNISTガイダンスとどのように比較されるかを理解することから始めます。既存のパスワードポリシーを監査し、現在施行されているすべての要件を文書化します。これらの既存のポリシーをNISTの要件と比較し、必須の複雑さルール、定期的な期限、パスワードヒントおよびセキュリティ質問、サポートされていないパスワードの長さなどのギャップを特定します。システムリスク、ユーザーへの影響、実装の努力に基づいて修正の優先順位を付けます。
技術的実装
Once gaps are identified and priorities set, implement changes across identity platforms and applications:
- Active Directory およびその他のアイデンティティプロバイダーのパスワードポリシーを更新します。8 文字の最小要件を維持しながら、複雑さの要件を削除するために、デフォルトドメインポリシーを変更します。
- 侵害されたパスワードとブロックリストのチェックを、侵害データセット(Have I Been Pwnedなど)を使用して実装します。
- 特権アカウントから始めて、すべてのユーザーにMFAを展開し、その後すべてのユーザーに拡張します。
- 即時ロックではなく、段階的な遅延を使用してレート制限とアカウントロックポリシーを構成します。
ユーザーコミュニケーション
効果的なコミュニケーションは、混乱を招くポリシー変更をポジティブなユーザー体験に変えることができます。複数のチャネルを通じて変更を事前に発表してください。パスワードポリシーが変更される理由と、レガシーの複雑さルールが削除される理由を説明してください。長いパスフレーズの利点を強調し、特定のパスワードマネージャーを推奨し、スクリーンショットやビデオチュートリアルを使ってMFA設定の手順を提供してください。
NetwrixがNISTパスワードガイドラインを強制するのにどのように役立つか
組織は、特にネイティブのActive Directory機能が現代のセキュリティ要件を満たさない場合、NISTパスワード標準の実装に苦労しています。Netwrixソリューションは、Active Directoryおよびハイブリッドアイデンティティ環境でNISTパスワードガイダンスを実装、施行、遵守を示すのに役立ちます。
弱いパスワードの検出
Netwrix Password Policy Enforcerは、Active Directory環境を積極的にスキャンして、NISTの要件に違反するパスワードを持つアカウントを特定します。推奨される長さよりも短いパスワードを検出し、違反データベースに表示されるパスワードを持つアカウントにフラグを付けます。これにより、組織は攻撃者がそれらを悪用する前に、弱い資格情報を検出して修正できます。
パスワードポリシーの施行
Netwrix Password Policy Enforcerは、NIST準拠のパスワードルールを適用することにより、Active Directoryのネイティブ機能を拡張します。これにより、組織は一般的および侵害されたパスワードをブロックし、最小および最大の長さ要件を強制し、パスワードの再利用を防ぎながら、パスワードの作成およびリセットイベント中にリアルタイムのパスワード検証を提供できます。組織はまた、異なるユーザーグループに対して異なるポリシールールを構成し、特権アカウントに対してより厳しい要件を適用することができます。
侵害された資格情報の監視
Netwrix Password Policy Enforcerは、組織のパスワードを侵害データベースと継続的に照合します。ユーザーの資格情報が新たに公開された侵害に表示されると、システムはセキュリティチームに警告を発し、影響を受けたアカウントのパスワードリセットを強制するなどの対応を取ることができます。これにより、資格情報の詰め込み攻撃への露出が減少します。
コンプライアンス報告
NISTのコンプライアンスを監査人に示すには、包括的な文書が必要です。 Netwrix Auditor とPassword Policy Enforcerは、現在のパスワードポリシーの設定、施行統計、および是正活動を示すコンプライアンスレポートを生成します。 レポートは、長さ要件を満たすアカウントの割合、特定され解決された弱いパスワードの数、および監査およびコンプライアンスレビューをサポートするための証拠(例:ポリシー設定や利用可能な場合の認証関連イベント)を文書化します。
パスワードの未来
パスワードはもはや唯一の認証方法ではありません。フィッシング、資格情報の詰め込み、パスワードの再利用が引き続き侵害を引き起こす中、組織はパスワードレス認証とMFAに移行しています。
パスワードレス認証
Passwordless authentication replaces knowledge-based credentials with possession-based or inherence-based factors. Technologies such as FIDO2, WebAuthn, and platform-native passkeys enable users to authenticate through biometrics (fingerprints, facial recognition) or hardware security keys. Unlike passwords that can be guessed, stolen, or phished, these authentication methods rely on cryptographic protocols where private keys never leave the user's device.
パスキー
Passkeys are FIDO2-based cryptographic credentials that can be securely synced across a user's devices through encrypted cloud services. Major platforms like Apple, Google, and Microsoft support passkeys natively. When a user creates a passkey for a website, their device generates a unique cryptographic key pair where the private key remains securely stored on their devices and the public key registers with the service. Authentication occurs through biometric verification or device PIN.
MFAの採用
完全なパスワードレス展開の準備ができていない組織でも、MFAを実装することでアカウントの侵害を大幅に減少させることができます。パスワードとSMSコードまたは認証アプリを組み合わせた従来のMFAは、単独のパスワードと比較してアカウントの侵害を大幅に減少させることができます。ハードウェアセキュリティキーまたはプラットフォーム認証器を使用したフィッシング耐性MFAは、最も強力な保護を提供します。
パスワードなしのNIST整合
NISTのガイダンスは、Authenticator Assurance Level (AAL) フレームワークを通じてパスワードレス認証をサポートしています。SP 800-63Bは、暗号化認証子とフィッシング耐性のある認証方法を明示的に受け入れています。AAL1は基本的な単一要素認証を許可し、AAL2は多要素認証を要求し、AAL3はハードウェアベースの多要素暗号化認証子を要求します。
結論: 安全なパスワード文化の構築
パスワードのセキュリティは、3つの柱に基づいています: ユーザーの行動(長いパスフレーズとパスワードマネージャー)、組織のポリシー(NISTに準拠した要件)、およびサポート技術(MFAと侵害監視)。これらの要素が一緒に機能すると、組織はユーザーに不必要な摩擦を生じさせることなく、資格情報に基づくリスクを軽減できます。
NISTのガイドラインは、実際の攻撃パターンと人間の行動に基づいた現代の認証のための証拠に基づくフレームワークを提供します。これらの原則を採用し、適切なツールでそれを強制することにより、組織はセキュリティを向上させ、コンプライアンスをサポートし、パスワードなしの未来に備えたパスワード文化を構築できます。
重要なポイント:複雑さよりも長さを優先してください。回転を強制するのをやめてください。侵害チェックを実装してください。どこにでもMFAを展開してください。
NIST ガイドラインに合わせてパスワードポリシーを整える準備はできていますか? どのように Netwrix Password Policy Enforcer が弱いパスワードを特定し、準拠したポリシーを強制し、侵害された資格情報を監視するのに役立ちます。
NIST のパスワードガイドライン(SP 800-63B)は、複雑性ルールよりもパスワードの長さと実世界でのセキュリティを優先します。NIST は最低 8 文字を要求し、単一要素認証ではより長いパスワードまたはパスフレーズを推奨し、システムが少なくとも 64 文字に対応していることを求めます。強制的なパスワードのローテーションは推奨せず、パスワードヒントや知識ベースのセキュリティ質問を推奨しません。パスワードは、侵害されたものや一般的に使われている資格情報と照合して確認する必要があり、多要素認証(multifactor authentication)が強く推奨されます。
「National Institute of Standards and Technology (NIST)」は、米国商務省の下にある連邦機関で、National Institute of Standards and Technology (NIST)連邦システム向けの標準とガイドラインを開発しています。
パスワードに関する指針は、Special Publication 800-63B "Digital Identity Guidelines"として制定されており、連邦機関では必須です。さらに、エビデンスに基づくパスワードポリシーを求める商業組織において、事実上の標準(de facto standard)になっています。
HIPAA、HIPAA、PCI DSS、SOC 2、そして ISO 27001 などの主要なコンプライアンス・フレームワークは、NIST SP 800-63B の要件を直接取り入れています。
NIST のパスワードガイドラインの進化
NISTのパスワードに関するガイダンスは、研究者が、ユーザーがさまざまなポリシー上の制約に実際にどのように反応するのかを調べるにつれて、複数回の改訂を通じて進化してきました。NIST Cybersecurity Frameworkは組織全体にわたるより広いリスク管理の枠組みを提供します。一方で、SP 800-63Bはアイデンティティと認証の要件に特化しています。
NISTは SP 800‑63 の改訂3を2017年に公開し 、SP 800‑63B を2020年に更新しました。改訂4は2025年7月に最終確定され、その土台の上に構築して、フィッシング耐性のある認証、passkeys(パスキー)、および知識ベース認証の明確な禁止に対応することを目的としています。
すべての改訂版に共通している要因は同じです。複雑さのルールや強制的なローテーションは、ユーザーが予測可能な回避策を考案してしまうため、より悪いセキュリティ結果につながります。
重要な用語
NIST の特別刊行物の各セクションは、情報提供(informational)、規範(normative)、またはその両方として提示されています。情報提供の資料は、読者が概念を理解するのを助けることを目的としています。規範的な内容は、企業が パスワードポリシー を作成する際に活用できる推奨事項を示します。次の重要な用語に特に注意してください:
- Shall および shall not:必須のアクション
- すべき および すべきでない:推奨または推奨されないアクション
- してもよい および してはならない:許可されている、または許可されていないアクション
- できる および できない:可能または不可能なアクション
Netwrix Auditor は、ハイブリッド Microsoft 環境全体で Active Directory の認証イベントとパスワード変更を継続的に監視します。無料トライアルをダウンロード
SP 800-63B Rev. 4 では何が変更されましたか
改訂 4 では、改訂 3 からいくつかの規範(ノルム)に関する変更が導入されました。何が変わったのかを理解することで、組織は既存のポリシーにおけるギャップを特定しやすくなります。
ほとんどの組織にとって最も大きな影響を与える変更は、SMS OTP への移行です。多くの組織は改訂 3 の時代に SMS ベースの MFA を導入していました。
改訂 4 では、SMS OTP は Authenticator Assurance Level 2(AAL2)の要件を満たさなくなりました。つまり、機微データを保護するシステムは、FIDO2/WebAuthn の認証器、ハードウェア・トークン、または認証アプリへアップグレードする必要があります。
NIST パスワードガイドライン:構成と管理
SP 800-63B Rev. 4 では、いくつかの重要な構成要素にわたってパスワード要件を示しています。各構成要素は、明確に異なる一連のポリシー判断と技術的コントロールに対応しています。
パスワードの構成
SP 800-63B は、パスワード ポリシーを複雑さよりも長さへとシフトしています。長くて覚えやすいパスフレーズは、短くて複雑なパスワードよりも優れたエントロピーを提供し、ユーザーを不安全な回避策へと駆り立てる摩擦を減らします。
具体的な構成要件は次のとおりです。
- 最小長:ユーザーが選ぶパスワードは少なくとも 8 文字である必要があります。NIST は、単一の認証要素に依存するシステムについて最小 15 文字を推奨しています。機械生成のパスワードも、Revision 4 では少なくとも 8 文字である必要があります。
- 最大長:システムは少なくとも 64 文字のパスワードをサポートする必要があります。最大長を低く制限すると、ユーザーが長いパスフレーズを選べなくなります。
- パスワードの複雑性: SP 800-63B Rev. 4 では、必須の複雑性ルールを禁止しています。システムは、すべての印字可能な ASCII 文字、Unicode 文字、およびスペースを受け入れるべきです。大文字、数字、または特殊文字を要求すると、エントロピーが実質的に向上しないのに、予測可能な置換パターンが生じます。そのため、このガイダンスでは、長さ要件を優先してこれらの義務を撤廃しています。
Active Directory のパスワードポリシーを管理している組織では Active Directory のパスワードポリシー これらの要件は、特定のグループポリシー設定(最小長、最大長のサポート、複雑性ルールの削除)に反映されます。これらは SP 800-63B のベースラインに照らして必ず見直してください。
パスワード管理
SP 800-63B は、組織がパスワードのライフサイクルイベントをどのように扱うべきかを定義しています。
- パスワードの変更: 組織は、定期的なパスワードのローテーションを要求してはなりません。ユーザーがパスワードを変更するのは、侵害の証拠などの特定の理由がある場合に限られます。
- パスワード履歴: システムは、提案されたパスワードを以前のものと照合して、パスワードの再利用を防ぐ必要があります。
- パスワード監査: 組織は、新規および変更されたパスワードを、禁止された資格情報(credential)のブロックリストと照合して確認する必要があります。ブロックリストには、過去の侵害で流出したパスワード、よくある辞書語、「12345」や「aaaa」のような連続的または反復的なパターン、ならびに組織名やユーザー名のような状況に応じた用語を含めるべきです。定期的に Active Directory で弱いパスワードを見つけると この要件にすでに非準拠のアカウントを特定できます。
- アカウントのロックアウト: システムは、連続する失敗した認証試行の回数を制限する必要があります。NIST は、ロックアウトの前に失敗試行を 10 回以上にすることを推奨しています。このしきい値は 総当たり攻撃(brute force attacks) と パスワードスプレー(password spraying) という、最も一般的な認証情報(credential)ベースの攻撃手法の 2 つを直接的に抑止します。
- パスワードの保存: 組織は、ソルト付きの暗号学的ハッシュ(salted cryptographic hashing)を用いてパスワードを保存する必要があります。承認済みのアルゴリズムには PBKDF2、Argon2、bcrypt が含まれます。これらはいずれも、オフラインでのクラックを計算コストの高いものにするために設計されています。
- パスワードのヒント: システムは、認証されていないユーザーがアクセスできるパスワードのヒントを、加入者が保存できるようにしてはなりません。ヒントの答えは推測されやすいか、公開情報を通じて入手できることがよくあります。
- セキュリティ質問: システムは知識ベースの認証を使用してはなりません。SP 800-63B Rev. 4 では KBA を明確に禁止しています。答えがソーシャルエンジニアリングで引き出されたり、公開データソースで見つかったりする可能性があるためです。
MFA および認証器の要件
SP 800-63B では、3 つの Authenticator Assurance Levels(AAL1、AAL2、AAL3)を定義しています。機密データを扱うシステムは、最低でも AAL2 を満たす必要があり、これは 2 つの異なる認証要素を要求します。
Revision 4 では、明確な認証器の階層が確立されています。FIDO2/WebAuthn 認証器およびハードウェアセキュリティキーは、AAL2 および AAL3 の要件を満たします。時間ベースのワンタイムパスワード(Time-based one-time password、TOTP)アプリは AAL2 を満たします。SIM スワップや傍受(インターセプト)のリスクがあるため、SMS OTP はもはや AAL2 を満たしません。
バイオメトリクスは MFA の「something you are(あなた自身)」要素として機能しますが、単独の認証器(standalone authenticator)としては適格とはなりません。Revision 3 の時代に SMS ベースの MFA を導入していた組織は、フィッシング耐性のあるオプションへのアップグレード手順を評価し、計画する必要があります。
パスワードマネージャー
SP 800-63B はパスワードマネージャーの使用を明確に支持しており、システムが貼り付け機能をブロックしないことを求めています。これは改訂 4(Revision 4)における規範的な要件です。パスワード欄で貼り付けをブロックすると、パスワードマネージャーが正しく機能できなくなり、ユーザーが記憶しやすいより短い認証情報を選ぶ可能性が高まります。
組織は、資格情報のセキュリティプログラムの一環として、エンタープライズのパスワードマネージャーを提供するか、利用を承認すべきです。これにより、長くて一意なパスワードを人の記憶に頼る必要が減り、長さに関する要件への準拠が最も簡単な選択肢になります。実際に強力な資格情報がどのように見えるのかをより詳しく知りたい場合は、Netwrix の パスワードのベストプラクティス を参照してください。
サービスアカウントのパスワード
標準の SP 800-63B のパスワード要件は、対話的に認証する人間のユーザーに適用されます。サービスアカウント(アプリケーションや自動化プロセスが使用する非人間のアイデンティティ)には、別のアプローチが必要です。サービスアカウント上の対話型パスワードはローテーションが難しく、監査されることもほとんどなく、権限過多であることが頻繁にあるため、攻撃者にとって高価値の標的になります。
組織は、対話型サービスアカウントのパスワードを、マネージド サービス アカウント、証明書ベースの認証、または just-in-time の Privileged Access に置き換えるべきです。 Zero standing privileges が目指す最終状態です。サービス アカウントには、必要な期間だけ、必要な分だけのアクセス権が付与され、そのアクセス権はその後自動的に取り消されます。
Netwrix Privilege Secure は常駐する特権アカウントを排除し、セッションの完全な記録付きで just-in-time のアクセスをプロビジョニングします。無料トライアルをダウンロード
NIST のパスワードガイドラインはどのようにコンプライアンスの枠組みに対応するのか
SP 800-63B の要件は、主要なコンプライアンスの枠組みの中で、直接または参照としてセキュリティ チームが遭遇する形で現れます:
- HIPAA:HIPAA Security Rule の Technical Safeguards(§164.312)では、固有のユーザー識別および本人(person)の認証コントロールが求められます。HIPAA の監査人は、医療機関向けの認知された標準として現在の NIST ガイダンスにパスワード ポリシーが整合しているかどうかを評価します。
- PCI DSS v4.0: 要件 8 では、カード会員データ(cardholder data)を保護するアカウントに対して、最低文字数の要件や、すべての非コンソールの管理者アクセスに対する MFA を含むパスワードポリシーが必須とされています。PCI DSS v4.0 は、MFA 要件の強化と適用範囲の拡大によって、NIST の方針と整合しています。
- SOC 2: Trust Services Criteria CC6.1 では、論理的および物理的なアクセス制御が求められます。SOC 2 の監査担当者は、パスワードポリシーが現在のベストプラクティスを反映しているかどうかを評価し、その際に NIST SP 800-63B が受け入れられた基準(accepted baseline)として用いられます。
- ISO 27001: 附属書 A のコントロール A.9.4 では、システムおよびアプリケーションへのアクセス制御を扱います。パスワードポリシーを SP 800-63B に合わせる(aligning)ことで、このコントロールの意図を満たし、認証評価の際に監査可能な証拠(auditable evidence)を提供できます。
政府の契約要件(government contracting requirements)の対象となる組織の場合、NIST SP 800-171 は、これらの認証要件を、連邦政府外のシステムにおける管理対象の非機密情報(Controlled Unclassified Information:CUI)を保護するために拡張します。
NIST パスワードガイダンスを実装するためのベストプラクティス
SP 800-63B Rev. 4 に準拠するには、ポリシー、ツール、認証インフラストラクチャの変更が必要です。以下の実践は、従来のポリシーから NIST 準拠のポリシーへ移行する際に組織が直面しやすい、最も一般的なギャップに対処します。
複雑さよりも長さを優先する
複雑性の要件は、パスワードの入力や記憶を難しくする一方で、最新の攻撃に対する耐性を実質的に高めることにはつながりません。キーストロークの記録(キーロギング)、フィッシング、クレデンシャルスタッフィングは、パスワードに特殊文字が含まれているかどうかに関わらず成功します。単一要素の認証シナリオでは最低 15 文字を設定し、ブロックリストを作成して、複雑性の強制を取り除いてください。
パスワードマネージャーを導入する
パスワードマネージャーを提供せずに「15文字以上」のパスワードを強制すると、その負担がすべてユーザーにのしかかり、システム間で認証情報(クレデンシャル)が再利用されるリスクが高まります。企業向けのパスワードマネージャーを提供する、または利用を義務付けることで、この障害を取り除くことができ、ポリシー準拠も簡単になります。
パスワード要件を厳格化する前に MFA をアップグレードする
AAL2 の要件を満たすために SMS OTP を使用している組織は、FIDO2/WebAuthn の認証アプリケーションまたは TOTP アプリへ移行する必要があります。認証アプリケーションの移行を先に計画しておくことで、どちらのコントロールも十分に有効にならない「移行の空白期間」を防げます。 identity and access management standardsを SP 800-63B とあわせて見直すことで、認証保証モデルをより包括的に把握できます。
パスワード ポリシーとあわせて最小権限を徹底する
パスワードのコントロールは、認証情報(credentials)がどのように作成・管理されるかは制限しますが、侵害された認証情報が何にアクセスできるかは制限できません。principle of least privilege をすべてのアカウントに適用することで、盗まれた認証情報の「被害(爆発半径)」を抑えられます。
Netwrix がどのように NIST に準拠したパスワード ポリシーの施行を支援するか
Netwrix Auditor ハイブリッド Microsoft 環境全体における認証イベントとパスワード変更アクティビティを継続的に可視化し、NIST、HIPAA、PCI DSS、SOC 2 の要件に対応した監査準備済みレポートを作成します。
Netwrix Privilege Secure 常時有効な特権アカウントを排除し、フィッシング耐性のある MFA とフルセッション録画によって、ジャストインタイムのアクセスを徹底します。
Netwrix Directory Manager ユーザーがセルフサービスのワークフローを通じてパスワードをリセットし、アカウントのロックを解除できるようにし、IT の介入なしでポリシーの適用を維持します。
デモを依頼する Netwrix が、パスワードポリシーを NIST SP 800-63B に整合させ、常時の認証情報を排除し、監査担当者にコンプライアンスを示す方法をご確認ください。
NIST パスワードのガイドラインに関するよくある質問
共有する
もっと詳しく
著者について
Joe Dibley
セキュリティリサーチャー
Netwrix のセキュリティリサーチャーであり、Netwrix Security Research Team のメンバーです。Joe は Active Directory、Windows、およびさまざまなエンタープライズソフトウェアのプラットフォームとテクノロジーの専門家であり、新たなセキュリティリスク、複雑な攻撃手法、そしてそれに関連する緩和策と検知について研究しています。