ほとんどの組織には、すでに何らかのパスワードポリシーがあります。利用できる内容や、何年も前から同じように設定可能なパラメーター(長さ、複雑さ、ローテーション頻度)も把握しているはずです。紙の上では、すべてがしっかりしているように見えます。 しかし正直に言うと、デバイスがどこにあるかに関係なく、それらのポリシーがあなたを守るのに十分かどうかは実際には分かりません。
それがギャップです。
「強いパスワード」という神話
どんな管理者にでも、パスワードポリシーがあるか聞いてみてください。もちろんあります。
それらのパスワードは本当に強いのでしょうか?たぶん。たとえば P@ssw0rd1 は強そうで、ほとんどの複雑さテストには合格しますが、本当に安全なのでしょうか?
可能性は低いです。なぜなら、そのパスワードは「よく知られていて、使い古されている」ものだからです。そして世界中の数え切れないほどの人が、システムにログオンするためにそれを自分の「毎日のドライバー(daily driver)」として使っています……あなたのものも含めて、毎日。
問題は「強力なパスワード」ポリシーがあるかどうかではありません。そうしたパスワードが、実際に意味のある強さを持つことを保証できていない点にあります。
それはまた別の話です。
そこにAIを加えて──そして時間のバッファ(猶予)を取り除く。
AIは資格情報(クレデンシャル)への攻撃を作り直すわけではありません。摩擦を取り除き、そして自動化を追加するだけです。
もし誰かが、あなたの会社の Fred がパスワード Summer$$Awesome$$25 を使っていたことを見つけたとしたら、mayyybe Fred はいまの現在のパスワードとして Summer$$Awesome$$26 を使っているかもしれません。
そのため、自動化された試行はより速くスケールします。AIが何を試すべきかを把握しており、これまでになく高速に試せるからです。
本当の転換点:ポリシーから強制へ
つまり、問いは「強いパスワードを持っていますか?」ではありません。問いは「長くて強そうに見えるのに、正直なところ本当はかなり弱いパスワードをブロックできるか?」です。ボーナスの問いは「実際に良いパスワードが、どこでも強制されていることを確実にできますか?」です。
アイデンティティシステムはポリシーを定義しますが、エンドポイントの挙動は制御しません。意図と現実のギャップこそが、環境がコントロールを失う場所です。
より強力なパスワードポリシーを適用しましょう。Active Directory のパスワードポリシーソフトウェアで、弱い・使い回し・漏えい済みの資格情報をブロックします。
Netwrix Password Policy Enforcer
詳しくはこちらベストプラクティスを“本当に”実行するパスワードポリシーを作る
いまこそ、最も大切な資産である「パスワード」に合わせた専用の強制適用を追加するときです。. .
少なくとも Netwrix Password Policy Enforcer について調査する必要があります。
そしてこれは重要です。私たちは単に、より厳しいルールを押し付けるだけではありません。実際に より良い ルール——現実の場面でパスワードのセキュリティ態勢を強化するのに確実な効果があるルールを、実行します。
Netwrix Password Policy Enforcer のような、真にパスワードポリシーを強制するツールを使えば、次のことができます:
- 侵害データベース(Have I been Pwned など)と辞書チェックを使って、弱い・よくある・侵害済みのパスワードをブロックします
- パスワードの使い回しを防止し、基本的な複雑性ルールを回避する「わずかな変形」の手口も阻止します
- 曖昧なエラーメッセージを表示するのではなく、ユーザーをリアルタイムに強いパスワードへ導きます
- ネイティブの Active Directory の制限を大きく超える、きめ細かくコンプライアンス対応済みのポリシーを適用できます
- PCI DSS、HIPPA、CIS、NERC CIP、CJIS、ISO/IEC 27002、およびその他のカスタムポリシーオプション向けのダイヤルイン パスワードのベストプラクティス。
これは根本的に異なるモデルです。
ユーザーがより良いパスワードを選ぶことを期待するのではなく(あるいは、既存のポリシーで十分だと仮定するのではなく)、資格情報が作成される瞬間からライフサイクル全体を通して、その品質を積極的に管理します。
要点: "dumb passwords" はブロックして、"smart passwords" は通しましょう。
それを「もう一つのツール」としてではなく、「欠けている強制(エンフォースメント)の層」として捉えてください。Active Directory を置き換えるのではなく、パスワードを強制するために Active Directory ができることを拡張するのです。
今すぐPassword Policy Enforcerを購入
Active Directory向けにリアルタイムのポリシー適用と即時のユーザーフィードバックで、弱い、侵害された、再利用されたパスワードをブロックします。
今すぐ購入まとめ
Active Directory に参加しているエンドポイントでは、明日にはパスワードがなくなるわけではありません。そしてパスワードが存在する限り、それらは侵入への最も簡単な手段の1つであり続けます。
そうです—強くしましょう。ですが、もっと重要なのは「smart」にすることです。
なぜなら、「smart passwords」を強制適用しなければ、たとえ最高のパスワードポリシーでもただの提案にすぎず、提案では Fred が来年また Summer$$Awesome$$27 を使うのを止められないからです
共有する
もっと詳しく
著者について
Jeremy Moskowitz
プロダクトマネジメント担当副社長(エンドポイント製品)
Jeremy Moskowitz は、コンピューターおよびネットワークセキュリティ業界で広く認知された専門家です。PolicyPak Software(現在は Netwrix の一部)の共同創設者兼 CTO であるほか、グループポリシー、エンタープライズ モビリティ、MDM における Microsoft の前 20x MVP でもあります。Jeremy は「Group Policy: Fundamentals, Security, and the Managed Desktop」と「MDM: Fundamentals, Security, and the Modern Desktop」など、いくつかのベストセラー書籍の著者です。さらに、デスクトップ設定の管理などのテーマについて精力的に講演を行う人気スピーカーであり、MDMandGPanswers.com の創設者でもあります。