多くの企業は、問題が発生して認識せざるを得なくなるまで、自分たちがパスワードの問題を抱えていることに気づきません。たとえば、スプレッドシートに保管された管理者パスワードや、数年前にお客様の会社を退職したチームメンバーのログイン認証情報が依然として有効なままになっていることなどが挙げられます。

これはよくある繰り返しです。英国では、政府のCyber Security Breaches Survey 2024(新しいウィンドウ)により、過去12か月間に企業の50%がサイバーセキュリティの侵害または攻撃を特定したことが明らかになり、中堅企業の70%大企業の74%に達しています。

このような状況において、パスワード監査は、お客様の企業が安全を維持するために講じることができる最も価値のある対策の一つです。これは、弱いパスワード不正アクセス、休眠アカウント、および承認されたシステム外に保管済みのログインなどを通じて、バックグラウンドで静かに蓄積されがちな認証情報のリスクを明らかにする実用的な方法ですA

特に中小規模の組織にとって、この種のレビューは、費用をかけたり複雑な変革プログラムを実施したりすることなく、有意義なセキュリティの向上を達成するのに役立ちます。

本記事では、お客様の企業でパスワード監査を実施する方法、注意すべき点、そしてこのプロセスを単発のクリーンアップからより一貫したセキュリティ慣行へと変える方法について説明します。

パスワード監査とは何ですか?

パスワード監査とは、企業全体で使用されているパスワード、アカウント、およびアクセス権限を体系的にレビューすることです。その目的は、弱いパスワード、再利用されたパスワード、期限切れのログイン、非アクティブなアカウント、過剰なアクセス、承認されたシステム外に保管済みの認証情報など、認証情報に関連するリスクを特定することにあります。

実際には、パスワード監査は、パスワードが十分に強力であるかを確認するだけにとどまりません。以下のような点も確認します:

  • 組織全体でパスワードがどのように管理されているか
  • 誰が何にアクセスできるか、そしてそのアクセスが現在も必要であるかA
  • パスワードがどのように保管済みで、共有されているか
  • お客様の企業が、リスクがセキュリティ上の問題になる前にそれを発見するための十分な可視性を備えているか

この広範なスコープこそが、パスワード監査を有用なものにしています。ほとんどの組織において、認証情報のリスクは単一の不適切なパスワードによって生じるものではありません。監視の小さな不備、一貫性のないアクセス制御、不十分なストレージの習慣、およびレビューや削除されるべき時期をとうに過ぎてもアクティブなままになっているアカウントなどを通じて、徐々に蓄積されていきます。

効果的なパスワード監査は、これらの問題を可視化するのに役立ちます。これにより、企業は現在のパスワード衛生状態をよりクリアに理解できるようになり、アクセス制御の改善、認証情報管理の強化、および時間の経過とともに回避可能なリスクへの露出を低減するための実用的な基盤が構築されます。このようなレビューは、可視性、アクセスレビュー、およびポリシー適用の強制をサポートする管理者ツールを備えたビジネス向けパスワードマネージャーを使用している場合、はるかに簡単に実施できます。

パスワードセキュリティ監査の実施方法:実用的な五段階のフレームワーク

有用なパスワード監査は、企業内のすべてのアカウント、ツール、アクセスパスの完璧なマップから始める必要はありません。必要なのは、クリアな構造と、認証情報を管理するための管理されたシステムだけです。これら二つの要素がなければ、プロセスはすぐに広範囲に及びすぎてしまい、後回しにされがちになりますA

パスワード監査を避けるという悪循環を断ち切る方法は、パスワード管理を一元化し、所有権を定義し、承認された一つのワークフローを通じてアクセスをレビューすることです。

以下は、お客様自身でパスワード監査を実施するための詳細ガイドです:

ステップ1:完全な認証情報のインベントリを作成する

まず、お客様の企業が依存しているシステムの稼働インベントリを作成することから始めます。これには、以下のような明らかなコアプラットフォームが含まれます:

  • メールA
  • 財務ツール
  • クラウドストレージ
  • コラボレーションソフトウェアA
  • CRMシステム
  • 管理者コンソール
  • 企業データまたは顧客データを保持するすべての環境A

また、お客様のネットワーク内で動作している、それほど目立たないツールやサービスも含める必要があります:

  • 共有ソーシャルアカウント
  • 休眠状態のSaaSサブスクリプション
  • 外部委託業者のツール
  • テスト環境
  • 中央の監視なしに各チームが個別に導入したサービス

すべてのツールをカタログ化することは重要です。なぜなら、ほとんどの認証情報リスクは不完全な可視性から始まるからです。どのツールが使用されているか分からなければ、それらのツール全体でアクセスがどのように管理されているかをレビューすることはできません。

Proton Pass for Businessなどのビジネス向けパスワードマネージャーをすでに使用している企業は、認証情報が暗号化済みの保管庫に存在するため、実用的な優位性を持ってパスワード監査を開始できます。

ステップ2:ビジネスニーズに合わせたアクセスのマッピング

システムの状況がよりクリアになったら、次のステップはアクセスを検査することです。適切な人々が、依然として適切なツールへの適切なレベルのアクセス権を持っているかどうかをレビューする必要があります。

まず、各主要システムを確認し、現在誰がアクセス権を持っているか、それが現在の責任を反映しているか、そして必要以上に広範な権限を持つアカウントがないかどうかを問いかけることから始めます。

多くの企業では、アクセス権は時間の経過とともに徐々に拡大していきます。例えば、便宜上、広範な管理者権限が付与され、それが削除されないままになることがあります。プロジェクト終了後も外部委託業者がアクセス権を保持したままになったり、チームメンバーの役割が変わっても以前の役割の権限が維持されたりすることがあります。

このような「アクセス権の漂流」は、パスワード自体が強力であってもリスクを増大させます。アクセス制御に関するNCSCのガイダンス(新しいウィンドウ)では、アカウントを承認された個人にのみ割り当て、誰もがリスク要因となり得るため、ユーザーには必要最小限のアクセス権と権限を与えることを推奨しています。したがって、パスワード監査では、各アクセスレベルの背景にある理由を検証する必要があります。

ステップ3:パスワードの健全性チェックを行う

パスワード監査のこの段階は、再利用されたパスワードや弱いパスワード、無効な二要素認証(2FA)、古いログイン、および侵害の可能性を高める安全でないストレージの習慣を特定するためのものです。

この段階で、レビューはいくつかの実用的な質問に焦点を当てる必要があります:

  • パスワードは各アカウントに対して一意ですか?A
  • 弱いパスワード、または推測しやすいパスワードはありますか?
  • 古い認証情報が依然として使用され、把握されていない状態になっていませんか?
  • 従業員は、企業が承認したシステムではなく、ブラウザのストレージやメモ用アプリにパスワードを書き留めていませんか?
  • 可能なすべての場所で2要素認証が有効になっていますか?

Proton Pass for Businessは、以下を含むPass Monitorでお客様を支援します:A

  • 重複したパスワード、弱いパスワード、および無効な2要素認証を自動的に検出するパスワードの健全性チェックツール
  • 認証情報が侵害に巻き込まれた場合にお客様に警告するダークウェブモニタリング
  • アカウント乗っ取りにつながる可能性のある不審なログインアクティビティを検出・ブロックするProton Sentinel

ステップ4:非アクティブなアカウントのレビュー

認証情報のリスクを軽減する最も迅速な方法の一つは、単に不要になったものを削除することです。ほとんどの企業では、時間の経過とともに非アクティブなアカウントが蓄積されていきます。例えば:

  • 会社のツールへのアクセス権を依然として持っている元従業員
  • 利用が下火になってから久しいにもかかわらず、有効な会社の認証情報に紐づいたままになっている古いSaaSプラットフォーム
  • 誰が所有しているか分からないために、短期的な使用を目的として設計されたものの、数ヶ月または数年にわたって有効なままになっている共有アカウントA

これらのアカウントは、アクティブなものに比べて注目されにくいため、特に見落とされがちです。また、このレビューは、より広範なコンプライアンス規律とも密接に関連しています。

強力なビジネスパスワードのレビューには、以下を行うための意図的な取り組みを含める必要があります:

  • 休眠状態のアクセス権の削除
  • 不要になったアカウントを閉じる
  • 残されたシステムに対するクリアな所有権の確認

Proton Pass for Businessは、所有権をよりクリアにし、アクセスをレビューしやすくし、退職や役割の変更時の認証情報の変更管理を容易にすることで、これらのアカウントが存続し続ける要因となる摩擦を軽減するのに役立ちます。

ステップ5:是正と標準化

最後のステップは、発見した内容を実行に移すことです。パスワード監査によってお客様の組織のセキュリティが向上するのは、そこで発見された問題が体系的な方法で対処される場合に限られます。

ギャップを特定したら、事後対応的ではなく体系的なプランを構築できます。以下は、シンプルなパスワード監査のチェックリストです:

  • 弱い認証情報や、漏洩した認証情報をすぐに変更します。
  • 再利用されているパスワードを、一意のパスワードに置き換えます。
  • 重要なアカウントを筆頭に、あらゆる場所で2要素認証を有効にします。
  • 非アクティブなアカウントや、不要なアカウントを削除します。
  • 過剰な権限を失効させます。
  • スプレッドシート、ドキュメント、またはブラウザのストレージから認証情報を移動します。
  • パスワードのストレージを、承認されたビジネスシステムに統合します。
  • パスワードおよびアクセスに関するポリシーを更新します。

また、これは技術的な対策をポリシーに適合させるのにも適したタイミングです。現在のパスワードポリシーが曖昧であったり、強制力がなかったり、非現実的であったりする場合、監査を行っても半年後には単に同じ問題が再び表面化することになります。

パスワード監査とパスワードポリシーは非常に相乗効果が高いものです。Protonによるパスワードポリシーの作成に関するガイドは、強力な参考資料となります。また、弊社のパスワードポリシーのテンプレートを使用して簡単に始めることができます。

是正措置は、見た目の整理整頓ではなく、リスクに基づいて優先順位を付ける必要があります。まず、管理者アカウント、機密データを含むシステム、外部に公開されているサービス、および所有権の明確でない共有認証情報から始めます。その後、外側へと進めていきます。

なぜ企業はパスワード監査をスキップするのでしょうか?

パスワード監査がこれほど有用であるにもかかわらず、なぜ多くの企業はわざわざ実施しようとしないのでしょうか?そのプロセスは、実際よりも開始するのが困難に感じられることがあります。

多くの組織では、認証情報があまりにも多くの位置に保管済みであるため、簡単にレビューすることができません。一部の従業員はブラウザにパスワードを保存しています。他の従業員は、スプレッドシート、共有ドキュメント、メモアプリ、または社内メッセージにそれらを保管していますA

異なるチームがそれぞれ独自のツールを使用したり、ソフトウェアを個別に購入したり、アクセス権を非公式に管理したりすることがあります。その結果、企業はどのシステムが使用され、誰がそれらにアクセスできるかを把握できなくなり、セキュリティリスクの特定や対処が困難になる可能性があります。

一元化されたシステムがない場合、これはさらに困難になります。ビジネス認証情報を管理するための単一の位置がなければ、基本的なパスワードセキュリティ監査でさえ、推測、スクリーンショット、個人の記憶に基づく手作業になってしまう可能性があります。多くの中小企業は、本格的なセキュリティプロジェクトが必要になると想定しているため、パスワードの慣行レビューを後回しにしています。実際には、最初のステップは単に、すでに存在しているものの周囲に構造を作成することです。

認証情報のリスクは静かに蓄積される傾向があるため、パスワード監査もしばしば見落とされます。ソフトウェアの停止やフィッシング事件とは異なり、不十分なパスワード衛生状態は常に明らかであるとは限りません。弱いパスワード、不要なアクセス、休眠状態のアカウント、および非公式な共有慣行は、注目を集めることなく何ヶ月もそのまま維持される可能性があります。それらが気づかれる頃には、多くの場合、日々の業務に深く埋め込みされている状態になっています。

効果的なパスワード監査は、この隠れたリスクを表面化させます。証拠を収集し、組織がアクセス制御を強化し、ストレージの慣行を改善し、より一貫したセキュリティ決定を下すために必要な可視性と所有権を提供します。

パスワード監査を継続的な管理体制に変える

パスワード監査は、単発のレビューではなく継続的な慣行の一部となったとき、はるかに大きな価値を持ちます。認証情報のリスクは、対処されなければ増大し続けます。アクセス状況は、従業員の入社、退職、役割の変更、新しいツールの導入、または限られた期間の外部パートナーとの連携に伴い変化します。レビューが一度しか行われない場合、その結果はほぼ即座に古くなり始めます。

一元化されたパスワード管理は、最善の投資です。これは、ITチームに認証情報を保管するための安全な場所を提供するだけにとどまりません。アクセスをより一貫してレビューし、より強力な基準を適用し、注意が必要な事態が発生した際により迅速に対応するために必要な可視性と管理機能を生み出します。

ITチーム向けのパスワードマネージャーを選択することは、効果的な管理者ダッシュボード、一元化された管理、チームポリシー、役割ベースのアクセス、SCIMプロビジョニング、SSO、および監査ログを通じてこの運用モデルをサポートし、パスワード管理をより強力な運用上およびコンプライアンス上の管理体制へと変えます。