企業では、パスワードの使い回し、退職した従業員のアカウントが有効なまま残っていること、もう利用していないサービスのアカウントなど、小さなリスクが数多く生じがちです。それぞれ単独では危険に見えなくても、積み重なることで信頼しにくい認証情報環境が作られてしまいます。
この問題への対処策は、定期的なパスワードの健全性チェックです。一度きりの監査でも、その時点で修正が必要なものを確認できますが、従業員が新しいアカウントを作成したり、チームが新しいソフトウェアを導入したり、新しい侵害データがオンラインで公開されたりするたびに、パスワードのリスクは変化し続けます。
パスワードの健全性の監視により、認証情報セキュリティは、企業が頼れる継続的な取り組みに変わります。次の年次レビューを待つ代わりに、管理者は企業全体の弱い、使い回しの、侵害された、非アクティブな認証情報をすぐに把握し、最も緊急度の高いリスクが侵入経路になる前に修正できます。
中小企業(SME)では、人が複数の分野や部門にまたがって業務を行うことが多いため、この可視性が特に役立ちます。スピードを上げるためにアクセスを共有したり、覚えることを減らすためにパスワードを使い回したり、誰も使っていなくても古いアカウントを有効なままにしておいたりすることもあるでしょう。継続的な監視と強固なデータ侵害保護手順が整っていなければ、こうした便利だが危険も伴う習慣は、何か月も見過ごされる可能性があります。
パスワードの健全性の監視とは何ですか?
パスワードの健全性の監視とは、リスクの兆候がないかビジネスの認証情報を継続的にチェックすることです。最新のビジネス向けパスワードマネージャーでは、チームが手動で実行するプロセスではなく、内蔵機能として動作します。
一度きりのパスワード監査とは異なり、監視は年次のセキュリティレビューやコンプライアンス対応に限定されず、継続的に行われます。これにより、管理者は認証情報の状態を常に把握でき、弱いパスワードの検出や侵害への対応が、日頃からの迅速な業務の一部になります。
実際、パスワードの健全性の監視により、管理者は認証情報の問題がまだ管理可能なうちに把握できるようになります。弱いパスワードや使い回しのパスワード、漏えいしたログイン、所有者不明のアカウントは、それぞれ別の問題に見えるかもしれません。しかし総合的に見ると、企業が認証情報のリスクを管理できているのか、それとも静かに蓄積させているのかが示されます。
Proton Pass for Businessのようなセキュアなビジネス向けパスワードマネージャーは、チームに必要な可視性を提供します。パスワードの強度を継続的にチェックし、アカウント間の使い回しを検出し、侵害された認証情報がないかダークウェブを監視するため、管理者は手動レビューを行わなくても問題を確認できます。
英国のCyber Security Breaches Survey 2024(新しいウィンドウ)によると、英国の企業の半数が、直近12か月間にサイバーセキュリティ侵害または攻撃を検知したと報告しています。すべてのインシデントがパスワードから始まるわけではありませんが、この調査結果は、基本的なセキュリティ衛生を継続的に維持する必要があることを裏付けています。
認証情報に関して言えば、これは、弱い、使い回しの、侵害された、忘れられた、または非アクティブなアカウントが、より大きな問題の一部になる前に発見できるよう、パスワードの健全性を十分な頻度でチェックすることを意味します。
パスワードの健全性の4つの側面
パスワードの健全性レポートは、認証情報が適切な場所に保管されているかどうか以上のことを示すべきです。パスワード保管庫があれば、パスワードがチャットやスプレッドシートに散らばるのを防げます(Proton Passを使えば保管庫をチームで安全に共有することもできます)が、認証情報が安全に保管されていても、その認証情報自体が安全だとは限りません。
その一部は依然として弱すぎたり、サービス間で使い回されていたり、侵害データに流出していたり、企業がもはや必要としないアカウントに紐付いていたりします。こうしたシグナルを監視することで、パスワード管理は受動的な保管庫から能動的なセキュリティツールへと変わります。
そのため、パスワードの健全性は次の4つの領域から捉えるのが最適です:
- 強度
- 一意性
- 侵害への露出
- アカウントのアクティビティ
パスワードの強度
強力なパスワードとは、長く、予測が難しく、推測や解読が困難なパスワードです。弱いパスワードの多くは習慣から生まれます。例えば、会社名に年号を添えたもの、馴染みのあるフレーズに数字を組み合わせたもの、覚えやすいからと古いパスワードを少し変えただけのものなどです。
Protonのパスワード強度テスターは、パスワードを強くする要素を理解するのに役立ちますが、ビジネスで利用する場合は、弱い認証情報が企業ネットワーク全体で作成・保管されていないかを把握することも重要です。
弱いパスワードが繰り返し見つかる場合は、より厳格なパスワードポリシー、より明確なオンボーディング、より充実した従業員へのガイダンスが必要かもしれません。Proton Pass for Businessならこれが簡単になります。内蔵のパスワード生成ツールが、従業員が必要とするたびに強力でランダムなパスワードを作成するため、ポリシーを守るために余計な手間がかかりません。
パスワードの一意性
パスワードの使い回しは、便利に感じられるがゆえに、最もよくある認証情報リスクの1つです。新しいサービスのアカウントを作成し、パスワードを使い回して先へ進むのは簡単です。問題は、漏えいした1つのパスワードで複数の扉が開いてしまうことです。
企業では、業務用ツール間、個人用と業務用のアカウント間、または共有認証情報の間で、パスワードの使い回しが起こり得ます。監視により、管理者は同じパスワードが複数箇所で使われている場所と、どのアカウントを先に変更すべきかを把握できます。
これは、管理者ポータル、財務関連のアカウント、メール、CRMシステム、クラウドサービス、そして顧客や従業員の情報を保存するあらゆるツールにとって特に重要です。低リスクのツールで使い回されたパスワードも、同じパスワードが機密性の高いアカウントを守っていれば、はるかに深刻な問題になり得ます。
侵害の状態
パスワードは作成時には強力で一意であっても、後に侵害データに現れることでリスクを帯びることがあります。定期的なパスワードの監視は、この問題が発生した場合に発見するのに役立ちます。
新しい侵害は絶えず発見されており、認証情報の漏えいが必ずしもインシデント発生の瞬間に可視化されるとは限りません。パスワードが数か月後に公開データセットに現れることもあれば、従業員が企業が管理していないサービスに業務用メールアドレスを登録していたこともあれば、前回のレビューで安全とマークされた認証情報が、侵害への露出によりもはや安全ではなくなっていることもあります。
ProtonのData Breach Observatoryは、漏えいした認証情報が企業、チーム、業界を問わずどのようにリスクを生み出すかを示しています。継続的な監視は、露出から対応までの時間を短縮します。また、管理者が緊急度を判断するのにも役立ちます。古いニュースレタープラットフォームの侵害された認証情報は置き換えが必要かもしれませんが、給与、クラウドホスティング、ドメインレジストラ、または管理者権限を持つあらゆるアカウントに関わる露出と同じ重みを持つわけではありません。
アカウントのアクティビティ
アカウントのアクティビティは、パスワードの品質とは異なります。パスワードは、アカウントの使用頻度にかかわらず、強力であったり、使い回されていたり、漏えいしていたりします。この側面で見るのは、アカウント自体がまだアクティブで、所有者がいて、必要とされているかどうかです。非アクティブなアカウントとは、最近使用されていないアカウントです。忘れられたアカウントとは、誰も所有権を主張せず、存在自体を覚えている人さえいないアカウントです。
どちらも見落とされがちです。元従業員、一時的な契約業者、レガシーソフトウェア、チームが使用をやめたツールに属していることもあります。誰も使っていなくても、認証情報が有効なままであれば、依然としてリスクを生み出す可能性があります。
健全性の監視により、長期間使用されていないアカウントを浮かび上がらせることはできますが、その後どうするかを決めるのは管理タスクです。そのレビューに基づき、管理者は保管庫から認証情報を削除したり、所有者を割り当てたり、アクセスを調整したり、サービス側で直接アカウントを閉じたりできます。他のアカウントでは、所有者の割り当て、アクセスの見直し、サービス側でのアカウントの解約が必要になる場合があります。
非アクティブであること自体は、必ずしも危険ではありません。バックアップシステム、緊急用アカウント、年次更新ポータルに属しているため、ほとんど使用されない認証情報もあります。しかし、そのアカウントがなぜ存在するのか、誰が所有しているのか、まだ必要なのかを企業が説明できないなら、そのアカウントは見直しに値します。
企業が継続的に監視すべき認証情報とアカウント
パスワードの問題がすべて同じリスクを持つわけではありません。継続的な監視により、緊急性の高い問題と優先度の低いクリーンアップを区別できるようにすべきです。
実践的なパスワードの健全性チェックで監視すべき項目は次のとおりです:
- ポリシーのしきい値を下回る弱いパスワード。これらは、特に顧客データ、財務、管理者設定、またはインフラに関連するアカウントについて、生成された強力なパスワードに置き換える必要があります。
- 複数のサービスにわたる使い回しのパスワード。機密性の高いシステムや広範なアクセス権を持つアカウントに影響する場合は、使い回しを迅速に解消する必要があります。
- 侵害への露出にリンクされた認証情報。侵害された認証情報は、アカウントが低リスクに見えても緊急の対応対象として扱う必要があります。同じパスワードが別の場所でも使われている可能性があるためです。
- MFAが有効になっていないアカウント。重要なアカウントが多要素認証で保護されていれば、パスワードの健全性はさらに高まります。監視では、依然としてパスワードだけに依存している重要度の高いアカウントを強調表示すべきです。
- 非アクティブまたは不明確なアカウント。明確な所有者や現在の目的がない認証情報は、見直し、再割り当て、アーカイブ、または状況に応じた削除を行う必要があります。
- 特権認証情報。管理者アカウント、財務ポータル、人事システム、バックアップサービス、インフラのログインには、日常業務用のアカウントよりも厳格な基準が求められます。
ここで役立つのが明確なポリシーです。Protonのパスワードポリシーの作成ガイドでは、企業がパスワードの作成、安全な共有、MFA、アクセス管理のルールを定義する方法を解説しています。監視こそが、それらのルールを継続的な取り組みへと変えるものです。監視がなければ、ポリシーは書類上存在するだけで、弱いパスワードや使い回しのパスワードが日々の業務に現れ続けることになります。
パスワードの健全性の監視サイクルを構築する方法
継続的な監視といっても、すべての問題を毎日レビューする必要があるわけではありません。ほとんどの企業にとって適切なサイクルは、定期的なレポートと、重大なインシデント発生時の迅速な対応を組み合わせたものです。
監視サイクルのシンプルな出発点を以下に示します:
- 緊急アラートをできるだけ早く通知:侵害された認証情報、機密性の高いアカウントで使い回されたパスワード、または管理者、財務、人事、顧客、インフラストラクチャの各システムに関連する脆弱なパスワード。
- 月次パスワードの健全性レポート:総合スコア、脆弱なパスワードの数、使い回されたパスワードの数、侵害された認証情報、非アクティブなアカウント、MFAの適用状況、前月からの進捗。
- 四半期ごとの全体レビュー:共有された認証情報、特権保管庫、非アクティブなアカウント、部門レベルのアクセスについてのより詳細なレビュー。
- イベントベースのチェック:オンボーディング、オフボーディング、役割の変更、ベンダーの変更、合併、新規ソフトウェアの導入、大規模な侵害の発表など。
このサイクルにより、パスワードの健全性を常時の手作業による負担にすることなく可視化し続けられます。また、説明責任を果たすためのリズムも生まれます。IT部門はリスクが高まっている場所を把握できます。マネージャーは各自のチームが所有する認証情報を確認できます。経営陣は認証情報の衛生状態が改善しているのか、それとも低下しているのかを追跡できます。
役立つパスワードの健全性レポートに表示すべき項目
パスワードの健全性レポートは、何を優先的に修正すべきかを判断する助けとなるものです。生の数字を並べているだけでは、軽視されやすくなります。また、すべての問題に同じ重みを与えていると、チームを誤った方向へ導いてしまう可能性があります。
最も有用なのは、状態、緊急度、進捗を組み合わせた表示です。管理者は脆弱、使い回し、侵害済み、非アクティブの認証情報がどこに存在するかを把握する必要がありますが、それらの問題のうちどれがビジネスにとって最大のリスクをもたらすかも理解しなければなりません。古いテストアカウントの脆弱なパスワードにも注意を払う価値はありますが、給与、クラウドホスティング、メール、ドメインレジストラに関連する侵害された認証情報と同等に扱うべきではありません。
Proton Pass for Businessのグループ管理は、このような優先順位付けをサポートします。IT部門は、部門、チーム、またはクライアントアカウントに対応するグループを作成し、グループレベルで保管庫へのアクセスを割り当てられます。そのため、メンバーがチームに参加または離脱すると保管庫へのアクセスが自動的に更新され、健全性レポートにはビジネスの実際の運用に合った構造が反映されます。
レポートには、認証情報のセキュリティが改善しているかどうかも表示されるべきです。使い回されたパスワードの増加は、パスワードマネージャーの利用率が低いことを示している可能性があります。侵害された認証情報の修復が遅れている場合は、所有権が曖昧であることを示しています。非アクティブなアカウントが多すぎる場合は、オフボーディングやソフトウェアの見直しプロセスに改善の余地があることを示唆しています。
全体として、パスワードの健全性は、ビジネスにおける認証情報の衛生状態を示す明確な指標であるべきです。リスクがどこで高まっているか、チームがどの程度迅速に対応しているか、パスワードポリシーが時間の経過とともに行動変容をもたらしているかどうかがわかります。
Proton Pass Monitorが認証情報リスクを可視化する仕組み
Proton Pass for Businessは、チームが認証情報を安全に保存、生成、自動入力、共有できるようにするセキュアなビジネス向けパスワードマネージャーです。パスワードの健全性の監視には、Pass Monitorをご利用いただけます。
Pass Monitorを使用すると、管理者はチーム全体の脆弱、使い回し、侵害済みの認証情報を可視化できます。手動でのレビューを待つことなく、どのパスワードに注意が必要か、最も重大なリスクがどこにあるかを把握できます。その結果、パスワードの健全性を日常のセキュリティ運用の一部として管理しやすくなります。
チームが成長しているビジネスにとって、この可視性は重要です。認証情報のリスクは一箇所に集中していることはまれだからです。問題の中には、古い共有パスワードに起因するものもあります。また、個人の習慣、急いで行われたオンボーディング、放置されたアカウント、IT部門の関与なしに導入されたツールに起因するものもあります。Pass Monitorはこうした問題を可視化するため、脆弱または漏えいした認証情報が大きなインシデントになる前にチームが対処できます。
Proton Pass for Businessは、より強固な認証情報管理の基盤をチームに提供します。暗号化された保管庫、安全な共有、強力なパスワードの生成、自動入力、内蔵の2要素認証、パスキー、管理者ポリシー、ログ、役割ベースのアクセス制御、SCIMプロビジョニング、SSO統合です。ITチーム向けには、ProtonのPass for IT teamsページで、これらの機能がビジネス全体での一元的な認証情報管理にどのように役立つかを説明しています。
Pass Monitorは、ポリシー、トレーニング、MFA、アクセスレビューの代替となるものではありません。管理者が当て推量に頼らずに済むため、こうした管理措置をより徹底しやすくなります。また、ポリシーと実践の間のギャップも埋まります。従来なら紙上だけに存在していたルールが測定可能かつ強制可能なものになり、数十のプラットフォームに散在する認証情報が目に見えないリスクを蓄積しなくなります。管理者はどの認証情報が脆弱、使い回し、侵害済みかを確認し、その情報をもとに修復を進められます。
ビジネス向けパスワードマネージャーで、チームの認証情報の健全性を継続的に監視しましょう。






