【問83】情報・サイバーセキュリティ管理士 練習問題|パスワードの管理
情報セキュリティ対策 問8/25難易度A(易しい)
問題文
利用者が行うパスワードの設定と管理の方法として、最も適切なものはどれか。
- 1.複数のサービスで同じパスワードを使い回し、覚え違いによる誤りを防ぐ
- 2.推測されにくくするため、氏名や生年月日を組み合わせた文字列を用いる
- 3.忘れないよう、机上の付箋や手帳の目立つ場所に書き留めて保管しておく
- 4.サービスごとに異なる長い文字列を設定し、パスワード管理ソフトで保管する
解説
正解は4。パスワードは、サービスごとに異なる十分に長い文字列を用い、人手で覚えきれない分はパスワード管理ソフト(パスワードマネージャ)に保管して、マスタパスワードと多要素認証で保護するのが現在の標準的な考え方である。総務省や情報処理推進機構(IPA)も、長さを優先すること、使い回しを避けることを推奨している。1は誤り。使い回しは、ある1サービスから漏えいした認証情報を他サービスで試すパスワードリスト攻撃を成立させ、被害を一気に拡大させる。2は誤り。氏名や生年月日は公開情報や周辺情報から容易に推測でき、辞書攻撃の対象になる。3は誤り。目に付く場所への貼付は、のぞき見や離席時の持ち去りによる漏えいを招く。本試験では、パスワードリスト攻撃、ブルートフォース攻撃と対策の対応関係が問われる。