パスワードの定期変更はもう不要か(NIST SP 800-63B の考え方)
NIST SP 800-63B は、サービス側が利用者に定期変更を求めないよう定め、変更を必須にするのは盗まれた証拠があるときとしています。複数人で使う共有アカウントは、知っている人が変わるたびに変更が要ります。
パスワードの定期変更を続けるかどうかは、そのパスワードを誰が知っているかで答えが分かれます。NIST SP 800-63B と日本の公的機関の資料が定期変更を不要としているのは、本人だけが使うパスワードについてです。複数人で使う共有アカウントには、その前提がありません。
NIST SP 800-63B は何を求めているか
NIST SP 800-63B は、米国国立標準技術研究所(NIST)が定める、ログインの本人確認についてのガイドラインです。現行版は Revision 4(2025 年)です。定期変更の扱いは 3.1.1.2 節にあります。この節が求める相手は、パスワードを受け取って確かめる側と、ID を発行して管理する側(原文では Verifiers and CSPs)です。
| 項目 | 3.1.1.2 節の記述 |
|---|---|
| 定期変更 | サービス側は、利用者に定期的なパスワード変更を求めてはならない(SHALL NOT) |
| 漏えい時の変更 | パスワードが盗まれたなどの証拠がある場合、サービス側は変更を必ず求める(SHALL) |
| 長さ | パスワードだけでログインするなら 15 文字以上、二段階認証と組み合わせるなら 8 文字以上とする(どちらも SHALL) |
| 文字種の規則 | 大文字・記号を混ぜるなどの、文字の組み合わせの規則を課してはならない(SHALL NOT) |
| 漏えい済みの照合 | すでに漏えいしたパスワードや、よく使われるパスワードの一覧(ブロックリスト)と照らし合わせる(SHALL) |
この節が求める相手はサービスを提供する側です。この点は、規程に引くときに確かめておく必要があります。この節は、サービスを提供する側に、利用者へ定期変更を強いる設計をやめるよう求めるものです。社内規程で従業員に定期変更を課している会社がこの節を根拠に規程を改めるのは、同じ考え方を自社に当てはめる判断です。NIST が社内規程を直接扱っているわけではありません。
もう 1 つ、同じ文書の冒頭(1 節)には、利用者の責任が書かれています。利用者は自分のログインの秘密を守り、他人に教えない(credential sharing をしない)責任を負う、という内容です。定期変更を不要とする定めは、この前提の上に置かれていると読めます。
日本の公的機関はどう言っているか
総務省の「国民のためのサイバーセキュリティサイト」にある「安全なパスワードの設定・管理」は、まず経緯を書いています。これまでは定期変更が推奨されていたが、2017 年に NIST から、サービスを提供する側が定期変更を求めるべきではない旨が示された、という経緯です。そのうえで、パスワードを破られてアカウントが乗っ取られるなど、サービス側から流出した事実がない場合は変更する必要はない、としています。代わりに求めているのは 3 つです。機器やサービスの間で使い回しのないパスワードを設定すること、流出時にすぐ変更すること、パスワードを同僚などの第三者に教えずに秘密にすることです。
IPA の資料は 2 つ確認しました。「不正ログイン対策特集ページ」は、できるだけ長く、複雑で、使い回さないパスワードと、2 つ以上の方法でログインを確かめること(多要素認証)を勧めています。定期変更についての記述はありません。「情報セキュリティ 10 大脅威 2025」の解説資料「セキュリティ対策の基本と共通対策」(2025 年 2 月、二版 3 月)は、保管・運用の項目に「パスワードの定期的な見直しをする」を挙げています。ただし、変更を指示している場面は不正ログインされたときに限られ、見直しの内容は書かれていません。不正ログインされた場合はすぐに変更し、使い回していれば他のサービスも合わせて変更するとしています。
3 つの資料が、定期変更をどう扱い、どんなときに変更を求めているかを並べます。
| 資料 | 定期変更の扱い | 変更を求める場面 |
|---|---|---|
| NIST SP 800-63B Rev. 4(3.1.1.2 節) | 求めてはならない | 盗まれた証拠があるとき |
| 総務省「安全なパスワードの設定・管理」 | 流出の事実がなければ不要 | 流出したとき |
| IPA「セキュリティ対策の基本と共通対策」2025 | 「定期的な見直し」を挙げる(内容の説明なし) | 不正ログインされたとき |
なぜ定期変更をやめられるのか
定期変更が守っていたのは、パスワードが本人以外に知られたことに気づかないまま使われ続ける期間です。90 日ごとに変えれば、気づかない漏えいがあっても最長 90 日で無効になります。この効果が意味を持つのは、漏えいに気づく手段がほかにないときに限られます。
3 つの資料が共通して置き換え先にしているのは、漏えいの証拠で変える運用です。サービスからの漏えい通知、ログイン通知、漏えいチェックのサイト、ログイン記録の確認で気づける場合があります。それなら、気づいた時点で変えるほうが、定期の期限を待つより早く無効にできます。その間の防御は、使い回さない長いパスワードと二段階認証が受け持ちます。総務省の資料が、定期的に変更するよりも使い回しのないパスワードを求めているのはこの理由です。
共有アカウントでは前提が当てはまらない
定期変更を不要とする根拠は、「パスワードを知っているのは本人だけ」と「本人以外に知られたら証拠が残る」の 2 つでした。共有アカウントでは、どちらも成り立ちません。
第 1 に、知っている人が最初から複数います。NIST の基準は、利用者が秘密を他人に教えないことを前提にしていますが、共有アカウントは教えることを前提にした運用です。第 2 に、知っている人が入れ替わります。担当者が退職・異動しても、その人の記憶からパスワードは消えません。元担当者がログインできる状態は、個人アカウントで言えばパスワードが第三者に知られた状態に当たると読めますが、漏えいの証拠としては残りません。通知が届いても、それが現担当者の操作か元担当者の操作かを区別できず、サービスの記録にもアカウントの名前しか残らないからです。
したがって共有アカウントでは、定期変更をやめる代わりに「証拠があったら変える」に切り替えることができません。変更が要るのは、知っている人の範囲が変わったとき、つまり退職・異動・委託の終了のたびです。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)も、従業員の異動や退職にともなう権限の変更・削除漏れを防ぐルールを定めるよう求めています。共有 ID はなるべく使わず、やむを得ず使う場合は、使った人を特定できる仕組みを整えるともしています。
変えたパスワードを残る全員に配り直す以上、知っている人の範囲は縮まらず、次の退職でまた同じ作業が要ります。定期変更をやめても、この作業は残ります。
定期変更をやめる条件
条件を個人アカウントと共有アカウントに分けて並べます。
| 条件 | 個人アカウント | 共有アカウント |
|---|---|---|
| 知っているのは本人だけ | 成り立つ | 成り立たない(担当者が知らない状態にすれば成り立つ) |
| 漏えいの証拠を得られる | ログイン通知・漏えいチェック・ログイン記録の確認 | 元担当者のログインは検知の手掛かりにならない |
| 使い回さない長いパスワード | 15 文字以上(パスワードだけのとき)と漏えい済み一覧との照合 | 同じ |
| 二段階認証 | 設定できるなら設定する | 二段階目を 1 人のスマホに頼ると不在時に使えない |
| 不要になったアクセスを止められる | アカウントを止める | パスワード変更と配り直し以外に手段がない |
表の右列に「成り立たない」が並ぶ限り、共有アカウントの定期変更をやめる根拠はありません。右列の条件を満たす方法の選択肢は共有アカウントの管理にまとめています。二段階目を複数人で使うときの問題は二段階認証(二要素認証)とはで扱います。
よくある質問
社内規程の「90 日ごとに変更」は削ってよいですか
個人アカウントなら、漏えい時に変更する規定と、使い回さない長いパスワード、二段階認証に置き換えるのが NIST と総務省の考え方に沿います。共有アカウントの条は別に残します。
NIST の基準は日本の会社にも関係ありますか
米国の文書で日本の法令ではありませんが、総務省の資料が NIST の考え方を引いて、流出の事実がなければ変更は不要としています。日本でも参照される基準です。
共有アカウントは何日ごとに変えればよいですか
日数では決まりません。パスワードを知っている人が変わったとき(退職・異動・委託終了)に変えます。それを避けたいなら、担当者にパスワードを見せない方法に切り替えます。
漏えいの証拠とは何を指しますか
サービスからの漏えい通知、身に覚えのないログイン通知、漏えいチェックサイトでの一致、ログインの記録に残る不審なアクセスなど、本人以外が使った可能性を示す事実です。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、共有アカウントのパスワードは管理者が登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。パスワードは担当者に渡らないため、退職や異動のたびに変えて配り直す必要がなく、管理者が使える人からその人を外すだけで止められます。
参考資料
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
- 総務省「国民のためのサイバーセキュリティサイト」安全なパスワードの設定・管理
- IPA「不正ログイン対策特集ページ」
- IPA「セキュリティ対策の基本と共通対策」情報セキュリティ 10 大脅威 2025 版(2025 年 2 月、二版 3 月)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。