【3/18〜】Amazon、VMwareが語る『クラウドの未来』 スラッシュドット    はてなブックマーク  Yahoo!ブックマークに登録  印刷


新連載:ツールを使ってネットワーク管理(6)
ユーザー名と同じ安易なパスワードを撲滅せよ!
〜危険なパスワード調査編〜


山本洋介
bogus.jp
2006/2/17


 パスワードとユーザー名が同じ?

 律子さんの会社では自分の覚えやすいパスワードを使いたいというわがままな人が多いので、メールのパスワードをユーザー自身が変更できるようにしています。心配なのですが、前から決まっていたので律子さんもそのルールにのっとって運用しています。

 特に問題もなかったのですが、ある日博君とパスワードの話をしているときのことです。

 博君が自慢げにいってきます。

博君:「最近パスワードをユーザー名と同じにしたんですよ。超覚えやすいですよ」
律子:「え、それって、ヤバくない?」
博君:「いや、でも僕のメールなんて誰も興味ないですって」
律子:「そういうことじゃないの。会社のデータとか盗まれたらどうすんの?」
博君:「そういやそうっすね」

 博君をしかりつけてパスワードを変更させました。下っ端とはいえネットワークを管理しているというのに、こんなありさまでは……。 もしかするとうちの会社の人たちって、みんなこんなパスワードにしてるの? と律子さんは疑問に思い始めましたので、部長に相談へ行くことにしました。

律子:「博君ったら管理者のくせにパスワードをすごく簡単なものにしてるらしくて」
部長:「そうか……」
律子:「ほかの人も自分で簡単なパスワードを設定しちゃってるんじゃないかと思うんですよ」
部長:「そりゃ、忘れると面倒だからな。それになんか問題があるのか」
律子:「でも、簡単だと、ほかの人に見つかったりしたら危険じゃないですか?」
部長:「いわれてみればそうだな。律子君もたまにはいいこというね」
律子:「えへっ」
部長:「で、早速だけど、律子君、ほかの人のパスワードが簡単なものに設定されてないか調べてよ」
律子:「えっ、どうやってやればいいんですか?」
部長:「よく分かんないけど全員分きっちり調べてね。僕はこれから会議があるんで、後は任せたから、じゃ」

 部長はさっさと消えてしまいました。

 調べてみるよういわれはしましたが、ほかの人のパスワードを確かめていくのってどうすればいいのでしょう。ゆっくり1人ずつ検査していくと何日たっても終わりそうにありません。

 もたもたしている間に悪いやつにアカウントを乗っ取られてしまったらどうしよう。律子さんは心配になってきました。さすがに一般ユーザーはメールしか使えないようになっていますが、それでもアカウントを乗っ取られるとメールを盗み読まれたり、SPAMを送信されたりする危険性もあります。

 誰かが乗っ取られれば管理者の律子さんのせいにされてクビになってしまうのではないか、そんな考えが頭に浮かんできて離れません。クビになったらせっかく新しいマシンを買ったというのにローンも払えないじゃないですか。

 律子さんは博君に頼ってよさげなツールを見繕ってもらおうかと思いましたが、さっきしかりつけた博君に聞くのはプライドが許しませんし、恨まれてちっとも役に立たないツールを紹介される可能性だってあります。

 ああ、どうしよう。考えてみたところで良いアイデアが浮かぶわけでもなく、投げやりな気分でネットでブロードバンド放送でも見ることにしましょう。最近ではオリジナルの番組も増えて、いろいろと楽しめるのです。

 しばらくテレビを見ていると、すっかり見入って仕事のことなんて忘れてしまいました。すると、急に画面が切り替わりました。画面には、

「John the Ripperでクラック!」

と書いてあります。

 そうか、John the Ripperを使って全員のアカウントを調べればいいのか。早速律子さんはJohn the Ripperを使うことにします。


ユーザー名と同じ安易なパスワードを撲滅せよ!
パスワードとユーザー名が同じ?
  John the Ripperの使い方
  John the Ripperで解析してみる
  ユーザーにパスワードの変更は許可するべきか





関連記事
  ネットワーク・コマンド/ツール群の活用法を大紹介
連載 ネット・コマンドでトラブル解決
あなたのLANは健康ですか? 現状改善から一歩進んだ構築術まで
特集:基礎から学ぶネットワーク構築

レスポンスの悪いネットワークシステム どう検証し、解決していくか?
特集:ネットワークトラブルを解決する
運用管理に必須のツール/コマンド群
連載:24×365の運用管理

「Master of IP Network総合インデックス」

ホワイトペーパーTechTargetジャパン

Master of IP Network フォーラム 新着記事
  • どこまで出る? LTEの通信速度 (2010/3/17)
     光ファイバに匹敵する通信速度を実現すると期待されているLTE。ホントにそんなに出るの? という疑問に答えます
  • インターネット世界の地図 (2010/2/23)
     荷物の届け先まではどの道を通っていけばいいのでしょう? それを決める「経路選択」の仕組みを説明します
  • Androidアプリはビジネスになるのか (2010/2/12)
     「iPhoneアプリの次はAndroid?!」NECビッグローブのAndroidアプリ販売サイト「andronavi」を通して、その可能性に迫る
  • 知られざるLTEのネットワーク構成 (2010/1/13)
     LTEのネットワーク構成やプロトコルスタックを詳解。それぞれどんな役割を果たしているかを解説します

@ITメールマガジン 新着情報やスタッフのコラムがメールで届きます(無料)

RSSフィード

スキルアップ/キャリアアップ(JOB@IT)

- PR -
- PR -

お勧め求人情報

キャリアアップ 〜JOB@IT
@IT Special -PR-
  TomcatやJBossなどAPサーバ環境に関する
情報を集約! “業務”用APサーバ大百科

New!
  一気に解説! 最新のクラスタストレージ
「RAIDを超えたストレージ基準」……など

New!
  クラウド的ユーザー体験の変化は脅威か?
仮想化技術を使いこなす運用管理術を紹介

New!

  上司や部下、部署内メンバーとの情報共有
を“ガラッ”と変えるコラボツールとは?

New!
  おばかアプリ選手権、第4弾開催中!!
ムダにカッコよくてくだらない作品求ム!

  社内ファイルサーバを“クラウド”に統合
VPN直結「クラウド型ストレージ」を紹介

  Twitterのアカウントはなぜ突破された?
メールによる新手の攻撃手法とその対策

  もう仮想化のお試しフェイズは終わりだ!
Hyper-V 2.0が基幹システムも仮想化

  美人!? まあまあ? 気になる いやし系!!
PV急増で「美人時計」がとった手段とは?

  クライアント企業から求められる人材
⇒IT技術と経営戦略を併せ持つ「戦略家」

  .NET編集長が実践する「技術情報検索術」
サンプル・コードを簡単に探す“技”は?

  業務効率と情報セキュリティ対策を両立!
手間なく確実に機密情報を守る方法とは?

  進化を続ける富士通ストレージETERNUS DX
製品開発者の自信を裏付けるものとは何か

  運用管理の課題を“2つの観点”から分析
ユーザー満足度の高い「仮想環境」とは?

  【CTC事例】約30の基幹システムを統合!
膨大なバッジジョブを制御した方法は?

  仮想化すればコストは削減できるか?
仮想化に必要な「3つの視点」を解説する

  その数、なんと400台以上! グループ内
サーバの「統合管理」によるメリットは?