テクノロジー

今も「パスワードの定期変更」ルールが生き残っている企業では、何が起きているのか【フォーカス】 - レバテックLAB

1: tamura_maru 2026/06/25 09:59

(取材しました)90日ごとにゲンナリしてた記憶があります、、

2: stellar_huna 2026/06/25 10:34

えぇ...../“ひょっとするとパスワードの定期変更ルールに関しては、インシデントが起きてもなお見直されにくい”

3: tsutsumi154 2026/06/25 10:44

Pマーク認証みたいに認証受ける際にルール化してしまって変えるのメンドクセってことなんじゃないのか 認証取得だけでもかなりめんどくさいからな あんなの繰り返したくない

4: Goldenduck 2026/06/25 11:06

定期変更させるせいで簡素なパスワードになったり使い回しが横行するのである

5: magi-cocolog 2026/06/25 11:08

パスワード強度チェックを設定画面に必ず入れてクリアしたらホワイトリストに入れる、漏洩したパスワードと比較して該当したらブラックリストに入れる運用で、ホワイトの人だけ変更強制しないとか無理かな?

6: natu3kan 2026/06/25 11:15

認知負荷が増えるだけでセキュリティに寄与しないやつ

7: tanakakazu 2026/06/25 11:17

担当者もそんなに技術に興味なくて、パスワードの定期変更はもう推奨されてないこと自体知らないとかそういうレベルだと思われ。

8: tanakamak 2026/06/25 11:22

今でもPCに付箋でパスワードが貼られています...まで読んだ

9: strawberryhunter 2026/06/25 11:28

定期変更パスワードには簡単な単語+連番が便利。記号を求められたらJISキーボードならシフトキーを押さずに済む@かな。

10: Nunocky 2026/06/25 12:11

弊社、未だにWindowsがログイン時にそういう要求をしてくる

11: ykktie 2026/06/25 12:12

クソみたいな作業。変更に失敗して重要なシステムに入れなくなるミスをやらかした管理者とかいたし、意味不明

12: ysc711 2026/06/25 12:16

パスワードもありますし、添付ファイルにパスワードもありますし

13: HiiragiJP 2026/06/25 12:19

とても覚えられないからみんなメモしたりエクセルみたいなデジタルデータで記録してるわ。忘れて管理部門に怒られるのは嫌だからな

14: JULY 2026/06/25 12:19

プロパーの社員は違うみたいだが、パートナー向けに提供しているサービス・リソース毎にアカウントがバラバラな上に、定期変更を要求するものが4つある環境で仕事してます。

15: tk_musik 2026/06/25 12:34

いや企業に遵守させるならISMSやプライバシーマークの要件変えるしかないんじゃないの?結局そこ変わらんなら「別にやらんでいいやつだ」になるでしょ。なんかやるとなって人が動けば金かかるんだから。

16: sgo2 2026/06/25 12:39

某銀行の法人向けネットバンキングがパスワード定期更新&日替り警告メッセージで、むしろソーシャルハッキングが付け入る隙を作ってる感。

17: a2c-ceres 2026/06/25 12:40

定期変更は廃される予定なんだけど、延期の繰り返し。システム上の問題なのか、頭が硬い抵抗勢力がいるのか。

18: nicht-sein 2026/06/25 12:52

てか、アカマイとかも同様のルールがあるので、日本の企業に限った話じゃないよね

19: boxmanx99 2026/06/25 12:54

「管理者のアリバイづくり」

20: qouroquis 2026/06/25 13:00

うちの企業グループではパスワードの定期変更ポリシーは無くなったのでようやく一歩前進。パスワードマネージャの利用も認めてくれれば、と思うんだが。

21: TakamoriTarou 2026/06/25 13:20

セキュリティに関する上位規定が変わらないと下々の者には何もできません

22: raitu 2026/06/25 13:26

“2019年の調査では「定期変更を止めた」とした企業はわずか8.0%で、「これまで通りパスワードの定期変更を行っている」とした企業が54.5%”

23: secseek 2026/06/25 13:36

いやいや、現場は声を上げているでしょう。単に優先順位が低いとかでスルーされてるだけです

24: versatile 2026/06/25 13:40

日本でも有数のIT系でもこういうことやっててあきれる

25: takahiro_kihara 2026/06/25 13:51

"本当に社会を良くするためには、そこから一歩踏み込んで「なぜ、そのようなずさんな管理が起きてしまったのか」を追及することが必要だ"

26: zkq 2026/06/25 13:54

うちの会社も90日だった。会社が責任を個人に押し付けたいからなんだろう。簡単なパスワードにするのは個人の責任、変更不要にするのは会社の責任。

27: shibainu1969 2026/06/25 14:02

類推されにくいパスワードを定期的に変更するのは無意味だったってことかな。無意味なルールを推奨していた皆さんが、今度は意味あるルールを推奨している根拠を見せてよ。ルールの定期的な変更に意味があるのかな?

28: mockmock9876 2026/06/25 14:14

英文を書くのに馴染みがない人には長いパスワードはきつい。無理にやろうとすると情シスにログインできないとかいう連絡が多くなってコストが跳ね上がる。定期変更の方がマシみたいになってる気がする。

29: kanart 2026/06/25 14:24

楽天やん

30: kkobayashi 2026/06/25 14:27

年に1回しか使わない健康診断の予約システムがパスワードを定期変更させてくるのほんとだるい。毎回再発行してるから最初からワンタイムにしてくれ

31: Lhankor_Mhy 2026/06/25 14:36

ウチの会社はちゃんとポリシー見直したよ。/ “「利用者が頑張ってルールを守れば安全になる」という前提に立ち、面倒ごとや責任の一切を個人に押しつけている”

32: amatou310 2026/06/25 14:46

共有IDや共有端末の問題があり、異動時のパスワード変更が必要というのはある。あとはパスワード管理ツールが会社で用意されないと、複雑なパスワード設定は厳しい。

33: iphone 2026/06/25 14:56

さすがにもうやべー企業扱いで良いと思う。個人資産を預けたりはしない。

34: shikiarai 2026/06/25 15:00

SaaS側が対応してくれないと何もできませーん

35: yarumato 2026/06/25 15:37

“管理部門や経営層は「会社として、「パスワードは90日ごと変更しなさい」と伝えていた。それを守らず、安易なパスワードを使い回した利用者が悪い」と、責任を、利用者個人へと転嫁できます。”

36: ytn 2026/06/25 16:05

今まさに変更しろって迫られてるわ

37: dollarss 2026/06/25 16:06

そんな会社ありますう?!

38: ardarim 2026/06/25 16:13

取引先が未だにPPAPでファイル送ってくるんだけど…

39: kobuttea 2026/06/25 16:14

"新システム"を導入した弊社、これまで8文字だったパスワードを13文字以上にして引き続き60日おきに変更要にしたから完璧👌にメモしとかないとログイン失敗した時にタイプミスなんかわからんくなった、役満

40: teo_imperial 2026/06/25 16:15

NISTが2017年に定期変更は不要と言った時から9年間社内で言い続けてますが全く変わりません。これ逆にISMSで「まさかパスワードの定期変更を強要していませんよね」みたいな事をやって貰わないと駄目。

41: bml 2026/06/25 16:50

最近はPINとかなんやらで。スマホは指紋認証付いてるがPCはあんまりな。言うてもマウスやキーボードに付けてないと利便性が。

42: rub73 2026/06/25 16:54

日本年金機構「え?」

43: houyhnhm 2026/06/25 17:14

三か月更新を強いられてます。グローバル系顧客に。しかし若干理解もする。ガチでインアウト多くてシステム管理がインド、実際怪しいメールも英語でバンバン飛んでくる。デカすぎてルール更新が伝達しきらない

44: ed_v3 2026/06/25 17:39

未だにPPAPも全然あるしなぁ…マジでJTCはどーしょーもない。

45: lifeisadog 2026/06/25 17:43

年金ネットとかね

46: horaix 2026/06/25 17:51

数年前に同席した弊社システムの開発会議でベンダーがパスワードの定期変更を提案したから、NISTの情報を送って「こんな時代錯誤の会社は外せ」と超婉曲に上申したが一切無視でシステム完成、末尾一字を変える日々笑

47: me-tro 2026/06/25 17:58

ID/PW共用してるシステムとかには定期変更もアリだけどね。抜けた奴には使わせないってやつ。 そりゃ個人毎にID作る/Directry連携すりゃいいのだが…

48: mc22_90 2026/06/25 18:06

ほんまこれ

49: UhoNiceGuy 2026/06/25 18:17

うちは、いつの間にか定期変更なくなってた。珍しいのかな?PPAP使う企業は減ってるよね?//定期変更なくてもクソパスワード使う先輩いたわ。仕事は有能なのに。俺の目の前で堂々とクソパスワード入れてた

50: number917 2026/06/25 18:22

人間にとって惰性は最強だからな

51: scavenger-folk99 2026/06/25 18:32

社内システムだと2種類のパスワードを行ったり来たりしてたな。

52: robbie21 2026/06/25 18:36

最も厳しくあるべき金融機関が、これを求めてくるのいつも腹が立つ、郵貯ビズとかは促すどころか強制的に変えさせられるし

53: caffephilia 2026/06/25 18:53

P@ssw0rd ⇒ P@ssw1st ⇒ P@ssw2nd ⇒ P@ssw3rd ⇒ P@ssw4th とかやり出す人が出るからよくないね

54: HDPE 2026/06/25 19:05

こういう管理側のアリバイ作りのためのムダな仕事がわが国の生産性を下げている。特に行政関係は酷いもんだよ

55: tohokuaiki 2026/06/25 19:16

読んでるか!三菱UFJ銀行の法人向けネットバンキング!!愚にもつかないUI/UXの悪化と強制警告メッセージでお茶濁してやってるエビデンスはもうたくさんなんです!俺はパスワード末尾を123と変えてるだけです!

56: gui1 2026/06/25 19:21

パスワード定期変更がなくなったら多要素認証が義務付けられて私物の携帯を使わないと始業できなくなった。なにか釈然としない(´・ω・`)

57: frontline 2026/06/25 20:18

定期変更のたびに3回変更して元に戻している私は実質「パスワード定期変更を行っていない」イケてる運用を実現しているのかもしれないっ!

58: hkdn 2026/06/25 20:34

社員、関連会社や派遣社員すべて統一的にパスキー認証可能な端末やスマホを配ることが財政的に困難だから。中小企業だと特に。

59: Rikerike 2026/06/25 20:49

攻撃側が定期パスワード変更を利用したパスワード攻撃すればなんとかなるのか?

60: theta 2026/06/25 20:59

パスワードの定期変更を強要することで、他とのパスワード使い回しを阻止するという話かと思ったら違うのか。

61: dorje2009 2026/06/25 21:16

NISTの最新ガイドラインでは定期変更は不要ではなく禁止。使い回しや推測しやすいパスワードを助長するので、定期変更は無意味というより有害だから

62: t-murachi 2026/06/25 22:06

弊社はPCログイン時のパスワードは90日変更ルールがあったが数年前に廃止されて変更不要になった (ちな基本フルリモート)。転職市場における重要な判断基準の一つであるべきだと思うよ。

63: pqw 2026/06/25 22:27

パスワードの「定期」変更が悪いという話に尾鰭がついてパスワードは変えなくて良いみたいになってるが、悪いのは「定期」だからね。侵害検知できないシステムならたまに変えた方がいいよ。

64: georgew 2026/06/25 23:14

わかっちゃいるけどゼロトラスト型への変換コストを考えると別にいいやとなってるはず。情シスのアリバイ作りと社員への責任転嫁説はその通りと思う。