Yahoo!ニュース

半沢直樹で学ぶセキュリティ : Part2 6桁のパスワードは何秒で解読可能か?

大元隆志CISOアドバイザー
半沢直樹で学ぶセキュリティ : Part2 6桁のパスワードは何秒で解読可能か?

 半沢直樹シーズン2前半の山場である、証券クラウドに保存されているフォックスの買収計画書と経営状況報告書を巡る攻防。この2つのファイルが証券取引等監視委員会に見つかれば情報漏えいの証拠となり、東京セントラル証券の営業停止処分は確実となる。半沢と因縁のある黒崎駿一が東京セントラル証券に乗り込み、この証拠を探しだそうとする。迫り来る調査の手、それを守るのは6桁のパスワードだった。

■6桁のパスワード解読に係る時間は?

 半沢が設定していたパスワードは6文字の小文字アルファベットからなる「zansin」。金融機関のパスワードでこのパスワードの短さとアルファベット小文字だけという仕様は脆弱過ぎて「斬新」だが、剣道を愛する半沢なので剣道の「残心」から来ているという説もある。どちらにせよ短いことに変わりはない。

 黒崎は隠しフォルダを発見しパスワードが設定されていたことを発見すると「パスワードクラッカー」というパスワード解析ツールの利用を開始した。半沢の設定した「zansin」というパスワードが解析されるまでに必要とされる時間は約30分間。というのが、ドラマ内での設定であった。

■実際にやってみた

 実際にZipファイルに「zansin」というパスワードを設定し、Zipファイルのパスワード解析ツールを実行してみた。

Zipファイルのパスワード解析ツールで「zansin」の解析を試みた。解析に必要な時間は僅か2分49秒だった。
Zipファイルのパスワード解析ツールで「zansin」の解析を試みた。解析に必要な時間は僅か2分49秒だった。

 結果は2分49秒で解析されてしまった。これでは天才プログラマー高坂であってもバックドアを起ち上げている時間は無かったに違いない。

■6文字の解析に30分必要だったのは2008年頃の話

 ドラマ内の設定では、6文字の解析に必要な時間は約30分とされていたが、これは2008年頃のコンピュータの性能での話。2008年に公開された、IPAの「コンピュータウイルス・不正アクセスの届出状況[2008年9月分および第3四半期]について」によると、Intel Core 2 Duo T7200 2.00GHz、メモリ3GBのパソコンを利用してパスワード解析を行うと、6文字の英字で構成されたパスワードの解析に必要な時間は約37分となり、ドラマの設定値と近くなる。

 パスワード解析に必要な時間はコンピュータの処理能力向上に比例して短くなるため、現在市販されているパソコンを利用すれば、6文字程度のパスワードであれば僅か数分あれば解析出来てしまうのだ。

■安全なパスワードの条件

 安全なパスワードについては諸説あるが、JP CERT CCの「STOP! パスワード使い回し!」から、安全なパスワードの条件を紹介する。

安全なパスワードの条件

  • パスワードの文字列は、長めにする(12文字以上を推奨)
  • インターネットサービスで利用できる様々な文字種(大小英字、数字、記号)を組み合わせると、より強固になる
  • 推測されやすい単語、生年月日、数字、キーボードの配列順などの単純な文字の並びやログインIDは避ける
  • 他のサービスで使用しているパスワードは使用しない

出典:JP CERT CC:STOP! パスワード使い回し!

■多要素認証で更に安全性を向上させることが可能

 重要なデータを守るためにパスワードだけでは心配という人も居るかもしれない。そういう機密性の高いデータを保護するために、パスワードの他に事前に登録しておいたスマートフォンやメールシステムにワンタイムパスワードが送信され、パスワードとこのワンタイムパスワードを同時に入力することで、閲覧可能にする「多要素認証」と呼ばれるセキュリティシステムの導入も進んでいる。

 もし、今回の2つのファイルの閲覧に半沢直樹のスマートフォンにワンタイムパスワードが送信される仕組みになっていれば、黒崎もお手上げだったに違いない。

■半沢直樹で学ぶセキュリティシリーズ

 ・Part1 メールによる情報漏えいを検知する

CISOアドバイザー

通信事業者用スパムメール対策、VoIP脆弱性診断等の経験を経て、現在は企業セキュリティの現状課題分析から対策ソリューションの検討、セキュリティトレーニング等企業経営におけるセキュリティ業務を幅広く支援。 ITやセキュリティの知識が無い人にセキュリティのリスクを解りやすく伝えます。 受賞歴:アカマイ社 ゼロトラストセキュリティアワード、マカフィー社 CASBパートナーオブ・ザ・イヤー等。所有資格:CISM、CISA、CDPSE、AWS SA Pro、CCSK、個人情報保護監査人、シニアモバイルシステムコンサルタント。書籍:『ビッグデータ・アナリティクス時代の日本企業の挑戦』など著書多数。

大元隆志の最近の記事