業務アプリケーションを利用し、メールやソーシャルメディアに安全にアクセスし、ストリーミングサービスで映画を観るには、安全で固有のパスワードが必要です。パスワードマネージャーを使えば、こうしたパスワードの生成、ひも付け、記憶にかかる負担を軽減できます。この記事では、パスワードマネージャーの仕組みや使い方、目的に合った製品の選び方を解説します。
パスワードマネージャーとは?
パスワードマネージャーは、日々必要となる膨大なログイン認証情報にまつわるさまざまな問題を解決します。主な機能は次のとおりです(実際には、これら以外の機能を備える製品がほとんどです)。
- 安全なパスワードを生成する: パスワードマネージャーは、完全にランダムなパスワードを生成します。これにより、「推測可能な」パスワードの問題に対処できます。私たちはパスワードを作る際、覚えやすくするために、配偶者や子ども、ペットの名前、住所、スポーツチームなどに関連付け、さらに数字や記号を混ぜて解析されにくくしようとします。しかし、それらは非常に分かりやすいものです。
- 重複を避ける:連想によってパスワードを作ってしまうのと同じ記憶上の癖から、複数のアカウントで同じパスワードや少し変えただけのパスワードを使ってしまいます。1つのパスワードが破られると、すべてのログイン認証情報が露出します。パスワードマネージャーは、アカウントごとに新しいランダムなパスワードを作成します。
- パスワードを保存・ひも付けする:解読しにくいパスワードを何十個も生成しても、それをスプレッドシート、あるいは(よりありがちなことに)大量の付箋に保存しなければ意味がありません。パスワードマネージャーは、生成した認証情報と、それらが作成されたアカウントやアプリケーションを記録します。
パスワードマネージャーの仕組み
パスワードマネージャーには、オンライン型、オフライン型(ローカルインストール型)、トークンベース型の3種類があります。最初の2つは基本的に同じ仕組みで動作します。トークンベース型は異なります。
オンライン型とオフライン型のパスワードマネージャーは、ボルトと呼ばれる独立したデータベースファイルを作成します。パスワードは、マネージャーが生成したものでも自分で作成したものでも、この専用ファイルに保存されます。ただし、ボルトに移される前に、パスワードマネージャーが暗号化します。通常は、解読が極めて困難な256ビットのAdvanced Encryption Standard(AES)暗号化が使われます。
これにより、マスターパスワードでロックを解除するパスワードマネージャーがなければ、ボルトの内容を読めなくなります。(ボルトには、クレジットカード番号など、取引で頻繁に使う情報を保存できる場合もあります。)
違いは、ボルトの保存場所です。オンライン型(クラウドベース)のマネージャーはプロバイダーのサーバーにボルトを保管し、オフライン型はデバイスやUSBキー、SD-RAMカードなどの媒体に保存します。それぞれにメリットとデメリットがあります。
オンライン型パスワードマネージャー
オンライン型パスワードマネージャーの最大のメリットは、どこからでも利用できることです。パスワードは、どのデバイスからでも、インターネットに接続できる場所ならどこでも利用できます(ただし、通信中の情報を保護するため、仮想プライベートネットワーク(VPN)接続を利用していることを確認してください)。デバイスごとに同期や更新を行う必要もありません。
一方、インターネットに接続できなければ利用できません。広範なアクセス性は、パスワードを盗む攻撃経路を広げることにもなり、パスワードの保護をサービスプロバイダーに任せることになります。また、ほぼ必ず契約や料金が発生します。
オフライン型パスワードマネージャー
ローカル保存型のパスワード管理システムは、インターネット攻撃にさらされないため、より高い安全性を提供します。第三者プロバイダーとアカウントやパスワードを共有しないため、プライバシーも強化されます。無料のオープンソースアプリケーションも利用でき、例えばハードウェアの指紋スキャナーを使った多要素認証も、より信頼性が高くなります。
最も明らかな欠点は、入念にバックアップしていない限り、デバイスを失うとパスワードも失うことです。アカウントにアクセスするすべてのデバイスで同期と更新が必要になり、利用できるデバイスも限定されます。
トークンベース型システム
USBキーやパスカードなどの外部デバイスを使ってパスワードにアクセスします。ボルトはどこにも保存されません。その代わり、デバイス上のアプリケーションと連携し、キーが使用のたびにデータベースを生成します。持ち運べるため、おそらく最も安全なパスワード管理システムです。ただし、USBキーはローカルインストール型のマネージャーを備えたデバイスよりも紛失しやすく、紛失すればパスワードも失われます。
多くの商用パスワード管理ソリューションは、これらのカテゴリーを組み合わせたハイブリッド型を提供しています。
パスワードマネージャーを使う7つのメリット
より安全なパスワード
パスワードマネージャーは、ソーシャルエンジニアリング攻撃にも強い、完全にランダムなパスワードを生成できます。ユーザーは個々のパスワードや、それがひも付くアカウントを覚える必要がないため、複雑さは問題になりません。また、覚えやすくするためにパスワードを使い回す必要もありません。
デバイス間でシームレスにアクセス
特にオンライン型パスワードマネージャーなら、すべてのデバイスから全アカウントにアクセスできます。ユーザーにとって、数十個のパスワードを管理するよりも、1つのマスターパスワードや物理キーを管理する方が簡単です。
一元化されたアクセス管理
企業向けパスワード管理ソリューションを使えば、IT部門はチームのパスワードを管理しやすい1つのボルトに集約できます。チームメンバーの追加・削除、アクセス権限の管理、パスワードポリシーの適用も、1つのアプリケーションから簡単に行えます。
リスク管理
多くのパスワードマネージャーには、セキュリティ情報の漏えいを防ぎ、侵害されたアカウントをIT管理者に警告する機能が搭載されています。Web上で出回る流出認証情報を追跡する監視サービスの契約を提供する製品もあります。
緊急アクセス
特権アクセス管理ソリューションは、「緊急時にはガラスを割って使用する」機能を設定できます。これは、中央で権限を再割り当てし、ユーザーを追跡できるため、自分が書いていないコードの修正を求められることがある開発チームに役立ちます。
認証情報の共有
例えば、複数のユーザーが1つの契約サービスに断続的にアクセスする必要がある場合、IT管理者は同じ認証情報を複数のアカウントに割り当てられます。
付加情報の保存
多くのパスワードマネージャーでは、クレジットカード番号、顧客リスト、個人情報などの追加情報を、パスワードとともにボルトへ安全に保存できます。同じマスターパスワードでアクセスし、自動的に利用することも可能です。
パスワードマネージャーを使い始める9つのステップ
パスワードマネージャーの設定手順は製品によって異なります。ただし、ほとんどの場合は次の手順で進めます。
パスワードマネージャーを選ぶ
最大の検討事項は、ソリューションの種類です。利便性やアクセス性、どのデバイスでも使える操作性を重視するなら、オンライン型パスワードマネージャーが適しています。特定のデバイスを使うチームや企業、オンプレミス環境向けなら、ローカル型の方がよいでしょう。ユーザーデバイスに専用ハードウェアを導入できるなら、トークンベース型が最適なアプローチになる可能性があります。
その他の検討事項についてはこちら。
サブスクリプションプランを選ぶ
オンライン型またはハイブリッド型のソリューションを提供するプロバイダーを選ぶ場合は、適切なサブスクリプションプランを選択します。料金と機能は、個人ユーザー、家族、小規模チームで異なります。企業向けソリューションでは、シート数(ユーザー数)に基づいて決まります。
アカウントを作成する
最低限、氏名とメールアドレスを登録する必要があります。その他の情報が必要になる場合もあります。
強力なマスターパスワードを作成する
異なるデバイスや複数の場所からパスワードボルトにアクセスすることがあります。付箋に頼ることはできません。ここで重要なのは「強力」で「覚えやすい」ことです。安全でありながら覚えやすいパスワードを作るヒントを、次のセクションで紹介します。
緊急キーを取得する
多くのパスワードマネージャーでは、パスワードを忘れた場合にボルトのロックを解除するキーが提供されます。安全な場所に保管し、他人と共有しないでください。
ソフトウェアコンポーネントをインストールする
ソリューションの種類やブランドによっては、デスクトップアプリ、オンラインアプリ、ブラウザー拡張機能など、複数のコンポーネントが含まれることがあります。
既存のパスワードを追加する
画面の指示に従い、既存のパスワード保管場所と対応するアカウントをボルトに追加します。
パスワードを管理する
既存のパスワードを読み込む際は、その強度を確認してください。MyDogsName@12を使っているなら、アプリやサービスにログインしたらすぐに変更しましょう。パスワードマネージャーに新しく安全なパスワードを生成させてください。パスワードを毎年、あるいは別の周期で変更する必要があるかについて専門家の意見は分かれていますが、変更して損はありません。
ボルトをバックアップする
パスワードマネージャーには、ボルトをUSBキーなどの外部ストレージにカンマ区切り値(CSV)ファイルとしてエクスポートできる機能があるはずです。問題が発生しても、データベースプログラムやテキストプログラムで開けます。パスワードを追加・変更した際は、ボルトをバックアップしてください。
安全なマスターパスワードを作るためのヒント
これでパスワードマネージャーが、マスターパスワードを除くすべてのパスワードを管理してくれます。マスターパスワードは自分で作成します。「強力」で「覚えやすい」ことを忘れないでください。理想的には、完全にランダムな文字を28文字以上組み合わせた文字列ですが、写真のような記憶力がなければ、それはかなり難しい注文です。
セキュリティ企業Proton AG(個人ユーザーに無料で提供され、VPNサービスも含むオープンソースのパスワードマネージャーを提供)は、安全なパスワードの特徴として次を挙げています。
長さ:パスワードは最低でも12文字にし、15文字以上が推奨されます。
ランダム性:文字、大小文字、数字、特殊文字を予測できない形で組み合わせます。
固有性:アカウントごとに別のパスワードを設定します。
では、どうやって覚えるのでしょうか。多くの人が使う方法の1つは、例えば「microscope」という基本単語を使い、文字を数字や記号に置き換えながら大文字と小文字を混ぜるやり方です。「m1kR0sc0p37」のような形です。しかし、これは非常に簡単に破られます。ハッカーは、このようなパスワード専用の辞書攻撃を用意しています。
より安全で記憶しやすい方法はパスフレーズです。論理的につながらない5つ以上のランダムな単語を並べます。Koolaid-rug-tortoise-drawer-towel。ランダムな数字の並びで区切ります:8730。記号に置き換えて結果を調整します。
Kool@1d8rug7T()RTOISE3towel0は覚えやすい一方で、推測するのはほぼ不可能です。(自分で考えるのが難しい場合は、Protonがパスフレーズを生成してくれます。)
マスターパスワードを選んだ直後から頻繁に使うことで、パスワードと、それに伴う身体的な記憶の両方が身に付きやすくなります。
適切なパスワードマネージャーを選ぶ
すべての人にとって完璧なパスワードマネージャーは存在しません。ソリューションを選ぶ際は、次の点を検討してください。
オンライン型、オフライン型、トークンベース型:前述のとおり、優先事項によって選ぶソリューションの種類は変わります。オンラインシステムは、複数デバイスでの利用をよりシームレスにします。オフライン型またはローカル型の管理システムは、ユーザーのすべてのデバイスにインストールする必要がありますが、オープンソースソフトウェアとして提供されることが多く、無料である一方、保守には十分な知識を持つITスタッフが必要です。トークンベース型はボルトを最も見えにくくできますが、専用ハードウェアが必要になる可能性があります。
料金:ほとんどのプロバイダーはサブスクリプション料金を請求します。ユーザーの人数や種類に応じた段階制になる可能性が高いでしょう。個人ユーザーには無料のマネージャーもあります。だからといって、有料製品より安全性が低いとは限りません。
キーの復旧:組織のパスワード復旧ポリシーに最も適したソリューションを選びましょう。ローカル保存型の緊急キーや、メールによる復旧アドレスなどの選択肢があります。
互換性:ソリューションは、企業ネットワークや家庭内ネットワークで使うすべてのデバイスで動作しなければなりません。オンライン製品では問題になりませんが、完全なローカル型ソリューションでは問題になる可能性があります。
追加機能:パスワード生成機能は必須です。そのほかにも、フォームの自動入力、顧客リストや電話番号などの機密情報の保存、VPN、疑わしいWebサイトを特定するツールなど、便利な追加機能があります。
多要素認証:セキュリティを強化するには、パスワードだけでは不十分かもしれません。二要素認証では通常、ユーザーが知っているもの(パスワード)と、ユーザーが持っているもの(パスカード、指紋、顔認証など)を組み合わせます。
2024年のおすすめパスワードマネージャー
TechAdviceのオンライン記事では、主要な企業向けパスワードマネージャーを個別に、また徹底比較でレビューしています。以下のリンクをクリックして評価をご覧ください。各社のWebサイトにも直接リンクしています。
- 1Password:総合的に最も優れたパスワードマネージャー。

- Bitwarden:セルフホスティング要件に最適。

- LastPass:コア機能とエンタープライズ機能に最適。

- RoboForm:手頃なビジネス料金に最適。

- Keeper:政府機関向けのソリューションに最適。

- NordPass:迅速な導入に最適。

よくある質問
パスワードマネージャーを使うのは良い考えですか?
パスワードマネージャーの利用には多くのメリットがあります。ソーシャルエンジニアリング攻撃の影響を受けない、複雑で完全にランダムなパスワードを生成できます。ユーザーが覚える必要があるパスワードは1つだけ(または保持するトークンが1つだけ)です。パスワードマネージャーは、アカウントやデバイスをまたいで利用できます。IT管理者は、個々のパスワードにアクセスすることなく、集中管理を維持できます。
パスワードマネージャーの最大の欠点は、単一障害点になることです。マスターパスワードを忘れる可能性があります。トークンやエンドユーザーのデバイスは、紛失、盗難、破損のリスクがあります。1回のハッキングに成功するだけで、ボルトに保存されたすべてのパスワードが漏えいします。完全なオンラインソリューションでない場合、複数のデバイスにマネージャーをインストールするのは不便です。メリットとデメリットを比較して判断してください。
パスワードマネージャーにパスワードを見られることはありますか?
信頼できるパスワード管理プロバイダーは、「ゼロ知識」システムを採用しています。パスワードはボルトに転送される前に、デバイス上で暗号化されます。標準的なのは、256ビットのAdvanced Encryption Standard(AES)暗号化です。別途保存された暗号化キーがなければ、ボルトの内容を読み取ることはできません。
最も使いやすいパスワードマネージャーは?
最も使いやすいパスワードマネージャーは、すでにインターネットブラウザーに搭載されているものかもしれません。GoogleのChromeブラウザーにはGoogle Password Manager(GPM)が統合されており、インストールも設定も料金も不要です。GPMは、ランダムに生成されたパスワードを使用するよう促し、適切な入力欄に自動入力します。パスワードはGoogleアカウントに保存されるため、メールのログイン情報がマスターパスワードになります。
一方で、デバイスではメールにログインしたままにする傾向があるため、他人がデバイスを操作できるようになると、そのデバイス自体がマスターパスワードになってしまいます。グループ管理機能はないため、GPMは、Chromeをブラウザーとして使っている個人ユーザーに最適です。
パスワードを保管する最も安全な場所は?
パスワードボルトを保管する最も安全な場所については、いくつかの考え方があります。エンタープライズソリューションでは、仮想プライベートネットワーク(VPN)経由でのみアクセスできる堅牢化されたサーバーが、安全性とセキュリティを提供し、バックアップも容易に強制できます。トークンベースのソリューションでは、デバイスとソフトウェアを組み合わせるまでボルト自体が存在しません。ただし、トークンはサーバーよりも紛失・破損しやすいという面があります。
パスワードマネージャーはハッキングされる可能性がありますか?
どのようなものでもハッキングされる可能性があります。パスワード管理ソリューションも例外ではありません。ローカルからもリモートからも攻撃を受ける可能性があります。多くの場合、ハッキングされるのはマネージャーではなくユーザーです。ソーシャルエンジニアリング、フィッシング、キーロギング攻撃、デバイスの盗難、ずさんなパスワード管理(例えば、しばらくデバイスを使わなかった場合にパスワードマネージャーをロックする設定にしていないこと)などが原因です。
リモート攻撃は、設計上の問題(暗号化が不十分など)やソフトウェアの脆弱性を悪用します。信頼できるプロバイダーは、こうした脆弱性へのパッチ適用を徹底しますが、製品が広く使われているため、ハッカーから厳しく監視されることになります。
とはいえ、質の高いパスワードマネージャーは、何も使わないより安全です。企業やデバイスのシステム全体を守るセキュリティ対策の一要素にすぎません。
結論:パスワードマネージャーはセキュリティとアクセシビリティを向上させる
パスワードは、あらゆるITセキュリティ対策に不可欠な要素です。適切なパスワード管理(複雑さ、固有性、安全な保管)に加え、必要なパスワードの数が膨大であることから、それらを管理するシステムが求められます。
検索は、当社の2024年の主要製品の評価を起点に、製品別・徹底比較レビューを詳しくご覧いただくこともできます。





