USEN ICT Solutionsのロゴ
GATE02のロゴ企業のICT環境や情シスの課題・お悩みを解決するメディア
  1. トップ
  2. ITコラム
  3. Google で『保存したパスワードの一部がウェブ上で漏洩しました』と表示されたら?原因と対処法を解説
column_2782026.07.24

Google で『保存したパスワードの一部がウェブ上で漏洩しました』と表示されたら?原因と対処法を解説

著者:情シスマン
image

『保存したパスワードの一部がウェブ上で漏洩しました』

このような通知が Google から届いて、不安に感じていませんか?これは、Google 公式から届く通知で、「Google アカウントに登録していたパスワードが、外部のWebサイトから漏えいしてしまったこと」を意味しています。きちんと対処しておかないと、さらなる情報漏えいにつながる可能性があり、特に仕事で使うPCやスマートフォンで通知を受け取った場合は、会社全体に影響しかねません。

本記事では、Google からパスワード漏えいの通知が届いた際の具体的な対処法について解説します。通知受信後の初期対応や事後対策だけでなく、企業向けの対応策や予防法についても詳しく紹介していますので、ぜひ参考にしてください。

<この記事で分かること> 

  • Google からパスワードの漏えいが通知される仕組み
  • 通知が来た時点で起きていることと初めに対応すべきこと
  • 企業全体で取り組むパスワード漏えいの予防策

Google から届く『保存したパスワードの一部がウェブ上で漏洩しました』の意味と背景

body

Google から届く『保存したパスワードの一部がウェブ上で漏洩しました』という通知は、「Google アカウントに登録していたパスワードが、外部のWebサイトから漏えいしてしまったこと」を意味しています。

なぜこの通知が来てしまうのか、3つに分けて詳しく解説します。

  1. 通知が表示される仕組みと Google の監視機能
  2. パスワード漏えいが検出される具体的なケース
  3. 通知を受け取った時点で起きていること

1.通知が表示される仕組みと Google の監視機能

この通知は、Google 公式のセキュリティ機能によって表示されています。このセキュリティ機能は「パスワード チェックアップ(Password Checkup)」というもので、以下の2種の情報を照合することで警告が通知される仕組みになっています。

  • ユーザーが Google アカウントで保存したIDとパスワードの組み合わせ
  • 大規模なデータ漏えい(情報流出)事件のリスト

もちろん、照合には特殊な暗号化技術が用いられており、Google でさえパスワードそのものを確認できないようになっています。

2.パスワード漏えいが検出される具体的なケース

Google のパスワード漏えい通知が表示される主なケースは、以下のとおりです。

  • 利用しているWebサービスがサイバー攻撃を受け、登録していた認証データが外部に漏えいした
  • 過去に別のサービスで漏えいしたパスワードを使い回しており、そのパスワードが漏えいデータベースに登録されている
  • 第三者が予測可能な簡単なパスワードを利用していた
  • フィッシングサイトにメールアドレスとパスワードを入力してしまい、攻撃者のデータベースに登録されたリストと合致した

ここで重要なのは、通知が来た時点ですでにパスワードが何らかの形で外部に漏えいしているということです。

3.通知を受け取った時点で起きていること

通知が来た時点でパスワードが外部に漏えいしているということは、それがサイバー攻撃者の手に渡っている可能性もあります。ただし、サイバー攻撃者に知られたとしても、「自分または会社で利用しているサービスやシステムに不正アクセスが発生している」とは限りません。漏えいしたパスワードが実際に不正アクセスに使われる前に、早めに対応しましょう。

パスワード漏えい通知を受けた際の4つの初期対応

Google からパスワードの漏えい通知を受けた場合、慌てずに以下の対応をするようにしましょう。対応が速ければ速いほど被害を未然に防ぐことができます。

  1. 届いた通知が Google 公式のものかを確認する(詐欺メールかどうか確認する)
  2. 該当アカウントのパスワードを即座に変更する
  3. 同じパスワードを使い回している他サービスも確認する
  4. 不正アクセスの痕跡がないか履歴をチェックする

1.届いた通知が Google 公式のものかを確認する(詐欺メールかどうか確認する)

最近では、こういった通知メールに似せた巧妙な詐欺メールもあります。まずは通知が Google 公式のものかしっかり確認しましょう。

公式の送信元アドレスは、

no-reply@accounts.google.com

です。

送信者(From)のドメインが、

@google.com または @accounts.google.com

であることを確認してください。

Google 公式のものと判断できたら、「パスワードを確認」というボタンを押すと、「パスワード チェックアップ」が立ち上がります。

body

公式のものかどうか判断がつかない場合は、メール内のリンクを直接クリックせず、ブラウザーからご自身のパスワード チェックアップにアクセスして確認してください。

パスワード チェックアップ
passwords.google.com

2.該当アカウントのパスワードを即座に変更する

パスワード チェックアップを開き、「漏洩した可能性のあるパスワードが〇件あります」という表示を確認できたら、該当するサービスのパスワードを即座に変更しましょう。

「パスワードを変更」をクリックすると、該当のサービスに遷移します。以降はそれぞれのサービスにログインし、パスワードを変更します。

※ パスワード チェックアップ上では、パスワードを直接変更することはできません。

body

新しいパスワードはどう決める?

そもそも、パスワードが漏えいしてしまう原因のひとつには、「第三者が予測可能な簡単なパスワードを利用していた」ことが挙げられます。忘れないように簡単なパスワードを設定してしまう人も多いですが、非常に危険です。

パスワードを変更する際は、以前よりも強固なパスワードを設定しましょう。現状、一般的には数字・英字(大文字・小文字)・記号を組み合わせたパスワードが推奨されています。サービスによっては大文字・小文字が区別されなかったり、記号が使えなかったりするケースもありますが、できる限り複雑なパスワードにするよう心掛けてください。

自分で考えるのが難しい場合は、パスワードを生成できるツールの活用をおすすめします。最近では、AIを活用して複雑なパスワード生成を試みる人も増えているようですが、セキュリティ企業 Malwarebytes の報告などでもその危険性が指摘されています。詳しくは以下の記事で解説しています。

AIにパスワード生成を任せるのは危険?注意点や専用ツールとの違いを解説
本記事では、ZDNET Japanや Malwarebytes が公開した記事をもとに、AIによるパスワード生成に潜むリスクやパスワード生成ツールとの違い、さらにアカウントを保護するためにパスワードと併用した「多要素認証(MFA)」の仕組みも簡単に解説します。
image

「情シスマン」を運営するUSEN ICT Solutionsは、「パスワード生成ツール」を無料で公開しています。ぜひ活用してみてください。

パスワード生成ツール|サイバーセキュリティラボ
www.gate02.ne.jp
パスワード生成ツール|サイバーセキュリティラボ

3.同じパスワードを使い回している他のサービスも確認する

もし、漏えいが確認されたパスワードをほかのサービスでも使い回している場合は、最優先で変更してください。すでに漏えいしているID・パスワードのリストを使い、別のWebサービスに自動でログインを試みる「パスワードリスト攻撃」の被害を受ける可能性があります。

パスワード チェックアップにリストアップされるのは、あくまで過去に Google アカウントへ能動的に登録したパスワードのみです。覚えている限りで、使い回している可能性があるサービスやシステムを探りましょう。

こういった事態に備えて、普段から Google アカウントへのID・パスワード登録は、積極的に行っておいたほうが良いかもしれません。

4.不正アクセスの痕跡がないか履歴をチェックする

Google から『保存したパスワードの一部がウェブ上で漏洩しました』という通知が来たからといって、「自身が利用しているサービスが誰かに不正アクセスされてしまった」というわけではありません。パスワードの変更ができたら、焦らずに不正アクセスの履歴がないかをチェックしましょう。

最近のサービスでは、不審なログインが検知された際に、メールや通知欄で通知してくれる場合もあります。アカウント登録に利用したメールアドレスの受信箱や、お使いのサービスの通知欄を確認してみてください。また、サービス内の設定画面上で、ログイン履歴(ログインがあった時間や場所、デバイス情報)を確認できる場合もあります。ログイン履歴のなかに、自分ではないと思われる履歴が残っていないかチェックしてみてください。

仕事で使用しているPCやスマートフォンで Google から通知を受け取ったら?

まずは情報システム・IT担当者に連絡する

仕事で使用しているPCやスマートフォンで通知を受け取った際の対応は、前述した初期対応とは異なり、とにかく早めに情報システム・IT担当者に連絡をすることが肝心です。

一般的に、社内のPCやスマートフォンは同じネットワークでつながれています。もし初期対応が遅れたり、間違ったりした場合、会社全体に大きな影響を与えてしまう可能性があります。

会社によってルールはさまざまですが、情報漏えいに関する対応ガイドラインを決めているのは、情報システム部門や総務部門のIT担当者であることが多いです。自分でなんとかするのではなく、該当する部門にすぐに連絡し、初期対応を仰ぎましょう。

【情シス・IT担当者向け】従業員から Google の通知に関する相談を受けたら

従業員から「Google からパスワード漏洩の通知が来た」と報告を受けた場合、IT担当者は焦らずに事実関係の確認と被害範囲の特定を行う必要があります。

以下のステップで対応を進めることを推奨します。

  1. 該当の従業員に対し、通知を受け取った日時や漏えいが指摘された対象のサービス・Webサイトを確認する
  2. 漏えいが確認されたパスワードを、社内の他のシステム(VPNやメール、SaaSなど)で使い回していないか確認する
  3. 漏えいが確認されたパスワードを使用しているサービス・システムに、不審なログイン履歴(業務時間外のアクセスや海外IPからのアクセスなど)がないか調査する
  4. 不審なログイン履歴を確認できた場合、ログインを強制切断する
  5. 漏えいが確認されたパスワードを全て変更する
  6. 被害の兆候が見られる場合は、経営層や関係部署へ速やかに報告する

実際に、ID・パスワードが外部に漏えいしているかを調べる方法はいくつか存在します。例えば、「情シスマン」を運営するUSEN ICT Solutionsでは、自社の会社のアカウント情報が何件流出しているかをドメイン全体でチェックできる「アカウント流出チェッカー」という無料ツールを提供しています。

上記の対応と並行して、全社的に調査してもよいかもしれません。

アカウント流出チェッカー|サイバーセキュリティラボ
www.gate02.ne.jp
アカウント流出チェッカー|サイバーセキュリティラボ

企業がパスワードの漏えいを未然に防ぐ対策4選

従業員から報告を受けた情シス・IT担当者は、ログイン履歴などを調査し、実被害の有無を確認します。従業員のリテラシーやモラルに頼るだけではなく、システムやルールで「漏えいしにくい環境」を作ることも重要です。ここでは、企業として取り組むべき4つの対策を紹介します。

  1. 最新の基準に則った社内ガイドライン策定
  2. 二段階認証(2FA)や多要素認証(MFA)の全社適用
  3. IDaaSの導入
  4. フィッシング詐欺対策の強化(システム保護と定期訓練)

1.最新の基準に則った社内ガイドライン策定

費用をかけずにすぐ始められるのが、ルールの見直し・ガイドラインの策定です。導入のハードルも低いので、まずはここから始めてみるのがおすすめです。例えば、パスワードの設定に関するガイドラインを定めるとしたら、以下のようなものがあります。

  • パスワードは、長くて複雑な文字列を基本にしましょう。
  • サービスやシステムごとに、できるだけパスワードを変えましょう。
  • パスワードは紙やメモ帳機能などに記録するのではなく、できるだけ Google アカウントの機能に登録しておきましょう。

ガイドラインは策定後に全社へ周知し、定期的に見直す運用まで設計するようにしましょう。形骸化しないよう、新卒や中途採用の従業員にも周知徹底するのが大切です。

2.二段階認証(2FA)や多要素認証(MFA)の全社適用

前述の通り、パスワードが漏えいしてしまう原因として、「利用しているWebサービスがサイバー攻撃を受け、登録していた認証データが外部に漏えいした」場合も考えられます。近年、実際にそういった事故は増加傾向にあります。いくら社内でパスワード漏えいの予防を徹底していても、利用しているサービスのベンダー自体がサイバー攻撃を受けてしまったらどうしようもありません。

情シス・IT担当者は、パスワードが漏えいしても利用中のサービスやシステムに不正アクセスが起きないように二重の対策をする必要があります。パスワードが漏えいした場合でも、不正アクセスの有効な対策となるのが、二段階認証や多要素認証(MFA)です。近年では、企業向けの多くのサービスに標準で搭載されています。社内で利用しているサービスで適用可能か確認してみてください。

3.IDaaSの導入

とはいえ、いまだ二段階認証や多要素認証に対応していないサービスも多くあったり、いくらガイドラインを整備してもルールが徹底できていなかったりすると、リスクを放置したままになってしまいます。

そこに有効なのがIDaaS(Identity as a Service)です。IDaaSとは、社内システムやクラウドサービス(SaaS)に対するユーザー認証やセキュリティ、アクセス管理を一元化するサービスです。IDaaS製品の多くに、SSO(シングルサインオン)の機能と多要素認証の機能が搭載されています。

SSOとは、1度のログインで、連携している複数のシステムやサービスを利用できる仕組みのことです。SSOで各サービス・システムへのログイン窓口を一元化し、そこに多要素認証を掛け合わせることで、強固な認証が実現できます。万が一パスワードが漏えいしても、各サービスへのログインには多要素認証が必要になりますし、パスワードの変更も一ヶ所で済みます。

IDaaSの導入なら、USEN ICT Solutionsへご相談ください!

「情シスマン」を運営するUSEN ICT Solutionsは、法人向けICTソリューション「USEN GATE 02」を提供しています。USEN GATE 02 では、「HENNGE One」や「GMOトラスト・ログイン」、「CloudGate UNO」といった主要なIDaaS製品をラインナップしており、お客様のご要望に適したサービスをご案内します。

HENNGE One
クラウド活用に不可欠な「認証・ID管理」「情報漏えい対策」「サイバー攻撃対策」の3つの機能を統合したセキュリティサービスです。
image
GMOトラスト・ログイン
シングルサインオンや多要素認証などにより、「セキュリティ強化」と「利便性向上」を同時に実現するクラウド型ID管理サービス(IDaaS)です。
image

4.フィッシング詐欺対策の強化(システム保護と定期訓練)

どれだけシステマチックに対策しても、フィッシングメールやフィッシングサイトでID・パスワードを入力してしまうケースも少なくありません。

※1 フィッシングメール:送信者を詐称するなどした偽の電子メールを送信し、公式サイトや正規ツールを模倣した偽ページに誘導するメール
※2 フィッシングサイト:サイバー攻撃者が、ユーザーのID・パスワードなどの個人情報を盗み取る(詐取する)目的で作られる本物そっくりの偽サイト

フィッシングサイトへの誘導は、偽のメールやダイレクトメッセージを使ってユーザーに接触してくる手法が一般的です。メールセキュリティ製品で不審なURLを自動ブロックすると同時に、定期的な標的型攻撃メール訓練を実施し、従業員のリテラシーを向上させましょう。

なお、研修は年1回以上の定期実施と、新入社員・中途入社者への随時実施をするのがおすすめです。組織全体の意識水準を継続的に維持できます。

フィッシング詐欺の傾向を知ることで、いざ怪しいメールやWebページに出くわしたときに「なんか変かも...」という嗅覚が養われます。どのようなサイバー攻撃なのかを知るところから始めてみてください。

それフィッシングメールです!!怪しいポイントを知ろうフィッシングメール対策入門
image

まとめ: Google から通知が来たら、迅速な対応と予防を

Google のパスワード漏えい通知は、「すでにパスワードが外部の攻撃者に知られている可能性が高い」ことを示す危険信号です。通知を受けたら決して放置せず、該当パスワードの即時変更と使い回しの解消を徹底してください。

企業においては、従業員個人の問題として処理するのではなく、組織的なパスワード管理体制の整備が必要です。まずはガイドラインの策定や多要素認証の必須化、そしてIDaaS導入の検討、フィッシング対策など、情報漏えいを起こさない強固なセキュリティ環境を構築しましょう。

最初の一歩として、より効率的に、安全性の高いパスワード設定を行いたい方は、パスワード生成ツールの手を借りてみてください。「情シスマン」を運営するUSEN ICT Solutionsでは、パスワード生成ツールを無償提供しています。

パスワード生成ツール|サイバーセキュリティラボ
www.gate02.ne.jp
パスワード生成ツール|サイバーセキュリティラボ
さらに理解を深めたい方にオススメの記事はこちら
この記事に関連するサービスはこちら
このページをシェアする
Xで共有Facebookで共有LINEで共有

Google 検索で情シスマン(gate02.ne.jp)を優先的に表示しませんか?

Google で優先するソースとして追加

サービスに関するお問い合わせはこちらから

法人向けインターネット回線やクラウドサービス、データセンターなどのご相談を受け付けています。
資料をまとめてダウンロードお問い合わせ・お見積もり
お電話でも受付中
0120-681-6170120-681-617
(平日 10:00~18:00)