「知人のGoogleアカウントが乗っ取られ、さまざまなサービスにアクセスできなくなった。自分のアカウントも心配なので見てほしい」
よろず支援拠点では、このような相談を受けることがあります。
Googleアカウントは、Gmailだけでなく、Googleビジネスプロフィール、Googleドライブ、YouTube、各種Webサービスへのログインなどにも使われています。
特に個人事業主や一人社長の場合、Googleアカウントにログインできなくなると、事業に必要な複数のサービスが一度に使えなくなる可能性があります。
ウイルス対策ソフトだけでは乗っ取りを防げない
今回の相談者は、パソコンにウイルス対策ソフトを導入していました。
ただし、ウイルス対策ソフトを入れているからといって、Googleアカウントの乗っ取りをすべて防げるわけではありません。
アカウントが乗っ取られる原因には、次のようなものがあります。
- 他のサービスと同じパスワードを使い回している
- 偽のログイン画面にパスワードを入力してしまう
- 不審なメールやSMSのリンクを開いてしまう
- 第三者にパスワードを知られてしまう
- 再設定用の電話番号やメールアドレスが古いままになっている
ウイルス対策ソフトは端末を守るためには役立ちますが、パスワードの流出やフィッシング詐欺まで完全に防げるものではありません。
今回実施した対策
今回は、相談者が今後も自分で管理できることを優先し、次の対策を実施・確認しました。
- Googleアカウントの2段階認証を設定
- 再設定用の電話番号が、現在使用中の本人の番号か確認
- 再設定用メールアドレスが、現在確認できるものか確認
- 現在のパスワードに使い回しや漏えいの疑いがないか確認
- 不審なメールやSMSのリンクからログインしないよう説明
セキュリティ対策は、たくさん設定すればよいわけではありません。
本人が仕組みを理解し、今後も継続して管理できるところまでを考える必要があります。
パスワードを安易に変更しないという判断
一般的なセキュリティ対策では、「パスワードを変更しましょう」と案内されることがあります。
しかし、支援現場では、パスワードを変更したことが新しいトラブルの原因になるケースも少なくありません。
特に、パソコンやスマートフォンの操作に慣れていない相談者の場合、次のような問題が起こります。
- 新しいパスワードをどこに控えたか分からなくなる
- 古いパスワードと新しいパスワードが混在する
- スマートフォンではログインできるが、パソコンではできない
- Google、Apple、メール、その他サービスのパスワードを混同する
- 何度も入力してアカウントが一時的にロックされる
- パスワードを変更した結果、事業に必要なサービスが使えなくなる
このため、現在問題なくログインできており、パスワードの使い回しや漏えいの疑いもない場合は、無理に変更しないという判断も必要です。
これはセキュリティを軽視しているのではありません。
「第三者に乗っ取られるリスク」と「本人がログインできなくなるリスク」の両方を考えた、現実的な判断です。
「パスワードを忘れたら再設定する」が思いつかない人もいる
パソコンやスマートフォンに慣れている人なら、
「パスワードが分からなければ、“パスワードを忘れた場合”から再設定すればよい」
と考えます。
しかし、支援現場では、その方法自体を知らない人も珍しくありません。
パスワード入力画面が表示された時点で作業を諦めてしまったり、思い当たる文字列を何度も入力したりすることがあります。
また、再設定を始めても、次の段階で止まってしまうこともあります。
- 登録したメールアドレスが分からない
- 確認メールの見方が分からない
- 登録した電話番号が以前のものになっている
- 認証コードの意味や入力場所が分からない
- 変更後のパスワードを記録・管理できない
- ブラウザに古いパスワードが保存されたままになっている
つまり、本当の課題はパスワードの強度だけではありません。
パスワードが分からなくなったときに、本人が復旧方法を思いつき、必要なメールや電話番号を確認できるか
ここまで考える必要があります。
バックアップコードも、保管できなければ役に立たない
2段階認証には、スマートフォンを紛失した場合などに使用できるバックアップコードがあります。
ただし、コードを発行するだけでは対策になりません。
- どこに保管したか分からない
- バックアップコードの存在を忘れる
- 使い方が分からない
- Googleドライブ内だけに保存してしまう
このような状態では、必要なときに利用できません。
発行するなら、紙に印刷して重要書類と一緒に保管するなど、本人が後から取り出せる方法まで決める必要があります。
それが難しい場合は、対策を増やすことが、かえって本人を混乱させる可能性もあります。
パスワード変更が必要な場合は、変更後まで確認する
もちろん、次のような場合にはパスワードの変更が必要です。
- パスワードが第三者に知られた可能性がある
- 不審なログインが確認された
- 他サービスと同じパスワードを使い回している
- 情報漏えいの可能性がある
- アカウントが実際に乗っ取られた
ただし、その場合も「変更してください」と伝えるだけでは不十分です。
可能であれば、次の流れまで確認する必要があります。
- 登録中の電話番号とメールアドレスを確認する
- パスワードの再設定を行う
- 新しいパスワードを本人が管理できる方法で記録する
- スマートフォンやブラウザに保存された情報を更新する
- 本人が再びログインできることを確認する
パスワードを変更することではなく、変更後も本人が継続して利用できる状態にすることが重要です。
「最も強い対策」より「本人が運用できる対策」
セキュリティ対策には、突き詰めればさまざまな方法があります。
しかし、支援現場では、設定を増やすほど安全になるとは限りません。本人が理解できない対策は、ログインできなくなるという新しいリスクを生みます。
大切なのは、
理論上最も強い設定ではなく、本人が継続して管理できる範囲で、できる限り安全性を高めること
です。
今回のようなケースでは、まずは次の対策を確実に行うことが現実的です。
- 2段階認証を設定する
- 再設定用の電話番号を確認する
- 再設定用メールアドレスを確認する
- パスワードを使い回さない
- 不審なリンクからログインしない
- 問題がなければ、むやみにパスワードを変更しない
特に個人事業主や一人社長の場合、アカウント管理はそのまま事業継続の問題につながります。
セキュリティ対策と本人の操作能力のバランスを見ながら、「本人が自立して管理できる状態」を目指すことが重要です。
