アカウントを守る三つの基本―強いパスワード・多要素認証・フィッシング対策

ゲーム、学習サイト、動画サービスなどのアカウントには、自分の記録や作品、友だちとのやり取りが入っています。守るために大切なのは、パスワードだけを一つ決めて終わりにしないことです。長くてサービスごとに別のパスワードを使い、多要素認証という二つ目の確認を加え、怪しいメッセージは中のリンクではなく公式の入口から確かめます。この記事では、三つの守りを状況に合わせて組み合わせる方法を説明します。

対象: 小学6年生 / 学び: IT基礎・安全とセキュリティ・アカウントを守る

長くて別々のパスワードにする理由

短い言葉、名前、誕生日、よくある数字の並びは、知っている情報や機械による試行から推測されやすくなります。覚えやすくても、ほかの人が予想しにくい複数の言葉を組み合わせて長くする考え方があります。さらに重要なのは、サービスごとに別にすることです。同じパスワードを使い回すと、一つのサービスから漏れた組み合わせを別のサービスでも試されるおそれがあります。たくさん覚えるのが難しい場合は、家の人と相談し、端末やブラウザにある信頼できる管理機能など、自分の家庭で使える方法を決めます。パスワードを友だちへ送ったり、公開プロフィールやだれでも見えるメモへ書いたりはしません。

多要素認証は二つ目の壁

多要素認証は、パスワードを知っていることに加えて、手元の端末での確認など、種類の異なる確認を組み合わせる仕組みです。もしパスワードが知られても、二つ目の確認が通らなければログインを止められる場合があります。ただし、自分がログインしていないのに届いた「許可しますか」という通知を承認したり、届いた認証コードを相手へ教えたりすると、その壁を自分で開けてしまいます。身に覚えのない通知は承認せず、いつもの公式アプリや公式サイトから利用履歴を確認します。必要なら家の人へ知らせ、公式の設定画面からパスワードを変更します。多要素認証があってもパスワードの使い回しをしてよいわけではなく、二つの守りを組み合わせます。

フィッシングはリンクの外から確かめる

フィッシングは、会社、学校、ゲーム運営など本物の相手に見せかけ、にせのページへ誘ってパスワードや認証コードを入力させる手口です。「今すぐ」「当選」「停止される」のように急がせる言葉、少しだけ違う差出人、身に覚えのない添付やQRコードは手掛かりになります。しかし見た目だけで本物かにせものかを完全に決めるのは難しいため、メッセージ内のリンクは使わず、ブックマークや公式アプリなど、自分で分かっている公式の入口から同じお知らせがあるか確かめます。怪しいものには入力も返信もせず、ブロックや報告を行い、子どもだけで判断しにくいときは家の人や先生へ相談します。本当の事故に便乗したにせメールもあるため、実際に問題が起きたときほど入口を分けて確認することが大切です。

身近な例で考えてみよう

  • ゲームで『無料コイン当選。10分以内にログイン』と届いたら、リンクを押さず、いつもの公式アプリのお知らせを開いて同じ案内があるか確認する。
  • 学習サイトで自分が操作していない確認通知が続いたら承認せず、家の人と公式設定を開き、利用履歴の確認と別の新しいパスワードへの変更を行う。
  • 友だちと動画を共同編集するときはパスワードを教えず、サービスに用意された招待機能や共有設定を使って必要な範囲だけ参加してもらう。

よくある間違いと覚え方

  • 大文字や記号を一つ足せば短くても必ず強いと思うことがあります。種類だけでなく十分な長さを持たせ、名前や誕生日など予想しやすい材料を避けます。
  • 多要素認証の通知は押せば安全になると考えがちですが、自分が始めたログインかを確認せず承認すると、知らない人のログインを完成させることがあります。
  • ロゴや学校名があるから本物、QRコードだから安全と決めつけないようにします。表示はまねできるため、メッセージとは別の公式入口から確認します。

保護者の方へ

実際のパスワードや認証コードを聞き出す練習はせず、架空の例で『どこから確かめるか』を一緒に話してください。家庭で利用中のサービスについて、公式アプリの開き方、相談する大人、端末をなくした場合の連絡先を事前に確認すると、ゲームの判断を生活へ結び付けられます。パスワード管理機能や多要素認証の設定は、各サービスの公式案内を見ながら保護者と行ってください。

ミニ問題

問題1: 三つのサービスで同じパスワードを使っています。一つから漏れた可能性があるとき、どうしますか?

答えを見る

三つとも公式設定から別々の新しいパスワードへ変更し、多要素認証も確認する。

漏れた組み合わせは別サービスでも試されることがあります。メールの変更リンクではなく、各サービスの公式入口から設定を開くのがポイントです。

問題2: ログインしていないのに多要素認証の許可通知が来ました。最初にすることは?

答えを見る

承認せず、公式アプリやサイトから状況を確認して家の人へ知らせる。

だれかがパスワードを知ってログインを試した可能性があります。通知を許可せず、必要なら公式設定からパスワードを変更します。

問題3: 本物の会社が情報漏えいを発表した日に、変更用リンク付きメールが届きました。どう確かめますか?

答えを見る

メールのリンクを使わず、保存した公式入口から発表と設定を確認する。

本当の事故に便乗したフィッシングもあります。内容が本当かだけでなく、操作する入口も公式かを分けて考えることが大切です。

ゲームで確かめてみよう

ここまでの内容を、実際に「サイバー管制!アカウントシティ」を操作しながら確かめてみましょう。

ゲームの紹介ページを見る すぐにゲームで遊ぶ

感想を書く

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です