01パスワードはサービスごとに変え、長く推測されにくいものにする
同じパスワードを複数のサービスで使っていると、どこか1か所から流出した情報を使って、別のサービスにもログインされるおそれがあります。
スタジオまさおの会員パスワードは、メール・SNS・通販サイトなどと異なるものにしてください。設定できる範囲で16文字以上を目安に、パスワードマネージャーで自動生成する方法がおすすめです。
名前・誕生日・電話番号・よくある単語だけのものや、同じパスワードの末尾に数字・サービス名を付けただけのものは避けましょう。ご自身で作る場合は、互いに関連のない複数の単語を組み合わせ、十分な長さにしてください。
強く固有のパスワードを、理由なく一定期間ごとに変更する必要はありません。ただし、使い回している場合や、漏えいの警告が出た場合、第三者に教えたり偽サイトに入力したりした場合は、速やかに変更してください。
〔参考:1、2〕
02パスワードマネージャーを活用する
パスワードマネージャーは、長く複雑なパスワードを作成し、保存・入力を助ける機能です。Google Chromeなどで使える「Google パスワード マネージャー」や、Appleの「パスワード」などを利用できます。
- サービスごとに異なるパスワードを生成・保存する。
- 漏えいや使い回しを確認できる機能があれば活用する。
- 保存先のGoogle・Appleなどのアカウントにも、固有のパスワードや多要素認証・パスキーを設定する。
- 誰でも見られるメモ、メール、チャット、スクリーンショットにパスワードを残さない。
パスワードを変更するときは、各サービスの正規の変更画面で手続きし、その後で保存内容も更新してください。マネージャーの保存内容だけを書き換えても、サービス側のパスワードは変わりません。
なお、漏えいの警告だけでは、どのサービスから情報が流出したかまでは判断できません。警告されたパスワードと、同じものを使っているサービスを確認しましょう。
〔参考:3、4〕
03登録メールを守り、多要素認証やパスキーを設定する
スタジオまさおの会員システムでは、メールでお送りするコードによる認証を使用しています。しかし、登録メールのアカウントを第三者に利用されると、認証コードを読まれ、会員アカウントも不正利用されるおそれがあります。
メールは、さまざまなサービスのパスワード再設定にも使われます。会員パスワードだけでなく、登録メールの保護が特に重要です。
メールサービスの「セキュリティ」や「ログイン」の設定から、多要素認証を有効にしてください。設定名は「二段階認証」「二要素認証」などの場合もあります。
多要素認証は、パスワードなどの「知っているもの」と、認証アプリなどを利用する「持っているもの」など、異なる種類の確認を組み合わせる仕組みです。パスワードだけを盗まれても、ログインされにくくなります。
対応するサービスでは、パスキーの利用をおすすめします。パスキーは、端末の指紋・顔認証・PINなどを使ってログインでき、偽サイトにパスワードを入力させる手口に強い方式です。自分が管理する端末に設定してください。
パスキーが使えない場合も、認証アプリやセキュリティキーなど、提供されている追加の認証方法を利用しましょう。SMSしか選べない場合は、その認証を有効にしてください。
ただし、認証コードを偽サイトに入力したり、端末そのものを不正利用されたりすると、追加認証を設定していても被害につながる場合があります。パスキーを追加しても、以前のパスワードや復旧方法が自動的に無効になるとは限りません。端末やほかのログイン方法もあわせて保護してください。
〔参考:1、5、6、7、8〕
04認証コードを教えず、身に覚えのない承認要求には応じない
認証コードは、ご本人であることを確認するための大切な情報です。
- 電話・メール・SNSなどで、他人にコードを伝えない。
- コードが写った画面やスクリーンショットを送らない。
- 自分で開始した手続きの、正規のサイト・アプリの画面にだけ入力する。
- 身に覚えのないログイン承認通知は、承認せず拒否する。
- パスワード再設定用リンク、バックアップコード、認証アプリの設定用QRコードも他人に渡さない。
当店のスタッフからパスワードや認証コードをお尋ねすることはありません。
スタッフの名前や写真・アイコンを使った偽のLINEアカウントや、送信者を偽ったメールによる「なりすまし」にご注意ください。また、普段やり取りしている本物のアカウントでも、第三者に乗っ取られている可能性があります。
「本人確認」「予約確認」「システムの復旧」などを理由に求められても、パスワードや認証コードを伝えたり、案内されたリンク先に入力したりしないでください。
不審な連絡があった場合は、そのLINEやメールに返信するのではなく、公式サイトに掲載している電話番号など、別の連絡手段で当店へご確認ください。
心当たりのない認証コードが届いただけで、乗っ取りが起きたとは限りません。コードを使用・共有せず、公式サイトから設定や利用状況を確認してください。不審な通知が続く場合は、該当サービスへご相談ください。
〔参考:7、9、10〕
05メールやSMSのリンクから急いでログインしない
実在する店舗や企業を装い、偽のサイトへ誘導してパスワードなどを盗む手口を「フィッシング」といいます。
「アカウントを停止します」「不正アクセスがありました」「予約の確認が必要です」など、対応を急がせる連絡でも、すぐにリンクを開いて情報を入力しないでください。
確認するときは、普段使っているブックマークや公式アプリからサービスを開きましょう。スタジオまさおをご利用の際は、公式サイト https://studiomasao.com/ をブックマークし、そこから会員ページへお進みください。
送信者名・メールアドレス・ロゴ・自然な日本語だけでは、本物とは判断できません。検索広告、SNSのDM、QRコードから偽サイトへ誘導される場合もあります。知人からの連絡でも、不自然な依頼は普段から知っている連絡先へ別の方法で確認してください。
また、「https」で始まることや鍵マークは、通信の暗号化を示すもので、相手が正規の事業者であることの保証ではありません。ブラウザに接続や証明書の警告が出た場合は、そのまま進んでログインしないでください。
〔参考:11、12、13〕
06OS・ブラウザ・アプリを更新する
ソフトウェアの更新には、第三者に悪用されるおそれのある弱点を修正する内容が含まれます。更新を後回しにすると、既に知られている弱点を狙われる可能性があります。
Windows・macOS・iOS・AndroidなどのOSに加え、ブラウザ、アプリ、ブラウザの拡張機能も更新してください。自動更新を有効にし、再起動やブラウザの開き直しを求められた場合は実施しましょう。
更新は端末の設定画面、正規のアプリストア、開発元の公式サイトから行ってください。Webページに突然表示された「更新が必要」という案内に従い、出所の分からないファイルを入れないようにしましょう。
セキュリティ更新の提供が終了した製品は、動作していても弱点が修正されない場合があります。更新が提供される製品への移行をご検討ください。
〔参考:14、15〕
07アプリや拡張機能を厳選し、保護機能を有効にする
アプリやソフトは、公式ストアや信頼できる開発元から、必要なものだけを入れてください。ブラウザの拡張機能にも、閲覧中のページや入力情報にアクセスできるものがあります。
写真・連絡先・位置情報・カメラ・マイクなどの権限は、用途に必要な範囲で許可しましょう。「メールを読む」「アカウント情報にアクセスする」などの外部サービス連携も、内容を確認してから許可してください。不要なアプリ・拡張機能・連携は削除または解除しましょう。
OS標準のウイルス対策、ファイアウォール、ブラウザの危険サイト警告など、端末に備わる保護機能を有効にしてください。ソフトを動かすためと説明されても、安易に保護機能を停止しないでください。
知らない相手から届いた添付ファイルや、出所の分からないUSBメモリも使用を控えましょう。パソコンの利用者権限を選べる場合は、日常の操作は標準ユーザーで行い、必要なときだけ管理者の許可を使う方法も有効です。
〔参考:4、15、16、17〕
08偽のウイルス警告や遠隔操作の依頼に従わない
Webページに「ウイルスに感染しています」などの警告や電話番号が突然表示されても、表示された番号には電話せず、指示されたアプリの導入や遠隔操作を許可しないでください。
画面が表示されただけで、感染したと決まるわけではありません。判断に迷う場合は、その警告画面の連絡先ではなく、メーカーなどの公式窓口へ確認しましょう。
「人間であることの確認」「エラーの修復」などを理由に、文字列をコピーしてパソコンの操作画面へ貼り付け、命令を実行するよう促す偽サイトもあります。こうした指示には従わないでください。
〔参考:18、19、20〕
09端末に画面ロックを設定し、紛失に備える
パソコンやスマートフォンを操作できる状態で放置すると、保存済みのパスワードや、ログイン中のメール・会員ページを他人に使われるおそれがあります。
- 推測されにくいパスコード・パスワードを設定し、指紋や顔認証も活用する。
- 一定時間で画面がロックされるよう設定し、席を離れるときは自分でもロックする。
- ロック画面にメール本文や認証コードを表示しないよう、通知の設定を確認する。
- 端末の暗号化機能と、「探す」など紛失時に位置確認・ロックを行う機能を確認する。
紛失した場合は、別の信頼できる端末から「探す」などの機能で端末をロックし、必要に応じて携帯電話会社へ回線の停止を依頼してください。
売却・譲渡・廃棄の前には、必要なデータや認証手段を移行し、メーカーの公式手順に沿ってアカウントの解除や初期化を行ってください。
〔参考:1、16、21〕
10共用端末ではログイン情報を残さない
メールや会員サービスへのログインには、ご自身が管理している端末をお使いください。不特定多数が使うパソコンでは、安全な状態かどうか確認できません。
やむを得ず共用端末を使う場合は、パスワードを保存せず、パスキーを作成せず、「ログイン状態を保持する」「この端末を信頼する」などを選択しないでください。利用後はサービスからログアウトし、ブラウザも終了してください。
シークレットモードやプライベートブラウズは、端末の感染や情報の盗み取りを防ぐ機能ではありません。
ご家庭でパソコンを共有する場合も、OSの利用者アカウントを分けると、保存情報やログイン状態を分けて管理しやすくなります。
〔参考:3、6、7、17、22〕
11自宅のWi-Fiと外出先の接続先を確認する
自宅のWi-Fiルーターも、更新が必要な機器です。管理用パスワードが誰でも推測できる初期値のままになっていないかを確認し、更新機能を有効にしてください。
Wi-Fiには推測されにくい接続用パスワードを設定し、暗号化方式はWPA3、対応していない場合はWPA2(AES)を使用しましょう。不要な外部からの管理機能は無効にします。スマート家電なども、提供される更新を適用してください。
外出先の無料Wi-Fiでは、施設の案内などで正式な接続先を確認し、不要なファイル共有を無効にしてください。接続先に確信が持てない場合や、重要な設定・支払いを行う場合は、ご自身の携帯回線やテザリングを利用すると安心です。
公衆Wi-Fiを使っただけで情報が盗まれるわけではありませんが、接続先の確認やHTTPSによる通信の保護は必要です。
〔参考:12、17、23〕
12ログイン履歴・通知・個人情報の公開範囲を見直す
メールや各サービスに、ログイン通知や利用履歴を確認する機能がある場合は活用してください。心当たりのない端末、購入・予約、登録情報の変更がないかを確認しましょう。
不審な通知を受け取った際は、通知内のリンクに頼らず、正規のサイトやアプリを開いて確かめてください。
使っていないサービスや不要な外部連携は整理しましょう。アプリを端末から削除しただけでは、サービスのアカウントや連携権限が残る場合があります。
SNSでは、生年月日・電話番号・住所、本人確認書類、予約確認画面などの公開範囲にもご注意ください。こうした情報は、なりすましや本人確認を装った連絡に悪用されることがあります。
〔参考:4、17、23、24〕
13スマートフォンの紛失や機種変更に備え、復旧手段を用意する
認証に使うスマートフォンを紛失すると、ご本人でもログインできなくなる場合があります。
- 復旧用メールアドレスや電話番号を最新の状態にする。
- 利用できる場合は、予備の認証方法を登録する。
- バックアップコードや端末の暗号化の回復キーが発行される場合は、鍵のかかる場所に保管した紙など、安全な方法で保存する。
- 復旧に必要な情報を、紛失する可能性があるスマートフォンの中や、復旧対象のアカウントにログインしないと取り出せない場所だけに置かない。
- 機種変更時は、新端末でログイン・認証できることを確認してから、旧端末を初期化する。
復旧用のメールアカウントや、パスキーを同期するアカウントも同様に保護してください。
また、携帯電話会社の契約アカウントも使い回しのないパスワードなどで保護しましょう。身に覚えのないSIM再発行・電話番号移転の通知が届いた場合は、公式窓口へ確認してください。
〔参考:6、7、25、26〕
14大切な写真や書類をバックアップする
写真・動画・連絡先・書類などは、端末の故障や紛失、不正なソフトウェアによる被害に備え、別の場所にも保存しましょう。
クラウドや外付けの記憶装置への自動バックアップを活用し、実際にデータを取り出して復元できることも確認してください。外付けの記憶装置は、バックアップするとき以外は端末から外しておくと、被害が及ぶリスクを減らせます。
クラウドの同期では、誤った削除や変更まで反映される場合があります。履歴から戻せるかを確認し、失いたくないデータは別の保存先にも残しましょう。保存先のクラウドアカウントも、多要素認証やパスキーで保護してください。
〔参考:16、27〕
IF SOMETHING SEEMS WRONG
不正利用や乗っ取りが疑われるときは
「偽サイトにパスワードやコードを入力した」「身に覚えのない予約や登録情報の変更がある」「メールやSNSを勝手に使われている」などの場合は、次の対応を進めてください。
1不審な操作を止める
入力・承認・相手とのやり取りを中止してください。遠隔操作を許可した場合や端末の感染が疑われる場合は、スマートフォンなら機内モードにしてWi-Fiもオフにし、パソコンならWi-Fiや有線LANなどの接続を切って通信を止めます。以後の確認や変更は、別の信頼できる端末から行ってください。
2公式窓口へ連絡し、アカウントを保護する
該当サービスへ速やかに連絡してください。ログインできない場合は、公式の復旧手続きを利用します。メールも不正利用されている場合は、メールの復旧・保護を優先し、関連するサービスへの連絡も並行して進めてください。
3パスワードを変更し、残っているログイン状態を終了する
被害が疑われるアカウントと、同じパスワードを使っていたサービスを、それぞれ異なるパスワードへ変更してください。利用できる場合は「すべての端末からログアウト」を実行するなどして、不審なログイン状態を終了させます。パスワードを変えるだけでは、一部のログイン状態や連携が残る場合があります。
4勝手に変更・追加された設定を確認する
登録メール・電話番号、復旧先、認証方法、パスキー、連携アプリを確認してください。メールでは、知らない転送先や、通知を隠す振り分け・自動削除設定が追加されていないかも確認します。不明な設定は、公式の復旧案内に従って解除してください。
5端末を確認し、被害の拡大を防ぐ
不審なアプリや拡張機能を確認し、対応するセキュリティ機能で検査してください。感染が疑われる端末を、確認しないまま再びログインに使わないようにしましょう。判断できない場合は、メーカーなどの公式窓口へ相談してください。
6記録を残し、必要な連絡をする
不審な通知・画面・利用履歴・発生日時を保存してください。カード情報を入力した場合や金銭被害が疑われる場合は、銀行・カード会社へ直ちに連絡します。被害があれば警察にもご相談ください。自分のアカウントから不審な連絡が送られた場合は、受信した相手にも別の連絡手段で知らせましょう。
〔参考:18、24、28、29〕
スタジオまさおの会員アカウントに不審な点がある場合
公式サイトのお問い合わせ窓口から、発生した日時や状況をご連絡ください。お問い合わせ本文や添付画像には、パスワード・認証コード・バックアップコードを記載しないでください。
お問い合わせ
当店で実施しているセキュリティ対策
日頃の設定や使い方を少し見直すことが、大切な会員情報を守ることにつながります。ご理解とご協力をお願いいたします。