もう少し詳しく

セキュアバイデフォルトせきゅあばいでふぉると(Secure by Default)とは、ソフトウェアや機器を導入した直後の初期状態(デフォルト設定)のままでも、安全な状態で使えるように、あらかじめ安全側の設計にしておくという考え方です。反対に、初期設定のままだと危険な状態になっており、利用者が自分で追加の設定をして初めて安全になる作りは「セキュアバイデフォルトではない」とみなされます。利用者の多くは、初期設定を細かく見直さずにそのまま使い始める傾向があるため、初期状態そのものの安全性が、実際の被害の起きやすさを大きく左右します。

どこで使われるか

企業向けのソフトウェアやネットワーク機器の設計方針として重視される考え方です。特に、社内のシステムに広く組み込まれる基盤ソフトウェアでは、導入時の初期設定に弱点があると、それに気づかないまま運用してしまう組織が多数出てしまうため、開発元があらかじめ安全な初期値を用意しておくことの重要性が高いとされています。各国のサイバーセキュリティ機関も、ソフトウェア開発企業に対してセキュアバイデフォルトの設計を採用するよう呼びかけています。

身近な例

家庭用のWi-Fiルーターで、購入時から個体ごとに異なる複雑な初期パスワードが設定されている製品は、セキュアバイデフォルトの一例です。反対に、すべての製品で「admin」のような共通の初期パスワードが設定されており、利用者が変更しない限りそのまま使えてしまう製品は、セキュアバイデフォルトではない設計の典型例とされています。

注意点

セキュアバイデフォルトは、あくまで製品・サービスを提供する側の設計方針であり、利用者の側で「初期設定だから安全なはず」と過信してよいわけではありません。特に企業のシステムでは、初期設定のまま長期間放置せず、自組織の環境に合わせた見直しを定期的に行うことが引き続き重要です。