ブログに戻る

Instagramアカウントのセキュリティ設定:最初に整える4項目

アカウント運用開始時に、二要素認証、ログイン端末、復旧情報、ビジネス権限の4項目をまとめて設定しておきます。多くの乗っ取りや強制確認を防ぎやすくなり、不審なログインが起きたときも決まった順序で対処できます。

アカウントの乗っ取り、制限、停止は、単なる運の悪さではなく、重要な設定を一度も整えていなかったことが原因になる場合があります。アカウントを使い始めた時点で本当に済ませておきたいのは、二要素認証、ログインアクティビティと承認済み端末、復旧情報、そしてビジネスアカウントに紐づく権限の4項目です。4つを整えておけば、不審なログインが起きても慌ててその場で考えるのではなく、決まった順序で対応できます。

二要素認証はどの方式を選ぶべきか

プラットフォームには複数の確認方法があります。選ぶときに見るべきなのは便利さだけではなく、トラブルが起きたときに自力でアクセスを復旧できるかどうかです。

認証アプリ、つまりスマートフォンで動的コードを生成するツールは、比較的手間の少ない方法です。SMS回線に依存しないため、端末、地域、電話番号を変えても直ちに使えなくなるわけではありません。SMSコードは使いやすい一方、番号が停止されたり、地域によって国際SMSを受信できなかったりすると、認証そのものが障害になり、復旧手続きも長くなります。セキュリティキーなどのハードウェア方式は安全性が最も高く、少数の重要アカウントに向いていますが、厳重な保管が必要で、紛失すると申立て手続きが必要になることがあります。

よくある運用は、認証アプリを主な方法にし、復旧コードが生成された時点ですぐ保存して、オフラインにも1部残しておくことです。このコードは生成時に一度だけ表示され、その後は確認できません。

複数人で同じアカウントを管理する場合は、確認コードをグループチャットへ転送して共用しないことも重要です。コードを全員に配ってしまえば、二要素認証は形だけになってしまいます。全員に同じログイン情報を渡すのではなく、権限管理で人ごとに異なる操作レベルを割り当てる方が適切です。

ログインアクティビティと承認済み端末

ログインアクティビティの画面には、最近ログインに使われた端末とおおよその場所が表示されます。定期的に確認する習慣をつけ、特に2点を見てください。見覚えのない端末や都市がないか、そして長く使っていないアプリの承認が残っていないかです。

以前使っていた分析ツール、キャンペーン用プラグイン、代理投稿ツールなどは、利用をやめても承認が有効なまま残ることがあります。不要な承認を残しておく意味は、アカウントへの別の入口を残すことだけです。使わないものは解除してください。

問題が起きてから復旧情報を設定しない

復旧用メールアドレスと復旧用電話番号は、問題が起きたあとに自力でアカウントを取り戻せるかどうかを左右します。特に見落とされやすい点が2つあります。

メールアドレスは長期的に正常にログインできるものを使います。一時的なメールや放置したメールは避け、そのパスワードを今も把握していることも確認してください。電話番号も、いつ解約されてもおかしくないもの、特に借りた番号は避けます。復旧情報が使えなくなると、二要素認証が逆に自分を締め出す壁になりかねません。

ビジネスアカウントに紐づく権限

InstagramアカウントがFacebookページ、ビジネス管理プラットフォーム、広告アカウントと紐づいている場合、守る範囲はInstagramアカウントだけではありません。3点を確認します。誰が管理者で、退職や異動した人がすぐ削除されているか。どのサードパーティアプリや広告ツールを承認しているか。重要なアセットを誰かの個人用サブアカウントだけで保持しており、その人が離れたら誰も引き継げない状態になっていないかです。

基本原則は、役割で解決できることを共有パスワードで解決しないことです。複数人が同じアカウントを操作する必要があるなら、各メンバーに独立したIDを割り当て、それぞれ別のブラウザ環境を用意できます。これにより操作を追跡しやすくなり、複数人が同時に別の場所からログインして追加確認を誘発する問題も減らせます。PurpleMarkは複数アカウント運用でこのように使われることもよくあります。

不審なログイン時はこの順序で対処する

  1. まだログインできるうちにパスワードを変更し、セキュリティ設定で他のすべての端末からログアウトする項目を選ぶ;
  2. 二要素認証が変更されていないか、紐づいた電話番号と認証アプリが引き続き自分の管理下にあるか確認する;
  3. 復旧用メールアドレスと復旧用電話番号を確認し、他人の情報に置き換えられていないかを見る;
  4. 見覚えのない承認済み端末と承認済みアプリの権限を解除する;
  5. 紐づいたビジネスアセットを確認し、ページや広告アカウントに新しい管理者が増えていないかを見る;
  6. 対応後もしばらくログイン通知を確認し、不審な動きが再発していないことを確かめる。

順序は入れ替えない方が安全です。パスワード変更で追い出せるのは現在のセッションだけで、復旧情報がすでに変更されていれば、相手は復旧フローからすぐ戻ってこられます。まず相手がアカウント内に残したアクセス経路を断ち、次に復旧情報と認証情報が自分の管理下にあることを確認し、最後にビジネスアセットを整理します。

最後に見落とされやすいのはどの項目か

4項目の中では二要素認証が最も目立つため、多くの人が設定します。復旧情報とビジネス権限は普段問題になりにくいので、後回しにされがちです。しかし実際に問題が起きたとき、アカウントを取り戻せるかどうかを決めるのはまさにこの2つです。セキュリティ設定の本当の価値は、アカウントに不具合が起きても自分で対処できる状態を作ることにあります。