LastPassの代替製品をお探しなら、Keeper®にお任せください。
Keeperのレコード単位の暗号化、FedRAMP High認証、特権アクセス管理機能を、LastPassとの比較でご確認いただけます。
Keeperのレコード単位の暗号化、FedRAMP High認証、特権アクセス管理機能を、LastPassとの比較でご確認いただけます。
Keeperでは、これまで一度もデータ漏洩は発生していません。Keeperのゼロ知識暗号化モデルにより、万が一セキュリティ侵害が発生した場合でも、ボルト内のデータは暗号化されたまま保護され、第三者がアクセスすることはできません。すべての暗号化処理は、データがKeeperのインフラストラクチャに送信される前に、ユーザーのデバイス上で実行されます。
機密性の高い認証情報を保管する組織にとって重要なのは、ベンダーに善意があるかどうかではありません。重要なのは、そのベンダーのアーキテクチャが、万が一侵害が発生しても自社のリスクにつながらないよう設計されているかどうかです。
LastPassは2022年に、パスワード管理サービスにおける過去最大規模のデータ漏洩に見舞われました。攻撃者は、約3000万人のユーザーの暗号化ボルトのバックアップに加え、ウェブサイトのURLを含む暗号化されていないメタデータにもアクセスしました。この情報漏洩の影響は現在も続いています。2025年には、LastPassが集団訴訟に対し2450万ドルを支払って和解し、英国情報コミッショナーオフィス (ICO) は、適切なセキュリティ対策を怠ったとしてLastPassに120万ポンドの制裁金を科しました。また、ブロックチェーン分析企業であるTRM Labsは、2025年末時点でも攻撃者がボルトの解読に成功し、暗号資産を盗み出していることを確認しています。
2026年1月には、LastPassは同社ユーザーを標的とした進行中のフィッシング攻撃について緊急警告を発しました。LastPassはこの侵害以降、セキュリティ強化に向けて大きな投資を行ってきましたが、すでに侵害されたボルトについては、その侵害を可能にしたアーキテクチャ上の脆弱性による影響を後から取り除くことはできません。
Keeperはレコードレベルの暗号化を採用しています。ボルト内のすべてのアイテムは、デバイス上でローカルに生成される固有のAES-256暗号化キーによって保護されます。1万件のレコードがあれば、1万個の個別の暗号化キーが存在します。これらのキーはボルトレベルのキーによって暗号化され、さらにそのボルトレベルのキーはマスターパスワードによって暗号化されることで、多層的な保護を実現しています。
Keeperの暗号化モジュールは、暗号化検証における業界最高水準であるNISTの暗号モジュール検証プログラム (CMVP) のFIPS 140-3認証を取得しています。
公開されている情報によると、LastPassはレコードレベルではなくボルトレベルで暗号化を行っており、単一の暗号化キーによってボルト全体が保護されます。LastPassは、FIPS 140-3検証済みの暗号モジュールを採用していません。
2022年の情報漏洩では、さらなる脆弱性も明らかになりました。当時、URLやその他のメタデータは暗号化されずに保存されていたため、攻撃者はマスターパスワードの解読を試みる前に、盗み出したバックアップから攻撃価値の高い標的を特定することが可能でした。LastPassはその後URLの暗号化を開始しましたが、この変更は今後作成・保存されるデータにのみ適用され、すでに流出したボルトデータには適用されません。
Keeperは、同クラスのソリューションの中でもより多くのセキュリティ認証を取得しています。Keeperは、FedRAMP High認証およびGovRAMP High認可を取得しており、AWS GovCloud上で運用されています。データは米国内でのみ保管されるほか、厳格な規制要件が求められる環境向けに、米国人のみで構成された専任サポートチームを配置しています。
また、FIPS 140-3検証済みであるほか、SOC 2 Type IIおよびSOC 3認証、ISO 27001、27017、27018の各認証を取得しており、ITARコンプライアンスにも対応しています。
公開されている情報によると、LastPassはISO 27001、ISO 27701、SOC 2 Type II、SOC 3、BSI C5の認証を取得しています。しかし、LastPassはFedRAMP認証をいずれのレベルでも取得しておらず、FIPS 140-3の検証も受けていません。また、政府機関向けの専用クラウド環境も提供していません。
2022年の情報漏洩と、その後のICOによる制裁金の賦課は、ベンダー選定において十分なデューデリジェンスを求められる組織にとって、コンプライアンス上のリスク要因となります。
Keeperは、単なるパスワード管理にとどまらない包括的な機能を備えています。KeeperPAM®は、企業向けパスワード管理、特権セッション管理、シークレット管理、エンドポイント特権管理を、単一のクラウドネイティブなプラットフォームに統合しています。
開発者の認証情報を保護する場合でも、重要なインフラへのアクセスを管理する場合でも、非人間アイデンティティ (NHI) やAIエージェントを保護する場合でも、Keeperを使用することで、セキュリティチームは単一のプラットフォーム上でポリシーの適用、アクティビティの監視、脅威への対応を行えます。
公開されている情報によると、LastPassは特権アクセス管理、シークレット管理、セッション録画、認証情報のローテーション、ゼロトラストネットワークアクセス、エンドポイント特権管理に対応していません。
エンドユーザーのパスワード保護だけでなく、特権アカウントや開発者のシークレット、規制対象インフラの保護が必要な組織では、これらの機能を補うために複数のサードパーティ製ツールを導入する必要があります。
KeeperAIでは、すべてのセッション分析がKeeper独自のインフラストラクチャ内で行われるため、データがセキュリティ境界の外部に送信されることはありません。KeeperAIは、アクティブなセッションを監視し、キー入力ログやコマンド実行をリアルタイムで分析するとともに、リスクレベルに応じてユーザーの振る舞いを分類します。また、脅威を検出すると、人による確認を待つことなく即座にセッションを終了できます。
公開されている情報によると、LastPassはAIによるセッションの脅威検出機能や、行動分析に基づく自動対応機能はありません。
KeeperDBでは、データベースへのアクセスに対しても同様のゼロトラスト制御が適用されます。Keeperボルト内に組み込まれたインターフェースを通じて、特権ユーザーは認証情報をローカルデバイスに保持することなく、MySQL、PostgreSQL、SQL Serverデータベースのクエリ実行や管理を行えます。すべてのセッションは完全に記録され、ポリシーに基づいて統制されます。
公開されている情報によると、LastPassにはデータベースへの安全なアクセス管理機能はありません。
Keeperでは、管理者がノードベースの構造を通じて組織全体をきめ細かく管理できます。これにより、セキュリティチームはユーザー、ロール、チーム、管理者を個別のグループとして整理し、それぞれを独立して管理できます。
ロールベースのポリシー適用、委任管理、チームレベルの設定により、どのユーザーが、どのデバイスから、どのリソースに、どのような条件でアクセスできるかを詳細に制御できます。
LastPassには、100種類以上のセキュリティポリシーに加え、ユーザー管理、ディレクトリ統合、シングルサインオン (SSO) を一元的に管理できる管理コンソールがあります。
一方で、Keeperが採用するノードベースの組織構造には対応していないため、事業部門ごとに独立したポリシー管理が求められる複雑な組織では、柔軟な運用が難しくなります。
KeeperのBreachWatch®は、組織のボルト内の認証情報が漏洩していないかをダークウェブ上で継続的に監視します。BreachWatchはゼロ知識マッチングアーキテクチャを採用しており、照合前に認証情報が匿名化されるため、照合プロセス中にKeeperや外部サービスが平文のパスワードにアクセスすることはありません。組織は、新たな漏洩リスクを生じさせることなく、侵害をリアルタイムで検出できます。
また、BreachWatchは組織全体のリスク状況を可視化し、漏洩した認証情報の状況を管理者が一元的に把握できるようにするとともに、具体的な対処方法も提示します。
LastPassにはダークウェブモニタリング機能が含まれており、認証情報を既知の漏洩情報データベースと照合して、パスワードの漏洩が確認された場合にユーザーへ警告します。このプロセスでは、認証情報データがLastPassのセキュリティ境界外にあるサードパーティの漏洩情報データベースへ送信されます。
Keeperのオフラインボルトでは、インターネットに接続していない場合でも、認証情報に完全にアクセスできます。ユーザーは新しいレコードの作成や既存レコードの編集を行えるほか、ボルトをオフライン環境で完全に管理できます。インターネット接続が復旧すると、変更内容は自動的に同期されます。
現在の公開情報によると、LastPassのオフラインアクセス機能は限定的です。ユーザーはキャッシュされた認証情報を読み取り専用モードで表示できますが、ボルトのすべての機能を利用するにはインターネット接続が必要です。
また、LastPassのフェデレーションログインは、IDプロバイダと連携している環境ではオフラインアクセスに対応していません。
Keeperは、電話とライブチャットによる24時間365日のカスタマーサポートに対応しています。法人のお客様は、専任のカスタマーサクセスマネージャーやプロフェッショナルサービスチームによる支援を受けられます。
LastPassは、ビジネスプランでは電話とチャットによるサポートに対応していますが、個人プランのユーザーが利用できるのはセルフサービスサポートのみです。
*2026年3月25日時点のデータ
Keeperのインポートウィザードを使用すると、既存のLastPassボルトを数秒でKeeperへ移行できます。インポートウィザードにログイン情報を入力するだけで、移行は完了です。
Keeperは、ゼロ知識セキュリティ、エンタープライズレベルのコンプライアンス対応、そして組織の成長に合わせて拡張できるアイデンティティセキュリティプラットフォームを備えています。
LastPassは2022年以降、新しいインフラストラクチャの導入やボルトのセキュリティ強化、専任の脅威インテリジェンスチームの設置など、さまざまな改善を行ってきました。しかし、この問題による影響を後から解消することはできません。攻撃者は約3000万人のユーザーの暗号化ボルトバックアップを盗み出しており、ボルトの解読を試みる攻撃は現在も続いています。TRM Labsは、2025年末時点でもボルトに関連する暗号資産の盗難が続いていることを確認しています。また、LastPassは集団訴訟について2450万ドルで和解し、適切なセキュリティ対策を講じなかったとして英国情報コミッショナーオフィス (ICO) から120万ポンドの制裁金を科されました。
Keeperのゼロ知識アーキテクチャとレコードレベルの暗号化により、Keeperのサーバー上には攻撃者にとって価値のある情報が存在しません。そのため、LastPassで発生したような侵害は、構造上発生しないよう設計されています。
Keeperでは、デバイス上で生成される固有のAES-256キーによって、ボルト内の各レコードが個別に暗号化されます。一方、LastPassはボルト全体を単一のキーで保護しているため、攻撃が成功した場合、ボルト内のすべてのデータが影響を受ける可能性があります。また、2022年の情報漏洩当時、LastPassではURLやメタデータが暗号化されずに保存されていたため、攻撃者はマスターパスワードの解読を試みる前に、攻撃価値の高い標的を特定することができました。
Keeperの暗号化モジュールは、暗号化検証における最高水準の基準であるFIPS 140-3検証済みです。LastPassはこの検証を受けていません。また、Keeperではこれまで一度も情報漏洩の発生や訴訟による和解、規制当局からの制裁金の賦課はありません。
はい。Keeperほど幅広い認証を取得しているパスワード管理・アイデンティティセキュリティプラットフォームは他にありません。Keeperは、FedRAMP High認証およびGovRAMP High認可、FIPS 140-3検証済み、SOC 2 Type II、SOC 3、ISO 27001、ISO 27017、ISO 27018の各認証を取得しているほか、専用のGovCloud環境を通じてITARコンプライアンスにも対応しています。
LastPassはSOC 2、ISO 27001、ISO 27701の認証を取得していますが、FedRAMP High認証は取得しておらず、FIPS 140-3検証も受けていません。これらが必須要件となる規制対象業界では、Keeperが最適な選択肢となります。
LastPassからKeeperへの移行は、わずか数分で完了します。LastPassからボルトをエクスポートするには、[詳細オプション] > [エクスポート] に移動し、ファイルをCSV形式で保存します。次に、Keeperボルトにログインし、[設定] > [インポート] に移動して、一覧からLastPassを選択します。その後、ファイルをドラッグ&ドロップするだけで、データは自動的に適切な項目へ取り込まれます。
チャットサポートを利用する場合、Cookie を有効にしてください。