Парольная политика в компании

Практика

Почему смена паролей каждые 90 дней вредит, какие требования дают результат и как выдавать доступы новым сотрудникам.

Парольная политика в большинстве компаний писалась однажды и с тех пор не пересматривалась. Между тем рекомендации изменились принципиально: часть привычных требований признана вредной, включая самое популярное из них.

Обязательная смена каждые 90 дней вредит

Это главный пересмотр последних лет, закреплённый в рекомендациях NIST и подхваченный отраслью. Логика простая: человек, обязанный менять пароль четыре раза в год, не придумывает четыре новых — он делает минимальное изменение.

«Лето2026!» превращается в «Осень2026!», затем в «Зима2026!». Пароль формально новый, предсказуемость выросла, а сотрудник перестал относиться к паролю серьёзно и записал его на бумажке, чтобы не путаться.

Что вместо. Менять пароль по событию: утечка сервиса, увольнение имевшего доступ, потеря устройства, подозрение на компрометацию. Плюс автоматическая проверка новых паролей по базам утечек при установке — это ловит реальную проблему, а не календарь.

Не требуйте от пользователей менять пароли по расписанию. Смена по расписанию заставляет людей выбирать предсказуемые изменения уже известных паролей.

NIST SP 800-63B, рекомендации по цифровой идентификации

Что стоит требовать

Длину, а не «сложность». Требование «заглавная, цифра и спецсимвол» порождает «Password1!» — формально соответствует, реально ужасно. Минимум двенадцать символов, лучше четырнадцать, без обязательного состава.

Проверку по базам утечек. При установке пароля система должна отклонять комбинации, уже встречавшиеся в утечках. Одна эта мера даёт больше, чем все требования к составу вместе.

Запрет на повторное использование корпоративного пароля во внешних сервисах. Проверить нельзя, но правило должно быть записано и объяснено.

Второй фактор на всё, что доступно снаружи: почта, удалённый доступ к рабочей сети, панели администрирования, облачные сервисы.

Менеджер паролей для команды

Без него политика уникальных паролей невыполнима, и сотрудники начнут обходить её тем или иным способом.

Командный менеджер даёт то, чего нет у личного: общие хранилища по отделам, выдачу доступа без пересылки пароля, отзыв доступа одним действием при увольнении и журнал того, кто и к чему обращался.

Последний пункт часто и оказывается решающим аргументом для руководства: без него после ухода сотрудника непонятно, какие пароли нужно менять, и меняют либо все, либо ни одного.

Выдача доступов новым сотрудникам

Временный пароль. Выданный администратором пароль знает как минимум ещё один человек, поэтому смена при первом входе обязательна. Пары «логин — пароль» удобно готовить партией и выгружать в CSV.

Передача. Не почтой и не в мессенджере — почему именно так, разобрано отдельно. Общий доступ в менеджере или одноразовая ссылка.

Личная учётная запись каждому. Общий аккаунт «для отдела» лишает вас возможности понять, кто что сделал, и превращает увольнение в смену пароля для всех сразу.

Чек-лист при увольнении. Отзыв доступов, смена общих паролей, отключение второго фактора на его устройстве, проверка пересылки почты. Это то, что забывают чаще всего.

Чего не стоит делать

Запрещать вставку в поле пароля. Это ломает менеджеры паролей и заставляет людей выбирать пароли, которые можно набрать руками, то есть короткие.

Ограничивать длину сверху двенадцатью-шестнадцатью символами. Обычно это признак того, что пароль хранится в базе неправильно.

Запрещать спецсимволы. Того же результата вы добьётесь разрешив длину, а не сужая алфавит.

Скопировано