Парольная политика в большинстве компаний писалась однажды и с тех пор не пересматривалась. Между тем рекомендации изменились принципиально: часть привычных требований признана вредной, включая самое популярное из них.
Обязательная смена каждые 90 дней вредит
Это главный пересмотр последних лет, закреплённый в рекомендациях NIST и подхваченный отраслью. Логика простая: человек, обязанный менять пароль четыре раза в год, не придумывает четыре новых — он делает минимальное изменение.
«Лето2026!» превращается в «Осень2026!», затем в «Зима2026!». Пароль формально новый, предсказуемость выросла, а сотрудник перестал относиться к паролю серьёзно и записал его на бумажке, чтобы не путаться.
Что вместо. Менять пароль по событию: утечка сервиса, увольнение имевшего доступ, потеря устройства, подозрение на компрометацию. Плюс автоматическая проверка новых паролей по базам утечек при установке — это ловит реальную проблему, а не календарь.
Не требуйте от пользователей менять пароли по расписанию. Смена по расписанию заставляет людей выбирать предсказуемые изменения уже известных паролей.
NIST SP 800-63B, рекомендации по цифровой идентификации
Что стоит требовать
Длину, а не «сложность». Требование «заглавная, цифра и спецсимвол» порождает «Password1!» — формально соответствует, реально ужасно. Минимум двенадцать символов, лучше четырнадцать, без обязательного состава.
Проверку по базам утечек. При установке пароля система должна отклонять комбинации, уже встречавшиеся в утечках. Одна эта мера даёт больше, чем все требования к составу вместе.
Запрет на повторное использование корпоративного пароля во внешних сервисах. Проверить нельзя, но правило должно быть записано и объяснено.
Второй фактор на всё, что доступно снаружи: почта, удалённый доступ к рабочей сети, панели администрирования, облачные сервисы.
Менеджер паролей для команды
Без него политика уникальных паролей невыполнима, и сотрудники начнут обходить её тем или иным способом.
Командный менеджер даёт то, чего нет у личного: общие хранилища по отделам, выдачу доступа без пересылки пароля, отзыв доступа одним действием при увольнении и журнал того, кто и к чему обращался.
Последний пункт часто и оказывается решающим аргументом для руководства: без него после ухода сотрудника непонятно, какие пароли нужно менять, и меняют либо все, либо ни одного.
Выдача доступов новым сотрудникам
Временный пароль. Выданный администратором пароль знает как минимум ещё один человек, поэтому смена при первом входе обязательна. Пары «логин — пароль» удобно готовить партией и выгружать в CSV.
Передача. Не почтой и не в мессенджере — почему именно так, разобрано отдельно. Общий доступ в менеджере или одноразовая ссылка.
Личная учётная запись каждому. Общий аккаунт «для отдела» лишает вас возможности понять, кто что сделал, и превращает увольнение в смену пароля для всех сразу.
Чек-лист при увольнении. Отзыв доступов, смена общих паролей, отключение второго фактора на его устройстве, проверка пересылки почты. Это то, что забывают чаще всего.
Чего не стоит делать
Запрещать вставку в поле пароля. Это ломает менеджеры паролей и заставляет людей выбирать пароли, которые можно набрать руками, то есть короткие.
Ограничивать длину сверху двенадцатью-шестнадцатью символами. Обычно это признак того, что пароль хранится в базе неправильно.
Запрещать спецсимволы. Того же результата вы добьётесь разрешив длину, а не сужая алфавит.