Перейти к содержимому

Практика

Политика паролей в компании и MFA

Политика паролей в организации по NIST SP 800-63B: длина вместо сложности, отказ от смены по расписанию, проверка по утечкам, менеджер паролей и MFA. Шаблон.

17 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Современная политика паролей в организации держится на трёх опорах: длинные пароли вместо «сложных», корпоративный менеджер паролей вместо памяти и стикеров и второй фактор (MFA) на всём, что доступно из интернета. Рекомендации NIST SP 800-63B отказываются от привычных правил: не навязывать спецсимволы по шаблону, не заставлять менять пароль по расписанию, а менять его при признаках компрометации и проверять новые пароли по спискам утёкших. Ниже — сравнение старого и нового подхода, шаблон политики на одну страницу, выбор менеджера паролей, сравнение способов MFA и чек-лист внедрения.

Для руководителей, ИТ-администраторов и ответственных за информационную безопасность.

Почему старые правила паролей не работают

Классическая политика звучит так: минимум 8 символов, заглавная буква, цифра и спецсимвол, смена каждые 90 дней, нельзя повторять последние пять паролей. На практике она порождает предсказуемые пароли вида «Компания2026!», которые через три месяца превращаются в «Компания2026!!». Люди записывают пароли на стикерах, хранят в таблице «пароли.xlsx» и используют один и тот же пароль в рабочей почте и на сайте доставки еды.

NIST в пояснениях к SP 800-63B объясняет отказ от этих правил именно так: требования к составу и принудительная смена ухудшают выбор паролей пользователями, не давая заметного выигрыша в защите. Реальные угрозы для паролей другие:

  • Подбор по утёкшим базам (credential stuffing) — злоумышленник пробует пары логин–пароль, утёкшие с других сайтов. OWASP относит эту атаку к основным для систем входа.
  • Фишинг — сотрудник сам вводит пароль на поддельной странице. Никакая сложность пароля здесь не помогает.
  • Повторное использование — один взлом стороннего сервиса открывает рабочую почту.

Против всех трёх работают не спецсимволы, а уникальность пароля, проверка по утечкам и второй фактор.

Что рекомендует NIST SP 800-63B

ТребованиеПривычный подходNIST SP 800-63B, редакция 4 (2025)
Минимальная длина8 символовне менее 15 символов, если пароль — единственный фактор; не менее 8, если он используется вместе со вторым фактором
Максимальная длиначасто ограничена 16–20 символамиразрешать не менее 64 символов
Составобязательные заглавные, цифры, спецсимволыне навязывать правила состава
Периодическая сменакаждые 60–90 днейне требовать; обязательная смена при признаках компрометации
Проверка нового паролянетсверять со списками утёкших, словарных и контекстных паролей
Подсказки и контрольные вопросыиспользуютсяне использовать
Вставка из буфера и менеджеры паролейчасто запрещеныразрешать
Неудачные попытки входабез ограниченийограничивать число попыток

Значения приведены по редакции SP 800-63B-4; перед утверждением политики сверьте их с текстом на csrc.nist.gov. Если в компании есть информационные системы, на которые распространяются требования ОАЦ по приказу № 66, требования к аутентификации для вашего класса системы могут отличаться — их нужно учесть в первую очередь.

Политика паролей в организации: шаблон на одну страницу

Политика, которую прочитают, помещается на одну страницу. Базовый набор пунктов:

  1. Область действия. Все сотрудники, подрядчики с доступом к системам компании, сервисные и административные учётные записи.
  2. Длина. Не менее 15 символов для учётных записей без второго фактора; для учётных записей с MFA мы рекомендуем не менее 12 символов — это строже минимума NIST, но не создаёт неудобств при работе через менеджер паролей.
  3. Парольные фразы. Разрешены и рекомендуются: четыре-пять не связанных слов запомнить проще, чем «Qw!7_zR».
  4. Проверка по утечкам. Новый пароль сверяется со списком скомпрометированных и распространённых паролей при создании и смене.
  5. Смена. Только при подозрении на компрометацию, после утечки, при увольнении сотрудника с доступом к общим паролям.
  6. Уникальность. Один пароль — одна система. Рабочие пароли не используются в личных сервисах.
  7. Хранение. Только в корпоративном менеджере паролей. Таблицы, стикеры, заметки в телефоне и сохранение в браузере на общих компьютерах запрещены.
  8. MFA обязательна для почты, VPN и удалённого доступа, облачных сервисов, административных панелей, банк-клиента, рабочих аккаунтов в мессенджерах.
  9. Передача паролей. Только через общие хранилища менеджера паролей, никогда — в мессенджере или почте.
  10. Административные и сервисные учётные записи. Отдельные от повседневных, со случайными длинными паролями, назначенным владельцем и журналом доступа.
  11. Увольнение. Отзыв доступа в день ухода, смена общих паролей, к которым был доступ.
  12. Сообщение о компрометации. Сотрудник сообщает в ИТ сразу, без санкций; порядок действий описан в статье что делать, если взломали Telegram или почту.

Менеджер паролей: как выбрать и внедрить

Корпоративный менеджер паролей решает сразу три задачи: сотрудникам не нужно запоминать десятки паролей, пароли становятся уникальными, а доступы можно выдавать и отзывать по группам.

КритерийЗачемЧто проверить
Сквозное шифрованиепоставщик сервиса не видит паролишифрование на стороне клиента, опубликованная модель безопасности
Размещениеоблако или собственный сервергде хранятся данные, требования к их размещению
Общие хранилища и правадоступ по отделам и проектамразграничение «просмотр / изменение», журнал выдачи
Интеграция с каталогом и SSOавтоматическое заведение и блокировка пользователейподдержка вашего каталога учётных записей
Журнал событийкто и когда открыл парольэкспорт журнала, оповещения
Восстановление доступасотрудник забыл мастер-пароль или уволилсякорпоративная процедура восстановления
Клиентыработа на всех устройствахWindows, macOS, Linux, iOS, Android, расширения браузеров
Выход из сервисасмена поставщика без потерьполный экспорт в открытом формате

Классы решений: облачные корпоративные сервисы (например, 1Password Business, Bitwarden, Keeper), решения для размещения на своём сервере (например, Bitwarden в самостоятельной установке или Passbolt) и локальные файловые хранилища вроде KeePassXC, которые подходят одному администратору, но плохо — команде. Названия приведены как примеры классов, а не рекомендация; доступность сервисов и условия лицензирования для Беларуси проверьте отдельно.

Внедрение по шагам: пилот в ИТ → руководство и бухгалтерия → остальные отделы. Мастер-пароль — длинная фраза плюс второй фактор на сам менеджер. Пароли переносятся из браузеров и таблиц, после чего таблицы удаляются, а сохранённые пароли в браузерах отключаются политикой. На обучение сотрудника уходит 15 минут; эту тему удобно поставить в годовую программу security awareness.

MFA: какие способы надёжнее

Второй фактор резко усложняет вход по украденному паролю, но способы MFA различаются по устойчивости к фишингу.

СпособУстойчивость к фишингуКомментарий
Код в СМС или звонокнизкаякод можно выманить, SIM-карту — перевыпустить мошенническим путём; NIST относит такие способы к ограниченным
Код в приложении-аутентификаторе (TOTP)средняяне зависит от оператора связи, но код можно ввести на поддельной странице
Push-уведомлениесредняяриск «усталости от запросов»; CISA рекомендует включать подтверждение с вводом числа
Аппаратный ключ FIDO2 или ключ доступа (passkey)высокаяпривязан к адресу настоящего сайта; CISA относит к фишингоустойчивой MFA

Практичный порядок: сначала MFA любого вида на всех внешних сервисах, затем аппаратные ключи или ключи доступа для администраторов, руководства и бухгалтерии. SMS оставляйте только там, где другого способа нет.

Что делать с паролями, которые уже утекли

Проверять утечки нужно не только для новых паролей, но и для корпоративных адресов. Сервис Have I Been Pwned (haveibeenpwned.com) позволяет владельцу домена узнать, какие адреса компании встречались в известных утечках, а его база скомпрометированных паролей используется для проверки новых паролей без передачи самого пароля. Для постоянного контроля и поиска в закрытых источниках используют мониторинг даркнета. Найденные адреса — повод для принудительной смены пароля и проверки журналов входа.

Проверить, как политика паролей реально работает в вашей сети, включая Active Directory, можно в рамках экспресс-аудита ИБ: у Viviar он стоит от 5 200 BYN, а вариант до 100 узлов с разбором Active Directory — от 10 200 BYN.

Чек-лист внедрения политики паролей

  • Политика на одну страницу утверждена руководителем и доведена до сотрудников.
  • Требования ОАЦ к аутентификации для ваших систем учтены.
  • Минимальная длина и отказ от требований к составу настроены в каталоге и сервисах.
  • Принудительная смена по расписанию отключена, смена при компрометации описана.
  • Новые пароли проверяются по списку утёкших.
  • Выбран и внедрён корпоративный менеджер паролей, таблицы с паролями удалены.
  • MFA включена на почте, VPN, облаках, админках и банк-клиенте.
  • Администраторы, руководство и бухгалтерия используют аппаратные ключи или ключи доступа.
  • Административные и сервисные учётные записи отделены и имеют владельцев.
  • Отзыв доступов при увольнении выполняется в день ухода.
  • Корпоративный домен проверен по базам утечек.

Частые вопросы

Как часто сотрудники должны менять пароль?

По рекомендациям NIST SP 800-63B принудительная смена пароля по расписанию не нужна: она приводит к предсказуемым паролям вроде старого с новой цифрой в конце. Пароль меняют при признаках компрометации — после утечки, фишинга, заражения компьютера или ухода сотрудника, который знал общий пароль. Для систем под требованиями ОАЦ сверьте это правило с требованиями к вашему классу системы.

Какой минимальной длины должен быть пароль в компании?

В редакции NIST SP 800-63B 2025 года минимум составляет 15 символов для пароля, который используется как единственный фактор, и 8 символов, если есть второй фактор. Мы рекомендуем не менее 12 символов даже при MFA. Удобнее всего парольные фразы из нескольких слов и пароли, которые генерирует корпоративный менеджер паролей.

Безопасно ли хранить все пароли в одном менеджере паролей?

Для компании это заметно безопаснее таблиц, стикеров и повторяющихся паролей. Корпоративные менеджеры шифруют хранилище на стороне пользователя, поэтому поставщик не видит сами пароли. Главное — длинный мастер-пароль, второй фактор на вход в менеджер, журнал событий и понятная процедура отзыва доступа при увольнении сотрудника.

Какая двухфакторная аутентификация лучше для компании?

Наиболее устойчивы к фишингу аппаратные ключи FIDO2 и ключи доступа (passkeys): они работают только на настоящем сайте. Приложение-аутентификатор надёжнее СМС, но код можно ввести на поддельной странице. Практичный вариант — приложение для всех сотрудников и аппаратные ключи для администраторов, руководства и бухгалтерии.

Можно ли сотрудникам сохранять пароли в браузере?

На личном рабочем компьютере с шифрованием диска и входом по паролю это лучше, чем записывать пароли на бумаге, но хуже корпоративного менеджера: нет общих хранилищ, журнала и централизованного отзыва доступа. На общих компьютерах сохранение паролей в браузере стоит запретить политикой. Для компании правильный путь — корпоративный менеджер паролей с расширением для браузера.

Вывод

Политика паролей в организации сегодня — это не спецсимволы и смена раз в квартал, а длинные уникальные пароли, проверка по утечкам, корпоративный менеджер паролей и MFA, начиная с почты, удалённого доступа и бухгалтерии. Такая политика помещается на одну страницу, проще для сотрудников и лучше защищает от реальных атак — подбора по утёкшим базам и фишинга. Если хотите проверить, как пароли и MFA на самом деле настроены в вашей компании, — обсудим с командой Viviar.

Источники: NIST SP 800-63B «Digital Identity Guidelines: Authentication and Authenticator Management», редакция 4, 2025 (csrc.nist.gov); OWASP Authentication Cheat Sheet и описание атаки Credential Stuffing (owasp.org); CISA — Implementing Phishing-Resistant MFA и Implementing Number Matching in MFA Applications, 2022 (cisa.gov); Have I Been Pwned (haveibeenpwned.com); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by).

Об авторе

Команда Viviar

Профиль в LinkedIn