Практика
Политика паролей в компании и MFA
Политика паролей в организации по NIST SP 800-63B: длина вместо сложности, отказ от смены по расписанию, проверка по утечкам, менеджер паролей и MFA. Шаблон.
Коротко. Современная политика паролей в организации держится на трёх опорах: длинные пароли вместо «сложных», корпоративный менеджер паролей вместо памяти и стикеров и второй фактор (MFA) на всём, что доступно из интернета. Рекомендации NIST SP 800-63B отказываются от привычных правил: не навязывать спецсимволы по шаблону, не заставлять менять пароль по расписанию, а менять его при признаках компрометации и проверять новые пароли по спискам утёкших. Ниже — сравнение старого и нового подхода, шаблон политики на одну страницу, выбор менеджера паролей, сравнение способов MFA и чек-лист внедрения.
Для руководителей, ИТ-администраторов и ответственных за информационную безопасность.
Почему старые правила паролей не работают
Классическая политика звучит так: минимум 8 символов, заглавная буква, цифра и спецсимвол, смена каждые 90 дней, нельзя повторять последние пять паролей. На практике она порождает предсказуемые пароли вида «Компания2026!», которые через три месяца превращаются в «Компания2026!!». Люди записывают пароли на стикерах, хранят в таблице «пароли.xlsx» и используют один и тот же пароль в рабочей почте и на сайте доставки еды.
NIST в пояснениях к SP 800-63B объясняет отказ от этих правил именно так: требования к составу и принудительная смена ухудшают выбор паролей пользователями, не давая заметного выигрыша в защите. Реальные угрозы для паролей другие:
- Подбор по утёкшим базам (credential stuffing) — злоумышленник пробует пары логин–пароль, утёкшие с других сайтов. OWASP относит эту атаку к основным для систем входа.
- Фишинг — сотрудник сам вводит пароль на поддельной странице. Никакая сложность пароля здесь не помогает.
- Повторное использование — один взлом стороннего сервиса открывает рабочую почту.
Против всех трёх работают не спецсимволы, а уникальность пароля, проверка по утечкам и второй фактор.
Что рекомендует NIST SP 800-63B
| Требование | Привычный подход | NIST SP 800-63B, редакция 4 (2025) |
|---|---|---|
| Минимальная длина | 8 символов | не менее 15 символов, если пароль — единственный фактор; не менее 8, если он используется вместе со вторым фактором |
| Максимальная длина | часто ограничена 16–20 символами | разрешать не менее 64 символов |
| Состав | обязательные заглавные, цифры, спецсимволы | не навязывать правила состава |
| Периодическая смена | каждые 60–90 дней | не требовать; обязательная смена при признаках компрометации |
| Проверка нового пароля | нет | сверять со списками утёкших, словарных и контекстных паролей |
| Подсказки и контрольные вопросы | используются | не использовать |
| Вставка из буфера и менеджеры паролей | часто запрещены | разрешать |
| Неудачные попытки входа | без ограничений | ограничивать число попыток |
Значения приведены по редакции SP 800-63B-4; перед утверждением политики сверьте их с текстом на csrc.nist.gov. Если в компании есть информационные системы, на которые распространяются требования ОАЦ по приказу № 66, требования к аутентификации для вашего класса системы могут отличаться — их нужно учесть в первую очередь.
Политика паролей в организации: шаблон на одну страницу
Политика, которую прочитают, помещается на одну страницу. Базовый набор пунктов:
- Область действия. Все сотрудники, подрядчики с доступом к системам компании, сервисные и административные учётные записи.
- Длина. Не менее 15 символов для учётных записей без второго фактора; для учётных записей с MFA мы рекомендуем не менее 12 символов — это строже минимума NIST, но не создаёт неудобств при работе через менеджер паролей.
- Парольные фразы. Разрешены и рекомендуются: четыре-пять не связанных слов запомнить проще, чем «Qw!7_zR».
- Проверка по утечкам. Новый пароль сверяется со списком скомпрометированных и распространённых паролей при создании и смене.
- Смена. Только при подозрении на компрометацию, после утечки, при увольнении сотрудника с доступом к общим паролям.
- Уникальность. Один пароль — одна система. Рабочие пароли не используются в личных сервисах.
- Хранение. Только в корпоративном менеджере паролей. Таблицы, стикеры, заметки в телефоне и сохранение в браузере на общих компьютерах запрещены.
- MFA обязательна для почты, VPN и удалённого доступа, облачных сервисов, административных панелей, банк-клиента, рабочих аккаунтов в мессенджерах.
- Передача паролей. Только через общие хранилища менеджера паролей, никогда — в мессенджере или почте.
- Административные и сервисные учётные записи. Отдельные от повседневных, со случайными длинными паролями, назначенным владельцем и журналом доступа.
- Увольнение. Отзыв доступа в день ухода, смена общих паролей, к которым был доступ.
- Сообщение о компрометации. Сотрудник сообщает в ИТ сразу, без санкций; порядок действий описан в статье что делать, если взломали Telegram или почту.
Менеджер паролей: как выбрать и внедрить
Корпоративный менеджер паролей решает сразу три задачи: сотрудникам не нужно запоминать десятки паролей, пароли становятся уникальными, а доступы можно выдавать и отзывать по группам.
| Критерий | Зачем | Что проверить |
|---|---|---|
| Сквозное шифрование | поставщик сервиса не видит пароли | шифрование на стороне клиента, опубликованная модель безопасности |
| Размещение | облако или собственный сервер | где хранятся данные, требования к их размещению |
| Общие хранилища и права | доступ по отделам и проектам | разграничение «просмотр / изменение», журнал выдачи |
| Интеграция с каталогом и SSO | автоматическое заведение и блокировка пользователей | поддержка вашего каталога учётных записей |
| Журнал событий | кто и когда открыл пароль | экспорт журнала, оповещения |
| Восстановление доступа | сотрудник забыл мастер-пароль или уволился | корпоративная процедура восстановления |
| Клиенты | работа на всех устройствах | Windows, macOS, Linux, iOS, Android, расширения браузеров |
| Выход из сервиса | смена поставщика без потерь | полный экспорт в открытом формате |
Классы решений: облачные корпоративные сервисы (например, 1Password Business, Bitwarden, Keeper), решения для размещения на своём сервере (например, Bitwarden в самостоятельной установке или Passbolt) и локальные файловые хранилища вроде KeePassXC, которые подходят одному администратору, но плохо — команде. Названия приведены как примеры классов, а не рекомендация; доступность сервисов и условия лицензирования для Беларуси проверьте отдельно.
Внедрение по шагам: пилот в ИТ → руководство и бухгалтерия → остальные отделы. Мастер-пароль — длинная фраза плюс второй фактор на сам менеджер. Пароли переносятся из браузеров и таблиц, после чего таблицы удаляются, а сохранённые пароли в браузерах отключаются политикой. На обучение сотрудника уходит 15 минут; эту тему удобно поставить в годовую программу security awareness.
MFA: какие способы надёжнее
Второй фактор резко усложняет вход по украденному паролю, но способы MFA различаются по устойчивости к фишингу.
| Способ | Устойчивость к фишингу | Комментарий |
|---|---|---|
| Код в СМС или звонок | низкая | код можно выманить, SIM-карту — перевыпустить мошенническим путём; NIST относит такие способы к ограниченным |
| Код в приложении-аутентификаторе (TOTP) | средняя | не зависит от оператора связи, но код можно ввести на поддельной странице |
| Push-уведомление | средняя | риск «усталости от запросов»; CISA рекомендует включать подтверждение с вводом числа |
| Аппаратный ключ FIDO2 или ключ доступа (passkey) | высокая | привязан к адресу настоящего сайта; CISA относит к фишингоустойчивой MFA |
Практичный порядок: сначала MFA любого вида на всех внешних сервисах, затем аппаратные ключи или ключи доступа для администраторов, руководства и бухгалтерии. SMS оставляйте только там, где другого способа нет.
Что делать с паролями, которые уже утекли
Проверять утечки нужно не только для новых паролей, но и для корпоративных адресов. Сервис Have I Been Pwned (haveibeenpwned.com) позволяет владельцу домена узнать, какие адреса компании встречались в известных утечках, а его база скомпрометированных паролей используется для проверки новых паролей без передачи самого пароля. Для постоянного контроля и поиска в закрытых источниках используют мониторинг даркнета. Найденные адреса — повод для принудительной смены пароля и проверки журналов входа.
Проверить, как политика паролей реально работает в вашей сети, включая Active Directory, можно в рамках экспресс-аудита ИБ: у Viviar он стоит от 5 200 BYN, а вариант до 100 узлов с разбором Active Directory — от 10 200 BYN.
Чек-лист внедрения политики паролей
- Политика на одну страницу утверждена руководителем и доведена до сотрудников.
- Требования ОАЦ к аутентификации для ваших систем учтены.
- Минимальная длина и отказ от требований к составу настроены в каталоге и сервисах.
- Принудительная смена по расписанию отключена, смена при компрометации описана.
- Новые пароли проверяются по списку утёкших.
- Выбран и внедрён корпоративный менеджер паролей, таблицы с паролями удалены.
- MFA включена на почте, VPN, облаках, админках и банк-клиенте.
- Администраторы, руководство и бухгалтерия используют аппаратные ключи или ключи доступа.
- Административные и сервисные учётные записи отделены и имеют владельцев.
- Отзыв доступов при увольнении выполняется в день ухода.
- Корпоративный домен проверен по базам утечек.
Частые вопросы
Как часто сотрудники должны менять пароль?
По рекомендациям NIST SP 800-63B принудительная смена пароля по расписанию не нужна: она приводит к предсказуемым паролям вроде старого с новой цифрой в конце. Пароль меняют при признаках компрометации — после утечки, фишинга, заражения компьютера или ухода сотрудника, который знал общий пароль. Для систем под требованиями ОАЦ сверьте это правило с требованиями к вашему классу системы.
Какой минимальной длины должен быть пароль в компании?
В редакции NIST SP 800-63B 2025 года минимум составляет 15 символов для пароля, который используется как единственный фактор, и 8 символов, если есть второй фактор. Мы рекомендуем не менее 12 символов даже при MFA. Удобнее всего парольные фразы из нескольких слов и пароли, которые генерирует корпоративный менеджер паролей.
Безопасно ли хранить все пароли в одном менеджере паролей?
Для компании это заметно безопаснее таблиц, стикеров и повторяющихся паролей. Корпоративные менеджеры шифруют хранилище на стороне пользователя, поэтому поставщик не видит сами пароли. Главное — длинный мастер-пароль, второй фактор на вход в менеджер, журнал событий и понятная процедура отзыва доступа при увольнении сотрудника.
Какая двухфакторная аутентификация лучше для компании?
Наиболее устойчивы к фишингу аппаратные ключи FIDO2 и ключи доступа (passkeys): они работают только на настоящем сайте. Приложение-аутентификатор надёжнее СМС, но код можно ввести на поддельной странице. Практичный вариант — приложение для всех сотрудников и аппаратные ключи для администраторов, руководства и бухгалтерии.
Можно ли сотрудникам сохранять пароли в браузере?
На личном рабочем компьютере с шифрованием диска и входом по паролю это лучше, чем записывать пароли на бумаге, но хуже корпоративного менеджера: нет общих хранилищ, журнала и централизованного отзыва доступа. На общих компьютерах сохранение паролей в браузере стоит запретить политикой. Для компании правильный путь — корпоративный менеджер паролей с расширением для браузера.
Вывод
Политика паролей в организации сегодня — это не спецсимволы и смена раз в квартал, а длинные уникальные пароли, проверка по утечкам, корпоративный менеджер паролей и MFA, начиная с почты, удалённого доступа и бухгалтерии. Такая политика помещается на одну страницу, проще для сотрудников и лучше защищает от реальных атак — подбора по утёкшим базам и фишинга. Если хотите проверить, как пароли и MFA на самом деле настроены в вашей компании, — обсудим с командой Viviar.
Источники: NIST SP 800-63B «Digital Identity Guidelines: Authentication and Authenticator Management», редакция 4, 2025 (csrc.nist.gov); OWASP Authentication Cheat Sheet и описание атаки Credential Stuffing (owasp.org); CISA — Implementing Phishing-Resistant MFA и Implementing Number Matching in MFA Applications, 2022 (cisa.gov); Have I Been Pwned (haveibeenpwned.com); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by).