Парольная политика внедрена, смена каждые 90 дней.

Означает ли это, что учётки защищены?

Короткий ответ — нет. 🚫 Внедрение принудительной смены пароля раз в 90 дней — это классический пример «театра безопасности». Мы ставим галочку в чек-листе compliance, но с реальной защитой учётных записей эта мера имеет всё меньше общего. Давайте разберем ситуацию трезво. 👇 🧠 Как мыслит пользователь, когда пароль нужно менять каждые 90 дней Человеческий мозг ленив и рационален. Перед ним встает задача: «Придумать новый пароль, который я не забуду, и сделать это максимально быстро, потому что дедлайн горит». Что происходит на практике: · Паттерны-трансформеры: Был P@ssword1, стал P@ssword2. Или Зима2026 меняется на Весна2026. Хакер, знающий старый слитый пароль, взломает новый за 2 попытки. · Стикер на мониторе: Самый надёжный «менеджер паролей» по мнению пользователя. Если пароль сложный и меняется часто, он будет записан на бумажке под клавиатурой. · Единая база: Пользователь использует один и тот же сложный пароль везде: в почте, CRM и личном аккаунте фитнес-клуба. Достаточно утечки на второстепенном сервисе, чтобы основная учётка компании оказалась под ударом. ⚙️ Техническая реальность Даже если исключить человеческий фактор, регулярная ротация создает иллюзию защиты по следующим причинам: 1. Скорость злоумышленника ⏱️: Если пароль скомпрометирован (фишинг, кейлогер, утечка базы), хакер не будет ждать 90 дней. Он зайдет в систему мгновенно. Заставляя менять пароль раз в квартал, мы даем злоумышленнику потенциальное окно в 89 дней. 2. Современные стандарты против ротации: Ещё в 2017–2019 годах NIST (Национальный институт стандартов и технологий США) пересмотрел свои гайдлайны (SP 800-63B). Они прямо рекомендуют отказаться от периодической смены паролей, если нет подозрений на компрометацию. 3. Золотой стандарт — это не длина, а уникальность и MFA: Защищает не то, что пароль «свежий», а то, что он фишингоустойчивый (FIDO2/Passkeys) или дополнен вторым фактором. 🛡️ Так что же действительно защищает? Вместо политики «90 дней» стоит внедрить многоуровневый подход: · Парольная фраза вместо пароля: Длинная, запоминающаяся строка (яЛюблюКофеВ9УтраИДождьЗаОкном!) в разы надежнее короткой абракадабры и легко вводится без стикера. · Многофакторная аутентификация (MFA): Это святое. Даже если пароль 12345, без TOTP-кода или биометрии злоумышленник не пройдет. Смена пароля без MFA — мертвому припарка. · Смена по событию, а не по расписанию: Меняем пароль только тогда, когда есть инцидент: утечка в смежном сервисе, фишинговая атака, увольнение сотрудника с доступом. · Контроль скомпрометированных учёток: Лучше раз в день проверять пароли пользователей по базе утекших хешей (haveibeenpwned), чем принуждать к смене, порождая шаблонные пароли. Итог: Политика смены каждые 90 дней создает лишь бумажную безопасность, но ослабляет реальную защиту, толкая пользователей на предсказуемое поведение. На дворе 2026 год, и пора переходить от «срока годности» пароля к его истинной стойкости и обязательной MFA. #Кибербезопасность #ПарольнаяПолитика #MFA #НетРотации #СоветБезопасности #ИТИнфраструктура

Парольная политика внедрена, смена каждые 90 дней. | Сетка — социальная сеть от hh.ru