Открыть сервисСервис

Пароль и настройки учётной записи

Пароль — это условное слово или набор символов, предназначенный для подтверждения личности пользователя при доступе к информационной системе, устройству или сервису. Совместно с логином пароль образует учётные данные (credentials), на которых строится аутентификация в большинстве компьютерных систем. Управление паролем — его создание, изменение, хранение и восстановление — осуществляется через специальный раздел настроек, который присутствует в операционных системах, мобильных устройствах, браузерах, онлайн-сервисах и корпоративных информационных системах.

Назначение и принцип работы

Пароль выполняет функцию «доказательства знания»: система предполагает, что корректный пароль известен только законному владельцу учётной записи. При вводе пароль обычно преобразуется в хеш — необратимую криптографическую функцию, — и сравнивается с сохранённым значением. Такой подход позволяет не хранить пароли в открытом виде.

Различают несколько факторов аутентификации:

Сочетание двух и более факторов называется многофакторной аутентификацией и считается более надёжным, чем одиночный пароль.

Разделы настроек пароля

В интерфейсах программ и сервисов параметры пароля обычно сосредоточены в отдельном пункте меню. Типовые элементы такого раздела:

Элемент настройкиНазначение
Смена пароляЗамена текущего пароля на новый
Восстановление доступаСброс пароля через почту или телефон
Требования к сложностиМинимальная длина, набор символов
Срок действияПринудительная смена через заданный интервал
Двухфакторная аутентификацияПодключение второго фактора
Хранение и синхронизацияМенеджер паролей, автозаполнение

В операционных системах семейства Windows управление учётными записями и паролями сосредоточено в разделе «Учётные записи» параметров системы. В мобильных ОС Android и iOS аналогичные функции находятся в настройках безопасности. В браузерах существует отдельный менеджер паролей, сохраняющий учётные данные сайтов.

Требования к надёжности

Сложность пароля оценивается по длине и разнообразию используемых символов. Распространённые рекомендации:

  • длина не менее 8–12 символов;
  • сочетание заглавных и строчных букв, цифр, специальных знаков;
  • отсутствие словарных слов, имён, дат рождения;
  • уникальность для каждого сервиса.

Слабые и повторяющиеся пароли — основная причина компрометации учётных записей. Методы взлома включают перебор (brute force), подбор по словарю, атаки по радужным таблицам и социальную инженерию (фишинг). Защитой служат ограничение числа попыток входа, блокировка учётной записи, капча и двухфакторная аутентификация.

Хранение и менеджеры паролей

Запоминание множества сложных паролей затруднительно, поэтому применяются менеджеры паролей — программы, хранящие учётные данные в зашифрованном виде под одним мастер-паролем. Они способны генерировать случайные пароли и автоматически подставлять их в формы входа. Альтернативой служат аппаратные ключи и встроенные хранилища операционных систем.

Восстановление доступа

Стандартный механизм восстановления — отправка ссылки или кода на привязанную электронную почту либо номер телефона. Для этого в настройках заранее указываются контактные данные и контрольные вопросы. В корпоративной среде сброс пароля часто выполняет администратор службы каталогов.

Нормативное регулирование в России

Требования к паролям в государственных информационных системах и системах персональных данных устанавливаются регуляторами, в частности ФСТЭК России и ФСБ России. Документы определяют минимальную длину, периодичность смены и условия применения средств аутентификации. Операторы персональных данных обязаны обеспечивать защиту учётных записей в соответствии с Федеральным законом № 152-ФЗ «О персональных данных».

Типичные ошибки пользователей

  • использование одного пароля на нескольких ресурсах;
  • хранение паролей в открытом виде (записки, текстовые файлы);
  • передача пароля третьим лицам;
  • игнорирование уведомлений о подозрительной активности;
  • отказ от двухфакторной аутентификации при её наличии.

Смежные понятия

С паролями тесно связаны PIN-коды (короткие числовые пароли для устройств и банковских карт), парольные фразы (длинные последовательности слов), а также одноразовые коды (OTP), действующие ограниченное время. В корпоративных системах применяются политики паролей — набор правил, автоматически проверяемых при смене.

Источники: Федеральный закон № 152-ФЗ «О персональных данных»; методические документы ФСТЭК России; техническая документация Microsoft, Google, Apple; стандарт NIST SP 800-63B.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru