Открыть сервисСервис

Парольная политика

Парольная политика — это свод правил и требований, предъявляемых к паролям пользователей в информационной системе: к их длине, составу, сроку действия, способам хранения и проверки. Парольная политика реализуется средствами операционных систем, серверов аутентификации, баз данных, веб-приложений и корпоративных каталогов и направлена на защиту учётных записей от несанкционированного доступа.

Назначение и основные цели

Основная задача парольной политики — снизить вероятность успешного подбора (перебора) пароля злоумышленником. Дополнительные цели:

  • предотвращение повторного использования старых паролей;
  • ограничение срока жизни учётной записи после утечки пароля;
  • обеспечение единообразия требований ко всем пользователям системы;
  • выполнение требований регуляторов и стандартов информационной безопасности.

Типовые параметры политики

ПараметрТипичные значения
Минимальная длина8–14 символов
Составбуквы, цифры, спецсимволы (требование «сложности»)
Срок действия60–180 дней
История паролейзапрет повторного использования последних 5–24 паролей
Блокировка после неудачных попыток3–10 попыток
Срок блокировкиот 15 минут до постоянной блокировки до сброса

Классификация подходов

Политики, основанные на сложности

Классический подход требует от пользователя комбинации букв в разных регистрах, цифр и спецсимволов. Такие политики широко распространены, однако исследования показывают, что требование сложности зачастую приводит к предсказуемым шаблонам: пользователи добавляют к старому паролю цифру или символ в конце, меняют регистр первой буквы. В результате «сложный» пароль остаётся уязвимым для словарных атак.

Политики, основанные на длине

Современные рекомендации (в частности, NIST SP 800-63B) смещают акцент с требований сложности на требование длины: пароль длиной 12–16 и более символов, даже из простых слов, устойчивее к перебору, чем короткий «сложный» пароль. Метод passphrase — фраза из нескольких слов — стал распространённой альтернативой.

Политики с ограничением срока действия

Требование периодической смены пароля (например, раз в 90 дней) исторически считалось стандартом, но в последние годы пересматривается: частая принудительная смена стимулирует пользователей выбирать предсказуемые варианты. Ряд стандартов рекомендует менять пароль только при подозрении на компрометацию.

Реализация в операционных системах

Windows

В доменах Active Directory парольная политика настраивается через групповые политики (GPO) и включает параметры: длина пароля, сложность, история, срок действия, политика блокировки учётных записей. С Windows Server 2008 поддерживаются «精细化» политики (Fine-Grained Password Policies), позволяющие применять разные правила к разным группам пользователей.

Linux и Unix

Требования к паролям задаются утилитами pam_pwquality (ранее pam_cracklib) и pam_unix, файлами /etc/login.defs и /etc/security/pwquality.conf. Параметры включают минимальную длину, состав символов, запрет повторного использования через pam_pwhistory.

Хранение паролей

Парольная политика также регулирует, каким образом пароли хранятся на сервере. Требуется, чтобы пароли не хранились в открытом виде. Стандартная практика — хранение хеш-образа пароля с применением медленных функций хеширования (bcrypt, scrypt, Argon2) и уникальной соли для каждого пользователя. MD5 и SHA-1 без соли считаются неприемлемыми из-за скорости перебора.

Стандарты и нормативные требования

  • NIST SP 800-63B (США) — рекомендации по аутентификации, включающие проверку паролей по спискам скомпрометированных паролей (например, Have I Been Pwned).
  • ГОСТ Р 57580.1 и ГОСТ Р 34.10 — российские стандарты в области информационной безопасности, регламентирующие требования к средствам аутентификации.
  • PCI DSS — стандарт платёжной индустрии, требует смены паролей не реже раза в 90 дней для пользователей с доступом к платёжным данным.
  • ISO/IEC 27001 — включает контроль управления учётными записями и паролями.

Альтернативы и дополнения

Парольная политика дополняется многофакторной аутентификацией (MFA), которая снижает зависимость от надёжности самого пароля. К дополнительным мерам относятся: запрет использования словарных слов, проверка паролей по базам утёкших паролей, капчи и rate limiting для защиты от перебора, а также менеджеры паролей, генерирующие случайные длинные пароли.

Критика

Основная критика парольных политик направлена против избыточных требований к сложности и частой смены паролей: исследования показывают, что такие требования повышают нагрузку на пользователей и не приводят к пропорциональному росту безопасности. Альтернативная позиция — минимизация требований к паролю при одновременном усилении защиты на уровне инфраструктуры (MFA, мониторинг аномалий, блокировка по геолокации).

Источники:

  • NIST Special Publication 800-63B: Digital Identity Guidelines
  • ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций»
  • ISO/IEC 27001:2022 «Системы менеджмента информационной безопасности»
  • PCI DSS v4.0 — Payment Card Industry Data Security Standard
  • Microsoft Docs: Password Policy Settings (Group Policy)
  • Linux-PAM documentation: pam_pwquality, pam_pwhistory
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru