Парольная политика¶
Парольная политика — это свод правил и требований, предъявляемых к паролям пользователей в информационной системе: к их длине, составу, сроку действия, способам хранения и проверки. Парольная политика реализуется средствами операционных систем, серверов аутентификации, баз данных, веб-приложений и корпоративных каталогов и направлена на защиту учётных записей от несанкционированного доступа.
¶Назначение и основные цели
Основная задача парольной политики — снизить вероятность успешного подбора (перебора) пароля злоумышленником. Дополнительные цели:
- предотвращение повторного использования старых паролей;
- ограничение срока жизни учётной записи после утечки пароля;
- обеспечение единообразия требований ко всем пользователям системы;
- выполнение требований регуляторов и стандартов информационной безопасности.
¶Типовые параметры политики
| Параметр | Типичные значения |
|---|---|
| Минимальная длина | 8–14 символов |
| Состав | буквы, цифры, спецсимволы (требование «сложности») |
| Срок действия | 60–180 дней |
| История паролей | запрет повторного использования последних 5–24 паролей |
| Блокировка после неудачных попыток | 3–10 попыток |
| Срок блокировки | от 15 минут до постоянной блокировки до сброса |
¶Классификация подходов
¶Политики, основанные на сложности
Классический подход требует от пользователя комбинации букв в разных регистрах, цифр и спецсимволов. Такие политики широко распространены, однако исследования показывают, что требование сложности зачастую приводит к предсказуемым шаблонам: пользователи добавляют к старому паролю цифру или символ в конце, меняют регистр первой буквы. В результате «сложный» пароль остаётся уязвимым для словарных атак.
¶Политики, основанные на длине
Современные рекомендации (в частности, NIST SP 800-63B) смещают акцент с требований сложности на требование длины: пароль длиной 12–16 и более символов, даже из простых слов, устойчивее к перебору, чем короткий «сложный» пароль. Метод passphrase — фраза из нескольких слов — стал распространённой альтернативой.
¶Политики с ограничением срока действия
Требование периодической смены пароля (например, раз в 90 дней) исторически считалось стандартом, но в последние годы пересматривается: частая принудительная смена стимулирует пользователей выбирать предсказуемые варианты. Ряд стандартов рекомендует менять пароль только при подозрении на компрометацию.
¶Реализация в операционных системах
¶Windows
В доменах Active Directory парольная политика настраивается через групповые политики (GPO) и включает параметры: длина пароля, сложность, история, срок действия, политика блокировки учётных записей. С Windows Server 2008 поддерживаются «精细化» политики (Fine-Grained Password Policies), позволяющие применять разные правила к разным группам пользователей.
¶Linux и Unix
Требования к паролям задаются утилитами pam_pwquality (ранее pam_cracklib) и pam_unix, файлами /etc/login.defs и /etc/security/pwquality.conf. Параметры включают минимальную длину, состав символов, запрет повторного использования через pam_pwhistory.
¶Хранение паролей
Парольная политика также регулирует, каким образом пароли хранятся на сервере. Требуется, чтобы пароли не хранились в открытом виде. Стандартная практика — хранение хеш-образа пароля с применением медленных функций хеширования (bcrypt, scrypt, Argon2) и уникальной соли для каждого пользователя. MD5 и SHA-1 без соли считаются неприемлемыми из-за скорости перебора.
¶Стандарты и нормативные требования
- NIST SP 800-63B (США) — рекомендации по аутентификации, включающие проверку паролей по спискам скомпрометированных паролей (например, Have I Been Pwned).
- ГОСТ Р 57580.1 и ГОСТ Р 34.10 — российские стандарты в области информационной безопасности, регламентирующие требования к средствам аутентификации.
- PCI DSS — стандарт платёжной индустрии, требует смены паролей не реже раза в 90 дней для пользователей с доступом к платёжным данным.
- ISO/IEC 27001 — включает контроль управления учётными записями и паролями.
¶Альтернативы и дополнения
Парольная политика дополняется многофакторной аутентификацией (MFA), которая снижает зависимость от надёжности самого пароля. К дополнительным мерам относятся: запрет использования словарных слов, проверка паролей по базам утёкших паролей, капчи и rate limiting для защиты от перебора, а также менеджеры паролей, генерирующие случайные длинные пароли.
¶Критика
Основная критика парольных политик направлена против избыточных требований к сложности и частой смены паролей: исследования показывают, что такие требования повышают нагрузку на пользователей и не приводят к пропорциональному росту безопасности. Альтернативная позиция — минимизация требований к паролю при одновременном усилении защиты на уровне инфраструктуры (MFA, мониторинг аномалий, блокировка по геолокации).
Источники:
- NIST Special Publication 800-63B: Digital Identity Guidelines
- ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций»
- ISO/IEC 27001:2022 «Системы менеджмента информационной безопасности»
- PCI DSS v4.0 — Payment Card Industry Data Security Standard
- Microsoft Docs: Password Policy Settings (Group Policy)
- Linux-PAM documentation: pam_pwquality, pam_pwhistory
