Кіріспе

Компьютерлік парольдерді қолдану саясаты, Викимедиа платформасындағы парольдердің күшін арттыру саясаты. Парольдер саясаты – компьютерлік қауіпсіздікті арттыру мақсатында жасалған ережелер жиынтығы. Парольдер саясаты көбінесе ұйымның ресми регламенттерінің бөлігі болып табылады және қауіпсіздік сауаттылығын арттыру оқуларының бір бөлігі ретінде қарастырылуы мүмкін. Парольдер саясаты тек ұсыныс ретінде берілуі немесе компьютерлік жүйелер пайдаланушыларды оған сәйкес болуға міндеттейді. Кейбір мемлекеттердің ұлттық аутентификациялық жүйелері бар, олар мемлекеттік қызметтерге қол жеткізу үшін пайдаланушының сәйкестігін растау талаптарын, соның ішінде парольдерге қойылатын талаптарды анықтайды.

NIST нұсқаулары

Америка Құрама Штаттары Сауда министрлігінің Ұлттық стандарттар және технология институты (NIST) кеңінен қолданылған пароль саясаты бойынша екі стандарт жариялады.

2004 жыл

2004 жылдан бастап "NIST арнайы басылымы 800-63. А қосымшасы" әр түрлі регистрде әріптерді (ірі және кіші), арнайы символдарды және кем дегенде бір санды пайдалануға кеңес берді. Көптеген жүйелер осы кеңеске сүйенді және ол бизнестің сақтауы тиіс бірнеше стандарттарға енгізілді.

Парольдерді бұғаттау тізімі

Парольдерді бұғаттау тізімі – пайдалануға рұқсат етілмейтін парольдердің тізімі. Бұл тізімге компания саясатына сай, кейбір таңбалар комбинацияларынан құралған, бірақ оңай уағалау мүмкіндігі, белгілі бір үлгіге сәйкес келуі немесе бұрынғы деректердің бұзылуы салдарынан жария болуы сияқты себептермен қауіпсіз деп танылғандықтан қолданылуы шектелген парольдер енгізіледі. Мысалдарға Password1, Qwerty123 немесе Qaz123wsx жатады.

Парольдің қолданылу мерзімі

Кейбір саясаттар пайдаланушылардан парольдерді мерзімді түрде, көбінесе 90 немесе 180 күнде бір рет өзгертуді талап етеді. Дегенмен, парольдің жарамдылық мерзімінен туындайтын пайда күмәнді. Мұндай саясатты іске асыратын жүйелер кейде пайдаланушыларға бұрынғы таңдаған парольге тым ұқсас парольді таңдауға тыйым салады. Бұл саясат көбінесе кері нәтиже береді. Кейбір пайдаланушылар есте сақтау оңай, сонымен бірге қауіпсіз парольдерді ойлап табуда қиналады. Сондықтан, олар жиі парольдерді өзгертуге мәжбүр болғандықтан, одан да нашар парольдерді қолданады. Бұл саясат пайдаланушыларды парольдерді жазып алуға итермелейді. Егер саясат пайдаланушыға жақында қолданған парольді қайта қолдануға рұқсат етпесе, онда барлық пайдаланушылардың соңғы парольдерінің (немесе олардың хэштерінің) тізімі сақталуы керек, ескі парольдер жадтан мүлдем өшірілмейді. Сонымен қатар, пайдаланушылар бірнеше минут ішінде бірнеше рет парольдерін өзгертіп, содан кейін қалаған парольге қайта оралып, парольді өзгерту саясатын толығымен айналып өте алады. Парольдерге қатысты адам факторын да ескеру қажет. Компьютерлерден айырмашылығы, адамдар бір жадты жойып, орнына жаңасын орната алмайды. Сондықтан, парольді жиі өзгерту адам жадына зор жүк тигізеді, көптеген пайдаланушылар оңай болжанатын парольдерді таңдауға бейім. (Пароль шаршауы) Пайдаланушыларға күрделі парольдерді есте сақтау үшін жеңілдету құралдарын пайдалану ұсынылады. Бірақ, егер парольді үнемі өзгерту керек болса, мұндай құралдар тиімсіз, себебі пайдаланушы қай құралды қолданғанын есінде ұстай алмайды. Сонымен қатар, мұндай құралдарды қолдану (мысалы, "2BOrNot2B" сияқты парольдерді жасауға мүмкіндік беру) парольді болжауды жеңілдетеді. Әкімшілік мәселелер де туындауы мүмкін. Пайдаланушылардың кейде парольдің жарамдылық мерзімі аяқталғанға дейін қолданылған ескі құрылғылары болуы мүмкін. Мұндай құрылғыларды басқару үшін пайдаланушылар барлық ескі парольдерді жазып алуға мәжбүр болуы мүмкін, егер олар ескі құрылғыға кіру қажет болса. Күшті парольді талап ету және оны өзгертуді талап етпеу көбінесе жақсырақ. Бірақ, бұл тәсілдің де кемшілігі бар: егер рұқсатсыз кісі парольді қолға түсіріп, оны байқалмай пайдаланса, ол белгісіз мерзімге жүйеге кіре алады. Осы факторларды салмақтау қажет: нашар парольді болжау ықтималдығы мен күшті парольді ұрлау немесе басқа жолмен қолға түсіру ықтималдығын салыстыру керек. Брюс Шнайер "есте сақтауға болатын кез келген нәрсені бұзуға болады" дейді және ешқандай сөздікте кездеспейтін парольдерді қолдануды ұсынады.

Санкция

Пароль саясаты ескертулермен басталып, компьютерлік мүмкіндіктерден айырылу немесе жұмыстан босатуға дейін жететін прогрессивті санкцияларды қамтуы мүмкін. Құпиялылық заңмен міндеттелген жағдайларда, мысалы, құпия ақпаратпен жұмыс іскерінде, пароль саясатын бұзу кейбір елдерде қылмыстық құқық бұзушылық болып есептелуі мүмкін. Кейбір мамандар қауіпсіздіктің маңыздылығын нақты түсіндірудің, санкциялар туралы қорқытудан тиімдірек екенін айтады.

Таңдау процесі

Парольдің күштілігі талап етілетін деңгей, басқа нәрселермен қатар, шабуылшы үшін бірнеше рет тырысудың қаншалықты оңай екендігіне байланысты. Кейбір жүйелер пайдаланушының қате парольді бірнеше рет енгізуіне шектеу қояды, содан кейін белгілі бір уақытқа тоқтату немесе есептік жазбаны тоқтату шаралары қолданылады. Ал, кейбір жүйелер парольдің ерекше хэштелген нұсқасын ұсынады, осылайша кез келген адам оның дұрыстығын тексеруге мүмкіндік алады. Мұндай жағдайда шабуылшы парольдерді өте жылдам сынап көруге болады, сондықтан жақсырақ қауіпсіздік үшін күштірек парольдер қажет. (Парольді бұзу және пароль ұзындығы туралы теңдеуді қараңыз.) Қатаң талаптар жоғары құқықтары бар есептік жазбалар үшін де, мысалы, root немесе жүйелік әкімші есептік жазбалары үшін де қолайлы.

Пайдалануға қабілеттілік

Пароль саясаты көбінесе теориялық қауіпсіздік пен адам мінез-құлқының практикалық жағдайлары арасындағы тепе-тәуелдік болып табылады. Мысалы:
Тым күрделі парольдерді талап ету және оларды жиі өзгертуге мәжбүрлеу пайдаланушыларды парольдерін оңай таба алатын жерлерге, мысалы, телефон тізіміне немесе компьютердің жанындағы жабысқақ қағазға жазуға итермелеуі мүмкін. Пайдаланушылардың басқаруға ондаған парольдері болуы мүмкін. Төменгі деңгейдегі қауіпсіздікке ие барлық қолданбалар үшін, мысалы, онлайн газеттерді оқу және ойын-сауық веб-сайттарына кіру үшін бір парольді пайдалану ұсынылуы мүмкін. Сол сияқты, пайдаланушылардан парольдерін жазбауды талап ету шынайы емес болуы мүмкін және оларды әлсіз парольдерді таңдауға немесе парольді ұмытқан жағдайда көптеген қиындықтарға душар етуі мүмкін. Керісінше, жазылған парольдерді қауіпсіз жерде, мысалы, сейфте немесе шифрланған бас файлда сақтауды ұсынуға болады. Бұл тәсілдің тиімділігі ең мүмкін қауіпке байланысты. Парольді жазу, егер әлеуетті шабуылдаушылар қауіпсіз сақтауға қол жеткізе алса, мәселелі болуы мүмкін, бірақ егер қауіп негізінен сақтауға қол жеткізе алмайтын қашықтан шабуылдаушылардан туындаса, бұл өте қауіпсіз әдіс болуы мүмкін. Арнайы символдарды қосу, егер пайдаланушы басқа елдегі компьютерге кіруі керек болса, қиындық тудыруы мүмкін. Кейбір арнайы символдарды басқа тілдерге арналған пернетақталарда табу қиын немесе мүмкін емес болуы мүмкін. Кейбір жеке сәйкестендіру жүйелері өздігінен парольді қалпына келтіруге мүмкіндік береді, онда пайдаланушылар пароль қауіпсіздігін "Сіз қайда туылдыңыз?", "Сіздің сүйікті фильміңіз қандай?" сияқты бір немесе бірнеше қауіпсіздік сұрақтарына жауап беру арқылы айналып өте алады. Көбінесе осы сұрақтарға жауаптарды әлеуметтік инженерия, фишинг немесе қарапайым зерттеулер арқылы оңай алуға болады. 2010 жылы 75 түрлі веб-сайттың пароль саясатын қарастырған зерттеуде қауіпсіздік қатаң саясатты толыққанды түсіндірмейді деген қорытындыға келді: қызметтердің монополиялық провайдерлері, мысалы, мемлекеттік сайттар, тұтынушылардың таңдауы бар сайттарға қарағанда қатаң саясатты қолданады (мысалы, бөлшек сауда сайттары және банктер). Зерттеуде қатаң саясатты қолданатын сайттардың "қауіпсіздікке қатысты көбірек алаңдамай, жақсы қолдану мүмкіндігінен туындаған салдарлардан жақсы қорғалған" деген қорытынды жасалды. Қарапайым парольдерден қауіпсіз деп саналатын басқа да тәсілдер бар. Оларға қауіпсіздік токенін немесе S/Key сияқты бір реттік пароль жүйесін немесе көп факторлы аутентификацияны пайдалану жатады. Алайда, бұл жүйелер қауіпсіздік пен ыңғайлылық арасындағы тепе-тәуелділікті күшейтеді: Шуман Госемажумдердің сөзіне сәйкес, бұл жүйелердің барлығы қауіпсіздікті жақсартады, бірақ "бұл жүйелер соңғы пайдаланушыға жүктемені ауыстырудың құнымен" келеді.