Введение
Политика использования компьютерных паролей
Политика требований к надежности паролей во всех проектах Викимедиа
the policy on cross Wikimedia password strength
Политика паролей – это набор правил, разработанных для повышения безопасности компьютерных систем путем стимулирования пользователей к использованию надежных паролей и правильному обращению с ними. Политика паролей часто является частью официальных регламентов организации и может преподаваться в рамках обучения по вопросам информационной безопасности. Политика паролей может носить рекомендательный характер, либо компьютерные системы могут принудительно требовать ее соблюдения. Некоторые правительства имеют национальные системы аутентификации, определяющие требования к аутентификации пользователей при доступе к государственным услугам, включая требования к паролям.
Руководящие принципы NIST
Национальный институт стандартов и технологий Министерства торговли США (NIST) опубликовал два стандарта в области политик паролей, которые получили широкое распространение.
2004 год
С 2004 года в "Специальной публикации NIST 800-63. Приложение A" рекомендовалось использовать нерегулярное чередование регистра, специальные символы и как минимум одну цифру. Большинство систем руководствовались этой рекомендацией, и она была включена во множество стандартов, которым необходимо было соответствовать предприятиям.
Список блокировок паролей
Списки заблокированных паролей — это перечни паролей, использование которых всегда запрещено. Эти списки содержат пароли, составленные из комбинаций символов, которые в целом соответствуют корпоративной политике, но больше не должны применяться, поскольку они признаны небезопасными по одной или нескольким причинам, например, из-за лёгкости подбора, следования распространённым шаблонам или утечки в результате предыдущих инцидентов с раскрытием данных. Типичные примеры: Password1, Qwerty123 или Qaz123wsx.
Продолжительность пароля
Некоторые политики требуют от пользователей периодически менять пароли, часто каждые 90 или 180 дней. Однако польза от принудительной смены пароля вызывает споры. Системы, реализующие такие политики, иногда не позволяют пользователям выбирать пароль, слишком похожий на предыдущий. Эта политика часто дает обратный эффект. Некоторым пользователям сложно придумать "надежные" пароли, которые при этом легко запомнить, поэтому, если пользователей заставляют часто менять пароли, они в итоге используют гораздо более слабые; эта политика также подталкивает пользователей к записи паролей. Кроме того, запрет на повторное использование недавнего пароля требует ведения базы данных всех недавних паролей (или их хэшей) вместо удаления старых из памяти. Наконец, пользователи могут несколько раз подряд менять свой пароль в течение нескольких минут, а затем возвращаться к тому, который они действительно хотят использовать, полностью обходя политику смены пароля. Необходимо также учитывать человеческий фактор. В отличие от компьютеров, люди не могут удалить одну запись из памяти и заменить ее другой. Следовательно, частая смена запомненного пароля создает нагрузку на память, и большинство пользователей прибегают к выбору относительно легко угадываемого пароля (см. "Усталость от паролей"). Пользователям часто советуют использовать мнемонические приемы для запоминания сложных паролей. Однако, если пароль нужно менять регулярно, мнемоника становится бесполезной, так как пользователь не сможет вспомнить, какую именно мнемонику он использовал. Более того, использование мнемоники (что приводит к паролям вроде "2BOrNot2B") облегчает угадывание пароля. Административные аспекты также могут быть проблемой. У некоторых пользователей могут быть старые устройства, которым требуется пароль, использовавшийся до истечения срока его действия. Чтобы управлять этими старыми устройствами, пользователям, возможно, придется записывать все старые пароли на случай, если им потребуется войти в систему на этих устройствах. Часто лучше требовать использования очень надежного пароля и не требовать его периодической смены. Однако у этого подхода есть существенный недостаток: если злоумышленник получит доступ к паролю и использует его незамеченным, он может получить доступ на неопределенный срок. Необходимо сопоставить эти факторы: вероятность угадывания слабого пароля и вероятность кражи или иного получения без угадывания более надежного пароля. Брюс Шнайер утверждает, что "практически все, что можно запомнить, можно взломать", и рекомендует использовать пароли, которых нет ни в одном словаре.
Санкция
Политика использования паролей может предусматривать применение прогрессивных санкций, начиная с предупреждений и вплоть до возможной потери доступа к компьютерным ресурсам или увольнения. В тех случаях, когда конфиденциальность предписана законом, например, в отношении секретных сведений, нарушение политики паролей в некоторых юрисдикциях может рассматриваться как уголовное преступление. Некоторые полагают, что убедительное разъяснение важности безопасности эффективнее, чем угрозы санкциями.
Процесс отбора
Уровень необходимой надёжности пароля зависит, в частности, от того, насколько легко злоумышленнику перебирать множество вариантов. Некоторые системы ограничивают количество попыток ввода неверного пароля перед введением задержки или блокировкой учётной записи. В противоположном случае, некоторые системы предоставляют специально захешированную версию пароля, позволяющую любому проверить его корректность. Когда это делается, злоумышленник может очень быстро перебирать пароли, поэтому для обеспечения разумной безопасности требуются значительно более надёжные пароли. (См. взлом паролей и уравнение длины пароля.) Более строгие требования также целесообразны для учётных записей с повышенными привилегиями, таких как учётные записи root или системного администратора.
Учитывания применимости
Политика паролей обычно представляет собой компромисс между теоретической безопасностью и практическими аспектами поведения пользователей. Например:
Требование к чрезмерно сложным паролям и принудительная их частая смена могут привести к тому, что пользователи будут записывать пароли в легкодоступных для злоумышленников местах, таких как адресная книга или записка, прикрепленная к компьютеру. У пользователей часто бывает множество паролей, которыми нужно управлять. Более реалистичным может быть рекомендовать использование одного и того же пароля для всех приложений с невысоким уровнем безопасности, например, для чтения онлайн-газет и доступа к развлекательным веб-сайтам. Аналогично, требование никогда не записывать пароли может быть нереалистичным и побудить пользователей выбирать слабые пароли (или вызывать значительные неудобства, когда они их забывают). Альтернативным решением является хранение записанных паролей в безопасном месте, например, в сейфе или зашифрованном файле. Эффективность этого подхода зависит от того, какая угроза считается наиболее вероятной. Запись пароля может быть проблематичной, если потенциальные злоумышленники имеют доступ к месту его хранения, но если угроза исходит в основном от удаленных злоумышленников, не имеющих доступа к хранилищу, это может быть вполне безопасным методом. Использование специальных символов может стать проблемой, если пользователю необходимо войти в систему на компьютере в другой стране. Некоторые специальные символы могут быть трудно или невозможно найти на клавиатурах, предназначенных для другого языка. Некоторые системы управления идентификацией позволяют пользователям самостоятельно сбрасывать пароли, обходя меры безопасности путем предоставления ответов на один или несколько контрольных вопросов, например: "где вы родились?", "какой ваш любимый фильм?" и т.д. Часто ответы на эти вопросы можно легко получить с помощью социальной инженерии, фишинга или простого поиска информации. Исследование, проведенное в 2010 году, охватившее политику паролей 75 различных веб-сайтов, показало, что более строгие требования к паролям объясняются не только соображениями безопасности: монополисты в сфере услуг, такие как государственные сайты, предъявляют более строгие требования, чем сайты, где у потребителей есть выбор (например, розничные магазины и банки). Исследование пришло к выводу, что сайты с более строгими политиками "не сталкиваются с более серьезными проблемами безопасности, они просто лучше защищены от последствий неудобства использования". Существуют и другие подходы, которые обычно считаются более безопасными, чем простые пароли. К ним относятся использование токена безопасности или системы одноразовых паролей, таких как S/Key, или многофакторная аутентификация. Однако эти системы усиливают компромисс между безопасностью и удобством: по словам Шумана Госемаджумдера, все эти системы повышают безопасность, но "за счет перекладывания бремени на конечного пользователя".
Requiring excessively complex passwords and forcing them to be changed frequently can cause users to write passwords down in places that are easy for an intruder to find, such as a Rolodex or post it note near the computer. Users often have dozens of passwords to manage. It may be more realistic to recommend a single password be used for all low security applications, such as reading on line newspapers and accessing entertainment web sites. Similarly, demanding that users never write down their passwords may be unrealistic and lead users to choose weak ones (or cause a lot of inconvenience when users forget their password). An alternative is to suggest keeping written passwords in a secure place, such as a safe or an encrypted master file. The validity of this approach depends on what the most likely threat is deemed to be. While writing down a password may be problematic if potential attackers have access to the secure store, if the threat is primarily remote attackers who do not have access to the store, it can be a very secure method. Inclusion of special characters can be a problem if a user has to log onto a computer in a different country. Some special characters may be difficult or impossible to find on keyboards designed for another language. Some identity management systems allow self service password reset, where users can bypass password security by supplying an answer to one or more security questions such as "where were you born? ", "what's your favorite movie? ", etc. Often the answers to these questions can easily be obtained by social engineering, phishing or simple research. A 2010 examination of the password policies of 75 different websites concludes that security only partly explains more stringent policies: monopoly providers of a service, such as government sites, have more stringent policies than sites where consumers have choice (e. g. retail sites and banks). The study concludes that sites with more stringent policies "do not have greater security concerns, they are simply better insulated from the consequences from poor usability." Other approaches are available that are generally considered to be more secure than simple passwords. These include use of a security token or one time password system, such as S/Key, or multi factor authentication. However, these systems heighten the tradeoff between security and convenience: according to Shuman Ghosemajumder, these systems all improve security, but come "at the cost of moving the burden to the end user."