Введение

Политика использования компьютерных паролей
Политика требований к надежности паролей во всех проектах Викимедиа

Политика паролей – это набор правил, разработанных для повышения безопасности компьютерных систем путем стимулирования пользователей к использованию надежных паролей и правильному обращению с ними. Политика паролей часто является частью официальных регламентов организации и может преподаваться в рамках обучения по вопросам информационной безопасности. Политика паролей может носить рекомендательный характер, либо компьютерные системы могут принудительно требовать ее соблюдения. Некоторые правительства имеют национальные системы аутентификации, определяющие требования к аутентификации пользователей при доступе к государственным услугам, включая требования к паролям.

Руководящие принципы NIST

Национальный институт стандартов и технологий Министерства торговли США (NIST) опубликовал два стандарта в области политик паролей, которые получили широкое распространение.

2004 год

С 2004 года в "Специальной публикации NIST 800-63. Приложение A" рекомендовалось использовать нерегулярное чередование регистра, специальные символы и как минимум одну цифру. Большинство систем руководствовались этой рекомендацией, и она была включена во множество стандартов, которым необходимо было соответствовать предприятиям.

Список блокировок паролей

Списки заблокированных паролей — это перечни паролей, использование которых всегда запрещено. Эти списки содержат пароли, составленные из комбинаций символов, которые в целом соответствуют корпоративной политике, но больше не должны применяться, поскольку они признаны небезопасными по одной или нескольким причинам, например, из-за лёгкости подбора, следования распространённым шаблонам или утечки в результате предыдущих инцидентов с раскрытием данных. Типичные примеры: Password1, Qwerty123 или Qaz123wsx.

Продолжительность пароля

Некоторые политики требуют от пользователей периодически менять пароли, часто каждые 90 или 180 дней. Однако польза от принудительной смены пароля вызывает споры. Системы, реализующие такие политики, иногда не позволяют пользователям выбирать пароль, слишком похожий на предыдущий. Эта политика часто дает обратный эффект. Некоторым пользователям сложно придумать "надежные" пароли, которые при этом легко запомнить, поэтому, если пользователей заставляют часто менять пароли, они в итоге используют гораздо более слабые; эта политика также подталкивает пользователей к записи паролей. Кроме того, запрет на повторное использование недавнего пароля требует ведения базы данных всех недавних паролей (или их хэшей) вместо удаления старых из памяти. Наконец, пользователи могут несколько раз подряд менять свой пароль в течение нескольких минут, а затем возвращаться к тому, который они действительно хотят использовать, полностью обходя политику смены пароля. Необходимо также учитывать человеческий фактор. В отличие от компьютеров, люди не могут удалить одну запись из памяти и заменить ее другой. Следовательно, частая смена запомненного пароля создает нагрузку на память, и большинство пользователей прибегают к выбору относительно легко угадываемого пароля (см. "Усталость от паролей"). Пользователям часто советуют использовать мнемонические приемы для запоминания сложных паролей. Однако, если пароль нужно менять регулярно, мнемоника становится бесполезной, так как пользователь не сможет вспомнить, какую именно мнемонику он использовал. Более того, использование мнемоники (что приводит к паролям вроде "2BOrNot2B") облегчает угадывание пароля. Административные аспекты также могут быть проблемой. У некоторых пользователей могут быть старые устройства, которым требуется пароль, использовавшийся до истечения срока его действия. Чтобы управлять этими старыми устройствами, пользователям, возможно, придется записывать все старые пароли на случай, если им потребуется войти в систему на этих устройствах. Часто лучше требовать использования очень надежного пароля и не требовать его периодической смены. Однако у этого подхода есть существенный недостаток: если злоумышленник получит доступ к паролю и использует его незамеченным, он может получить доступ на неопределенный срок. Необходимо сопоставить эти факторы: вероятность угадывания слабого пароля и вероятность кражи или иного получения без угадывания более надежного пароля. Брюс Шнайер утверждает, что "практически все, что можно запомнить, можно взломать", и рекомендует использовать пароли, которых нет ни в одном словаре.

Санкция

Политика использования паролей может предусматривать применение прогрессивных санкций, начиная с предупреждений и вплоть до возможной потери доступа к компьютерным ресурсам или увольнения. В тех случаях, когда конфиденциальность предписана законом, например, в отношении секретных сведений, нарушение политики паролей в некоторых юрисдикциях может рассматриваться как уголовное преступление. Некоторые полагают, что убедительное разъяснение важности безопасности эффективнее, чем угрозы санкциями.

Процесс отбора

Уровень необходимой надёжности пароля зависит, в частности, от того, насколько легко злоумышленнику перебирать множество вариантов. Некоторые системы ограничивают количество попыток ввода неверного пароля перед введением задержки или блокировкой учётной записи. В противоположном случае, некоторые системы предоставляют специально захешированную версию пароля, позволяющую любому проверить его корректность. Когда это делается, злоумышленник может очень быстро перебирать пароли, поэтому для обеспечения разумной безопасности требуются значительно более надёжные пароли. (См. взлом паролей и уравнение длины пароля.) Более строгие требования также целесообразны для учётных записей с повышенными привилегиями, таких как учётные записи root или системного администратора.

Учитывания применимости

Политика паролей обычно представляет собой компромисс между теоретической безопасностью и практическими аспектами поведения пользователей. Например:
Требование к чрезмерно сложным паролям и принудительная их частая смена могут привести к тому, что пользователи будут записывать пароли в легкодоступных для злоумышленников местах, таких как адресная книга или записка, прикрепленная к компьютеру. У пользователей часто бывает множество паролей, которыми нужно управлять. Более реалистичным может быть рекомендовать использование одного и того же пароля для всех приложений с невысоким уровнем безопасности, например, для чтения онлайн-газет и доступа к развлекательным веб-сайтам. Аналогично, требование никогда не записывать пароли может быть нереалистичным и побудить пользователей выбирать слабые пароли (или вызывать значительные неудобства, когда они их забывают). Альтернативным решением является хранение записанных паролей в безопасном месте, например, в сейфе или зашифрованном файле. Эффективность этого подхода зависит от того, какая угроза считается наиболее вероятной. Запись пароля может быть проблематичной, если потенциальные злоумышленники имеют доступ к месту его хранения, но если угроза исходит в основном от удаленных злоумышленников, не имеющих доступа к хранилищу, это может быть вполне безопасным методом. Использование специальных символов может стать проблемой, если пользователю необходимо войти в систему на компьютере в другой стране. Некоторые специальные символы могут быть трудно или невозможно найти на клавиатурах, предназначенных для другого языка. Некоторые системы управления идентификацией позволяют пользователям самостоятельно сбрасывать пароли, обходя меры безопасности путем предоставления ответов на один или несколько контрольных вопросов, например: "где вы родились?", "какой ваш любимый фильм?" и т.д. Часто ответы на эти вопросы можно легко получить с помощью социальной инженерии, фишинга или простого поиска информации. Исследование, проведенное в 2010 году, охватившее политику паролей 75 различных веб-сайтов, показало, что более строгие требования к паролям объясняются не только соображениями безопасности: монополисты в сфере услуг, такие как государственные сайты, предъявляют более строгие требования, чем сайты, где у потребителей есть выбор (например, розничные магазины и банки). Исследование пришло к выводу, что сайты с более строгими политиками "не сталкиваются с более серьезными проблемами безопасности, они просто лучше защищены от последствий неудобства использования". Существуют и другие подходы, которые обычно считаются более безопасными, чем простые пароли. К ним относятся использование токена безопасности или системы одноразовых паролей, таких как S/Key, или многофакторная аутентификация. Однако эти системы усиливают компромисс между безопасностью и удобством: по словам Шумана Госемаджумдера, все эти системы повышают безопасность, но "за счет перекладывания бремени на конечного пользователя".