Синхронизация паролей: используйте один пароль для разных систем! Узнайте о преимуществах и ограничениях, совместимости стандартов и менеджерах паролей.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Использование единого пароля в различных ИТ-системах
Use of a single password across IT systems
Синхронизация паролей – это процесс, обычно поддерживаемый программным обеспечением, таким как менеджеры паролей, посредством которого пользователь поддерживает единый пароль для множества ИТ-систем. При условии, что все системы используют взаимносовместимые стандарты паролей (например, касательно минимальной и максимальной длины пароля, поддерживаемых символов и т.д.), пользователь может в любое время выбрать новый пароль и применить его ко всем своим учетным записям в связанных системах. Если различные системы имеют несовместимые стандарты относительно того, что может храниться в поле пароля, пользователю может потребоваться выбрать более одного (но все же меньше, чем количество систем) пароля. Это может произойти, например, если максимальная длина пароля в одной системе меньше минимальной длины в другой, или если одна система требует использования знаков препинания, а другая запрещает их. Синхронизация паролей является функцией некоторых систем управления идентификацией и считается более простой в реализации, чем корпоративная единая аутентификация (SSO), поскольку обычно не требует установки клиентского программного обеспечения или обязательной регистрации пользователей.
Password synchronization is a process, usually supported by software such as password managers, through which a user maintains a single password across multiple IT systems. Provided that all the systems enforce mutually compatible password standards (e. g. concerning minimum and maximum password length, supported characters, etc. ), the user can choose a new password at any time and deploy the same password on his or her own login accounts across multiple, linked systems. Where different systems have mutually incompatible standards regarding what can be stored in a password field, the user may be forced to choose more than one (but still fewer than the number of systems) passwords. This may happen, for example, where the maximum password length on one system is shorter than the minimum length in another, or where one system requires use of a punctuation mark but another forbids it. Password synchronization is a function of certain identity management systems and it is considered easier to implement than enterprise single sign on (SSO), as there is normally no client software deployment or need for active user enrollment.
Применение
Синхронизация паролей упрощает запоминание паролей для ИТ-пользователей и, следовательно, управление доступом к множеству систем, например, в корпоративной сети. Поскольку пользователям нужно запомнить только один или, в крайнем случае, несколько паролей, они реже их забывают или записывают, что снижает количество обращений в службу поддержки ИТ и уменьшает вероятность несанкционированного доступа со стороны коллег, злоумышленников или воров. Благодаря повышению осведомленности в вопросах безопасности, автоматическому контролю соблюдения политик и обучению пользователей можно стимулировать или требовать от них использования более сложных паролей, так как запоминать нужно меньше их количества.
Password synchronization makes it easier for IT users to recall passwords and so manage their access to multiple systems, for example on an enterprise network. Since they only have to remember one or at most a few passwords, users are less likely to forget them or write them down, resulting in fewer calls to the IT Help Desk and less opportunity for coworkers, intruders or thieves to gain improper access. Through suitable security awareness, automated policy enforcement and training activities, users can be encouraged or forced to choose stronger passwords as they have fewer to remember.
Безопасность
Если единый, синхронизированный пароль скомпрометирован (например, если он угадан, раскрыт, установлен в результате криптоанализа одной из систем, перехвачен по незащищенному каналу связи или если пользователя обманом заставили сбросить его на известный ему пароль), все системы, использующие этот пароль, становятся уязвимыми для несанкционированного доступа. В большинстве решений для единого входа и хранилищ паролей компрометация главного или мастер-пароля (то есть пароля, используемого для разблокировки доступа к индивидуальным уникальным паролям, применяемым в других системах) также приводит к компрометации всех связанных систем, поэтому эти два подхода схожи. В зависимости от используемого программного обеспечения, синхронизация паролей может запускаться изменением пароля в любой из синхронизированных систем (инициированным пользователем или администратором) и/или пользователем, инициирующим изменение централизованно через программное обеспечение, например, через веб-интерфейс. Некоторые системы синхронизации паролей могут копировать хеши паролей из одной системы в другую, если используется один и тот же алгоритм хеширования. Однако, как правило, это не так, и требуется доступ к паролю в открытом виде.
If the single, synchronized password is compromised (for example, if it is guessed, disclosed, determined by cryptanalysis from one of the systems, intercepted on an insecure communications path, or if the user is socially engineered into resetting it to a known value), all the systems that share that password are vulnerable to improper access. In most single sign on and password vault solutions, compromise of the primary or master password (in other words, the password used to unlock access to the individual unique passwords used on other systems) also compromises all the associated systems, so the two approaches are similar. Depending on the software used, password synchronization may be triggered by a password change on any one of the synchronized systems (whether initiated by the user or an administrator) and/or by the user initiating the change centrally through the software, perhaps through a web interface. Some password synchronization systems may copy password hashes from one system to another, where the hashing algorithm is the same. In general, this is not the case and access to a plaintext password is required.