Парольная политика

SEC-CTRL-0002 карта меры
Статусчерновик
Версия0.1
Опубликовано08.06.2026
Пересмотрдо 08.12.2027

1. Утверждение

Традиционная парольная политика — принудительная периодическая смена паролей и требования к составу символов («буква, цифра, спецсимвол») — не снижает вероятность компрометации учётных записей, а в части принудительной ротации, вероятно, повышает её, провоцируя предсказуемые трансформации паролей. Эффективная политика строится на другом наборе: минимальная длина, блок-листы скомпрометированных и словарных паролей, ограничение частоты попыток входа, борьба с повторным использованием паролей и MFA как обязательный спутник. Парольная политика любого качества не защищает от фишинга и кражи паролей вредоносным ПО.

2. Какую управляемость сохраняет

Та же точка контроля, что и у MFA: учётная запись как роль субъекта в системе. Парольная политика снижает вероятность того, что противник подберёт или предскажет секрет входа — то есть закрывает один конкретный класс путей присвоения роли: атаки на угадываемость и переиспользование пароля. Политика не управляет путями, где пароль не угадывают, а крадут.

3. Механизм действия

Атаки на пароли делятся на три механики, и политика влияет на них по-разному:

Ключевая причинная модель: политика эффективна настолько, насколько она увеличивает фактическую непредсказуемость пароля для противника, а не формальную сложность для аудитора. Требования, которые пользователь выполняет шаблонно, дают формальную сложность без непредсказуемости.

4. Доказательная база

ИсточникГодТип данныхКлючевой результатУровень
Zhang, Monrose, Reiter, «The Security of Modern Password Expiration» (ACM CCS)2010Эмпирический анализ ~7,7 тыс. реальных учётных записей университета с историей сменЗная предыдущий пароль, ~41% следующих паролей восстанавливаются офлайн за секунды, ~17% — онлайн менее чем за 5 попыток. Ротация даёт противнику мало, защищающемуся — вредB
Komanduri et al., «Of Passwords and People» (CHI); Shay et al. (серия работ CMU)2011–2016Контролируемые эксперименты (лабораторные/онлайн, тысячи участников)Композиционные правила дают малый прирост стойкости при высокой цене для пользователей; длинные парольные фразы превосходят короткие «сложные» паролиA (лабораторная валидность)
Tan et al., «Practical Recommendations for Stronger, More Usable Passwords» (ACM CCS)2020Контролируемый экспериментКомбинация «минимальная длина + проверка минимальной стойкости + блок-лист» даёт лучший баланс стойкости и юзабилити; композиционные правила не нужныA (лабораторная валидность)
Das et al., «The Tangled Web of Password Reuse» (NDSS)2014Измерительное исследование на утечках~43–51% пользователей повторно используют пароли между сервисами (с трансформациями — больше); переиспользование — главный усилитель ущерба от любой утечкиB
Wang et al., «Targeted Online Password Guessing» (ACM CCS)2016Измерительное, модели на реальных утечкахЦелевой подбор с использованием личных данных и старых паролей жертвы на порядок эффективнее слепого перебораB
Florêncio, Herley, «An Administrator’s Guide to Internet Password Research» (USENIX LISA)2014Синтез исследованийБольшинство традиционных требований не выдерживает проверки данными; усилия следует переносить с пользователя на систему (хэширование, троттлинг)C
NIST SP 800-63B (ред. 3 → ред. 4)2017, 2024–2025СтандартЗапрет обязательной периодической смены и композиционных правил (в ред. 4 — в форме «shall not»); требования: длина, блок-листы, проверка по утечкамC
NCSC (Великобритания), Password Guidance2015–н.в.Методический документОтказ от плановой ротации; «три случайных слова»; перенос нагрузки на технические мерыC
Microsoft, отказ от password expiration в security baseline Windows2019Позиция вендора с публичным обоснованиемПлановая ротация исключена из базовой конфигурации как «устаревшая и малоценная мера»C

Критика источников. Это одна из немногих тем ИБ с настоящими контролируемыми экспериментами (школа CMU), но эксперименты лабораторные: участники создают пароли для исследования, а не для своей зарплатной учётки — внешняя валидность ограничена. Полевое исследование UNC (2010) — самое сильное доказательство против ротации, но оно одно и проведено в академической среде. Консенсус NIST/NCSC/Microsoft опирается на эту базу и взаимно согласован, что повышает доверие, но не заменяет репликаций.

5. Размер эффекта

6. Границы применимости

Защищает (правильная политика):

Не защищает:

Принципиальная граница: парольная политика — мера против угадываемости, а доминирующие сегодня пути компрометации — кража (фишинг, инфостилеры). Поэтому потолок эффекта любой парольной политики структурно ограничен, и её карта не имеет смысла без карты MFA (SEC-CTRL-0001).

7. Известные способы обхода

СпособПротив чего работаетСтатус
Фишинг / AiTMЛюбая политика — пароль выдаётся добровольноМассовый, доминирующий
Инфостилеры (кража сохранённых паролей и сессий)Любая политикаМассовый, растущий рынок
Credential stuffing по чужим утечкамПолитика без проверки на переиспользование и без мониторинга утечекМассовый
Password sprayingПолитика без блок-листов и троттлингаМассовый
Целевой подбор по личным данным и старым паролямПолитика с принудительной ротациейЦелевые атаки
Kerberoasting / офлайн-подбор сервисных паролейПолитика, не охватывающая сервисные учётные записиСтандартная техника пентеста и APT
Сброс через поддержку / восстановлениеЛюбая политикаЦелевые атаки

8. Условия эффективности

  1. Минимальная длина (для людей — от 12–14 символов или парольные фразы; для сервисных учётных записей — от 25+, поскольку их не вводят руками).
  2. Блок-лист: топ популярных паролей, словари, контекстные слова (название организации, продукта, год) и проверка по базам утечек.
  3. Отказ от плановой ротации; смена пароля — по событию: признаки компрометации, утечка, уход сотрудника с общих учёток.
  4. Отказ от композиционных правил в пользу проверки фактической стойкости при создании.
  5. Троттлинг и блокировка распылённых атак на стороне системы (включая защиту от spraying по многим учёткам, а не только подряд по одной).
  6. Стойкое хэширование (bcrypt/scrypt/Argon2) — политика бессмысленна, если хэши падают за вечер.
  7. Корпоративный менеджер паролей — единственный реалистичный способ добиться уникальных паролей без переиспользования.
  8. MFA поверх — см. границы применимости.

9. Как проверить у себя

10. Что опровергло бы это утверждение

11. Стоимость владения

12. Типичные ошибки внедрения

  1. Ротация каждые 90 дней «потому что так было всегда» — при отсутствии блок-листов.
  2. Композиционные правила без проверки по словарям: «P@ssw0rd2026!» проходит политику.
  3. Политика только для людей: сервисные учётные записи с паролями десятилетней давности.
  4. Нет защиты от spraying: блокировка после N ошибок по одной учётке, но 2 попытки на каждую из 10 000 учёток проходят незамеченными.
  5. Слабое хэширование в унаследованных системах (NTLM без защиты, MD5/SHA-1 в самописных приложениях).
  6. Запрет менеджеров паролей «из соображений безопасности» — прямое принуждение к переиспользованию.
  7. Подсказки и контрольные вопросы как канал восстановления — секрет слабее самого пароля.

13. Связанные меры и связки

Парольная политика — нога той же связки «контроль доступа к ролям», что и MFA: пароль + второй фактор + защита сессий + защищённое восстановление. Самостоятельной ценности почти не имеет: её потолок — атаки на угадываемость, которые без неё дешевле всего, но с ней противник просто переходит к фишингу и краже. Поэтому статус меры — гигиенический минимум, а не самостоятельная защита. Смежные карты: MFA (SEC-CTRL-0001), условный доступ (SEC-CTRL-0003), защита сессий (SEC-CTRL-0004), менеджеры паролей (отдельная карта в планах).

14. История пересмотров

ВерсияДатаИзменения
1.02026-06-09Первая публикация. Уровень B. Цикл пересмотра 18 месяцев: доказательная база темы стабильнее, чем у MFA, основной драйвер изменений — динамика инфостилеров и нормативные обновления.

Источники

  1. Zhang Y., Monrose F., Reiter M. The Security of Modern Password Expiration: An Algorithmic Framework and Empirical Analysis. ACM CCS, 2010
  2. Komanduri S. et al. Of Passwords and People: Measuring the Effect of Password-Composition Policies. CHI, 2011
  3. Tan J. et al. Practical Recommendations for Stronger, More Usable Passwords. ACM CCS, 2020
  4. Das A. et al. The Tangled Web of Password Reuse. NDSS, 2014
  5. Wang D. et al. Targeted Online Password Guessing: An Underestimated Threat. ACM CCS, 2016
  6. Florêncio D., Herley C. An Administrator's Guide to Internet Password Research. USENIX LISA, 2014
  7. NIST SP 800-63B. Digital Identity Guidelines
  8. NCSC (UK). Password administration for system owners
  9. Microsoft. Security baseline (отказ от обязательного password expiration). 2019