5 вредных советов: как создать пароль пользователя 

Одна из основных составляющих защиты информации — пароли. Свод правил о том, как установить и использовать пароли, называется парольной политикой. Разбираем, какие советы в ней могут навредить, а не способствовать безопасности данных компании.
5 вредных советов: как создать пароль пользователя 
Иллюстрация: Вера Ревина/Клерк.ру

Советы, которым не стоит следовать

Совет 1. Установите строгие требования к длине пароля

В целом, длинную комбинацию символов взломать сложнее, чем короткую. Так сотрудники наверняка будут создавать надежные пароли.

Почему это вредный совет? Категоричные требования к длине паролей могут вызвать нежелательное поведение сотрудников. Например, правило «установить пароль минимум из 14 символов» увеличит вероятность того, что пользователи будут использовать простые повторяющиеся шаблоны, например, «12345671234567». Такие пароли формально соответствуют требованиям, но взламываются легко.

Также, если обязать сотрудников использовать длинные пароли, они могут стараться упростить их, чтобы лучше запомнить, или сохранить в своих документах в незащищенном виде.

Совет 2. Не указывайте, какое правило нарушили пользователи при создании пароля

Бывает, что пароль пользователя не соответствует какому-либо требованию парольной политики. Сотрудник пытается создать пароль, система его не принимает, но пояснений при этом нет. Они особо и не нужны: пусть пользователь попробует еще раз. И незачем тратить время, чтобы описывать все правила создания паролей — так сотрудники тренируют смекалку.

Почему это вредный совет? Далеко не во всех компаниях уделяют внимание информационной безопасности (ИБ), а сотрудники имеют понятие о безопасных паролях. В то же время пренебрежительное отношение к паролям — первый шаг к тому, что конфиденциальная информация компании рано или поздно попадет в руки злоумышленников. Поэтому сотрудников важно обучать азам ИБ. Знакомство с парольной политикой — часть такого обучения. Но чтобы пользователи что-то усвоили, правила должны быть структурированы и изложены в понятной форме. 

Обучайте пользователей правилам ИБ с помощью тренингов на платформе Kaspersky Security Awareness. Это удобный онлайн-инструмент, с помощью которого ваши сотрудники освоят навыки кибербезопасного поведения и научатся применять их в работе.

Попробуйте платформу в работе

Совет 3. Не обязывайте пользователей использовать символы разных типов

Длинный пароль — надежный пароль. А насчет того, что нужно использовать буквы в разном регистре, цифры и неалфавитные символы, пользователи сами догадаются.

Почему это вредный совет? Требование к наличию в пароле разных видов символов не всегда делает его надежным. Пользователи также могут снова обратиться к предсказуемым комбинациям — например, укажут заглавную букву в первой позиции. Такой прием легко угадывается злоумышленниками.

Однако пренебрегать правилом включать разные типы символов в пароль не стоит. Так, добавление по крайней мере одного неалфавитного символа увеличивает пространство подбора, который уже не ограничен одними словами. Значит, и итоговый пароль сложнее взломать.

Платформа Kaspersky ASAP

Это удобная и эффективная онлайн-платформа для повышения осведомленности сотрудников в области IT-безопасности

Совет 4. Не требуйте от сотрудников менять пароли

Пользователю достаточно задать длинный пароль, и больше можно вообще о нем не вспоминать. А паролем, в котором есть цифры, строчные и заглавные символы, сможет пользоваться и новый сотрудник, если предыдущий уволится.

Почему это вредный совет? С одной стороны, слишком строгие требования к сроку действия паролей тоже представляют собой проблему. Пользователи могут выбирать очевидные пароли с комбинацией символов, которая похожа на предыдущую. Например, они могут менять одну только букву или цифру. 

Но раз в полгода или год пароли стоит обновлять. Если сотрудник увольняется, их нужно менять сразу же.

Совет 5. Разрешайте пользователям парольные подсказки

Если сотрудник забыл свой пароль, с помощью подсказки он сможет вспомнить его самостоятельно, а значит, не будет отвлекать IT-отдел от более важных задач.

Почему это вредный совет? На первый взгляд, это удобное решение, но риски, которые оно несет, перевешивают это удобство. Подсказка, которую задает пользователь, может оказаться достаточно очевидной, и взломщики легко получат доступ к информации.

Для организаций ИБ и управление доступами и паролями особенно важно и актуально. Управляйте парольной политикой с помощью надежного IT-продукта. Kaspersky Security для бизнеса — стабильный фундамент вашей системы безопасности.

Что включить в парольную политику

В парольной политике важно соблюдать баланс: с одной стороны, нужно обеспечить достаточный уровень безопасности, но с другой, избежать больших неудобств для пользователей. 

Вот каких правил стоит придерживаться, когда создаете парольную политику:

  • Устанавливайте разумную минимальную длину символов в пароле: хотя бы не короче 8 символов. Максимальное число символов не стоит ограничивать. Во всяком случае, оно может определяться техническими возможностями системы, но не политикой.

  • Не запрещайте пользователям использовать любые подмножества символов. И задайте условие, чтобы хотя бы один символ был неалфавитный. 

  • Давайте пользователям обратную связь при создании пароля в процессе регистрации аккаунта. А если это технически невозможно, ознакомьте пользователя с парольной политикой заранее.

  • Не обменивайтесь с пользователем паролями по незащищенным каналам — например, по электронной почте, если пароли создаются IT-отделом организации. 

  • Вместо парольных подсказок лучше научить сотрудников использовать парольные фразы — это комбинация слов с пробелами или без. Они длиннее, чем набор случайных символов, но легче запоминаются сотрудниками. Важно, чтобы фразы были достаточно сложными, чтобы обеспечить надежную защиту.

  • Менять пароль нужно сразу же, как только появились признаки его компрометации, пользователь уволился или произошла смена ролей пользователей. Если обязать сотрудников менять пароли каждые несколько дней, то это может привести к таким действиям, как добавление символа в конец уже имеющегося пароля или замене одной цифры.

  • При этом можно прописать в парольной политике смену пароля в разумные сроки, например, раз в полгода или год. Так нагрузка на пользователя будет минимальной, но и пароль будет обновляться регулярно.

И еще пару слов о том, как повысить безопасность паролей в организации:

  • Используйте индикаторы надежности пароля. Хоть это и не гарантирует полную безопасность, но помогает ее повысить, а также облегчает пользователю создание комбинации.

  • Установите менеджер паролей. Пароли, которые создаются с его помощью, более надежны, чем придуманные сотрудниками. Кроме того, им не нужно запоминать комбинации, так как они хранятся в менеджере.

  • По возможности используйте двухфакторную аутентификацию, когда сотруднику, чтобы войти в систему, нужно предъявлять два доказательства (фактора). Например, пароль и код из смс-сообщения. Как правило, взломщику получить доступ к двум факторам сложнее.

  • Применяйте современные решения для комплексной ИБ. Например, Kaspersky Security для бизнеса позволяет управлять безопасностью сотрудников благодаря продвинутым инструментам контроля, в том числе автоматическим регулярным напоминаниям об обновлении паролей и автоматической установке обновлений и патчей ПО.

Платформа Kaspersky ASAP

Это удобная и эффективная онлайн-платформа для повышения осведомленности сотрудников в области IT-безопасности

Реклама: АО «ЛАБОРАТОРИЯ КАСПЕРСКОГО», ИНН 7713140469, erid: LjN8K5Pk2

Комментарии

29
          • Старый ворчун

            классическим паролем стало 1234

            Жена карту в банке получала - банковский робот отказался принять выбранные пин-коды 1234 и 4321.

            • Старый ворчун

              - Не понимаю, как они смогли взломать пароль у меня на ноуте?
              - А что у тебя за пароль был?
              - Год канонизации святого Доминика папой Григорием IX.
              - А это какой год?
              - Тысяча двести тридцать четвёртый.

                • Arhimed0

                  - Год канонизации святого Доминика папой Григорием IX.

                  1234 - высота Ай-Петри еще, легко запомнить ))

                  во, блин... хоть конкурс объявляй на то, что может означать число 1234 !

                • Жанна

                  я только её и знаю ))

      • Arhimed0

        Да ладно, скорее всего у всех один пароль на все сервисы )

        фиг там! ни одного не продублированного. И ни на один нет где либо записанного. Всё на память.

              • Arhimed0

                огда, название сайта с ошибками, как Вы любите )

                ну да: например на клерке из пяти егойных буков, написаны другие 12

                ну и цифры.... день рождения, но цифер 5 штук из которых ни одна не совпала ни с днём, ни месяцем ни годом.

                А так.... Вы почти угадали. Немножко совсем чуть поправить.

                • Виктория В

                  У Вас 17 знаков в пароле? Это много, действительно. Значит, что-то точно что всегда на памяти. Девичья фамилия матери и ее день рождения?

                  • Arhimed0

                    У Вас 17 знаков в пароле?

                    на клерке? да. В других местах другое количество.

                    Девичья фамилия матери и ее день рождения?

                    нет конечно же.

                      • Arhimed0

                        Меняете регулярно?

                        одновременно со штанами ))))))

                        Теперь догадайтесь какого года издания штаны я ношу ))))))

                          • Arhimed0

                            судя по вашей жадности,

                            да не знаете Вы всей моей жадности!

                            вы их с деда еще стянули

                            небольшая поправочка:

                            с дедова деда!

    • Старый ворчун

      главное - запомнить, записать

      И приклеить бумажку к монитору.

      • Юксон

        или положить ее под клавиатуру

      • Arhimed0

        И приклеить бумажку к монитору.

        это ещё что!

        Одна моя бывшая дирехтурша всем подряд раздавала адрес электронной почты нашей организации. Вместе с паролем!

        Я ей стопсят раз говорил: нахрена ты это делаешь? Пароль-то зачем всем подряд?

        А это что бы они заходили и читали!

        ЗАЧЕМ НАШУ ПОЧТУ читать посторонним??? Послать письмо - так они по адресу пошлют, его - конечно надо сообщить. А пароль - это что бы зайти в нашу почту и ей пользоваться

        - Ну вот они же должны зайти что бы прочесть!....

        и так по кругу

        И так и раздавала постоянно всем!

        • Жанна

          феерично 🤣

Введена маркировка БАДов и антисептиков

Все участники оборота биологических активных добавок к пище (БАДов), антисептиков и дезинфицирующих средств с 1 мая 2024 года должны передавать данные о движении такой маркированной продукции через электронный документооборот (ЭДО) между участниками.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Интернет и IT

На Госуслугах будет можно узнать, сколько номеров зарегистрировано на паспорт

Минцифры позволит абонентам проверить, столько телефонных номеров зарегистрировано по их паспортным данным.

6

На пути к эффективному партнерству: как начать работу с новым клиентом в бухгалтерской фирме

У самурая, как известно, нет цели — есть только путь. Но в бухгалтерской компании все иначе: здесь есть и четкая цель, и продуманный путь к ее достижению. Свой путь есть и у клиента, который решает доверить свои финансовые дела профессионалам. Расскажем об этом пути подробнее: как бесшовно принять клиента на обслуживание и какие важные нюансы нужно учесть.

На пути к эффективному партнерству: как начать работу с новым клиентом в бухгалтерской фирме
Лучшие спикеры, новый каждый день
Ведение бизнеса

Предпринимателям упросят порядок уведомлений о ведении бизнеса

В Единый реестр предпринимательской деятельности будут автоматически подгружаться сведения из ЕГРЮЛ и ЕГРИП.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

🔨 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!

На горизонте сразу 4 праздничных дня, потом пара рабочих и снова 2 свободных! Используйте это время с умом — за череду праздников вы сможете пройти весь месячный курс «Клерка» и стать специалистом на еще одном участке, повысить квалификацию в своей сфере или освоить профессию бухгалтера с нуля! До 2 мая популярные онлайн-курсы за 3 690 рублей!

🔨 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!
5
Опытом делятся эксперты-практики, без воды

Обязательный аудит за 2023 год: что будет, если нет заключения

Кто обязан провести обязательный аудит отчетности, какова ответственность за отсутствие аудиторского заключения? Казалось бы, все просто: всем, кто поименован в ст. 5 закона от 30.12.2008 № 307-ФЗ. Однако список, данный в ней, не закрыт. Помимо прямо указанных в норме, упоминаются еще случаи, установленные «федеральными законами». 

Обязательный аудит за 2023 год: что будет, если нет заключения
Кадры

Принят закон о целевом обучении, который прямо затрагивает работодателей

С 1 мая 2024 года вступили в силу изменения в федеральный закон «Об образовании в РФ», которые инициировала зампредседателя Госдумы Ирина Яровая.

Бухгалтеры

🔥 Акция 6+6! Год подписки «Клерк.Премиум» по цене полугода!

Пользуйтесь всеми сервисами «Клерка» год, а заплатите, как за полгода. Купите подписку «Клерк.Премиум» на 12 месяцев, получите доступ к закрытым материалам — разборам законов, онлайн-курсам, справочно-правовой системе, вебинарам со скидкой 40%, а также 2 экспертные консультации в подарок!

Иллюстрация: Вера Ревина/Клерк.ру
Инвестиции

Итоги 34 месяцев инвестиций. 3,751 млн рублей

1 мая, значит пора идти на демонстрацию и подводить итоги апреля! Ежемесячно я пишу отчёт о том, что произошло по финансам и другим моментам. Напоминаю: я начал копить на квартиру в Сочи в июле 2021. 34 месяца позади. Погнали!

Итоги 34 месяцев инвестиций. 3,751 млн рублей

Топ-9 бизнесов для покупки в 2024 году

Интересуетесь покупкой бизнеса в 2024 году? Вот список самых популярных сфер для инвестиций.

Топ-9 бизнесов для покупки в 2024 году

Как подготовить бизнес к продаже. Что важно знать до продажи бизнеса

Планируете продать свой бизнес? Подготовка играет ключевую роль в успешной сделке. Вот несколько важных шагов, которые помогут вам грамотно подготовить бизнес к продаже.

Как подготовить бизнес к продаже. Что важно знать до продажи бизнеса
Миникурсы, текстовые и видеоинструкции для бухгалтеров

Не знаете плана счетов? Вы не бухгалтер!

Бухгалтеры

💪 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!

Проведите выходные с пользой! За череду праздников вы сможете пройти весь месячный курс «Клерка» и стать специалистом на еще одном участке, повысить квалификацию в своей сфере или освоить профессию бухгалтера с нуля! До 2 мая популярные онлайн-курсы за 3 690 рублей!

Как исключить «недружественного» участника из ООО

Можно ли исключить недружественного участника из ООО без его согласия? Какие базовые требования предъявляются к участникам ООО для обращения в суд с соответствующим заявлением?

Как трудоустроить иностранного ВКС из визовой страны: инструкция для работодателей

В отличие от трудоустройства иностранного сотрудника по обыкновенному разрешению на работу (РНР), оформление иностранца в статусе ВКС является более быстрым процессом и имеет ряд преимуществ. Работодателю не нужно получать квоту, оформлять разрешение на привлечение иностранцев, а документы для ВКС выдаются сразу на 3 года.

Как трудоустроить иностранного ВКС из визовой страны: инструкция для работодателей

Резиденты ТОР получат госимущество в упрощенном порядке

Предприниматели из специальных экономических территорий смогут быстрее получать недвижимое и движимое имущества без торгов и на льготных условиях.

Автоматизируем аутсорсинг бухгалтерских услуг: как не потеряться в потоке задач и клиентов

Автоматизация позволяет владельцу бизнеса выйти из рутины и операционки. При этом процессы останутся управляемыми. Разберемся, с какими трудностями автоматизация помогает справиться бухгалтерской аутсорсинговой фирме и какие возможности дает.

Автоматизируем аутсорсинг бухгалтерских услуг: как не потеряться в потоке задач и клиентов
Коллекторы

Должников по ЖКХ защитят от коллекторов

Коллекторов и других третьих лиц запретят привлекать для выбивания долгов за жилищно-коммунальные услуги.

Интересные материалы

В ЕГРН больше не будет информации о режимных объектах

Вступает в силу закон о неразглашении назначения, положения и видов режимных объектов.