Рекомендации CIS по формированию парольной политики

Рекомендации CIS по формированию парольной политики

Пару дней назад Center for Internet Securityвыложили рекомендации по формированию парольной политики .

Давайте посмотрим на основные тезисы данного документа:

·        Несколько раз делается оговорка, о том, что где это возможно рекомендуют использовать многофакторную аутентификацию (MFA), и вообще сделали рейтинг по степени безопасности способов аутентификации:

1.      MFA– самый надежный вариант, нужно пытаться реализовывать его по-умолчанию

2.      Менеджеры паролей (существенно повышают безопасность паролей)

3.      Пароли придуманные/заполненные человеком: это крайний случай, когда другие варианты не применимы

·        К сожалению, есть ещё много систем, в которых MFA не поддерживается, поэтому уйти от паролей полностью вряд ли удастся. К тому же в двухфакторной аутентификации, пароли/коды также могут использоваться как один из факторов. Поэтому парольная политика остается обязательной для всех организаций.

·        Сама парольная политика, рекомендованная CIS (можно прямо брать и вставлять в свою политику):

   

·        Далее в документе приводится обоснование (доказательство) почему именно такие правила стоит использовать и ссылки на обширный перечень использованных источников. Крайне рекомендую самостоятельно ознакомится с документом CISи использовать в своей парольной политике.

 

PPS: Чтобы не пропустить другие лучшие практики по ИБ подписывайтесь в вашем любимом канале

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Умеешь в ИБ?

Делись! Ближайший CIRF* уже 20 мая. Мероприятие бесплатное, но надо зарегистрироваться*

Реклама. 18+. ООО «МКО Системы», ИНН 7709458650
*Corporate incident response and forensics - корпоративное реагирование на инциденты и форензика.