Неужели регулярная смена пароля и правда может навредить безопасности?
Национальный институт стандартов и технологий США (NIST), который устанавливает стандарты в сфере технологий для госструктур и частных компаний, выступил с предложением пересмотреть ряд устаревших и неэффективных правил, касающихся паролей. К ним относятся обязательная периодическая смена пароля, требования к его составу и использование контрольных вопросов.
Выбор и хранение надёжных паролей является одной из самых сложных задач в кибербезопасности. Однако многие правила, которые формально должны повышать уровень безопасности, на деле снижают его. Недавно NIST опубликовал обновлённый проект стандарта SP 800-63-4 — огромный документ, содержащий рекомендации по верификации цифровых идентичностей.
В новой версии стандарта особое внимание уделено здравому смыслу в отношении паролей. Одно из важных предложений — отказ от практики регулярного принудительного изменения паролей. Эта практика берёт начало в те времена, когда пароли часто были простыми и легко угадывались. Сейчас же, при условии использования длинных и случайно сгенерированных паролей, частая смена снижает их эффективность, вынуждая пользователей создавать более простые комбинации для запоминания.
Ещё одна устаревшая мера — требование включать в пароль разные типы символов: цифры, спецсимволы, строчные и прописные буквы. NIST считает, что при достаточной длине и случайном характере пароля, такие требования не несут пользы, а могут даже привести к ослаблению защиты.
В новом проекте NIST говорится следующее:
Другие рекомендации NIST включают:
Ряд экспертов уже давно отмечают негативное влияние на безопасность множества общепринятых требований к паролям. Однако банки, онлайн-сервисы и госагентства продолжают их использовать. Если новые стандарты NIST вступят в силу, они не станут обязательными для всех, однако могут повлиять на изменение подходов к формированию паролей в будущем.
Кроме того, NIST приглашает всех заинтересованных направить свои комментарии, замечания или пожелания на электронный адрес « dig-comments@nist.gov » до 7 октября, 23:59 по восточному времени США.
Ладно, не доказали. Но мы работаем над этим