{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

Как правильно устанавливать пароли?

Общие пароли на весь офис, учетная запись на стикерах, qwerty123… это даже не прикол, это реальность в большей половине наших с вами российских компаний!

Согласно исследованиям, 81% людей используют один и тот же пароль для всех своих учеток. Это не дело. Стыдно и стремно.

Как выглядит надёжный пароль?

  • Пароль длиной 10-12 символов и больше.
  • Пароль трудно угадать — не содержит банального набора цифр, букв, примитивных слов (password, parol) , нет предсказуемых замен (0 вместо буквы О) .
  • Пароль содержит разные символы — заглавные и строчные буквы, цифры, символы.
  • Пароль из неожиданных слов — например, уткаконьцветок. Эти слова не связаны между собой, поэтому механизмы подбора, которыми пользуются хакеры, их не обнаружат.

Можно использовать алгоритмы, которые легко запомнить: например, в каждом слове ставить заглавной последнюю буквы, использовать «! ?» между словами и т. д.

Как сохранить пароли в секрете?

Установите двухфакторную аутентификацию

Помимо пароля нужно будет подтвердить учетную запись через номер телефона, биометрию, электронную почту — в общем, пройти второй слой защиты. Даже если у злоумышленников будут ваши пароли, они не смогут пройти дальше.

Обновляйте пароли от важных сервисов

Хотя раз в полгода делайте это (и не просто меняйте пару символов, напрягитесь немного) для сервисов интернет-банкинга, оплаты счетов, менеджера паролей, соцсетей, электронной почты.

Используйте менеджер паролей

Вместо того, чтобы хранить пароли в заметках или на всеобщем обозрении, заведите менеджер, который зашифровывает информацию, которая там хранится. В том числе, такой сервис может помочь сгенерировать надежный пароль.

И, конечно, бейте по рукам сотрудников, кто нарушает правила безопасности! А тех, кто их соблюдает - хвалите и восхваляйте. Подключите к этому процессу своих айтишников, чтобы вернули заблудших на путь истинный, прочитали парочку нотаций и помогли разобраться неуклюжим.

Перезагрузка. IT-аутсорсинг
Про IT, бизнес и грамотную техподдержку
0
65 комментариев
Написать комментарий...
Вячеслав Дмитриев

круче всего это когда у тебя разные пароли и ты не помнишь где какой. пока пытаешься подобрать нужный пароль к ресурсу тебя блокируют за превышение попыток входа)))

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Лучше хранить пароли в менеджере надежно зашифрованными, чтобы всегда иметь к ним доступ) Можно и в книжечке записывать, конечно, только ее могут прибрать к рукам

Ответить
Развернуть ветку
1 комментарий
Vilent

И ресурс потом знает все Ваши пароли)

Ответить
Развернуть ветку
Анатолий Кот
Обновляйте пароли от важных сервисов

Чтобы потом их забыть ))

Ответить
Развернуть ветку
Gigacelitel

Как-то обновил от почты, где облако было 100гб бесплатных. Так и не смог восстановить. Несколько раз обращался в поддержку, бесполезно.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Храните в менеджере паролей!

Ответить
Развернуть ветку
gus

Разве dictionary attack не сможет подобрать уткаконьцветок ? Лучше когда со стороны пароль выглядит как абракадабра. И кстати, если у вас хороший и надёжный пароль, то можно раз в полгода не менять - это устаревший совет.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Уткаконьцветок - возможно, и может, хоть и сложно (нет связи между словами), поэтому его нужно разбавлять символами и разным регистром букв.

Ответить
Развернуть ветку
Евгений

Можно в конце дописывать к основному паролю что-то связанное с сайтом , тогда будет легче запомнить и везде будут разные. Только не первую букву названия, что-то посложнее

Ответить
Развернуть ветку
Gigacelitel

У меня как раз так :)

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Да-да, хорошая тактика

Ответить
Развернуть ветку
Eozvarit

Обожаю совет хранить все пароли в чужой программе и защитить это все паролем.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Защитить это все паролем, да не простым, а золотым, запомнить его (остальное запоминать уже не нужно будет), довериться системе шифрования и двухфакторной аутентификации. И все будет ок)

Ответить
Развернуть ветку
Инна Яковченко

Угадаешь пароль от одного аккаунта, а у человека он везде стоит, вот это бинго 😉

Ответить
Развернуть ветку
Alexey QuQu

Их по большей части не подбирают, а находят в дампах взломанных сервисов, или собранных со взломанных ПК

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Так и бывает часто, к сожалению... Давайте остановим зло :D

Ответить
Развернуть ветку
Dragon Lord

В идеале использовать lastpass или bitwarden, там же генерить рандомные сложные пароли на <14 символов на каждый новый сайт. А главный пароль к сервису вот уже иметь довольно сложный, но выучить наизусть. Это не сложно если всего 1 пароль на 12-14 символов, запомнить можно.

Ответить
Развернуть ветку
Анатолий Кот

А если утечка будет из этого "бункера паролей". Вроде, такое уже бывало даже

Ответить
Развернуть ветку
2 комментария
Альберт Базалеев

Прекрасный совет использовать lastpass, который взломали в августе и декабре 22 года.

Ответить
Развернуть ветку
2 комментария
Перезагрузка. Про IТ и бизнес
Автор

Да, вы правы) Спасибо за советы

Ответить
Развернуть ветку
Виталий Лановой

qwrty1234

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Вечная классика

Ответить
Развернуть ветку
LAPIN SECURITY

Ни чего нового. 10 лет назад читал подобную статью.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Вот 10 лет мы все пишем такие статьи, а люди все эти 10 лет их пропускают мимо ушей и ставят пароль pupsik228.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Альберт Базалеев

Согласен. Однако, маркетологи с вами не согласятся. Юзеров, как правило, нужно идентифицировать, получить контакты, чтобы слать рекламу.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Так вот вы пишите про то, что на этом сайте использовали свой стандартный пароль = вы его юзаете на многих сайтах. Слили базу из logitec, получили доступ к другим вашим аккам, профит

Ответить
Развернуть ветку
1 комментарий
Стереографика - чудо иллюзии

За последний месяц три раза получил сообщения от друзей и родственников в ВК с просьбой одолжить деньги. Прям активизация взломов.
А у одного человека взлом был три раза за полгода. Вот как это мошенникам удаётся, не подбором же пароля занимаются?

Ответить
Развернуть ветку
Sasha Step

В основном подбором, особенно если на странице засвечена почта или телефон. Скриптов для этого в даркнете как у дурака фантиков

Ответить
Развернуть ветку
Eozvarit

Через взлом почты. Достаточно подобрать пароль от почты, а потом можно на всех сервисах получить доступ через восстановление пароля.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Именно подбором, у взломщиков уже давно есть программы, которые автоматически подбирают пароли, ищут совпадения, им даже возиться для этого не надо ) Поэтому очень важно, чтобы на разных аккаунтах пароли отличались + были не такие очевидные

Ответить
Развернуть ветку
1 комментарий
DpaHuk

Пароли да 2023 году, пора уходить от этих слов.

Ответить
Развернуть ветку
Альберт Базалеев

Если брать рекомендации NIST (Национальный институт стандартов и технологий амеров), то

- Пароли, генерируемые пользователями, должны содержать не менее 8 символов.
- Пароли, сгенерированные машиной, должны иметь длину не менее 6 символов.
- Пользователи должны иметь возможность создавать пароли длиной не менее 64 символов.
- Должны быть разрешены все символы ASCII/Unicode, включая смайлики и пробелы.
- Сохраненные пароли следует хэшировать и солить, а не усекать.
- Потенциальные пароли следует сравнивать с базами данных взлома паролей и отклонять, если они совпадают.
- Срок действия паролей не должен истекать.
- Пользователям следует запретить использовать последовательные символы (например, «1234») или повторяющиеся символы (например, «аааа»).
- Двухфакторная аутентификация (2FA) не должна использовать SMS для кодов.
- Аутентификацию на основе знаний (KBA), такую ​​как «Как звали вашего первого питомца?», не следует использовать.
- Пользователям должно быть разрешено 10 неудачных попыток ввода пароля, прежде чем они будут заблокированы в системе или службе.
- Пароли не должны иметь подсказок.
- Требования сложности — например, специальные символы, цифры или прописные буквы — использовать не следует.
- Контекстно-зависимые слова, такие как название службы или имя пользователя, не должны быть разрешены.

Ответить
Развернуть ветку
Pixel Lens

Чётко.

Ответить
Развернуть ветку
Альберт Базалеев

Если бы все ресурсы перешли бы на одноразовые временные пароли, например как это сделано в Google Authenticator, то проблема утечек не была бы такой острой.

Ответить
Развернуть ветку
Даниял Будаев

а как он работает сам? невозможно этот аутентификатор взломать? или сам пользователь может потерять к нему доступ?

Ответить
Развернуть ветку
5 комментариев
Перезагрузка. Про IТ и бизнес
Автор

Вполне возможно

Ответить
Развернуть ветку
Egas Lys

Точно. Или хотя бы для начала использовали идентификационного провайдера типа гугла.

Ответить
Развернуть ветку
Иван Суханов

Ну кстати есть один нюанс, при работе с чужих устройств можно использовать режим инкогнито в браузерах, так вроде не сохраняет данные для входа

Ответить
Развернуть ветку
Альберт Базалеев

То, что не сохраняет, это верно. Вопрос тогда в том, как на чужом устройстве вводить пароль, который должен быть априори сложный (большая длина и большой алфавит символов)?

Ответить
Развернуть ветку
1 комментарий
НЕплатный акк

Чем нужно бить по рукам?

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Кому?

Ответить
Развернуть ветку
4 комментария
Антон Борисов

Правильный совет и напоминание, благодарю! Периодически нужно обновлять пароли, но больше людей ленятся это делать, пока не случится взлом. Я не исключение)

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Всегда рады!

Ответить
Развернуть ветку
Egas Lys

Какой-то ненадежный "надежный" пароль описан.
Надежный должен быть от 24 символов, проще взять любимую фразу или стих, разбить каждое слово на верхний и нижний регистр, разбить каждое слово на разные символы, типа из слова "pupa" получаем "Pu9#”.
Затем запоминаем только этот пароль и используем его для входа в менеджер паролей, типа KeePassXC или Bitwarden, кому что больше по вкусу, первый оффлайн, второй облачный, проверенный сообществом, мультиплатформенный. Там уже генерируем пароли от 24 символов для каждого сервиса, очень удобно.
Желательно иметь в устройстве сканер отпечатков, либо Face ID для входа в приложения и/или автозаполнения паролей, чтобы каждый раз не вводить свой мастер-пароль.
Также Apple уже давно во всех своих устройствах использует встроенный менеджер паролей, который еще и "временные" аккаунты создавать может для сервисов "на один раз", очень удобно.
На андроиде тоже есть встроенный менеджер паролей, но проще использовать Bitwarden как автозаполнение.

Ответить
Развернуть ветку
Перезагрузка. Про IТ и бизнес
Автор

Спасибо за советы, это полезно

А на счет пароля - мы не приводили конкретный пароль в пример, а описали этапы, из которых этот пароль можно составить. От 12 символов (хотя бы!), а лучше больше, неочевидные слова, разные регистры и тд

Кстати, с тактикой заменять буквы цифрами и символами в словах нужно быть осторожными, раньше все так делали (например, самовар = c@m0bap), и программы для взлома давно научились это вычислять)

Ответить
Развернуть ветку
Василий Пупкин

ваш пароль установлен, вы хотите деинсталировать пароль?

Ответить
Развернуть ветку
Даниял Будаев

Всегда боюсь менять пароль на почте и менеджере паролей потому что там сложный стоит (так как считаю это самые важные вещи),и боюсь новый сложный забыть. Так же у меня несколько вопросов про безопасность. 1.Насколько можно доверять хрому и сафари сохранять пароли на некоторых сайтах? 2. У меня на многих сайтах пароль это что-то связанное с сайтом и потом так сказать мое ключслово, это считается надежным учитывая что ключслово одно и тоже везде? Просто я не совсем знаю как мошенники подбирают пароли, если бы знал то может сам понял безопасный ли это способ или нет

Ответить
Развернуть ветку
62 комментария
Раскрывать всегда