
Комментарии 12
Менять пароль при компрометации, а не по календарю.
Но о ней надо знать? А без этого менять можно 0 раз и считать что всё хорошо?
Всё верно, о компрометации надо знать. Но я бы уточнил два момента: компрометация отслеживается проще, чем нарушение конфиденциальности; события компрометации происходят достаточно часто, так что 0 раз поменянный пароль за несколько лет - практически невозможная ситуация для этого подхода.
Что считать компрометацией хорошо описано в приказе ФАПСИ №152 про криптографические ключи: "происшествия, в результате которых криптоключи могут стать доступными несанкционированным лицам и (или) процессам"
Этот принцип смены паролей уже исследуется много лет и его эффективность считается доказанной.
На сегодняшний день Microsoft, Google, Apple, Meta, Cisco отказались от плановой ротации паролей. Стандарты, которые перешли на этот принцип: NIST SP 800-63B (США), ISO/IEC 27002:2022, NCSC Password Guidance (Великобритания)
Статьи на Хабре по теме:
https://habr.com/ru/companies/globalsign/articles/457036/
https://habr.com/ru/companies/crossover/articles/427711/
https://habr.com/ru/companies/varonis/articles/475320/
И разъясните, пожалуйста, вот эту мысль:
NIST SP 800-63B-4 устанавливает:
отсутствие периодической смены пароля без признаков его компрометации.
То есть, выполнив проверку компрометации и не найдя признаков компроментации - становится не нужно периодически менять пароль? Чем периодическая смена пароля плоха, если не было компроментации?
очевидно же что "новые" пароли это старые плюс какойто другой символ (как правило цифра, что упрощает подбор) или замена последнего из набора, а если доступна ротация через 3-4 пароля, то они крутят по кругу. И имея историю и учитывая что там скорее всего одинаковый префикс вломать становится еще легче. А вообще эта процедура лишь задалбывает юзера и он выдумывает пароли еще проще или начинает их зааписывать на бумажки, чтоб вместо привычного ему одного сложного пароля не запоминать еще какойто набор.
нет, не очевидно. новый пароль это новый пароль, только и всего.
Если пользователь использует старый пароль + инкремент - это не означает, что так делают все. Так поступают только ленивые и неосмотрительные. Пароль не обязан включать предыдущий. Если пользователь не понимает, что этим он упрощает подбор - это другой разговор. Он по сути пренебрегает принципом создания пароля.
Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.
Почему если неосмотрительные пользователи чем-то пренебрегают - это повод вовсе отказаться от практики смены пароля? Спрашиваю, потому что искренне интересен этот вопрос. Есть что почитать по теме отказа от периодической смены пароля?
В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.
Тем более, в самой статье говорится о том, что проверка на компрометацию базируется на публичных наборах данных. А существуют еще свежие или не публичные наборы.
это для вас новый пароль в достаточной степени отличается от старого, для рядового юзера новый пароль это просто "не такой же как старый"
Так поступают только ленивые и неосмотрительные.
да так оно и есть, вы просто видимо не в курсе на сколько люди в своем большинстве ленивы и неосмотрительны))
Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.
Да давайте так и сделаем! Например откажемся сначала от требования к сложности и длине пароля если есть OTP/смс/другой код как второй фактор, если это вход в рабочую учетку где есть только экселька с номерами контрагентов)
В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.
Это видимо идет из заблуждения, что проблема в пароле. Но проблема не в пароле, а что у вас/у когото свиснули бд с шифрами паролей. Или может быть даже логи с открытыми паролями. И это как раз теперь называется компрометацией, если нашли что по юзеру (связку с его телефоном, фио, почтой) появился пароль в открытом доступе и его хеш совпал с тем что у вас в бд - надо оповестить юзера. Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе. Этот пароль сам по себе уже мог существовать десяток лет и использоваться в сотнях сервисов очень сомнительного ИБ уклада и мог быть тыщи раз слит и использоваться сразу после регистрации этого пользователя в вашей системе.
Как у вас проводится процесс проверки на компрометацию во таких вот древних паролей при первом его использовании?
Это видимо идет из заблуждения, что проблема в пароле.
Нет, ну я понимаю, что в статье рассматривается стилинг, а не брутфорс. Просто отказ от практики периодической смены пароля аффектит именно брутфорс. Его ведь никто не отменял.
Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе.
Я этого не говорил. Каждые 3 месяца обновлять пароль не потому, что он скомпрометирован. А потому что за 3 месяца мало что успеют набрутфорсить.
Смена раз в 3 месяца - это аргумент на физические ограничения мира, которые трудно преодолеть. Вы не сможете нарастить мощность брутфорса внезапно настолько, что вчера брутили бы пароль мощнейшими средствами 300тыс. лет, а сегодня 1 месяц.
Не могу нарастить, но могу просто продолжать с того места где остановился. Если у меня конкретная цель для атаки и она поменяла работу и на новом месте взяла свой базовый пароль, то у меня на брутфорс не 3 месяца, а уже 6 месяцев с учетом проделанной работы по предыдущему месту. А если как в моем примере этот же пароль уже используется в тех системах, где нет вашего требования в 3 месяца, то это уже годы, а если их много и можно параллельно бить то вообще тысячелетия, и мне как атакующему достаточно отслеживать факт смены работы или регистрации в новой системе.
Опять же вы зациклены на атаке вашей системы и не берете в расчет, что пароль уже брутфорсят в другом месте и дольше чем вы ему отпустили, на момент когда юзер его укажет у вас в системе он уже может быть скомпрометирован. Вопрос только когда атакующий сделает новый цикл обхода и воспользуется - и у него по вашей же политики теперь есть аж целых три месяца на это)
Поэтому сначала надо исключить факт компрометации пароля пользователя, хотя бы по открытым базам. Потом периодически мониторить появление таких баз и оповещать пользователей о потенциальных проблемах.
Ваша цель для атаки меняет пароль хранилища с деньгами раз в 3 месяца, независимо от места работы.
При этом сама присылает вам все свои старые пароли за последний год:
054а!12a
3536а@37F
#756737F
$7356737F
Ваши действия? Вы начали брутить. Прошло 3 месяца, пароля вы не подобрали, но уже появился новый пароль. Вы считаете, что можете продолжить со старого места? Почему?
Чтобы взломать пароль, основываясь на подходе, описанном здесь - нужно, помимо прочего, сделать удачное предположение о принципе построения пароля. Угадаете принцип?
Мы точно не расходимся в определениях? Что вы называете брутфорсом?
точно расходимся, я про людей которые ленивы и они не ибшники-параноики. Буду рад ошибаться, но по всяким отчетами о "самых популярных паролях" склонен считать именно так.
Если мне присылают пароли в открытом виде, ну ок это повод попробовать их в других сервисах по учеткам этого человека, попробовать сузить объем перебора, выявив схему. Ну а в контексте начала топика такой пароль считается скомпрометированным и как минимум вы в своей системе должны его пометить таким, чтобы недопустить его использовании например на ротации или в качестве префикса.
Брутфорс - подбор простым перебором, конечно я понимаю что есть всякие 3 попытки, капчи, таймауты и т.п. - будем считать, что брутфорс в современном мире невозможен)
Одно из первых крупных исследований по теме: Zhang, Monrose, Reiter, 2010 — The Security of Modern Password Expiration
Авторы исследовали историю паролей более чем 7700 университетских учётных записей и моделировали атакующего, знающего старый пароль.
Результаты:
17% новых паролей угадывались в пределах пяти онлайн-попыток;
41% — за несколько секунд офлайн-анализа;
если пользователь уже применял предсказуемые преобразования, последующие пароли удавалось восстановить ещё чаще.
Вывод авторов: эффективность принудительного истечения паролей в достижении заявленной цели невелика.
Какие должны быть пароли в 2026 году: новая таблица Hive Systems и её ограничения