
Комментарии 17
Как они надоели...
А есть что-нибудь про ротацию паролей на смарт-картах? Чтобы окончательно всех задолбать и отбить желание использовать нормальные пароли.
Пароль Aa1!Aa1!Aa1!Aa1!-1 удовлетворяет, как обычно, всем навязанным требованиям. Потом будет -2. -3...
Всё неправильно. Единственная правильная стратегия - запретить запоминать пароли от удаленных сервисов вообще. Только keepass, и тогда можно и частую ротацию и 30 символ с цифрами, заглавными и спецсимволами, и ещё энтропию считать. К самому кипасу уже можно минимальную политику - просто длину пароля без других ограничений.
Keepass это хорршо конечно, но для того чтобы выполниь самый первый логин, пароль надо заполниь руками все-равно.
Ну, можно и не keepass, а что-нибудь более корпоративное, с SSO, общим доступом к паролям и прочему. Тогда нужно будет только знать свой пароль от компа, остальное само подставится.
Да и для внешних сервисов SSO желательно)
12 не несущих смысловую нагрузку, с включением спецсимволов, USB порт залить сургучем, дабы менеджер паролей или ключ не втыкать, пачка клейких бумажек для записи пароля и наклейки на монитор прилагается...
А что насчет FIDO2 passkey?
Хороший вопрос: passkey выводит из-под требования целиком. Мера ИАФ.3 начинается словами «при использовании простой (парольной) аутентификации», и все её цифры, 12 символов и смена через 90 дней, висят именно на пароле. Нет пароля, нет и ротации.
Аппаратный ключ в методдоке описан почти дословно. Второй фактор там определён как «владения физическим (аппаратным) устройством, знание секрета, подтверждающего право владения (распоряжения) этим устройством и (или) его биометрия». Это FIDO2, только без названия стандарта.
Засада не в нормативке, а в инвентаре. Пароль остаётся в резервных сценариях входа, на консолях и в сервисных учётных записях, и ротация тихо переезжает туда, где её никто не проверяет до первого аудита.
А, ну тогда это закрывает большинство ежедневного головняка. Возможно, это такой неявный способ рекомендовать этот метод аутентификации.
А приводится список сертифицированных ключей для госов?
Отдельного списка нет, есть общий Государственный реестр сертифицированных СЗИ на reestr.fstec.ru, обновлён на прошлой неделе. Искать надо по типу средства, строчки «FIDO2» там не будет.
Дальше арифметика приказа 117. Пункт 71: средства должны быть сертифицированные и обеспечены поддержкой безопасности со стороны разработчика. Пункт 72 привязывает класс средства к классу системы: для первого класса защищённости не ниже четвёртого класса защиты и уровня доверия, для второго не ниже пятого, для третьего шестой.
И развилка: сам приказ 117 работает только с некриптографическими методами, а по пункту 7, если задействованы шифровальные средства, применяются требования ФСБ России по части 5 статьи 16 149-ФЗ. Другое ведомство, другой реестр.
@AcousticBoy длина пароля должна быть не менее 15 символов - такова позиция ФСТЭК России, изложенная в официальном документе "Рекомендации по защите сетевого периметра информационных (автоматизированных) систем". Данный документ опубликован 10.03.2026 на официальном сайте ФСТЭК России.
Проверил первоисточник. Документ есть: «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем», ФСТЭК, 10 марта 2026 года. Цифра 15 стоит в пункте 1.2, вы точны.
Дальше три оговорки. Это рекомендации, тогда как обязательная планка живёт в методическом документе, обязательном через пункт 68 приказа 117, и в мере ИАФ.3 там стоит 12 символов. Сам пункт 1.2 написан про сетевые пограничные устройства и включается только «в случае отсутствия возможности» авторизации по сертификатам, то есть до учётных записей пользователей в информационной системе он не дотягивается вовсе.
По теме статьи главное другое. Плановой смены пароля в рекомендациях нет: слово «ротация» встречается там дважды, оба раза про журналы событий. Документ полезный, спасибо.
Вся эта чехарда с паролями может коснуться рядового пользователя? Например - на Госуслугах? У этих ребят всё сурово: зайдёшь с мобильника, а через пару минут - с десктопа - и словишь блокировку на 72 часа...
NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна