Практическое руководство по NIST SP 800-63B-4: уровни доверия к аутентификации, современные правила для паролей, устойчивость к фишингу и восстановление доступа к аккаунту.
NIST SP 800-63B-4, опубликованный 31 июля 2025 года, — действующее руководство Национального института стандартов и технологий США по аутентификации и управлению аутентификаторами. Вместо одинаковых правил входа для всех сервисов документ предлагает подход, учитывающий возможные последствия, риски и убедительность подтверждений, предоставляемых пользователем.
Документ содержит технические рекомендации, а не универсальные правовые требования. При их внедрении организациям по-прежнему необходимо учитывать применимые нормативные требования, угрозы и особенности своих пользователей.
Уровни доверия к аутентификации
AAL1
AAL1 обеспечивает базовую уверенность в том, что человек, получающий доступ к аккаунту, контролирует привязанный к нему аутентификатор. Допускается однофакторная аутентификация. Пароль может соответствовать этому уровню, если его использование реализовано согласно требованиям к проверяющей стороне. Однако сервисам с повышенным риском не следует считать AAL1 достаточным.
AAL2
AAL2 требует двух различных факторов аутентификации. Сервис должен предлагать хотя бы один вариант, устойчивый к фишингу. Пароль в сочетании с кодом из приложения-аутентификатора может обеспечивать два фактора, но одноразовый код, вводимый вручную, сам по себе не устойчив к фишингу: убедительно оформленный сайт-посредник может передать его дальше. Ключи доступа, привязанные к подходящему устройству, или ключи безопасности FIDO могут обеспечить более высокую устойчивость к фишингу.
AAL3
AAL3 обеспечивает очень высокую степень уверенности и требует устойчивой к фишингу аутентификации с использованием неэкспортируемого криптографического ключа. Протокол и аутентификатор должны быть устойчивы к попыткам выдать себя за проверяющую сторону, а процесс аутентификации должен использовать два различных фактора. Для этого уровня обычно применяются криптографические аутентификаторы с аппаратной защитой.
Современные требования к паролям
Рекомендации NIST по паролям учитывают реальное поведение людей и злоумышленников:
Длина: пароль, используемый как единственный фактор аутентификации, должен содержать не менее 15 символов. Для пароля, используемого только в составе многофакторной аутентификации, допускается минимальная длина в восемь символов. Проверяющим сторонам следует разрешать пароли с максимальной длиной не менее 64 символов.
Без произвольных правил состава пароля: сервисам не следует требовать сочетания заглавных букв, цифр и специальных символов. Такие правила часто приводят к предсказуемым шаблонам.
Без регулярной принудительной смены: пароли не следует менять по фиксированному графику, если нет свидетельств компрометации аутентификатора.
Проверка на скомпрометированные значения: предлагаемый пароль необходимо целиком сравнивать со списком запрещённых значений, включающим распространённые, ожидаемые или скомпрометированные пароли.
Удобство использования: следует разрешать менеджеры паролей, автозаполнение и вставку. Необходимо допускать пробелы и широкий набор символов.
Устойчивость к подбору через сервис: проверяющие стороны должны ограничивать частоту неудачных попыток.
Проверка по данным утечек с сохранением конфиденциальности может помочь выполнить требование о списке запрещённых паролей. Предлагаемый пароль следует проверять так, чтобы не раскрывать поставщику сервиса проверки ни пароль в открытом виде, ни его полный хеш.
Жизненный цикл аутентификатора и восстановление доступа
Безопасность аутентификации не ограничивается экраном входа. Сервису нужны контролируемые процедуры, позволяющие привязать новый аутентификатор, заменить потерянное устройство, отозвать украденный аутентификатор, выдать коды восстановления и восстановить доступ так, чтобы сотрудники поддержки не становились простым способом обхода защиты. При восстановлении доступа следует отправлять уведомления, а изменения с высоким риском должны проходить дополнительную проверку.
Управление сеансами
После аутентификации сеанс становится средством подтверждения права доступа. Сервисам следует защищать секреты сеанса, устанавливать подходящие ограничения на время бездействия и общую продолжительность сеанса, требовать повторную аутентификацию для важных действий и завершать сеансы при сообщении о компрометации или потере аутентификатора. Надёжная процедура входа не может компенсировать раскрытие токена сеанса с длительным сроком действия.
Что организациям следует изменить
Заменить правила состава паролей и их регулярную смену требованиями к длине, проверкой на скомпрометированные пароли и ограничением частоты попыток.
Предлагать устойчивую к фишингу аутентификацию и уделять первоочередное внимание её использованию администраторами и при операциях со значительными последствиями.
Рассматривать восстановление доступа, замену аутентификатора и отзыв сеансов как части единого подхода к обеспечению доверия к аутентификации.
Документировать, какой AAL требуется для каждого сервиса и почему; не считать любую схему с паролем и кодом устойчивой к фишингу.
Полный набор нормативных требований и примечания по реализации доступны в официальной публикации SP 800-63B-4.



