NIST SP 800-63B-4: рекомендации по аутентификации и паролям

NIST SP 800-63B-4: рекомендации по аутентификации и паролям

Практическое руководство по NIST SP 800-63B-4: уровни доверия к аутентификации, современные правила для паролей, устойчивость к фишингу и восстановление доступа к аккаунту.

NIST SP 800-63B-4, опубликованный 31 июля 2025 года, — действующее руководство Национального института стандартов и технологий США по аутентификации и управлению аутентификаторами. Вместо одинаковых правил входа для всех сервисов документ предлагает подход, учитывающий возможные последствия, риски и убедительность подтверждений, предоставляемых пользователем.

Документ содержит технические рекомендации, а не универсальные правовые требования. При их внедрении организациям по-прежнему необходимо учитывать применимые нормативные требования, угрозы и особенности своих пользователей.

Уровни доверия к аутентификации

AAL1

AAL1 обеспечивает базовую уверенность в том, что человек, получающий доступ к аккаунту, контролирует привязанный к нему аутентификатор. Допускается однофакторная аутентификация. Пароль может соответствовать этому уровню, если его использование реализовано согласно требованиям к проверяющей стороне. Однако сервисам с повышенным риском не следует считать AAL1 достаточным.

AAL2

AAL2 требует двух различных факторов аутентификации. Сервис должен предлагать хотя бы один вариант, устойчивый к фишингу. Пароль в сочетании с кодом из приложения-аутентификатора может обеспечивать два фактора, но одноразовый код, вводимый вручную, сам по себе не устойчив к фишингу: убедительно оформленный сайт-посредник может передать его дальше. Ключи доступа, привязанные к подходящему устройству, или ключи безопасности FIDO могут обеспечить более высокую устойчивость к фишингу.

AAL3

AAL3 обеспечивает очень высокую степень уверенности и требует устойчивой к фишингу аутентификации с использованием неэкспортируемого криптографического ключа. Протокол и аутентификатор должны быть устойчивы к попыткам выдать себя за проверяющую сторону, а процесс аутентификации должен использовать два различных фактора. Для этого уровня обычно применяются криптографические аутентификаторы с аппаратной защитой.

Современные требования к паролям

Рекомендации NIST по паролям учитывают реальное поведение людей и злоумышленников:

  • Длина: пароль, используемый как единственный фактор аутентификации, должен содержать не менее 15 символов. Для пароля, используемого только в составе многофакторной аутентификации, допускается минимальная длина в восемь символов. Проверяющим сторонам следует разрешать пароли с максимальной длиной не менее 64 символов.

  • Без произвольных правил состава пароля: сервисам не следует требовать сочетания заглавных букв, цифр и специальных символов. Такие правила часто приводят к предсказуемым шаблонам.

  • Без регулярной принудительной смены: пароли не следует менять по фиксированному графику, если нет свидетельств компрометации аутентификатора.

  • Проверка на скомпрометированные значения: предлагаемый пароль необходимо целиком сравнивать со списком запрещённых значений, включающим распространённые, ожидаемые или скомпрометированные пароли.

  • Удобство использования: следует разрешать менеджеры паролей, автозаполнение и вставку. Необходимо допускать пробелы и широкий набор символов.

  • Устойчивость к подбору через сервис: проверяющие стороны должны ограничивать частоту неудачных попыток.

Проверка по данным утечек с сохранением конфиденциальности может помочь выполнить требование о списке запрещённых паролей. Предлагаемый пароль следует проверять так, чтобы не раскрывать поставщику сервиса проверки ни пароль в открытом виде, ни его полный хеш.

Жизненный цикл аутентификатора и восстановление доступа

Безопасность аутентификации не ограничивается экраном входа. Сервису нужны контролируемые процедуры, позволяющие привязать новый аутентификатор, заменить потерянное устройство, отозвать украденный аутентификатор, выдать коды восстановления и восстановить доступ так, чтобы сотрудники поддержки не становились простым способом обхода защиты. При восстановлении доступа следует отправлять уведомления, а изменения с высоким риском должны проходить дополнительную проверку.

Управление сеансами

После аутентификации сеанс становится средством подтверждения права доступа. Сервисам следует защищать секреты сеанса, устанавливать подходящие ограничения на время бездействия и общую продолжительность сеанса, требовать повторную аутентификацию для важных действий и завершать сеансы при сообщении о компрометации или потере аутентификатора. Надёжная процедура входа не может компенсировать раскрытие токена сеанса с длительным сроком действия.

Что организациям следует изменить

  • Заменить правила состава паролей и их регулярную смену требованиями к длине, проверкой на скомпрометированные пароли и ограничением частоты попыток.

  • Предлагать устойчивую к фишингу аутентификацию и уделять первоочередное внимание её использованию администраторами и при операциях со значительными последствиями.

  • Рассматривать восстановление доступа, замену аутентификатора и отзыв сеансов как части единого подхода к обеспечению доверия к аутентификации.

  • Документировать, какой AAL требуется для каждого сервиса и почему; не считать любую схему с паролем и кодом устойчивой к фишингу.

Полный набор нормативных требований и примечания по реализации доступны в официальной публикации SP 800-63B-4.