Управление рисками, связанными с паролями

Управление рисками, связанными с паролями

Риски, связанные с паролями, возникают на всех этапах: от регистрации и хранения до входа, восстановления доступа и реагирования на утечки. Узнайте, как управлять ими без устаревших правил.

Управление рисками, связанными с паролями, часто оказывается между зонами ответственности специалистов по уязвимостям и специалистов по учётным записям. Сканер может обнаружить уязвимости в программном обеспечении, а команда, отвечающая за учётные записи, настраивает правила входа. При этом никто не отвечает за весь процесс — от создания пароля до реагирования на утечку. Этим пробелом пользуются злоумышленники.

Риск не ограничивается «слабым паролем». Он включает использование одних и тех же паролей в разных сервисах, фишинг, вредоносные программы для кражи данных, массовую подстановку учётных данных из утечек, перебор типовых паролей для множества учётных записей, небезопасное хранение, доступные посторонним ссылки для сброса пароля, недостаточную проверку личности службой поддержки и сеансы, которые остаются активными после изменения учётных данных.

Почему раскрытие одних учётных данных может затронуть другие сервисы

Если люди используют одни и те же учётные данные в разных сервисах, утечка у стороннего поставщика становится источником данных для автоматизированных попыток входа в другие сервисы. Если тот же адрес электронной почты и пароль позволяют войти в почтовый ящик, злоумышленник может также получить доступ к сбросу паролей в других сервисах. Если затронута привилегированная рабочая учётная запись, инцидент с цифровой идентичностью может перерасти в кражу данных, мошенничество или атаку с использованием программы-вымогателя.

Эта цепочка объясняет, почему раскрытие учётных данных следует рассматривать как сигнал для оперативного реагирования, а не просто как запись в отчёте о прошлой утечке.

Отслеживайте нужные показатели

Большие числа, вынесенные в заголовки, трудно сопоставлять: наборы данных пересекаются, содержат дубликаты и могут объединять старые подборки с недавно похищенными записями. В основе обоснованной программы управления рисками лежат показатели, на основании которых можно принимать конкретные меры:

  • Активные учётные записи, использующие пароли из списка скомпрометированных паролей, запрещённых к использованию.

  • Привилегированные или требующие особой защиты учётные записи без устойчивой к фишингу аутентификации.

  • Повторное использование учётных данных, выявленное в системах, которые организация вправе проверять.

  • Характерные признаки успешных и заблокированных попыток подстановки учётных данных или перебора типовых паролей для множества учётных записей.

  • Время от обнаружения достоверных признаков раскрытия учётных данных до отзыва сеансов и сброса учётных данных.

  • События восстановления доступа и замены средств аутентификации, сопровождающиеся аномальными признаками риска.

Количественные показатели следует рассчитывать без дубликатов, с учётом даты источника, круга затронутых пользователей и уровня достоверности. Само по себе наличие учётных данных в наборе данных не доказывает, что соответствующая учётная запись сейчас скомпрометирована; это повод для проверки и снижения риска.

Меры защиты на всех этапах жизненного цикла учётных данных

Регистрация и смена пароля

Разрешайте длинные пароли, поддерживайте менеджеры паролей и запрещайте распространённые или скомпрометированные значения. Откажитесь от произвольных требований к составу символов и регулярной принудительной смены паролей. Поощряйте использование уникального пароля для каждой учётной записи.

Хранение

Используйте уникальную случайную соль и медленную функцию хеширования, предназначенную для хранения паролей. Секреты приложений защищайте отдельно, не допускайте записи паролей в журналы в открытом виде и пересматривайте параметры вычислительной сложности по мере изменения аппаратного обеспечения.

Аутентификация

Сочетайте ограничения частоты запросов для отдельных учётных записей и распределённые ограничения с обнаружением ботов, сигналами от устройств и сети, а также оповещениями. Предлагайте ключи доступа или другие способы аутентификации, устойчивые к фишингу, и отдавайте им приоритет для администраторов и критически важных действий.

Восстановление доступа и поддержка

Обеспечивайте такой же уровень защиты при восстановлении доступа, как и при входе. Уведомляйте пользователей об изменениях средств аутентификации, при восстановлении доступа с высоким риском вводите период ожидания или дополнительную проверку и обучайте команды поддержки противодействию социальной инженерии.

Реагирование на раскрытие учётных данных

Если есть достоверные признаки раскрытия учётных данных, оцените масштаб, обеспечьте их принудительный сброс в соответствии с ситуацией, отзовите соответствующие сеансы и токены, проверьте недавнюю активность и уведомите затронутого пользователя, ясно объяснив необходимые действия. Сохраняйте доказательства, но не храните секреты в открытом виде.

Что следует делать пользователям

  • Используйте менеджер паролей и уникальный пароль для каждого сервиса.

  • Используйте ключи доступа там, где они доступны, а в остальных случаях включайте надёжную многофакторную аутентификацию.

  • Защищайте почтовую учётную запись, используемую для восстановления доступа.

  • Получив заслуживающее доверия уведомление о раскрытии учётных данных, откройте сервис напрямую, а не по ссылке из неожиданного сообщения.

  • Замените повторно используемые пароли во всех сервисах, где они применялись, начав с почтовых, финансовых и рабочих учётных записей.

Заключение

Управлять рисками, связанными с паролями, можно только при наличии ответственного за них, измеримых целей реагирования и мер защиты на всех этапах жизненного цикла цифровой идентичности. Цель не в том, чтобы утверждать, будто каждое раскрытие учётных данных означает компрометацию. Важно сделать так, чтобы одного известного или угаданного пароля было недостаточно для входа, быстро выявлять злоупотребления и ограничивать последствия раскрытия учётных данных.

За актуальными рекомендациями по мерам защиты обращайтесь к NIST SP 800-63B-4 и ежегодному отчёту Verizon о расследованиях утечек данных.