Надёжные пароли и менеджеры паролей

Опубликовано: 25 февраля  |  Рубрика: Безопасность  |  Автор: мастер «Гизмы»
Надёжные пароли и менеджеры паролей

Пароль по-прежнему остаётся главным ключом ко всей цифровой жизни: к почте, банку, рабочим документам, облачным фотографиям. При этом большинство людей относятся к нему как к формальности. В сервисный центр регулярно приходят клиенты, у которых взломали почту или аккаунт в соцсети, и в девяти случаях из десяти причина одна: слабый или повторно использованный пароль. В этой статье разберём, что на самом деле делает пароль надёжным, как придумать комбинацию, которую невозможно подобрать, но легко запомнить, и почему менеджер паролей — не прихоть параноиков, а удобный повседневный инструмент.

Как взламывают пароли на практике

Чтобы понимать, от чего защищаться, полезно знать, как действуют злоумышленники. Гениальный хакер, вручную подбирающий ваш пароль, — это сюжет из кино. В реальности почти всё автоматизировано:

  • Перебор по словарю. Программа проверяет миллионы самых популярных паролей, слов, имён и дат. Комбинации вроде qwerty123, Password1 или имени кошки с годом рождения угадываются за секунды.
  • Подстановка утёкших паролей. Базы с логинами и паролями из взломанных сайтов свободно гуляют по интернету. Если вы использовали одинаковый пароль на форуме и в почте, после утечки форума злоумышленник просто пробует ту же пару логин-пароль в почте. Этот метод называется credential stuffing, и он самый массовый.
  • Полный перебор. Если у злоумышленника есть хеш пароля из утёкшей базы, он может перебирать все комбинации на мощных видеокартах. Короткий пароль из восьми символов при таком подходе держится недолго.
  • Фишинг и кейлоггеры. Пароль не подбирают, а выманивают поддельной страницей входа или перехватывают вредоносной программой на компьютере.

Отсюда два главных вывода: пароль должен быть длинным и непредсказуемым, а для каждого сервиса — своим.

Что делает пароль надёжным

Долгое время пользователей учили, что хороший пароль — это обязательно заглавная буква, цифра и спецсимвол. В итоге появились миллионы паролей вида Moskva2! или Sasha_01, которые формально соответствуют требованиям, но легко подбираются по словарям с типовыми заменами. Сегодня специалисты по безопасности сходятся в одном: главное — длина и случайность.

  • Длина от 12 символов, а для важных аккаунтов — от 16. Каждый дополнительный символ умножает число вариантов в десятки раз.
  • Отсутствие личной информации: имён, дат рождения, номеров телефонов, кличек питомцев, названия улицы. Всё это легко найти в соцсетях.
  • Отсутствие шаблонов клавиатуры: 1q2w3e4r, zxcvbn, asdfgh словари знают наизусть.
  • Уникальность: один пароль — один сервис.

Сравнение разных типов паролей

Пример пароляТипСтойкость
ivanov85Фамилия и цифрыПодбирается мгновенно по словарю
P@ssw0rd!Слово с типовыми заменамиОчень низкая, есть во всех словарях
Kx7#pQ2mСлучайные 8 символовСредняя, уязвим к перебору на видеокартах
Пять-случайных-слов-через-дефисПарольная фразаВысокая, при этом легко запомнить
Сгенерированные 20 символовСлучайная строка из менеджераОчень высокая, запоминать не нужно

Парольная фраза: надёжно и запоминаемо

Для тех немногих паролей, которые придётся держать в голове — от компьютера, основной почты и самого менеджера паролей, — лучше всего подходит парольная фраза. Это несколько случайных, не связанных между собой слов. Например: «кактус пылесос ноябрь велосипед чайник». Такую фразу легко представить в виде картинки и запомнить, а подобрать её перебором практически невозможно из-за длины.

Несколько правил составления:

  1. Берите слова действительно случайно, а не из известной песни, цитаты или поговорки — цитаты тоже есть в словарях.
  2. Используйте четыре-шесть слов. Трёх мало, семь уже неудобно набирать.
  3. Можно набрать русские слова в английской раскладке — получится длинная строка латиницей, которая не встречается в словарях.
  4. Добавьте разделитель: дефис, точку или цифру между словами, если сервис требует спецсимволы.

Классическая ошибка — придумать одну хорошую фразу и использовать её везде. Это сводит на нет всю её стойкость: достаточно одной утечки.

Почему один пароль на всё — главная ошибка

Среди наших клиентов типичная история выглядит так. Человек много лет пользуется одним и тем же надёжным, по его мнению, паролем. Однажды базу данных какого-нибудь интернет-магазина, где он когда-то регистрировался, взламывают. Через пару недель злоумышленники автоматически входят с этим паролем в его почту, через почту восстанавливают доступ к соцсетям и маркетплейсам, а дальше начинают рассылать друзьям просьбы «одолжить до завтра».

Почта в этой цепочке — самое уязвимое звено, потому что через неё сбрасываются пароли от всех остальных сервисов. Поэтому пароль от основного почтового ящика должен быть уникальным и самым сильным из всех, а сам ящик — защищён двухфакторной аутентификацией.

Запомнить пятьдесят разных сложных паролей человек не способен. Отсюда и возникает соблазн использовать один или «вариации» вроде Pass_vk, Pass_mail, Pass_bank, которые злоумышленники тоже легко угадывают. Решение этой проблемы — менеджер паролей.

Что такое менеджер паролей и как он работает

Менеджер паролей — это программа, которая хранит все ваши логины и пароли в зашифрованном хранилище. Вы запоминаете только один мастер-пароль, а остальные программа генерирует, сохраняет и подставляет сама.

Основные возможности:

  • Генерация паролей любой длины и сложности одним нажатием.
  • Автозаполнение в браузере и приложениях на телефоне.
  • Синхронизация между компьютером, ноутбуком и смартфоном.
  • Защита от фишинга: менеджер подставляет пароль только на сайте с тем доменом, для которого он сохранён. На поддельном сайте автозаполнение просто не сработает.
  • Проверка утечек: многие менеджеры предупреждают о слабых, повторяющихся и засвеченных в утечках паролях.
  • Хранение другой информации: данных карт, ответов на секретные вопросы, заметок, кодов восстановления.

Хранилище шифруется на вашем устройстве, и даже компания-разработчик не может прочитать его содержимое без мастер-пароля. Именно поэтому мастер-пароль нельзя восстановить: если вы его забудете, доступ пропадёт.

Какой менеджер паролей выбрать

Менеджеры паролей делятся на несколько типов, и у каждого есть свои плюсы:

  • Встроенные в браузер. Самый простой вариант: пароли хранятся в аккаунте браузера и синхронизируются между устройствами. Минус — привязка к одному браузеру и более скромные возможности.
  • Облачные менеджеры. Отдельные сервисы с приложениями для всех платформ, удобным обменом паролями в семье или команде. Подходят большинству пользователей.
  • Локальные менеджеры с открытым кодом. Хранилище — это файл, который лежит у вас на диске и который вы сами синхронизируете, например через облачное хранилище. Максимальный контроль, но требует немного больше внимания.

При выборе обращайте внимание на поддержку всех ваших устройств, наличие двухфакторной аутентификации для входа в само хранилище, возможность экспорта данных и, для офиса, на функции совместного доступа с разграничением прав.

Как перейти на менеджер паролей без стресса

Переводить все аккаунты за один вечер не нужно. Мы советуем клиентам такой порядок:

  1. Придумайте длинную парольную фразу для мастер-пароля и запишите её на бумаге. Храните листок дома в надёжном месте, пока не запомните.
  2. Установите менеджер на компьютер и телефон, включите для него двухфакторную аутентификацию.
  3. Импортируйте пароли, сохранённые в браузере, — большинство менеджеров умеют это делать автоматически. После импорта удалите пароли из браузера.
  4. Первым делом смените пароли на самых важных аккаунтах: почта, банк, госуслуги, рабочие системы. Используйте сгенерированные пароли.
  5. Остальные аккаунты меняйте постепенно — каждый раз, когда заходите на сайт.
  6. Сохраните коды восстановления в самом менеджере и в распечатанном виде.

Пароли в офисе

В организациях проблема паролей стоит ещё острее. Типичная картина, которую мы видим при первом визите: пароли на стикерах под клавиатурой, общий пароль от бухгалтерской программы, который знают все, включая давно уволившихся сотрудников, и таблица Excel «пароли.xlsx» на рабочем столе.

Минимальный набор мер для офиса:

  • корпоративный менеджер паролей с общими папками для отделов и разграничением доступа;
  • индивидуальные учётные записи для каждого сотрудника вместо общих;
  • обязательная смена паролей к общим ресурсам при увольнении сотрудника;
  • двухфакторная аутентификация для почты, облака и удалённого доступа;
  • политика паролей в домене Windows: минимальная длина и блокировка после нескольких неудачных попыток.

Отдельно отметим, что частая принудительная смена паролей, например раз в месяц, сегодня считается скорее вредной: сотрудники начинают придумывать предсказуемые варианты вроде Пароль1, Пароль2. Менять пароль нужно при подозрении на утечку и при смене персонала.

Итог

Надёжная система паролей строится на трёх простых принципах:

  • длина важнее сложности — используйте парольные фразы и пароли от 12–16 символов;
  • для каждого сервиса свой пароль — без исключений;
  • менеджер паролей берёт на себя всю рутину, а вы помните только одну фразу.

Дополните это двухфакторной аутентификацией на важных аккаунтах — и вероятность взлома снизится многократно.

Если вы хотите навести порядок с паролями дома или в компании, специалисты «Гизмы» в Новосибирске помогут подобрать и настроить менеджер паролей, перенести данные и защитить учётные записи сотрудников. Для офисов мы предлагаем абонентское обслуживание, в рамках которого берём на себя политику безопасности, а установку и настройку нужных программ на отдельных компьютерах можно заказать как разовую услугу.

Последнее обновление: 25 февраля

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий