Пароль и настройки учётной записи¶
Пароль — это условное слово или набор символов, предназначенный для подтверждения личности пользователя при доступе к информационной системе, устройству или сервису. Совместно с логином пароль образует учётные данные (credentials), на которых строится аутентификация в большинстве компьютерных систем. Управление паролем — его создание, изменение, хранение и восстановление — осуществляется через специальный раздел настроек, который присутствует в операционных системах, мобильных устройствах, браузерах, онлайн-сервисах и корпоративных информационных системах.
¶Назначение и принцип работы
Пароль выполняет функцию «доказательства знания»: система предполагает, что корректный пароль известен только законному владельцу учётной записи. При вводе пароль обычно преобразуется в хеш — необратимую криптографическую функцию, — и сравнивается с сохранённым значением. Такой подход позволяет не хранить пароли в открытом виде.
Различают несколько факторов аутентификации:
- знание (пароль, PIN-код, ответ на контрольный вопрос);
- владение (телефон, аппаратный токен, смарт-карта);
- биометрия (отпечаток пальца, лицо, голос).
Сочетание двух и более факторов называется многофакторной аутентификацией и считается более надёжным, чем одиночный пароль.
¶Разделы настроек пароля
В интерфейсах программ и сервисов параметры пароля обычно сосредоточены в отдельном пункте меню. Типовые элементы такого раздела:
| Элемент настройки | Назначение |
|---|---|
| Смена пароля | Замена текущего пароля на новый |
| Восстановление доступа | Сброс пароля через почту или телефон |
| Требования к сложности | Минимальная длина, набор символов |
| Срок действия | Принудительная смена через заданный интервал |
| Двухфакторная аутентификация | Подключение второго фактора |
| Хранение и синхронизация | Менеджер паролей, автозаполнение |
В операционных системах семейства Windows управление учётными записями и паролями сосредоточено в разделе «Учётные записи» параметров системы. В мобильных ОС Android и iOS аналогичные функции находятся в настройках безопасности. В браузерах существует отдельный менеджер паролей, сохраняющий учётные данные сайтов.
¶Требования к надёжности
Сложность пароля оценивается по длине и разнообразию используемых символов. Распространённые рекомендации:
- длина не менее 8–12 символов;
- сочетание заглавных и строчных букв, цифр, специальных знаков;
- отсутствие словарных слов, имён, дат рождения;
- уникальность для каждого сервиса.
Слабые и повторяющиеся пароли — основная причина компрометации учётных записей. Методы взлома включают перебор (brute force), подбор по словарю, атаки по радужным таблицам и социальную инженерию (фишинг). Защитой служат ограничение числа попыток входа, блокировка учётной записи, капча и двухфакторная аутентификация.
¶Хранение и менеджеры паролей
Запоминание множества сложных паролей затруднительно, поэтому применяются менеджеры паролей — программы, хранящие учётные данные в зашифрованном виде под одним мастер-паролем. Они способны генерировать случайные пароли и автоматически подставлять их в формы входа. Альтернативой служат аппаратные ключи и встроенные хранилища операционных систем.
¶Восстановление доступа
Стандартный механизм восстановления — отправка ссылки или кода на привязанную электронную почту либо номер телефона. Для этого в настройках заранее указываются контактные данные и контрольные вопросы. В корпоративной среде сброс пароля часто выполняет администратор службы каталогов.
¶Нормативное регулирование в России
Требования к паролям в государственных информационных системах и системах персональных данных устанавливаются регуляторами, в частности ФСТЭК России и ФСБ России. Документы определяют минимальную длину, периодичность смены и условия применения средств аутентификации. Операторы персональных данных обязаны обеспечивать защиту учётных записей в соответствии с Федеральным законом № 152-ФЗ «О персональных данных».
¶Типичные ошибки пользователей
- использование одного пароля на нескольких ресурсах;
- хранение паролей в открытом виде (записки, текстовые файлы);
- передача пароля третьим лицам;
- игнорирование уведомлений о подозрительной активности;
- отказ от двухфакторной аутентификации при её наличии.
¶Смежные понятия
С паролями тесно связаны PIN-коды (короткие числовые пароли для устройств и банковских карт), парольные фразы (длинные последовательности слов), а также одноразовые коды (OTP), действующие ограниченное время. В корпоративных системах применяются политики паролей — набор правил, автоматически проверяемых при смене.
Источники: Федеральный закон № 152-ФЗ «О персональных данных»; методические документы ФСТЭК России; техническая документация Microsoft, Google, Apple; стандарт NIST SP 800-63B.