Рабочие аккаунты связаны между собой. Один слабый пароль от почты, Slack, Google Workspace, Microsoft 365 или GitHub может дать злоумышленнику доступ к данным клиентов, счетам и внутренним файлам, а компрометация деловой почты, при которой преступники используют настоящий почтовый ящик, чтобы запрашивать платежи, является одной из самых дорогостоящих форм киберпреступности. Злоумышленники знают, что одного повторно использованного или легко угадываемого пароля в компании часто бывает достаточно.

У каждого сотрудника должен быть собственный логин с уникальным случайным паролем не короче 16 символов, созданным и хранящимся в командном менеджере паролей. Если логином действительно нужно делиться, делайте это через менеджер паролей, а не по почте или в чате, чтобы доступ можно было позже отозвать. Держите аккаунты администраторов отдельно от повседневных и защищайте их самыми надёжными доступными средствами, например ключами доступа или аппаратными ключами безопасности.

Актуальные рекомендации NIST (SP 800-63B) не советуют заставлять сотрудников менять пароли по фиксированному графику, поскольку это в основном приводит к предсказуемым вариациям. Вместо этого требуйте двухфакторную аутентификацию или единый вход (SSO), проверяйте пароли по базам известных утечек и немедленно меняйте учётные данные, когда кто-то уходит из команды или возникает подозрение на компрометацию.

Попробуйте генератор

24

Настройки сохраняются только на этом устройстве. Политика конфиденциальности.

Примеры шаблонов паролей

1

Два случайных слова через дефис + 2 цифры + символ — например, Word-Word##!

2

Короткая фраза из 4 слов с разделителем, без пробелов — например, Word_Word_Word_Word

3

Аббревиатура из цитаты + год + символ — например, FirstLettersYYYY!

4

Три редких слова подряд + цифра + символ — например, WordWordWord#9

5

Смешайте регистр и сделайте по одной замене на слово — например, wOrd-wOrd-99!

6

Пусть генератор выберет всё — самый безопасный вариант. Нажмите «Сгенерировать» выше.

Часто Задаваемые Вопросы

Нужно ли заставлять сотрудников менять пароли каждые 90 дней?
Нет, согласно NIST SP 800-63B. Принудительная периодическая смена приводит к тому, что люди вносят небольшие предсказуемые изменения, например добавляют цифру. Эффективнее требовать длинные уникальные пароли, блокировать пароли, которые встречаются в базах утечек, обязательно использовать двухфакторную аутентификацию и требовать смену пароля только при признаках компрометации или когда уходит человек, у которого был доступ.
Как безопаснее всего передать пароль коллеге?
Используйте корпоративный менеджер паролей с поддержкой общих хранилищ. Он шифрует пароль, показывает, у кого есть доступ, и позволяет позже этот доступ отозвать. Не отправляйте пароли по почте, в чатах или в таблицах, где они остаются читаемыми в истории сообщений. По возможности давайте каждому сотруднику собственный аккаунт вместо общего.

Похожие инструменты

Продолжите работу по безопасности с этими инструментами.