- Priverstinis periodiškas slaptažodžių keitimas skatina silpnus raktus ir nuspėjamus šablonus, taip sumažindamas tikrąjį saugumą.
- Slaptažodžiai turėtų būti ilgi, unikalūs ir stiprūs, ir keičiami tik tada, kai įtariama arba yra įrodymų apie jų pažeidimą.
- Daugiafaktorinis autentifikavimas ir slaptažodžių tvarkyklės dabar yra pagrindinės priemonės, skirtos apsaugoti paskyras nuo nutekėjimo ir atakų.
- Ateitis priklauso tokioms sistemoms kaip prieigos raktai, kurios sumažina priklausomybę nuo tradicinių slaptažodžių ir jų vagystės bei pakartotinio naudojimo problemas.

Jau daugelį metų girdime, kad atsakingas sprendimas – dažnai keisti slaptažodžius , beveik kaip deklaruoti mokesčius: tai privaloma. Tačiau pastaraisiais metais pirmaujančios kibernetinio saugumo organizacijos, tokios kaip JAV Nacionalinis standartų ir technologijų institutas (NIST) , visiškai peržiūrėjo šią rekomendaciją ir priėjo prie stulbinančios išvados: dažnas slaptažodžių keitimas paprastai pablogina, o ne pagerina saugumą.
Šį požiūrio pokytį patvirtina duomenys, gauti iš masinių kredencialų pažeidimų, vartotojų elgesio tyrimų ir praktinės įmonių bei universitetų patirties. Šiandien vyraujanti rekomendacija yra naudoti stiprius, ilgus ir unikalius slaptažodžius , keisti juos tik įtarus arba turint įrodymų apie jų pažeidimą, ir pasikliauti tokiomis priemonėmis kaip daugiafaktorinis autentifikavimas (MFA) ir slaptažodžių tvarkyklės, kad būtų išvengta neįmanomų slaptažodžių įsiminimo.
NIST, kuri nustato techninius standartus JAV vyriausybinėms agentūroms ir yra atskaitos taškas įmonėms visame pasaulyje, savo vadove SP 800-63-4 išaiškino, kad vartotojams neturėtų būti reikalaujama periodiškai atnaujinti slaptažodžių, jei nėra jokių saugumo pažeidimo įrodymų. Tai radikalus pokytis nuo tradicinės politikos „keisti kas 30/60/90 dienų“.
Viešai paskelbtoje šių gairių versijoje aiškinama, kad kai slaptažodis pasirinktas teisingai (jis ilgas, atsitiktinis ir unikalus), priverstinis keitimas kas vieną ar tris mėnesius sumažina saugumą : naujų slaptažodžių įsiminimo našta verčia žmones juos supaprastinti, pakartotinai naudoti arba taikyti nuspėjamus modelius, o būtent tuo ir pasinaudoja užpuolikai.
Dabartinėse rekomendacijose teigiama, kad paslaugų teikėjai ir tapatybės tikrintojai neturėtų taikyti periodinių slaptažodžių galiojimo laiko apribojimų . Vietoj to, jie privalo nedelsdami pakeisti slaptažodį, kai yra požymių, kad autentifikavimo priemonė buvo pažeista, pavyzdžiui, po duomenų pažeidimo, įtartinos prieigos arba slaptažodžio buvimo nutekėjusiose duomenų bazėse.
Be to, NIST abejoja kitais tradiciniais reikalavimais, tokiais kaip griežtos komponavimo taisyklės (priverčiančios naudoti didžiąsias raides, skaičius ir simbolius) arba liūdnai pagarsėję saugumo klausimai, tokie kaip „pirmojo augintinio vardas“. Įrodymai rodo, kad šios taisyklės verčia vartotojus elgtis labai nuspėjamai, generuojant tokius slaptažodžius kaip „Password2023“, „Password2024“ arba „Password1!“, kurie yra dovana užpuolikams.
Išanalizavus dideles pavogtų slaptažodžių duomenų bazes, paaiškėjo, kad šių klasikinių taisyklių nauda yra daug mažesnė nei manyta anksčiau , o neigiamas poveikis patogumui naudoti ir įsimintinumui yra milžiniškas. Trumpai tariant: žmonės ieško paprastų nuorodų, ir tos nuorodų beveik visada sutampa.
Kaip šiandien iš tikrųjų pažeidžiami jūsų slaptažodžiai
Nesvarbu, ar keičiate slaptažodį kas tris mėnesius, ar ne, jūsų paskyros yra pažeidžiamos dėl to, kaip kibernetiniai nusikaltėliai jas gauna . Vagystė paprastai neįvyksta stebuklingai atspėjus jūsų slaptažodį, o keliais labai specifiniais ir gerai žinomais metodais.
Vienas iš labiausiai paplitusių metodų – masiniai duomenų nutekėjimai iš internetinių paslaugų. Socialiniai tinklai, forumai, žaidimų platformos, el. prekybos svetainės ir debesijos paslaugų teikėjai patiria saugumo pažeidimus, dėl kurių atskleidžiami milijonai vartotojo vardo ir slaptažodžio derinių, kartais net nešifruotų arba su neveikiančiais algoritmais. Šios duomenų bazės galiausiai perparduodamos įsilaužėlių forumuose ir tamsiajame internete.
Kita klasikinė priežastis – jūsų slaptažodis yra silpnas arba per daug įprastas . Dažniausiai naudojamų slaptažodžių tokiose šalyse kaip Ispanija sąrašuose pateikiami išties baisūs slaptažodžiai, tokie kaip „admin“, „123456“, „000000“, „password“ arba akivaizdūs vardai ir miestai, tokie kaip „carl0s“ ar „barcelona“. Tokius derinius galima nulaužti per mažiau nei sekundę naudojant automatinius „brute-force“ įrankius.
Taip pat pasitaiko sukčiavimo apsimetant ir socialinės inžinerijos atakų , kai užpuolikas apgaule išvilioja jus į suklastotą svetainę, kuri imituoja jūsų banko, el. pašto ar socialinės žiniasklaidos svetainę. Kartais tai derinama su klavišų paspaudimų registravimo kenkėjiška programa, kuri įrašo klavišų paspaudimus, kad užfiksuotų visus jūsų įvestus prisijungimo duomenis.
Galiausiai, neturime pamiršti programinės ir aparatinės įrangos pažeidžiamumų . Pasenusios sistemos, maršrutizatoriai su sena programine įranga, programos su saugumo spragomis – visa tai gali leisti trečiajai šaliai pasiekti jūsų saugomus slaptažodžius arba net juos pakeisti ir užblokuoti jūsų teisėtą prieigą. Todėl ekspertai reikalauja nuolat atnaujinti sistemas ir įrenginius.
Kodėl pakeisti „tik tuo atveju“ gali būti bloga mintis
Šiame kontekste daugelis vartotojų mano, kad dažnas slaptažodžio keitimas yra savotiška universali saugumo priemonė. Tačiau tiek NIST, tiek tokių universitetų kaip Carnegie Mellon tyrimai sutinka, kad dažnas, nepagrįstas slaptažodžio keitimas padidina kenkėjiškos veiklos riziką.
Kai sistema verčia nuolat keisti slaptažodžius, dauguma žmonių nustoja apie tai per daug galvoti ir taiko mažas, nereikšmingas transformacijas : prideda arba padidina skaičių gale, pakeičia metus, kaitalioja akivaizdų simbolį... būtent tas pačias schemas, kurias užpuolikai jau turi savo žodynuose.
Be to, dėl šių pokyčių nepatogumų žmonės naudoja vis trumpesnius ir paprastesnius slaptažodžius arba netgi pakartotinai naudoja tą patį slaptažodį skirtingose paslaugose su nedideliais skirtumais. Jei užpuolikas pažeidžia vieną iš šių paskyrų, jis turės labai aiškių užuominų apie kitas, todėl galimą žalą bus daug daugiau.
Daugelis ekspertų atkreipia dėmesį, kad jei įmonės laiką ir pinigus, išleidžiamus priverstiniam slaptažodžių keitimui kas ketvirtį, skirtų vartotojų mokymui, kaip sukurti stiprius ir unikalius slaptažodžius , bei slaptažodžių tvarkyklių ir dviejų etapų patvirtinimo diegimui, tikrasis saugumo pagerėjimas būtų daug didesnis.
Netgi apsaugos bendrovės pripažįsta, kad be duomenų saugumo pažeidimo įrodymų , reguliarus slaptažodžio keitimas jo nepadaro saugesniu. Tiesą sakant, tai gali sukurti klaidingą saugumo jausmą, kol išlieka kiti, rimtesni trūkumai, pavyzdžiui, to paties slaptažodžio pakartotinis naudojimas keliose svetainėse arba MFA neįjungimas.
Kada turėtumėte nedvejodami pakeisti slaptažodį?
Nors priverstinis slaptažodžio keitimas nebėra gera praktika, tai nereiškia, kad turėtumėte naudoti tą patį slaptažodį, kad ir kas nutiktų. Yra situacijų, kai būtina jį nedelsiant pakeisti, kad sumažintumėte riziką.
Jei įmonė, kurioje turite paskyrą, paskelbia apie duomenų saugumo pažeidimą , išmintinga būtų kuo greičiau atnaujinti tos paslaugos slaptažodį, taip pat ir visų kitų paskyrų, kuriose galite jį pakartotinai naudoti (jei tai padarėte). Kartais pranešimai apie šiuos pažeidimus trunka savaites, todėl tamsiojo interneto stebėjimo įrankiai ar paslaugos, tokios kaip „Ar buvau nutekintas“, gali padėti greičiau aptikti, ar jūsų el. pašto adresas yra nutekėjusių asmenų sąraše.
Kitas aiškus įspėjamasis ženklas yra nepageidaujami bandymai prisijungti arba pakeisti slaptažodį . Jei gaunate teisėtus el. laiškus su klausimu „Ar prašėte slaptažodžio atkūrimo?“ arba prisijungimo įspėjimus iš nepažįstamų vietų ar įrenginių, turėtumėte nedelsdami pakeisti slaptažodį prisijungdami prie paslaugos patys (nespustelėdami įtartinų nuorodų) ir įjungti daugiafaktorinį autentifikavimą (MFA), jei to dar nepadarėte.
Jei įtariate, kad jūsų įrenginys užkrėstas kenkėjiška programa , taip pat turėtumėte pakeisti slaptažodžius, bet tik išvalę įrenginį. Slaptažodžių keitimas beprasmis, jei užpuolikas vis dar gali matyti viską, ką įvedate. Kai sistema dezinfekuojama, turite atnaujinti svarbių paslaugų (el. pašto, bankininkystės, socialinės žiniasklaidos, debesies saugyklos ir kt.) prisijungimo duomenis.
Jei viena iš jūsų paskyrų akivaizdžiai buvo nulaužta (rodomos žinutės, kurių neišsiuntėte, pirkiniai, kurių neatlikote, keisti profilio pakeitimai), visos paskyros, turinčios tą patį slaptažodį arba panašius variantus, turėtų būti laikomos pažeistomis ir jų slaptažodžius reikėtų nedelsiant pakeisti.
Įmonių aplinkoje, administratoriaus paskyroms ar ypač jautrioms sistemoms, daugelis organizacijų vis dar pasirenka tam tikru dažnumu keisti privilegijuotus prisijungimo duomenis , tačiau tai daro automatiškai ir generuodamos stiprius atsitiktinius slaptažodžius, būtent tam, kad išvengtų žmogiškųjų klaidų, susijusių su rankiniais pakeitimais.
Kas šiandien yra saugus slaptažodis (ir kas ne)
Slaptažodis yra tiesiog simbolių rinkinys, suteikiantis prieigą prie asmeninės informacijos ar vertingų išteklių: el. pašto, socialinės žiniasklaidos, internetinės bankininkystės, jūsų svetainės valdymo skydelio, jūsų įmonės VPN, mobiliųjų įrenginių ir kt. Tai, kad tai vienintelė kliūtis tarp jūsų skaitmeninio gyvenimo ir užpuoliko, turėtų būti pakankama priežastis į tai žiūrėti rimtai.
Ekspertai jau seniai laikosi nuomonės, kad geras slaptažodis turėtų būti ilgas, sudėtingas ir unikalus . Tradiciškai tai reiškė mažiausiai aštuonis simbolius, derinant didžiąsias ir mažąsias raides, skaičius ir simbolius, vengiant žodyno žodžių ar asmeninės informacijos (datų, vardų, automobilio numerių ir kt.).
Naujausiose NIST gairėse dar didesnis dėmesys skiriamas ilgiui: rekomenduojama, kad frazės ilgis būtų bent 8 simboliai , tačiau pageidautina pakelti kartelę iki 15 ar daugiau , o maksimali leistina – 64 simboliai. Kuo ilgesnė frazė, tuo sunkiau ją įveikti automatinėmis atakomis, jei tai nėra nuspėjama frazė.
Gera strategija žmonėms yra naudoti slaptažodžius : atsitiktinių žodžių sekas, sumaišytas su simboliais ir didžiosiomis raidėmis, kurias jums lengva atsiminti, bet kompiuteriui labai sunku nulaužti. Tokie pavyzdžiai kaip „Mars-Whale-Near4-Melted“ arba „Minute.Truck.Where2.Attempt“ siūlo labai didelę entropiją, nesiremdami tipiniais modeliais.
Reikėtų vengti slaptažodžių, kurie metai iš metų pasirodo tarp dažniausiai naudojamų: „123456“, „password“, „qwerty“, „111111“, „admin“ , akivaizdžių klaviatūros kombinacijų, pavienių žodžių, skaičių ar klavišų sekų, pagrįstų informacija, kurią bet kas galėtų išgauti iš jūsų socialinių tinklų (partnerio vardas, pavardė, futbolo komanda, gimimo data...).
Lygiai taip pat svarbu, kad kiekviena paslauga naudotų skirtingą slaptažodį . To paties slaptažodžio pakartotinis naudojimas el. paštui, socialinei žiniasklaidai, bankininkystei ir apsipirkimui yra tas pats, kas naudoti tą patį raktą namams, automobiliui ir seifui, o paskui palikti jo kopiją ant kilimėlio. Jei viena iš šių svetainių būtų pažeista, užpuolikas galėtų tiesiog išbandyti tą patį slaptažodį visose kitose populiariose paslaugose.
Daugiafaktorinis autentifikavimas, slaptažodžių tvarkyklės ir prieigos raktai
Kitas svarbus šio paradigmos pokyčio aspektas – atsisakymas pasikliovimo vien vienu slaptažodžiu, kad ir koks stiprus jis būtų. Šiandien manoma, kad būtina slaptažodžius papildyti daugiafaktoriu autentifikavimu (MFA), kai tik paslauga tai leidžia.
MFA prideda antrą tapatybės įrodymą, kuris gali būti kažkas, ką žinote (jūsų slaptažodis), kažkas, ką turite (mobilusis telefonas, fizinis žetonas, kodų programėlė) arba kažkas, kas jūs esate (pirštų atspaudas, veidas, rainelė). Tokiu būdu, net jei kas nors pavogs jūsų slaptažodį, jam bus daug sunkiau gauti prieigą be šio antrojo veiksnio.
Įjungus daugiafaktorinį autentifikavimą el. paštui, socialinei žiniasklaidai, internetinei bankininkystei, debesijos paslaugoms ar nuotolinio darbo prieigai, užkertamas kelias daugeliui automatinių atakų , kurios remiasi pavogtais arba silpnais slaptažodžiais. Net jei jūsų slaptažodis pasirodo duomenų saugumo pažeidimo metu, užpuolikas susidurs su papildoma, sunkiai įveikiama kliūtimi.
Kad išspręstumėte problemą, susijusią su dešimčių ilgų, unikalių slaptažodžių įsiminimu, ekspertai rekomenduoja naudoti slaptažodžių tvarkytuvę . Šios priemonės generuoja labai sudėtingus, atsitiktinius slaptažodžius, saugo juos užšifruotus saugioje saugykloje ir užpildo juos jums prisijungiant. Viskas, ką jums reikia padaryti, tai apsaugoti vieną stiprų pagrindinį slaptažodį ir, jei įmanoma, įjungti MFA (daugiafaktorinį autentifikavimą).
Geras slaptažodžių tvarkytuvas apsaugo nuo rizikingų praktikų, tokių kaip slaptažodžių užsirašymas ant popieriaus, nešifruotose skaičiuoklėse ar telefono užrašuose arba tiesiog leidimas naršyklei juos išsaugoti. Jis taip pat skatina naudoti daug ilgesnius slaptažodžius , nei galėtumėte prisiminti patys, o tai padidina jūsų atsparumą atakoms.
Tuo tarpu prieigos raktai tampa vis populiaresni. Šios modernios tradicinių slaptažodžių alternatyvos yra pagrįstos viešojo rakto kriptografija. Raktai saugomi įrenginyje arba suderinamame tvarkytuvėje ir leidžia vartotojams prisijungti naudojant piršto atspaudą, veido atpažinimo funkciją arba vietinį PIN kodą, nesiunčiant daugkartinio naudojimo slaptažodžio į serverį.
Tokie milžinai kaip „Google“, „Apple“, „Microsoft“, „Amazon“, „PayPal“ ir „GitHub“ jau palaiko slaptažodžius, o prie jų prisijungia daugiau nei šimtas svetainių ir programėlių. Nors slaptažodžiai neišnyks per naktį, ateitis rodo, kad slaptažodžių neturinčios sistemos padės sumažinti daugelį dabartinių vagysčių ir pakartotinio naudojimo problemų.
Geri slaptažodžių saugumo patarimai kasdieniame gyvenime
Be diskusijų apie galiojimo laiką, jūsų tikslas turėtų būti sumažinti atakų paviršių, kurį sudaro jūsų slaptažodžiai. Tai apima kelių paprastų geriausių praktikų, kurias lengva įgyvendinti, derinimą, jei tai daroma apgalvotai.
Pirmiausia įsipareigokite nenaudoti to paties slaptažodžio daugiau nei vienai paskyrai , ypač svarbioms paslaugoms, tokioms kaip el. paštas, bankininkystė, internetinės parduotuvės su išsaugotomis kreditinėmis kortelėmis ir darbo paskyros. Jei jau naudojate jį pakartotinai, pirmiausia pakeiskite tuos slaptažodžius ir laikykite juos atskirai naudodami slaptažodžių tvarkyklę.
Atnaujindami slaptažodį, venkite „sukčiavimo“ modifikuodami tik vieną simbolį (pridėdami skaičių gale, pakeisdami raidę panašiu simboliu ir pan.). Kibernetiniai nusikaltėliai puikiai žino šiuos modelius, o atakų įrankiai juos įtraukia pagal numatytuosius nustatymus.
Apsvarstykite galimybę naudoti ilgas slaptažodžių frazes paskyroms, kurias norite atsiminti (pavyzdžiui, pagrindinį paskyros valdytojo slaptažodį). Sujunkite kelis, atrodytų, nesusijusius žodžius, įterpkite didžiąsias raides mažiau pastebimose vietose ir pridėkite skaičių ar simbolį tarp jų, kad padidintumėte sudėtingumą.
Kai naudojate slaptažodžių tvarkyklę ir jums nereikia įsiminti slaptažodžio, pasinaudokite jos slaptažodžių ir slaptafrazių generatoriais . Jie automatiškai sukuria atsitiktines eilutes, pvz., „3>ZfrT61(9#X;?Kdk4FQ“, arba sudėtingas frazes, ir saugo jas jūsų saugykloje. Svarbiausia ne tiek gebėti juos pakartot mintinai, kiek užtikrinti, kad niekas kitas negalėtų jų atspėti.
Praktiškai bet kokia kaina venkite saugoti slaptažodžius paprasto teksto formatu kompiuteryje ar mobiliajame įrenginyje – užrašuose, palaiduose dokumentuose, lipnių lapelių nuotraukose ar el. laiškuose, kuriuos siunčiate sau. Bet kokia kenkėjiška programa, įrenginio vagystė ar neteisėta fizinė prieiga paverstų visa tai lobių žemėlapiu užpuolikui.
Galiausiai, įpraskite reguliariai tikrinti, ar jūsų paskyros nebuvo pažeistos žinomų duomenų saugumo pažeidimų, naudodamiesi pažeidimų aptikimo paslaugomis arba savo slaptažodžių tvarkyklės ar naršyklės saugos funkcijomis. Jei pastebite, kad slaptažodis buvo paviešintas, turėtumėte jį nedvejodami pakeisti.
Pasaulyje, kuriame duomenų saugumo pažeidimų skaičius siekia milijardus ir atsiranda alternatyvų, tokių kaip daugiafaktorinis autentifikavimas ir prieigos raktai, sėkminga strategija nebėra nuolatinis slaptažodžių keitimas, o tvirtos ir lengvai valdomos prieigos ekosistemos kūrimas : ilgi ir unikalūs slaptažodžiai, daugiafaktorinis autentifikavimas, įrankiai, supaprastinantys valdymą, ir dėmesys realaus įsilaužimo požymiams. Jei pakeisite savo įpročius šia linkme, jūsų paskyros bus daug geriau apsaugotos, net jei neprisimenate, kada paskutinį kartą keitėte slaptažodį „pagal kalendorių“.