Skip to content

Охрана паролей

Пароли могут защищать консоли операторов, секретные магазины, резервные копии и локальные ключевые файлы. Пароль - это только один контроль. Используйте его вместе с безопасным хранилищем ключей, контролем доступа и многофакторной аутентификацией, если это доступно.

Используйте уникальные, генерируемые пароли

  • Сделайте новый пароль для каждой учетной записи и среды.
  • Используйте менеджер паролей для создания и хранения длинных случайных паролей.
  • Используйте пароль с несколькими словами только тогда, когда его слова выбраны случайным образом из достаточно большого списка.
  • Не используйте в паролях имена, даты, адреса, цитаты, клавиатурные шаблоны и повторно используемые фрагменты.
  • Используйте создаваемый сервисом токен или криптографический ключ вместо пароля, введенного человеком, когда служба поддерживает этот метод.

Длина и непредсказуемость важны больше, чем декоративная замена. Добавление одного символа к предсказуемому слову не делает его безопасным.

Защита аккаунтов с паролями

  • Разрешить многофакторную аутентификацию, устойчивую к фишингу, если она доступна.
  • Применить лимиты тарифов, политику блокировки и оповещения на повторяющиеся ошибки в аутентификации.
  • Высылать пароли только через аутентизированные, зашифрованные каналы.
  • Не допускайте попадания паролей и кодов восстановления в журналы, командные строки, репозитории исходного кода, файлы конфигурации, заявки и чаты.
  • Храните серверные верификаторы паролей, используя функцию хеширования паролей с солью и высоким потреблением памяти, а также параметры, подходящие для развертывания.

Сохранение, восстановление и замена

  • Используйте проверенный менеджер паролей с зашифрованными, проверенными резервными копиями.
  • Сохранить коды восстановления отдельно от устройства, которое они восстанавливают. Для восстановления материала может быть подходящей бумажная копия, защищенная в автономном режиме.
  • Ограничить доступ к экспорту пароль-менеджера и резервным медиа.
  • Заменить пароль после подозрительного обнаружения, несанкционированного повторного использования или события в политике, которое требует замены.
  • Пробные процедуры по взысканию счетов до начала производства.

WARNING

Пароль, которая разблокирует частный ключ, не может сделать открытую копию этого ключа безопасным. В случае подозрения на воздействие частного ключа следует следовать процедуре замены или отмены ключа для развертывания.

См. Операционная безопасность и Хранилищные криптографические ключи.