Охрана паролей
Пароли могут защищать консоли операторов, секретные магазины, резервные копии и локальные ключевые файлы. Пароль - это только один контроль. Используйте его вместе с безопасным хранилищем ключей, контролем доступа и многофакторной аутентификацией, если это доступно.
Используйте уникальные, генерируемые пароли
- Сделайте новый пароль для каждой учетной записи и среды.
- Используйте менеджер паролей для создания и хранения длинных случайных паролей.
- Используйте пароль с несколькими словами только тогда, когда его слова выбраны случайным образом из достаточно большого списка.
- Не используйте в паролях имена, даты, адреса, цитаты, клавиатурные шаблоны и повторно используемые фрагменты.
- Используйте создаваемый сервисом токен или криптографический ключ вместо пароля, введенного человеком, когда служба поддерживает этот метод.
Длина и непредсказуемость важны больше, чем декоративная замена. Добавление одного символа к предсказуемому слову не делает его безопасным.
Защита аккаунтов с паролями
- Разрешить многофакторную аутентификацию, устойчивую к фишингу, если она доступна.
- Применить лимиты тарифов, политику блокировки и оповещения на повторяющиеся ошибки в аутентификации.
- Высылать пароли только через аутентизированные, зашифрованные каналы.
- Не допускайте попадания паролей и кодов восстановления в журналы, командные строки, репозитории исходного кода, файлы конфигурации, заявки и чаты.
- Храните серверные верификаторы паролей, используя функцию хеширования паролей с солью и высоким потреблением памяти, а также параметры, подходящие для развертывания.
Сохранение, восстановление и замена
- Используйте проверенный менеджер паролей с зашифрованными, проверенными резервными копиями.
- Сохранить коды восстановления отдельно от устройства, которое они восстанавливают. Для восстановления материала может быть подходящей бумажная копия, защищенная в автономном режиме.
- Ограничить доступ к экспорту пароль-менеджера и резервным медиа.
- Заменить пароль после подозрительного обнаружения, несанкционированного повторного использования или события в политике, которое требует замены.
- Пробные процедуры по взысканию счетов до начала производства.
WARNING
Пароль, которая разблокирует частный ключ, не может сделать открытую копию этого ключа безопасным. В случае подозрения на воздействие частного ключа следует следовать процедуре замены или отмены ключа для развертывания.
См. Операционная безопасность и Хранилищные криптографические ключи.