Перейти к основному содержимому

Управление паролями

6 мин чтения·Для руководителя и лидера безопасности

Пароли — первая линия защиты всего, на чём работает компания. Почта, облачная инфраструктура, исходный код, базы данных, финансовые системы — всё это защищено прежде всего паролем. До межсетевых экранов, до шифрования, до любого другого защитного средства: если злоумышленник получил пароль, он уже внутри периметра.

Управление паролями — фундамент, на котором держится вся остальная защита компании. Можно вложить бюджет в дорогостоящие средства защиты, но если сотрудники используют одинаковые пароли для личных и рабочих сервисов, хранят учётные данные в мессенджере или передают доступ к критичным системам через общий документ — эти инвестиции не окупаются.

Когда специалисты по информационной безопасности разбирают инциденты в небольших компаниях, картина повторяется:

  • Сотрудник использовал один пароль для личной почты и рабочего аккаунта
  • Общие учётные данные хранились в корпоративном чате — после компрометации личной учётной записи одного из сотрудников они стали доступны злоумышленнику.
  • Уволенный сотрудник сохранял доступ к системам ещё несколько месяцев после ухода из компании
  • Пароль от административной учётной записи облачного провайдера лежал в общем документе, доступном всей команде

ЭЭто не изощрённые атаки. Злоумышленники эксплуатируют чужую невнимательность, и такой риск устраняется одним инструментом: корпоративным менеджером паролей.

Личный менеджер паролей против корпоративного

Многие сотрудники уже пользуются личными менеджерами паролей. Это хорошо. Но личный инструмент (даже хороший) не предназначен для использования в компании.

Личный менеджер паролей создан для одного человека: хранит его пароли, синхронизирует между устройствами, позволяет поделиться несколькими позициями.

Корпоративный менеджер паролей решает принципиально иные задачи — управление командным доступом, контроль при увольнениях, аудит действий, соответствие требованиям регуляторов:

ЛичныйКорпоративный
ПользователиОдин человекКоманды, отделы, вся компания
Общий доступПростая ссылкаОбщие хранилища с ролевым управлением
УвольнениеНеприменимоМгновенный отзыв доступа ко всем системам
АудитОтсутствуетПолный журнал каждого действия
АдминистрированиеОтсутствуетЦентральная консоль, политики безопасности
Соответствие требованиямОтсутствуетОтчёты для аудита, контроль доступа, выполнение требований 152-ФЗ

Почему личные инструменты не работают для бизнеса

Проблема увольнений сама по себе делает личные инструменты неприемлемыми. Когда сотрудник уходит:

  • Его личный менеджер паролей уходит вместе с ним. Если он хранил там корпоративные учётные данные — они по-прежнему у него.
  • Учётные данные, переданные через мессенджер или почту, нельзя отозвать: неизвестно, что куда пересылалось.
  • Нет центральной записи о том, к чему у него был доступ.

С корпоративным менеджером паролей увольнение — одно действие: деактивировать аккаунт. Доступ ко всем общим хранилищам отзывается немедленно. Журнал аудита показывает каждую учётную запись, к которой сотрудник обращался. Вы получаете список общих паролей, которые он знал, — и можете сменить критичные из них.

Та же логика работает при аудите доступа. До корпоративного менеджера паролей вопрос «у кого есть доступ к производственной базе данных?» решается опросом людей. После — это запрос в системе.

Рекомендуемое решение — Пассворк

Пассворк — российский корпоративный менеджер паролей, построенный на двух принципах: шифрование на стороне клиента (zero-knowledge architecture) и полный контроль компании над своими данными.

Варианты развёртывания:

  • На собственном сервере — устанавливается на серверах компании. Пароли не покидают вашу инфраструктуру. Полный суверенитет данных. Подходит для компаний с требованиями регуляторов, строгой политикой безопасности и там, где хранение учётных данных в стороннем облаке недопустимо по политике или по 152-ФЗ.
  • Облако Пассворка — размещение на инфраструктуре Пассворка. Быстрее запустить, не нужно обслуживать серверы. Шифрование остаётся на стороне клиента: даже в облачной версии Пассворк не имеет доступа к вашим данным.

Архитектура безопасности. Шифрование AES-256 и RSA. Данные шифруются до того, как покидают устройство пользователя. Российский продукт — подходит для требований 152-ФЗ и корпоративных политик импортозамещения.

Пароль шифруется на устройстве сотрудника, наружу уходит только шифротекст. Сервер хранит зашифрованные данные и не имеет ключей расшифровки.Устройство сотрудникаПароль в открытом видеШифрование AES-256 и RSAСерверХранит только шифротекстКлючей расшифровки нетнаружу уходит только шифротекстМастер-пароль не покидает устройствоДаже в облачной версии сервер не может расшифровать ваши данные

Командные и административные функции. Общие хранилища с гранулярными правами, ролевая модель доступа (RBAC), журнал аудита, отчёты для проверок, интеграция с Active Directory и LDAP, поддержка SAML SSO. Масштабируется от 10 до 30 000+ пользователей.

Интеграция с рабочими процессами. CLI для CI/CD-конвейеров, API, поддержка Docker и Kubernetes. Позволяет полностью исключить хранение учётных данных в коде и конфигурациях развёртывания.

Браузерное хранилище — не корпоративное решение

Встроенный менеджер паролей браузера не поддерживает командный доступ и администрирование. При увольнении сотрудника компания теряет контроль над учётными данными, которые он там хранил.

Как организовать внедрение

Внедрение не требует месяцев. При правильной организации — дело нескольких недель.

Запуск. Лидер безопасности создаёт корпоративный аккаунт, настраивает административную консоль и выстраивает структуру хранилищ:

  • хранилище для инфраструктурных учётных данных (облачные провайдеры, хостинг)
  • хранилище для общих сервисов (корпоративные социальные сети, общие инструменты)
  • хранилища для каждой команды при необходимости

Параллельно настраиваются политики безопасности: требования к мастер-паролю, обязательный второй фактор для входа в сам менеджер паролей.

Миграция учётных данных. Начинать с критичных общих учётных данных — тех, что сейчас хранятся в документах или мессенджерах. Это первоочередная задача: именно они несут наибольший риск.

Подключение команды. Сотрудники получают приглашение, устанавливают расширение для браузера и мобильное приложение. Вводный инструктаж занимает 15–20 минут: как сохранять пароли, как работать с общими хранилищами, как генерировать надёжные пароли.

Политика. С определённого момента новые учётные данные для корпоративных сервисов создаются только через менеджер паролей — не через мессенджеры, не через документы.

Типичные возражения

«Я помню свои пароли»

Это, как правило, означает переиспользование одного пароля на нескольких сервисах. Корпоративный менеджер паролей также решает задачу отзыва доступа при увольнении — с паролями «в головах» это невозможно.

«Неудобно»

Первые несколько дней требуют привыкания. Потом становится быстрее: не нужно вспоминать пароль и вводить его вручную. А главное — при первой же проверке или инциденте у вас есть журнал доступа.

«А вдруг взломают сам менеджер?»

Пароли зашифрованы мастер-паролем до того, как покидают устройство. Даже при взломе сервера злоумышленник получит зашифрованные блоки, которые не сможет расшифровать. Это несравнимо лучше, чем пароли в общем документе.

Парольная политика компании

Парольная политика должна умещаться на одной странице — люди её прочитают.


Требования к паролям:

  • Все рабочие аккаунты используют пароли, сгенерированные корпоративным менеджером паролей
  • Минимальная длина — 16 символов (менеджер паролей обеспечивает это автоматически)
  • Запрет на переиспользование паролей между аккаунтами

Менеджер паролей:

  • Все сотрудники используют Пассворк для рабочих паролей
  • Мастер-пароль — не менее 16 символов
  • Мастер-пароль никому не передаётся

Многофакторная аутентификация:

  • MFA обязательна для всех критичных систем (подробнее — в следующей главе)
  • Предпочтительно использовать TOTP-приложения, а не SMS
  • Резервные коды MFA хранятся в менеджере паролей

Общие аккаунты:

  • Общие учётные данные хранятся только в Пассворке — никаких документов и мессенджеров
  • Доступ к общим аккаунтам пересматривается раз в квартал

Управленческий чек-лист

Контрольные вопросы перед переходом к следующей теме:

  • Корпоративный менеджер паролей выбран и развёрнут (Пассворк на своём сервере или в облаке)
  • Структура хранилищ отражает организационную структуру и уровни доступа
  • Критичные общие учётные данные перенесены из документов и мессенджеров в Пассворк
  • Все сотрудники подключены и прошли базовый инструктаж
  • Парольная политика зафиксирована и доведена до команды
  • Процедура отзыва доступа при увольнении включает шаг с Пассворком

См. также

Что дальше

Пароли под контролем. Следующий шаг — многофакторная аутентификация: второй уровень защиты, при котором скомпрометированный пароль сам по себе не открывает злоумышленнику доступ.