Перейти к основному содержимому

Управление паролями

6 мин чтения·Для руководителя и лидера безопасности

Пароли — первая линия защиты всего, на чём работает компания. Почта, облачная инфраструктура, исходный код, базы данных, финансовые системы — всё это защищено прежде всего паролем. До межсетевых экранов, до шифрования, до любого другого защитного средства: если злоумышленник получил пароль, он уже внутри периметра.

Управление паролями — фундамент, на котором держится вся остальная защита компании. Можно вложить бюджет в дорогостоящие средства защиты, но если сотрудники используют одинаковые пароли для личных и рабочих сервисов, хранят учётные данные в мессенджере или передают доступ к критичным системам через общий документ — эти инвестиции не окупаются.

Когда специалисты по информационной безопасности разбирают инциденты в небольших компаниях, картина повторяется:

  • Сотрудник использовал один пароль для личной почты и рабочего аккаунта
  • Общие учётные данные хранились в корпоративном чате — после компрометации личной учётной записи одного из сотрудников они стали доступны злоумышленнику.
  • Уволенный сотрудник сохранял доступ к системам ещё несколько месяцев после ухода из компании
  • Пароль от административной учётной записи облачного провайдера лежал в общем документе, доступном всей команде

ЭЭто не изощрённые атаки. Злоумышленники эксплуатируют чужую невнимательность, и такой риск устраняется одним инструментом: корпоративным менеджером паролей.

Личный менеджер паролей против корпоративного​

Многие сотрудники уже пользуются личными менеджерами паролей. Это хорошо. Но личный инструмент (даже хороший) не предназначен для использования в компании.

Личный менеджер паролей создан для одного человека: хранит его пароли, синхронизирует между устройствами, позволяет поделиться несколькими позициями.

Корпоративный менеджер паролей решает принципиально иные задачи — управление командным доступом, контроль при увольнениях, аудит действий, соответствие требованиям регуляторов:

ЛичныйКорпоративный
ПользователиОдин человекКоманды, отделы, вся компания
Общий доступПростая ссылкаОбщие хранилища с ролевым управлением
УвольнениеНеприменимоМгновенный отзыв доступа ко всем системам
АудитОтсутствуетПолный журнал каждого действия
АдминистрированиеОтсутствуетЦентральная консоль, политики безопасности
Соответствие требованиямОтсутствуетОтчёты для аудита, контроль доступа, выполнение требований 152-ФЗ

Почему личные инструменты не работают для бизнеса​

Проблема увольнений сама по себе делает личные инструменты неприемлемыми. Когда сотрудник уходит:

  • Его личный менеджер паролей уходит вместе с ним. Если он хранил там корпоративные учётные данные — они по-прежнему у него.
  • Учётные данные, переданные через мессенджер или почту, нельзя отозвать: неизвестно, что куда пересылалось.
  • Нет центральной записи о том, к чему у него был доступ.

С корпоративным менеджером паролей увольнение — одно действие: деактивировать аккаунт. Доступ ко всем общим хранилищам отзывается немедленно. Журнал аудита показывает каждую учётную запись, к которой сотрудник обращался. Вы получаете список общих паролей, которые он знал, — и можете сменить критичные из них.

Та же логика работает при аудите доступа. До корпоративного менеджера паролей вопрос «у кого есть доступ к производственной базе данных?» решается опросом людей. После — это запрос в системе.

Рекомендуемое решение — Пассворк​

Пассворк — российский корпоративный менеджер паролей, построенный на двух принципах: шифрование на стороне клиента (zero-knowledge architecture) и полный контроль компании над своими данными.

Варианты развёртывания:

  • На собственном сервере — устанавливается на серверах компании. Пароли не покидают вашу инфраструктуру. Полный суверенитет данных. Подходит для компаний с требованиями регуляторов, строгой политикой безопасности и там, где хранение учётных данных в стороннем облаке недопустимо по политике или по 152-ФЗ.
  • Облако Пассворка — размещение на инфраструктуре Пассворка. Быстрее запустить, не нужно обслуживать серверы. Шифрование остаётся на стороне клиента: даже в облачной версии Пассворк не имеет доступа к вашим данным.

Архитектура безопасности. Шифрование AES-256 и RSA. Данные шифруются до того, как покидают устройство пользователя. Российский продукт — подходит для требований 152-ФЗ и корпоративных политик импортозамещения.

Пароль шифруется на устройстве сотрудника, наружу уходит только шифротекст. Сервер хранит зашифрованные данные и не имеет ключей расшифровки.Устройство сотрудникаПароль в открытом видеШифрование AES-256 и RSAСерверХранит только шифротекстКлючей расшифровки нетнаружу уходит только шифротекстМастер-пароль не покидает устройствоДаже в облачной версии сервер не может расшифровать ваши данные

Командные и административные функции. Общие хранилища с гранулярными правами, ролевая модель доступа (RBAC), журнал аудита, отчёты для проверок, интеграция с Active Directory и LDAP, поддержка SAML SSO. Масштабируется от 10 до 30 000+ пользователей.

Интеграция с рабочими процессами. CLI для CI/CD-конвейеров, API, поддержка Docker и Kubernetes. Позволяет полностью исключить хранение учётных данных в коде и конфигурациях развёртывания.

Браузерное хранилище — не корпоративное решение

Встроенный менеджер паролей браузера не поддерживает командный доступ и администрирование. При увольнении сотрудника компания теряет контроль над учётными данными, которые он там хранил.

Как организовать внедрение​

Внедрение не требует месяцев. При правильной организации — дело нескольких недель.

Запуск. Лидер безопасности создаёт корпоративный аккаунт, настраивает административную консоль и выстраивает структуру хранилищ:

  • хранилище для инфраструктурных учётных данных (облачные провайдеры, хостинг)
  • хранилище для общих сервисов (корпоративные социальные сети, общие инструменты)
  • хранилища для каждой команды при необходимости

Параллельно настраиваются политики безопасности: требования к мастер-паролю, обязательный второй фактор для входа в сам менеджер паролей.

Миграция учётных данных. Начинать с критичных общих учётных данных — тех, что сейчас хранятся в документах или мессенджерах. Это первоочередная задача: именно они несут наибольший риск.

Подключение команды. Сотрудники получают приглашение, устанавливают расширение для браузера и мобильное приложение. Вводный инструктаж занимает 15–20 минут: как сохранять пароли, как работать с общими хранилищами, как генерировать надёжные пароли.

Политика. С определённого момента новые учётные данные для корпоративных сервисов создаются только через менеджер паролей — не через мессенджеры, не через документы.

Типичные возражения​

«Я помню свои пароли»

Это, как правило, означает переиспользование одного пароля на нескольких сервисах. Корпоративный менеджер паролей также решает задачу отзыва доступа при увольнении — с паролями «в головах» это невозможно.

«Неудобно»

Первые несколько дней требуют привыкания. Потом становится быстрее: не нужно вспоминать пароль и вводить его вручную. А главное — при первой же проверке или инциденте у вас есть журнал доступа.

«А вдруг взломают сам менеджер?»

Пароли зашифрованы мастер-паролем до того, как покидают устройство. Даже при взломе сервера злоумышленник получит зашифрованные блоки, которые не сможет расшифровать. Это несравнимо лучше, чем пароли в общем документе.

Парольная политика компании​

Парольная политика должна умещаться на одной странице — люди её прочитают.


Требования к паролям:

  • Все рабочие аккаунты используют пароли, сгенерированные корпоративным менеджером паролей
  • Минимальная длина — 16 символов (менеджер паролей обеспечивает это автоматически)
  • Запрет на переиспользование паролей между аккаунтами

Менеджер паролей:

  • Все сотрудники используют Пассворк для рабочих паролей
  • Мастер-пароль — не менее 16 символов
  • Мастер-пароль никому не передаётся

Многофакторная аутентификация:

  • MFA обязательна для всех критичных систем (подробнее — в следующей главе)
  • Предпочтительно использовать TOTP-приложения, а не SMS
  • Резервные коды MFA хранятся в менеджере паролей

Общие аккаунты:

  • Общие учётные данные хранятся только в Пассворке — никаких документов и мессенджеров
  • Доступ к общим аккаунтам пересматривается раз в квартал

✓Управленческий чек-лист

Контрольные вопросы перед переходом к следующей теме:

  • Корпоративный менеджер паролей выбран и развёрнут (Пассворк на своём сервере или в облаке)
  • Структура хранилищ отражает организационную структуру и уровни доступа
  • Критичные общие учётные данные перенесены из документов и мессенджеров в Пассворк
  • Все сотрудники подключены и прошли базовый инструктаж
  • Парольная политика зафиксирована и доведена до команды
  • Процедура отзыва доступа при увольнении включает шаг с Пассворком

См. также​

Что дальше​

Пароли под контролем. Следующий шаг — многофакторная аутентификация: второй уровень защиты, при котором скомпрометированный пароль сам по себе не открывает злоумышленнику доступ.