TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10474 1.19K
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?

Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.

Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.

📌NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.

➡️ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:

• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей

А теперь самое интересное — где подходы расходятся ещё сильнее.

NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.

❓Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.

👌Практический компромисс существует: выставить Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.

В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.

https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
  • 🔥 3
  • ❤ 2
  • 👍 2
More from @codeby_sec
  1. Sep 29, 2026🔥 Ищем Go Backend Developer (Сети, DevOps, Security) Мы — технологический стартап, делаем…
  2. Sep 28, 2026🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учет…
  3. Sep 28, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  4. Sep 28, 2026numasec Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале. О…
  5. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  6. Sep 25, 2026Post #10469
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →