🔐 Пароль новый, а привычка старая
SecurePass2025!
↓ 90 дней спустя
SecurePass2026!
Знакомо? Исследователи Университета Северной Каролины проанализировали более 51 тыс. паролей, которые пользователи меняли каждые три месяца. Вывод простой: люди редко начинают с чистого листа. Чаще всего они просто увеличивают цифру, меняют символ или слегка переставляют старую комбинацию.
И если предыдущий пароль уже известен атакующему, то для 17% аккаунтов новый удавалось подобрать менее чем за пять попыток.
Ещё один побочный эффект: при обязательной регулярной смене пользователи заранее выбирают более простые пароли — чтобы потом было легче их менять и запоминать.
📌 Что говорят стандарты сегодня
И NIST, и Microsoft прямо рекомендуют не менять пароль просто потому, что «календарь сказал пора». Смена нужна при признаках компрометации, а не по расписанию.
NIST SP 800‑63B Rev 4 (2025) закрепляет:
• нет обязательной периодической ротации паролей;
• смена — только при подозрении на компрометацию;
• фокус на длине пароля, проверке на утечки и phishing‑resistant MFA.
Microsoft для облачных учётных записей рекомендует установить «пароли не истекают» и сместить акцент на условный доступ, MFA и мониторинг рисков.
🛡️ Позиция Oberon
Чем меньше безопасность зависит от способности сотрудника придумывать очередной SuperSecretPassword2026!, тем лучше.
Настоящая защита Identity — это:
• меньше зависимости от памяти пользователя;
• больше Passwordless, SSO и контекстного MFA;
• смена учётных данных при признаках риска, а не по календарю.
Хотите, чтобы пароли перестали быть «слабым звеном» в вашей инфраструктуре? Готовы показать, как выстроить современную модель управления доступом и снизить риски утечек учётных данных.
#Oberon #IdentitySecurity #Passwordless #MFA #NIST #Microsoft #InfoSec
Post #108
334

- 🔥 4
- 🤝 2
- ✍ 1
- ❤ 1
- 👍 1