Парольная политика — это официальный документ, который регламентирует работу с учётными записями и доступом к корпоративным системам.
Её цели:- повысить устойчивость паролей к взлому;
- предотвратить несанкционированный доступ;
- защитить персональные и финансовые данные компании;
- обеспечить соответствие международным стандартам (ISO 27001, NIST, GDPR);
- соблюдать требования локального законодательства и российских стандартов в области ИБ.
К отечественным нормативным документам, напрямую влияющим на требования к паролям, относятся:
- ФСТЭК РФ — приказы № 17, 21, 239, содержащие требования к защите государственных информационных систем и КИИ;
- ФСБ РФ — нормативные документы по применению средств криптографической защиты информации (СКЗИ);
- ГОСТ Р 57580 — безопасность финансовых организаций, где уделено внимание требованиям к аутентификации и управлению доступом;
- ГОСТ Р ИСО/МЭК 27001–2021 — российская адаптация международного стандарта по СУИБ;
- Методические рекомендации Банка России (СТО БР ИББС) — для кредитно-финансовой сферы.
Без грамотно настроенной парольной политики, учитывающей как международные, так и отечественные стандарты, организация рискует столкнуться с утечками данных, атаками через подбор пароля и внутренними инцидентами, связанными с инсайдерами.