Требование менять пароли каждые несколько месяцев долго считалось обязательным, а потом обнаружилось, что оно чаще вредит. Когда человека принуждают регулярно придумывать новое, он не изобретает надёжное, а прибавляет к старому цифру или меняет одну букву. Пароль формально новый, фактически тот же.
Второй побочный эффект — записки. Частая принудительная смена делает запоминание невозможным, и пароли переезжают в заметки, стикеры и файлы на рабочем столе. Защита от подбора обменивается на утечку по глупости.
Современный подход другой: пароль меняют не по календарю, а по событию. Есть подозрение на утечку сервиса, пароль засветился в переписке или на чужом устройстве, сотрудник с доступом ушёл из команды — меняем немедленно. Нет повода — не трогаем и вкладываем усилия в другое: уникальность пароля для каждого сервиса и второй фактор.
Логика тут ровно та же, что и в остальной безопасности: правило имеет смысл, пока оно уменьшает риск, а не создаёт ритуал. Ритуал даёт ощущение защищённости и никак не мешает тому, кто действительно пытается войти 🗓
Управление Паролями
@password_mgmt_n1k
Требование менять пароли каждые несколько месяцев долго считалось обязательным, а потом обнаружилось, что оно
Этот пост опубликован в Telegram-канале Управление Паролями. Подписаться можно по ссылке: @password_mgmt_n1k.