Плановая смена паролей: почему NIST прав и когда это не работает
Вопрос о том, как часто нужно менять пароли, десятилетиями остаётся предметом горячих споров среди специалистов по информационной безопасности. Долгое время считалось, что регулярная ротация паролей каждые 90 дней — это золотой стандарт, но современные исследования и рекомендации NIST (Национального

Вопрос о том, как часто нужно менять пароли, десятилетиями остаётся предметом горячих споров среди специалистов по информационной безопасности. Долгое время считалось, что регулярная ротация паролей каждые 90 дней — это золотой стандарт, но современные исследования и рекомендации NIST (Национального института стандартов и технологий США) перевернули эту парадигму. Вместо принудительной смены по расписанию эксперты всё чаще советуют менять пароль только при реальной угрозе компрометации. Однако на практике этот подход сталкивается с непониманием, устаревшими нормативами и привычками пользователей. Разберём, почему NIST прав, когда плановая смена действительно не работает, и как найти баланс между безопасностью и удобством.
Суть рекомендации NIST и реакция сообщества
Национальный институт стандартов и технологий США в своей специальной публикации SP 800-63B явно заявляет: принудительная плановая смена паролей не рекомендуется. Вместо этого пароль следует менять только при подозрении или подтверждении компрометации. Эта рекомендация основана на многолетних исследованиях, которые показывают, что регулярная смена паролей часто приводит к обратному эффекту — пользователи выбирают более слабые пароли или используют простые модификации предыдущих.
В комментариях к статье на Хабре развернулась оживлённая полемика. Одни пользователи соглашались с NIST, приводя примеры из собственной практики, другие — возражали, утверждая, что плановая смена паролей всё же необходима для защиты от длительных атак. Ни одно из возражений не снимается ссылкой на авторитет NIST — нужно разбираться в сути.
Предыстория и контекст
Дискуссия о плановой смене паролей тянется уже более десяти лет. В 2017 году NIST кардинально пересмотрел свои рекомендации, отказавшись от обязательной ротации. До этого считалось, что регулярная смена паролей каждые 90 дней повышает безопасность. Однако исследования показали: пользователи, вынужденные часто менять пароли, склонны использовать простые предсказуемые паттерны — добавлять цифру к старому паролю, менять регистр или порядок символов.
Помимо NIST, против плановой ротации выступают и другие авторитетные организации, включая Microsoft и Google. Например, Microsoft в своих руководствах по безопасности рекомендует не требовать регулярной смены паролей, если нет признаков компрометации. Google также не принуждает пользователей менять пароли по расписанию, полагаясь на многофакторную аутентификацию и мониторинг угроз.
Как работает плановая смена паролей на практике
Чтобы понять, почему рекомендация NIST вызывает споры, нужно разобраться, как именно работает плановая смена паролей в реальных системах. Обычно администраторы устанавливают политику, требующую менять пароль каждые 30, 60 или 90 дней. При этом часто применяются дополнительные ограничения: нельзя использовать предыдущие пароли, пароль должен содержать определённое количество символов и т.д.
Однако на практике это приводит к тому, что пользователи начинают использовать «лесенки» — пароли вида Password1, Password2, Password3, которые легко угадать. Исследование Карнеги-Меллонского университета показало, что около 50% пользователей при смене пароля используют вариации предыдущего, а 17% — вообще одинаковые пароли. Таким образом, плановая смена не только не повышает безопасность, но и может её снижать.
Чем отличается плановая смена от смены при компрометации
Ключевое различие между плановой сменой и сменой при компрометации — в подходе к оценке риска. Плановая смена основана на предположении, что пароль может быть скомпрометирован в любой момент, поэтому его нужно менять регулярно. Смена при компрометации исходит из того, что пароль следует менять только тогда, когда есть реальные признаки утечки.
При этом важно понимать: рекомендация NIST не означает, что пароли вообще не нужно менять. Если вы узнали, что ваш пароль попал в утечку базы данных, или подозреваете, что кто-то получил к нему доступ, — менять его нужно немедленно. Проблема именно в принудительной ротации, которая создаёт ложное чувство безопасности и провоцирует пользователей на слабые пароли.
Кого затронет и как
Эта дискуссия напрямую касается администраторов, разработчиков и рядовых пользователей. Администраторам приходится выбирать между требованиями стандартов (например, PCI DSS, который до недавнего времени требовал плановой смены) и современными рекомендациями. Разработчикам важно понимать, как проектировать системы аутентификации, чтобы не навязывать пользователям вредные практики.
В России и странах СНГ ситуация осложняется тем, что многие организации до сих пор руководствуются устаревшими нормативными документами, которые предписывают плановую смену паролей. Например, приказ ФСТЭК России № 21 требует обязательной смены паролей каждые 90 дней. Это создаёт конфликт между требованиями регуляторов и рекомендациями экспертов по безопасности.
Что будет дальше
Вероятно, дискуссия о плановой смене паролей будет продолжаться, пока регуляторы не пересмотрят свои требования. NIST уже обновил свои рекомендации, и другие организации постепенно следуют этому примеру. Однако на практике многие компании продолжают использовать плановую ротацию, потому что так проще соответствовать формальным требованиям.
В будущем, вероятно, мы увидим переход к более умным методам аутентификации: многофакторной аутентификации, биометрии, поведенческому анализу. Пароли постепенно уходят в прошлое, но пока они остаются основным способом защиты, важно использовать их правильно.
Итог
Плановая смена паролей — это устаревшая практика, которая часто приносит больше вреда, чем пользы. Рекомендация NIST менять пароль только при компрометации основана на научных исследованиях и здравом смысле. Если вы администратор — пересмотрите свою политику паролей, если пользователь — не бойтесь требовать от систем не заставлять вас менять пароль без причины. Следите за обновлениями рекомендаций и помните: безопасность — это не галочка в чек-листе, а постоянный процесс.