Случилось страшное!
Есть такая контра – NIST, Национальный Институт Стандартов и Технологий США. Помимо прочего, известна тем, что выпускает аналог нашего ГОСТ на физическую и кибербезопасность, обязательный для исполнения всеми госучреждениями США.
Но по факту, все подряд безопасники просто переписывают шапку документа и вводят на своей территории эффективные меры безопасности, в том числе и адовые политики для паролей.
И вот NIST выпускает драфт новой версии документа и что же там можно найти:
- Больше никакой смены паролей раз в месяц. Теперь официально в этом нет никакого смысла кроме вреда.
- Все фокусы с использованием регистров и спецсимволов исключены, как дающие ложное ощущение защищённости.
- Все новые пароли обязательно должны проверяться на соответствие списку самых частых т.е. легкоугадываемых.
- Двухфакторная аутентификация – единственное чему можно верить и то не слишком, но будущее явно тут.
Здравый смысл ликует, эффективные безопасники в крайнем удивлении.
https://pages.nist.gov/800-63-3/sp800-63b.html