Самый популярный пароль в мире — это именно то, о чем вы подумали: «123456». Об этом говорится в последнем годовом отчете NordPassо паролях, попавших в открытый доступ в результате утечек данных по всему миру. Другие слишком предсказуемые варианты, такие как «123456789», «12345678», «12345» и «admin», также год за годом демонстрируют свою устойчивость.
Моим первым порывом было отмахнуться от этого как от паникерства, особенно учитывая, что проблема ненадлежащего обращения с паролями также была частью сессии по взаимодействию с сообществом, которую я представил на недавней конференции RSAC под названием «Let’s Rant: 4 вещи, которые нужно изменить в кибербезопасности».
Но поскольку сегодня Всемирный день паролей, я решил проверить: смогу ли я найти достаточно популярный веб-сайт, который позволит мне создать учетную запись, используя «123456» в качестве пароля? К сожалению, ответ — да.
Есть популярные сайты, такие как«evite», которые до сих пор позволяют использовать именно эту шестизначную строку в качестве пароля. Вы можете счесть это просто сервисом электронных приглашений, пока не осознаете, что делитесь личными данными в своих приглашениях и потенциально управляете ответами всех приглашенных через учетную запись, которая не является безопасной. Шокирующим моментом этого весьма грубого теста является вывод о том, что в 2019 году Evite подвергся утечке данных, которая затронула личную информацию более 100 миллионов человек. Компания, вероятно, должна была бы знать лучше, чем позволять своим пользователям иметь такие слабые пароли.
Ситуация не намного лучше даже на более популярных сервисах. Когда я пытался создать новую учетную запись на Facebook, платформа действительно требовала дополнительного уровня сложности пароля. Но все же такая простая строка, как «1234567!», оказалась допустимым паролем. X предложил аналогичный опыт.
Сейчас, например, Facebook дает некоторые советы, такие как:«избегайте использования распространенных слов, таких как «пароль»»и«если ваш пароль недостаточно надежный, смешайте заглавные и строчные буквы. Сделайте его более сложным, используя более длинную фразу или серию слов, которые вы сможете запомнить, но которые будут неизвестны другим». Тем не менее, он разрешает использовать «1234567!», без букв, просто последовательность цифр с простым восклицательным знаком в конце — все это легко угадать, особенно автоматизированным скриптам, которые массово тестируют учетные записи на наличие часто используемых шаблонов и строк.
Между тем, Collins Dictionary, где размещается гораздо менее конфиденциальный контент, заставил меня создать восьмизначный пароль, содержащий как минимум три из следующих элементов: строчные буквы (a–z), заглавные буквы (A–Z), цифры (т. е. 0–9) и специальные символы (например, !@#$%^&*).
Данные NordPass показывают, что существует гораздо больше сайтов, которые устанавливают ограниченные правила для паролей и допускают тривиальные пароли, такие как «123456». Однако я полагаю, что в методе расчета наиболее распространенных паролей могут присутствовать и элементы устаревших данных. Например, если компания существует уже 10 лет и никогда не удаляла неактивные учетные записи пользователей, то в случае утечки данных туда попадет устаревшая информация о неактивных учетных записях, часть которой может относиться к периоду до введения каких-либо правил по паролям. Мотивация публикации данных, привлекающих внимание заголовков, также очевидна: поставщики, создающие новостные сюжеты, потенциально выигрывают, поскольку предоставляют программное обеспечение для управления паролями по подписке.
Как разорвать этот круг
Как же нам разорвать этот бесконечный круг негатива вокруг паролей, а также избавиться от нелепой ситуации, когда платформы по-прежнему допускают использование небезопасных паролей?
Я не поддерживаю идею о том, что законодатели должны опекать граждан, но в данном случае я считаю, что пришло время для законодателей взять на себя ответственность и положить конец практике, когда компании не внедряют строгие политики аутентификации и позволяют потребителям выбирать легкий путь. Существует широко распространенное законодательство о конфиденциальности, гласящее, что компании должны защищать наши личные данные, если они их хранят, с помощью надлежащих разумных мер кибербезопасности. Основной частью этих мер является использование надежных, сложных паролей и многофакторной аутентификации (MFA), как того требует любая уважающая себя система кибербезопасности. Тем не менее, во многих случаях к аутентификации для сервисов, ориентированных на клиентов, не предъявляется никаких требований кибербезопасности.
С другой стороны, некоторые отрасли были вынуждены перейти на современные методы аутентификации. Например, в финансовой отрасли существует несколько нормативных актов, таких как Директива о платежных услугах 2 (PSD2), которые предписывают использование MFA для электронных платежей и доступа к платежным счетам в Интернете.
Законодательство должно распространяться на все отрасли: просто ввести обязательную MFA для всех учетных записей, созданных онлайн, независимо от того, к какому сервису осуществляется доступ, отказаться от устаревшего использования паролей и перейти к более подходящим средствам безопасности для современного Интернета.
Потенциальным препятствием для введения такого подхода является барьер для людей, создающих учетные записи. Компании, доходы которых зависят от рекламы или сбора (и продажи) персональных данных, будут активно лоббировать против этого шага, а компании с большими бюджетами будут настаивать на том, чтобы ничто не мешало получению прибыли, особенно такие меры, как защита учетных записей клиентов путем требования сложного пароля и/или MFA.
На протяжении большей части моей более чем 30-летней карьеры в индустрии кибербезопасности проблема слабых паролей была основной темой, которая поднималась каждый день, на многих мероприятиях и в специально выделенный день. Есть простой и эффективный способ решить эту проблему: ввести обязательное использование сложных паролей или, что еще лучше, MFA. Можем ли мы, пожалуйста, раз и навсегда прекратить разговоры о «слабых паролях»?
Чтобы сгенерировать надежные пароли и узнать больше о безопасности онлайн-аккаунтов, перейдите на страницу генератора паролей ESET.