Парольная политика и MFA: что требует ISO 27001 на самом деле
Парольные политики — область, где компании чаще всего живут по представлениям двадцатилетней давности. Что действительно требует стандарт и что советует здравый смысл — разбирает Кирилл Проскурня, ведущий аудитор ISO.
Чего ISO 27001 НЕ требует
Стандарт не требует менять пароли каждые 30 дней и не требует «минимум один спецсимвол». Он требует управляемой аутентификации, соразмерной рискам. Конкретику вы определяете сами — на основе оценки рисков.
Современная политика
Длина важнее сложности. Парольная фраза из 16+ символов сильнее, чем «P@ssw0rd1» со всеми спецсимволами. Требование частой смены провоцирует «Password2024» → «Password2025».
Менеджер паролей. Дайте корпоративный менеджер — и требование «уникальный пароль для каждого сервиса» станет выполнимым, а не декоративным.
Запрет повторного использования. Утечка одного сервиса не должна открывать все остальные — это же причина, почему фишинг одного аккаунта так опасен.
MFA — обязательный минимум
Формально MFA — один из контролей Приложения A; практически — базовая гигиена. Приоритет включения: админские доступы, VPN и удалённый доступ, почта, критичные SaaS. Предпочитайте приложения-аутентификаторы и аппаратные ключи СМС-кодам.
Сервисные аккаунты
Слабое место: технические учётки с вечными паролями в скриптах. Решение — секрет-менеджеры, ротация, минимальные привилегии в рамках управления доступами.
Что покажет аудит
Я проверяю не текст политики, а настройки: групповые политики, конфигурацию IdP, охват MFA, работу с исключениями. Политика на бумаге и жизнь не должны расходиться — иначе это готовое несоответствие.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию