Назад

Парольная политика и MFA: что требует ISO 27001 на самом деле

Парольные политики — область, где компании чаще всего живут по представлениям двадцатилетней давности. Что действительно требует стандарт и что советует здравый смысл — разбирает Кирилл Проскурня, ведущий аудитор ISO.

Чего ISO 27001 НЕ требует

Стандарт не требует менять пароли каждые 30 дней и не требует «минимум один спецсимвол». Он требует управляемой аутентификации, соразмерной рискам. Конкретику вы определяете сами — на основе оценки рисков.

Современная политика

Длина важнее сложности. Парольная фраза из 16+ символов сильнее, чем «P@ssw0rd1» со всеми спецсимволами. Требование частой смены провоцирует «Password2024» → «Password2025».

Менеджер паролей. Дайте корпоративный менеджер — и требование «уникальный пароль для каждого сервиса» станет выполнимым, а не декоративным.

Запрет повторного использования. Утечка одного сервиса не должна открывать все остальные — это же причина, почему фишинг одного аккаунта так опасен.

MFA — обязательный минимум

Формально MFA — один из контролей Приложения A; практически — базовая гигиена. Приоритет включения: админские доступы, VPN и удалённый доступ, почта, критичные SaaS. Предпочитайте приложения-аутентификаторы и аппаратные ключи СМС-кодам.

Сервисные аккаунты

Слабое место: технические учётки с вечными паролями в скриптах. Решение — секрет-менеджеры, ротация, минимальные привилегии в рамках управления доступами.

Что покажет аудит

Я проверяю не текст политики, а настройки: групповые политики, конфигурацию IdP, охват MFA, работу с исключениями. Политика на бумаге и жизнь не должны расходиться — иначе это готовое несоответствие.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию