Пароль — самое слабое звено защиты. Пора убрать его совсем
Каждый второй аудит безопасности, который мы делаем клиентам, начинается одинаково: стикер с паролем на мониторе бухгалтера. Это не шутка и не редкость — это норма для 8 офисов из 10. За пятнадцать лет в IT-аутсорсинге я перестал верить, что пароли можно "научить людей хранить правильно". Проще убрать пароль из уравнения вообще. В этой статье расскажу, как мы делаем вход без паролей в Windows и в 1С через FIDO2-ключи и Windows Hello for Business — без бюджета уровня банка, на 15-40 рабочих мест.
Пароль — не защита. Это дырка, которую мы сами прорубили
Смотрите на пароль честно. Это строка символов, которую человек должен запомнить, ввести руками и никому не показать. Три требования — и все три регулярно не выполняются. Запомнить сложный пароль тяжело, значит его записывают. Ввести руками — значит можно подсмотреть через плечо, а в открытом офисе это происходит постоянно. Никому не показать — но пароль от 1С у бухгалтера часто знает и сосед по столу, "чтобы отчёт отправить, если я заболею".
У одного клиента, торговой компании на 22 человека, мы при аудите нашли пароль от базы 1С в файле Excel на общем сетевом диске. Файл называлась "пароли не удалять!!!". Открыт для всех, включая склад. Никто не хотел никого обмануть — просто так проще жить. Проблема пароля не в криптографии, она давно решена. Проблема в человеке, которому пароль неудобен и который найдёт способ его обойти.
Отсюда вывод, который меня самого когда-то не устраивал: перевоспитывать сотрудников бесполезно. Нужно менять фактор входа так, чтобы неудобный вариант физически нельзя было создать. Вот тут и появляются FIDO2 и Windows Hello for Business.
Как пароли реально воруют в малом бизнесе — без хакеров в масках
Забудьте кино про хакеров в толстовках. В 90% случаев, с которыми мы разбираемся, пароль утекает банально. Фишинговое письмо "от бухгалтерии банка" — сотрудник вводит логин и пароль на копии сайта. Кейлоггер, подхваченный вместе с бесплатной программой для открытия PDF. RDP, торчащий в интернет на стандартном порту 3389 — да, у некоторых клиентов мы находили его открытым годами, потому что "так удобно из дома работать".
Отдельная история — увольнение. Сотрудник ушёл, пароль от 1С и от почты остался тот же ещё три месяца, потому что сменить его "забыли", а список общих паролей никто не вёл. У одной юридической фирмы бывший помощник юриста через полгода после ухода всё ещё мог зайти на терминальный сервер — пароль просто никто не поменял.
И самое неприятное: пароль, в отличие от физического ключа, крадётся без следа. Человек не замечает, что его пароль скопировали — он продолжает вводить тот же самый, ничего не подозревая. А вот украсть физический FIDO2-ключ из кармана незаметно почти невозможно, и без ключа пароль вообще бесполезен.
Что такое FIDO2-ключ и почему это не то же самое, что смарт-карта из 2010 года
FIDO2 — открытый стандарт беспарольной аутентификации, за которым стоят Google, Microsoft, Yubico и альянс из сотен компаний. Физически это флешка размером с USB-накопитель — YubiKey 5 NFC, например, стоит порядка 4500-5500 рублей за штуку. Втыкаете в USB-порт или подносите к телефону по NFC, прикладываете палец к сенсору или просто нажимаете кнопку — и всё, вход выполнен.
Ключевое отличие от старых смарт-карт и токенов с сертификатами: приватный ключ никогда не покидает физическое устройство. Даже если весь ваш компьютер заражён трояном, украсть с флешки секрет невозможно физически — чип не отдаёт его наружу ни при каких обращениях. Сравните с паролем, который живёт в памяти процесса и его можно вытащить дампом.
Второй плюс — ключ привязан к конкретному сайту или сервису при регистрации. Фишинговая копия портала Госуслуг или банка просто не сработает с FIDO2-ключом, потому что домен не совпадёт с тем, что записан в ключе при регистрации. Пароль подделать можно вслепую. Криптографическую привязку к домену — нет.
Windows Hello for Business: лицо или отпечаток вместо пароля от Windows
Windows Hello for Business — это не та штука для дома, где вы разблокируете личный ноутбук лицом. Это корпоративная версия, встроенная в Active Directory и Azure AD / Entra ID, начиная с Windows Server 2016 и Windows 10/11 Pro или Enterprise. Она заменяет пароль домена на комбинацию: PIN-код или биометрия локально плюс криптографический ключ, привязанный к конкретному устройству.
На практике это выглядит так: сотрудник садится за компьютер, камера с ИК-подсветкой (в ноутбуках Dell, Lenovo, HP последних 4-5 лет она почти всегда есть, даже в бюджетных моделях за 45-60 тысяч рублей) узнаёт лицо за секунду — и человек внутри Windows, домена, почты, без единого пароля. У одной медклиники мы разворачивали это на 18 рабочих местах: врачи входят в систему за те же 1-2 секунды, что раньше тратили на набор пароля, но забыть лицо дома невозможно.
Важный нюанс, который клиенты часто упускают: пароль домена не исчезает физически — он остаётся как запасной вариант на сервере, но для входа не используется вообще. Значит, кража пароля через фишинг или кейлоггер становится бесполезной — вход всё равно требует того самого физического устройства и биометрии живого человека перед камерой.
А что делать с 1С — там же свои пароли на базу?
Вот здесь начинается самое интересное для малого бизнеса, потому что именно 1С — обычно последний бастион паролей в офисе. Решение зависит от того, как у вас развёрнута 1С. Если через терминальный сервер RDS (Windows Server + RemoteApp) — как у большинства наших клиентов на 15-40 мест — то всё просто: вход в терминальный сервер уже защищён Windows Hello for Business или FIDO2-ключом, а внутри 1С можно включить аутентификация Windows вместо отдельного логина-пароля базы. Один вход — и никакого второго пароля от 1С не существует вообще.
Если 1С опубликована через веб-клиент (тонкий клиент или веб-браузер, часто с использованием сервиса 1С:Фреш или собственного веб-сервера на базе Apache/IIS), там сложнее, но тоже решаемо: начиная с версии платформы 8.3.20 поддерживается OpenID Connect, и через него можно завести вход по FIDO2-ключу через промежуточный Identity Provider — например, тот же Azure AD / Entra ID или Keycloak на своём сервере. Настройка на 2-3 дня работы админа, но результат — бухгалтер входит в 1С через тот же ключ, что и в Windows.
У одной аутсорсинговой бухгалтерии, которую мы обслуживаем, было 6 разных паролей на одного сотрудника: Windows, 1С, почта, банк-клиент, ЭДО, КриптоПро. После внедрения единого входа через Windows Hello for Business с федерацией в 1С и почту осталось два: сам ключ доступа плюс отдельный пароль от банк-клиента, который банк требует хранить отдельно по требованиям ЦБ. Уже прогресс с шести до двух.
Сколько это стоит на 20-30 рабочих мест — реальные цифры, а не маркетинг
Начнём с железа. FIDO2-ключ YubiKey 5 NFC — 4500-5500 рублей за штуку, YubiKey 5C NFC с разъёмом USB-C — примерно столько же. На 25 человек это 110-140 тысяч рублей разово. Дешевле есть китайские аналоги за 1500-2000 рублей, но мы их клиентам не рекомендуем — сертификация FIDO2 у них часто формальная, а безопасность — как раз то, за что вы платите Yubico или Feitian.
Для Windows Hello for Business отдельного железа обычно не нужно — если ноутбуки моложе 5 лет, ИК-камера или сканер отпечатка уже встроены. Для старых стационарных компьютеров без камеры покупаем внешнюю ИК-камеру Windows Hello, например Logitech Brio или более простые модели — от 3500 рублей за штуку.
Плюс лицензии. Windows Hello for Business с полным функционалом (сертификат-based, привязка к домену через Azure AD) требует Windows 10/11 Pro минимум, а для полного цикла с Conditional Access — Azure AD Premium P1, это около 500-600 рублей на пользователя в месяц. Итого на 25 человек проект "под ключ" — ключи, настройка сервера, лицензии на первый год — обычно укладывается в 250-320 тысяч рублей. Не бесплатно, но сравните со стоимостью одного серьёзного взлома через утекший пароль от 1С — там счёт быстро уходит в миллионы, особенно если случилась утечка персональных данных клиентов и прилетел штраф от Роскомнадзора.
С чего начинать: план на месяц, а не на полгода
Не пытайтесь перевести весь офис на беспарольный вход за один день — будет саботаж и звонки в поддержку каждые пять минут. Мы всегда начинаем с пилотной группы 3-5 человек, обычно из бухгалтерии или руки директора, потому что там риск утечки пароля самый дорогой.
Неделя первая — аудит: сколько систем требуют пароль отдельно (Windows, 1С, почта, RDP, банк-клиент, CRM), какая версия платформы 1С и AD у клиента. Неделя вторая — настройка Windows Hello for Business на контроллере домена и покупка ключей для пилотной группы. Неделя третья — обучение этих 3-5 человек, снятие обратной связи, устранение мелких проблем типа камеры, которая плохо видит человека в очках. Неделя четвёртая — раскатка на остальной офис плюс подключение федерации для 1С, если она нужна.
И отдельно скажу про запасной вариант. Полностью убирать пароль как техническую возможность на сервере мы не рекомендуем — оставляем его заблокированным на случай форс-мажора типа потери всех ключей при пожаре. Но повседневный вход идёт только через ключ или биометрию. Это разница между "пароля больше не существует" и "пароль существует, но никто его никогда не вводит" — вторая формулировка честнее и безопаснее.
Частые вопросы
Что делать, если сотрудник потерял FIDO2-ключ?
У каждого пользователя должен быть второй, запасной ключ, привязанный к тем же учётным записям заранее — храним его в сейфе у администратора или руководителя. Потерянный ключ отключается от учётной записи в Active Directory за одну минуту, после чего он бесполезен даже в чужих руках. Без запасного ключа человек временно входит по паролю, который админ включает вручную только на этот случай.
Работает ли Windows Hello for Business без Azure AD, на обычном локальном AD?
Да, есть гибридный и полностью локальный (on-premises key trust или certificate trust) сценарий для доменов без выхода в облако Microsoft. Настройка чуть сложнее, требует Windows Server 2016 и выше и сертификационный центр AD CS, но для офиса на 20-40 мест это решаемая задача за пару дней работы администратора.
А если у нас 1С не в терминале, а у каждого своя локальная копия базы?
Такая схема сама по себе рискованна независимо от паролей — базы расползаются по компьютерам, бэкапить их сложно. Мы обычно советуем сначала консолидировать 1С на один сервер через RDS или веб-клиент, и только потом заниматься беспарольным входом — иначе эффект от FIDO2-ключей будет частичным.
Биометрия — это не то же самое, что просто ещё один пароль, который можно скопировать?
Нет, и это принципиальная разница. При Windows Hello биометрический шаблон лица или отпечатка никогда не уходит с локального чипа TPM устройства и не передаётся по сети даже в зашифрованном виде — сравнение происходит внутри чипа. Украсть его удалённо, как пароль через фишинг, невозможно в принципе.
Проведём бесплатный экспресс-аудit входов в Windows, 1С и почту и покажем, где именно у вас сейчас лежит стикер с паролем — даже если вы про него не знаете.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
